אסטרטגיית חוסן סייבר היא אוסף של החלטות לגבי לאן מופנים כסף ותשומת לב מוגבלים: על מה תגן הכי חזק, לאילו תרחישים אתה מתכנן, כמה שיבוש אתה מוכן לקבל, וכיצד מחלקים את המאמץ בין עצירת מתקפות לבין הישרדותן. מסגרת קובעת מהם המרכיבים. אסטרטגיה מחליטה איזה מהם תממן ראשון, ומדוע, בניסוח שהדירקטוריון יכול לאשר.
- רשימה קצרה של מה שבאמת אסור לאבד, במקום טענה שהכל קריטי.
- תרחישים בעלי שם שאתם מתכננים נגדם, שנבחרו במכוון.
- סובלנות מוסכמת להפרעה, שאושרה על ידי אנשים שלוקחים אחריות על התוצאות.
- חלוקה מפורשת בין מניעה להחלמה, במקום חלוקה כברירת מחדל.
- רצף, כי לא כל דבר יכול להיות ראשון.
- מדדים שמראים התקדמות מבלי לדרוש אירוע כדי להוכיח זאת.
מהי אסטרטגיית חוסן סייבר?
אסטרטגיה היא אוסף של בחירות תחת אילוצים. אם התקציב והתשומת לב היו בלתי מוגבלים, לא הייתה אסטרטגיה, רק רשימה של שיטות עבודה מומלצות ליישום. הסיבה לכך שאסטרטגיה קיימת היא שאי אפשר לעשות הכל בבת אחת, ולכן מישהו צריך להחליט מה בא קודם ומה מקובל ביודעין לעת עתה.
זה מה שמבדיל אותו מהמסגרת. מסגרת חוסן הסייבר קובעת את הפונקציות שצריך לכסות ואת הראיות שכל אחת מהן מייצרת. היא מבנית ואינה נותנת עדיפויות. אסטרטגיה לוקחת את המבנה הזה ועונה על השאלות הקשות יותר: בהינתן מה שאנחנו יכולים להרשות לעצמנו השנה, אילו פערים אנחנו סוגרים, עם אילו פערים אנחנו חיים, ומה יצטרך להשתנות כדי שהתשובה הזו תשתנה.
אסטרטגיות נכשלות באופן מורגש. הן מנסחות מחדש על נוהג טוב כשאיפה, מתחייבות לשיפור הכל, ואינן מספקות בסיס לסרב לשום דבר. מסמך שעדיין ייקרא נכון גם אם יודבק לנייר מכתבים של ארגון אחר אינו אסטרטגיה.
דף זה מניח את הרעיון הבסיסי. כדי להבין מהי חוסן סייבר , במה היא שונה מאבטחת סייבר והיכן חל חוק חוסן הסייבר של האיחוד האירופי, התחילו שם.
אילו החלטות מקבלת אסטרטגיית חוסן קיברנטי?
שש, והם קלים יותר להכנה בסדר הזה כי כל אחד מגביל את הבא.

- נכסיםמה יפגע באמת בארגון אם יאבד, ייחשף או לא יהיה זמין. אם הרשימה חורגת מקומץ דברים, הרי שסידור העדיפויות עדיין לא התרחש.
- איומים: מפני אילו תרחישים אתם מתכננים. תוכנות כופר, שימוש לרעה על ידי גורמים פנימיים, פריצת ספקים וגניבת אישורים מתנהגים בצורה שונה ולא כולם מניבים את אותה הוצאה.
- תאבון: כמה הפרעה מקובלת, והיכן עובר הגבול שמעבר לו היא לא מקובלת. הצהרות מעורפלות של תיאבון הן נקודת התורפה הנפוצה ביותר.
- איזוןכיצד מתחלק המאמץ בין מניעת אירועים לבין הישרדותם. אם לא נקבע, ברירת המחדל הזו היא מניעה, משום שקל יותר לקנות מניעה.
- רצףסדר העבודה, מדורג לפי הסיכון המופחת ליחידת מאמץ ולא לפי הצוות ששאל הכי חזק.
