מנהל אבטחת המידע החדש - מעבר ממדיניות של "לא" ל- Business Enabler

דרוג:

מאת: דורון סיון, יו"ר ובעלי חברת MadSec המתמחה בתחום אבטחת המידע.


אסור למנהל אבטחת המידע להסתפק במומחיות טכנית
- עליו לקחת אחריות על קבלת החלטות מורכבות שיסייעו להניע את העסק קדימה

אבטחת המידע הפכה בשנים האחרונות לנושא בעל עניין תקשורתי וציבורי נרחב. מתקפות של האקרים מתפרסמות מדי שבוע והממצאים מוכיחים שהנושא מתעצם משנה לשנה.
אחת ההשלכות של מגמה זו באה לידי ביטוי בגיבושו של תפקיד חדש בארגון -  מנהל אבטחת מידע (
(CISO. תפקיד זה אף סומן לאחרונה כאחד התפקידים המבוקשים ביותר בתחום היי-טק. תחילה ביצע את התפקיד איש רשתות שעסק באופן מקצועי בהגדרת מערכות אבטחת מידע, ובהמשך עם עליית דרישות הרגולציה, התווספה גם מלאכת כתיבת נהלים ומדיניות אבטחת מידע.

תפקידו של מנהל אבטחת המידע הופך למורכב יותר ויותר ככל שעולה מורכבות הנושא, וככל שמופעלים לחצים מכיוון ההנהלה. אם בתחילה התפקיד התמקד בצד הטכני, הרי שכיום CISO של ארגון לא יכול להסתפק רק בניתוח, גיבוש והקטנה של סיכוני אבטחת מידע, הוא חייב לערב צוותי פעילות עסקית אחרים. התפקיד התבגר,ועל ה- CISO מוטלת החובה להתאים את דרישות אבטחת המידע ליעדים העסקיים, בכדי לסייע לחברה לעמוד ביעדי הצמיחה שלה ובמקביל להגן על הנכסים הקריטיים שלה.

וכיצד עליו לעשות זאת? ה- CISO  חייב ללמוד לדבר באופן עסקי. מאחר ולחברי ההנהלה והדירקטוריון ברור שלאבטחת מידע ישנה השפעה מכרעת וישירה על ערך לבעלי מניות, הרי שהם בשלים לקבל ניתוח וייעוץ מהמומחה הארגוני. הבעיה היא שברוב המקרים ל- CISO אין ידע וניסיון עסקי. בישיבותיו בהנהלה הוא מוקף מנהלים בעלי ידע עסקי, תפעולי ופיננסי, אולם בניגוד למנהלים בכירים אחרים, ה-CISO חסר סט מוסכם של מדדים שיסיעו בידיו לקבל החלטות מושכלות וניהול תכנית אבטחה. ללא מדדים שניתנים לכימות, החלטותיו נתפסות לא פעם כפעולת הערכה וניחוש, מה שמקשה עליו להשיג מימון ומשאבים נוספים.

בסופו של דבר ה- CISO חייב להיות מסוגל לענות על השאלה: מה תהיה התמורה על סכום מסוים של כסף שהוצא על אבטחת סייבר? טבלת הסיכונים חייבת לשלב משמעויות עסקיות ברורות.

לא פעם, המגע הראשון של מנהל אבטחת המידע עם חברי דירקטוריון הוא בעקבות אירוע אבטחה שעלול להוביל לנזק כספי ולפגיעה במותג, כלומר מגע של מגננה. כיום, ה- CISO צריך לעבור לרמה מתקדמת יותר, עליו להיות מסוגל לראות את התמונה הגדולה ולהבין שיישום בקרות נוספות מגיע עם עלויות ולעתים מזיק יותר לזריזות העסקית. אסור לו להסתפק במומחיות באבטחת מידע טכנית, אלא עליו לקחת אחריות על קבלת החלטות סיכון/תועלת מורכבות שיסיעו להניע את העסק קדימה. כישורים נרכשים אלו, יחייבו אותו להכיר היטב את הארגון,  לדבר בשפה של שאר המנהלים, להבין את המשמעות הפיננסית וכפועל יוצא מכך להיות מסוגל לחשב ולהוכיח החזר על השקעה באבטחת סייבר.

לסיכום, על ה- CISO להפנים שעליו לדבר גם בשפה עסקית. הוא חייב להיות בחזית העסקית, להיות מעורב בהחלטות ולסייע להנהלה לבצע את פעולותיה תוך התאמת מערכות אבטחת מידע בהיבט שתואם את הסיכונים הארגוניים. זה לא סוד שבארגונים רבים ה- CISO אינו כפוף למנהל מערכות המידע, אך בארגונים גדולים, דווקא מנהל מערכות המידע מיומן היטב בניהול פרויקטים מורכבים תוך עמידה בלחצי תקציב וניהול "פוליטיקה" פנים ארגונית. ייתכן איפוא ששיתוף פעולה ביניהם והחצנת פעולתו של ה- CISO, הם אלו  שיספקו את השילוב היעיל ביותר.

 

אודות מועדון אבטחת המידע

מועדון אבטחת המידע, שהוקם על ידי MadSec ו- Mellanox, פועל על מנת להעלות המודעות והידע אודות איומי הסייבר השונים בקרב דרג המנהלים הבכיר בארגונים הישראלים, וכן במטרה לקדם שיתוף במידע חדש אודות טכנולוגיות חדשניות ודרכים להתמודדות עם איומי סייבר. בקבוצה פעילים כיום מנהלי אבטחת מידע ומנמ"רים מלמעלה מ- 100 חברות, הן באמצעות דף פייסבוק והן בקבוצת WhatsApp.

מועדון אבטחת המידע CYBERSECURITY CLUB בפייסבוק: https://www.facebook.com/groups/876164402443492/

כתבות נוספות בקטגוריה הייטק וטכנולוגיה

Xsolla ו-Airbridge חוברות ומספקות תבונות מאוחדות לביצועי רשת וניידים עבור מפתחי משחקים ‏Xsolla, חברה גלובלית למסחר אשר מסייעת למפתחים להש
VeriSilicon וגוגל משיקות במשותף את Coral NPU IP בקוד פתוח VeriSilicon (688521.SH) הכריזה לאחרונה על השקה משו
לופקין מציגה את SROD™ V9.2.0 לופקין תעשיות - LUFKIN Industries, חלוצה בפתרונות
Insight משיקה את Insight AI, דרך חדשה להשגת תוצאות בתחום הבינה המלאכותית ‏Insight Enterprises ