טיפול בממצאי מבדק חדירה: אחריות ואימות תיקונים
טיפול בממצאי מבדק חדירה מתחיל עם קבלת הדוח וממשיך עד לאימות התיקונים ולתיעוד ההחלטות בנושאים שנותרו פתוחים. כדי להתקדם באופן מסודר, יש לקבוע סדרי עדיפויות, להגדיר אחריות לביצוע ולוודא שהתיקונים נותנים מענה לליקויים שהתגלו.
בארגונים שבהם צוותי הטכנולוגיה מטפלים גם בפיתוח ובתפעול השוטף, נדרש לשלב את התיקונים בתוכנית העבודה. פגישת הצגת הממצאים היא הזדמנות להסכים על המשימות, לוחות הזמנים וההחלטות הנדרשות מההנהלה.
כיצד קובעים סדרי עדיפויות?
יש לבחון את חומרת הממצאים לצד משמעותם בסביבה שנבדקה: המערכות והמידע שעלולים להיות מושפעים, תנאי הניצול והתלות בספקים חיצוניים. כאשר חסר מידע לצורך קבלת החלטה, יש להגדיר מי ישלים את הבירור ובאיזה מועד.
לדוגמה, אם הבדיקה העלתה שמשתמש יכול לגשת למסמך ללא הרשאה מתאימה, יש לברר באילו תנאים מתאפשרת הגישה, אילו מסמכים נוספים עלולים להיות מושפעים והאם מנגנון ההרשאות משמש רכיבים נוספים. זו דוגמה להמחשה; אין להסיק מממצא נקודתי שכל המערכת חשופה באותה מידה.
מה יש לכלול במשימת התיקון?
לכל משימה יש לצרף את מזהה הממצא, המלצת הטיפול ותיאור התוצאה הנדרשת. יש להגדיר אחראי לביצוע, מועד יעד וקריטריונים להשלמה. כאשר הטיפול מחייב השבתה, תקציב או שינוי במוצר, יש לציין מי מוסמך לאשר את ההחלטה.
הנחיה כללית כגון "תיקון הרשאות" אינה מגדירה במידה מספקת את התוצאה המצופה. ניסוח מדויק יותר יכול להיות: "יש לוודא שבכל בקשה לגישה למסמך נבדקת הרשאת המשתמש, ולכלול בבדיקה ניסיון גישה של משתמש שאינו מורשה". אופן היישום ייקבע בהתאם למערכת ולהמלצה המקצועית בדוח.
כיצד מתחלקת האחריות לטיפול?
מנהל אבטחת המידע, CISO, יכול לרכז את תוכנית הטיפול, לתאם סדרי עדיפויות ולהציג להנהלה נושאים המעכבים את הביצוע והחלטות הנדרשות לקידומו. צוות הטכנולוגיה או הספק האחראי למערכת מבצע את התיקון. יש להגדיר בנפרד מי מאמת את התוצאה ומי מוסמך לאשר את סגירת הממצא.
כאשר לא ניתן להשלים תיקון במועד, יש לתעד את הסיבה, לבחון אמצעים זמניים להפחתת הסיכון ולקבוע מועד לבחינה מחדש. דחיית מועד הביצוע אינה מהווה אישור לקבלת הסיכון. החלטה כזו צריכה להתקבל בידי הגורם המוסמך בארגון, לאחר בחינת משמעותה.
מתי ניתן לאשר את סגירת הממצא?
לאחר יישום התיקון, יש לבצע בדיקה חוזרת בהתאם להיקף שסוכם. יש לתעד את תוצאותיה לצד הממצא המקורי ולהבחין בין תיקון שאומת, טיפול חלקי וממצא שטרם נבדק מחדש. כאשר הבדיקה החוזרת מוגבלת בהיקפה, יש לציין זאת במפורש.
בעדכון הנמסר ללקוח ניתן להציג מה טופל, מה אומת ומה עדיין מחייב פעולה, בהתאם להרשאות השיתוף. מאחר שדוח מבדק עשוי לכלול מידע רגיש, יש להתאים את התוצר הנמסר לנמען ולמטרת השיתוף.
כיצד Cybecs מסייעת בתהליך?
מבדקי החדירה של Cybecs כוללים דוח טכני עם ממצאים והמלצות, תקציר מנהלים, פגישת הצגת ממצאים ובדיקה חוזרת לאחר התיקון, בהתאם לתכולה שסוכמה. שירות CISO יכול לתמוך בניהול תוכנית הטיפול ובמעקב מול הצוותים וההנהלה. היקף הליווי והמבדק נקבע לפי צורכי הארגון; מבדק חדירה אינו נכלל אוטומטית בכל התקשרות CISO.
לקראת פגישת המעקב, מומלץ לוודא שלכל ממצא בעדיפות גבוהה הוגדרו אחראי, מועד יעד ודרך לאימות התיקון. כך ניתן לזהות משימות המחייבות החלטה או סיוע, ולמקד את הדיון בקידום הטיפול.
שאלות נפוצות
האם ניתן לסגור ממצא מיד לאחר יישום התיקון?
יש להבחין בין יישום התיקון לבין אימות יעילותו. יש להגדיר את הבדיקה הנדרשת ואת הגורם המוסמך לאשר סגירה, בהתאם לסוג הממצא ולתכולה שסוכמה.
מי אחראי לביצוע התיקון?
צוות הטכנולוגיה או הספק האחראי למערכת מבצע את השינוי, בהתאם לחלוקת האחריות שנקבעה. מנהל אבטחת המידע יכול לרכז את המעקב ואת ההחלטות הנדרשות, אך הליווי אינו כולל בהכרח ביצוע של כל שינוי טכני.
כיצד פועלים כאשר לא ניתן לתקן מיד?
יש לתעד את הסיבה, לבחון אמצעים זמניים להפחתת הסיכון ולקבוע מועד לבחינה מחדש. החלטה לקבל את הסיכון צריכה להתקבל בידי הגורם המוסמך בארגון, לאחר בחינת המשמעות והחלופות.