- לִמְדוֹד: מה אומר לך שזה עובד לפני שאירוע עובד. כיסוי לפי פונקציה, זמן לגילוי, זמן להתאוששות, תרגילים שהושלמו.
ההחלטה שמשנה את התוצאות הכי הרבה היא הרביעית. ארגונים שמעולם לא עושים זאת במפורש מגלים במהלך האירוע החמור הראשון שלהם שהם רכשו כלי גילוי ומעולם לא תרגלו תגובה, או שגיבויים היו קיימים ואף אחד לא תזמן שחזור.
כיצד מחליטים על האיזון בין מניעה להחלמה?
לא על פי עיקרון, אלא על ידי התבוננות במקום בו אתם נמצאים. רוב הארגונים מגיעים לשאלה זו עם הטיה משמעותית של מניעה, משום שמניעה נמכרת כמוצרים בעלי מאפיינים ברורים בעוד שיכולת התאוששות היא בעיקר חזרה, בעלות ומשמעת שאף אחד לא משווק.
| שאלה | איך נשמעת תשובה חלשה | איך זה אמור להישמע |
|---|---|---|
| על מה אנחנו מגנים? | הכל קריטי לעסקים. | ארבעת השירותים הללו, בסדר זה, מסיבות אלה. |
| כמה זמן נוכל להיות למטה? | כמה שפחות. | ארבע שעות לתשלומים, יומיים לדיווח. |
| האם היינו מזהים את זה? | יש לנו ניטור במקום. | זיהינו את הסימולציה האחרונה תוך 40 דקות. |
| האם נוכל להתאושש? | יש לנו גיבויים. | שיקמנו את המערכת הזו בבדיקה ברבעון האחרון וזה לקח תשע שעות. |
| מי מחליט על היום? | צוות האירוע יתכנס. | אדם שמו, סגן שמו, שניהם מומשו. |
עבודה בעמודה הימנית היא דרך מהירה יותר לאסטרטגיה בת הגנה מכל מודל בגרות . כל תשובה ספציפית היא או שכבר נכונה, ובמקרה זה היא ראיה, או עדיין לא נכונה, ובמקרה זה היא בעלת עדיפות. הבחנה זו היא כל האסטרטגיה.
יש תמונה גדולה יותר מאחורי זה.
עמוד זה מכסה חלק אחד של חוסן עסקי. חוסן אמיתי - המסגרת של IO לחיבור אבטחה, פרטיות וממשל בינה מלאכותית - הוא המקום שבו התמונה המלאה מתחברת.
איך בונים את הטיעון להשקעה?
חוסן סייבר מתחרה על כסף מול דברים בעלי תשואות ניכרות, ומפסידה כשמדובר בטענות טכניות. מה שעובר הוא תוצאה המתבטאת בשפה שבה משתמשת שאר העסק.
- להוביל עם השירות, לא עם האיום: מה לקוחות לא יכולים לעשות, ולמשך כמה זמן, ולא שם טכניקת התקיפה.
- כימת את המרווח, לא את האירועניתן להתווכח על העלות של חוסר יכולת לסחור במשך יום שלם באופן שבו הערכות של עלות הפריצה הכוללת אינן כאלה.
- הצג יכולת שנבדקה מול יכולת משוערתהפער בין השניים הוא הטיעון הברור ביותר שקיים ואינו זקוק לחיזוי.
- הביאו את הפשרה, לא רק את הבקשההמשמעות של תקציב קטן יותר מבחינת סיכון מקובל נותן לדירקטוריון מה להחליט במקום לאשר.
- שימוש בלחץ חוזי ומכריזכאשר לקוחות דורשים הסמכה או ראיות, חוסן הופך לתנאי להכנסה ולא למרכז עלות.
- דווחו על אותם צעדים בכל פעםסט קצר ועקבי מנצח לוח מחוונים מקיף שאף אחד לא קורא פעמיים.
הסמכה שימושית במיוחד כאן משום שהיא הופכת טענה פנימית לטענה מאומתת חיצונית. דירקטוריון שפסול הערכה עצמית יקבל בדרך כלל מערכת ניהול מבוקרת, והראיות הנדרשות לה כזו חופפות במידה רבה לראיות שאסטרטגיה צריכה לייצר בכל מקרה.
ממה צריכה אסטרטגיית חוסן קיברנטי להימנע?
דפוסי הכשל עקביים מספיק כדי לבדוק מולם ישירות.
- רשימת כלים במסווה של אסטרטגיהתוכניות רכש מתארות מה תרכשו, לא מה החלטתם.
- אין תיאבון מוצהרבלי קו, כל סיכון ניתן לוויכוח ושום דבר לא ניתן לקבל ביודעין.
- כל דבר קריטירשימת נכסים קריטיים של ארבעים פריטים אינה מספקת בסיס לרצף.
- מניעה בלבדהנחה מרומזת שההתאוששות תעבוד, אשר מתקיימת עד לבדיקה.
- מונחית איום ללא תרחישיםמודיעין איומים המתאר מה תוקפים עושים, ללא החלטה לגבי איזה מהם אתם מתכננים.
- אמצעים שאף אחד לא יכול לייצרמדדים שנבחרו משום שהם נשמעים קפדניים ולא משום שהנתונים קיימים.
- נכתב פעם אחתאסטרטגיה תלת שנתית שמעולם לא נבנתה מחדש, בתחום שבו גם הנכס וגם האיומים נעים מדי רבעון.
התחל בקלות עם הדגמת מוצר אישית
אחד ממומחי הקליטה שלנו ידריך אותך בפלטפורמה שלנו כדי לעזור לך להתחיל בביטחון.
כיצד האסטרטגיה מתחברת ללולאת החוסן?
אסטרטגיית חוסן סייבר אשר מתחשבת רק בסייבר תיכתב מחדש תוך שנה, משום שאותם נכסים שהיא מגנה כפופים גם לחובות פרטיות, ובאופן גובר, לדרישות ניהול בינה מלאכותית. קביעת סדרי עדיפויות ביטחוניים בנפרד מאלה נוטה לייצר שלוש מפות דרכים המתחרות על אותם אנשים.

לולאת החוסן מפעילה אבטחת מידע תחת תקן ISO 27001 , פרטיות נתונים תחת תקן ISO 27701 וממשל בינה מלאכותית תחת תקן ISO 42001 כמערכת מחוברת אחת. ריצוף על פני שלושתם בו זמנית הוא מה שהופך אסטרטגיית סייבר לאסטרטגיית חוסן, והוא משנה את החשבון: בקרה המיושמת פעם אחת נחשבת שלוש פעמים, כך שהצעד הבא הזול ביותר הוא לעתים קרובות זה שמשרת יותר מחובה אחת. המבנה הרחב יותר מוגדר במסגרת החוסן העסקי.
איך אתה יודע שהאסטרטגיה עובדת?
לפני תקרית, רק שני דברים אומרים לך: כיסוי ויכולת שנבדקה. כיסוי הוא האם לכל פונקציה יש בעלים ותמונה עדכנית. יכולת שנבדקה היא ההבדל בין מה שאתה מניח שעובד לבין מה שהוכחת שעובד, וזהו המדד היחיד שלא ניתן לרמות.
סט קצר וחזרתי של מדדים עדיף על סט מקיף. זמן לגילוי בתרגיל האחרון. זמן לשקם את השירות הקריטי ביותר, נמדד ולא ממוקד. שיעור השירותים הקריטיים עם תגובה מתורגלת. תרגילים שבוצעו מול תרגילים מתוכננים. כל אחד מהם ניתן לייצר מעבודה שאתה אמור לעשות בכל מקרה, וזהו המבחן למדידה סבירה. הגישה מוגדרת באופן שבו ניתן להוכיח חוסן , וציון החוסן נותן לך קו בסיס ממנו ניתן להתקדם.
למה לבחור ב-ISMS.online לאסטרטגיית חוסן סייבר?
אסטרטגיה טובה רק כמו הראיות שהיא מיושמת. ISMS.online מחבר את ההחלטות לעבודה.
- סדרי עדיפויות הקשורים לבקרות וסיכוניםמה שהחלטת להגן עליו מתחבר לבקרות המגנות עליו ולסיכונים כנגדו.
- סט בקרה אחד, כל מסגרת: רצף עבודה לפי מספר ההתחייבויות שכל בקרה מקיימת בתקני ISO 27001, ISO 27701, ISO 42001 ו-ISO 22301.
- נבדק מול משוערים, גלוייםרישומי וממצאי התרגילים נמצאים אצל נבדקי הביקורת, כך שהפער הוא מספר ולא תחושה.
- דיווחי דירקטוריון מנתונים חיים: דווח על אותם מידות בכל מחזור מבלי להרכיב אותן ידנית.
- תיאבון לסיכון נרשם ויושםהקו שהסכמת עליו מוחזק כנגד הסיכונים שאתה מקבל על עצמך, לא מתוייק ונשכח.
- עוזר לך להשיג הסמכההופך תביעות פנימיות לעמדה מבוקרת באופן עצמאי, אותה מקבלים הדירקטוריונים והלקוחות.
- נבנה עבור שווקים בבריטניה ושווקים מוסדריםמיועד לארגונים שצריכים להוכיח חוסן כדי לזכות ולקיים חוזים.
ראו איך זה משתלב בפלטפורמת החוסן העסקי , או הזמינו הדגמה.
שאלות נפוצות
מה ההבדל בין אסטרטגיית חוסן סייבר לבין מסגרת עבודה?
מסגרת היא מבנית. היא מגדירה את הפונקציות שצריך לכסות ואילו ראיות כל אחת מהן מייצרת, והיא חלה על כל ארגון. אסטרטגיה היא אוסף של בחירות ספציפיות לארגון שלך: אילו פערים אתה סוגר השנה בהינתן תקציב מוגבל, שאתה מקבל ביודעין, ועל מה אתה מגן הכי חזק. המסגרת אומרת לך איך טוב נראה. האסטרטגיה מחליטה מה אתה עושה בנידון ובאיזה סדר.
כמה זמן צריכה להימשך אסטרטגיית חוסן קיברנטי?
קצר מספיק כדי שצוות ההנהגה יקרא אותו. ההחלטות החשובות, אילו נכסים, אילו תרחישים, איזה תיאבון, איזה איזון, איזה רצף ואילו אמצעים, נכנסות בנוחות לקומץ עמודים. אורך בדרך כלל מאותת על כך שפרקטיקות טובות הוצגו מחדש ולא שנעשו בחירות, ואסטרטגיה שאף אחד לא זוכר את סדרי העדיפויות ממנה אינה פועלת.
כמה מהתקציב צריך ללכת לשיקום ולא למניעה?
אין יחס נכון, וכל נתון המצוטט כאוניברסלי צריך להיתייחס בחשדנות. הגישה המועילה היא לבחון את מצבכם האישי: אם אתם יכולים לתאר את בקרות המונעות שלכם בפירוט אך אינכם יכולים לומר כמה זמן לוקח שחזור של המערכת הקריטית ביותר שלכם, חוסר האיזון אובחן והתוספת הבאה שייכת להתאוששות. בצעו את החלוקה במפורש, כי אם לא נקבע דבר, ברירת המחדל היא מניעה.
למי הבעלים של אסטרטגיית חוסן הסייבר?
הוא נכתב על ידי מי שמוביל את האבטחה ונמצא בבעלות הדירקטוריון, משום שההחלטות בו עוסקות בסיכון מקובל ואי אפשר להאציל אותו לפונקציה טכנית. ההבדל חשוב בפועל: אסטרטגיה שבבעלות צוות האבטחה בלבד יכולה להתבטל בכל סבב תקציב, בעוד שאסטרטגיה שהדירקטוריון קיבל את פשרות הסיכונים בה נוטה לשרוד אותן.
באיזו תדירות יש לבחון מחדש את האסטרטגיה?
סקירה שנתית מלאה, כאשר הרצף נבחן מחדש בכל פעם שמשהו מהותי משתנה: אירוע משמעותי בכל מקום במגזר שלך, שינוי משמעותי במערכת או בספק, התחייבות חדשה, או תרגיל שמבטל הנחה. ההחלטות עצמן יציבות למדי. מה שמשתנה הוא הרצף, מכיוון שהסיכון המופחת על ידי כל פיסת עבודה שנותרה משתנה ככל שהנכס משתנה.






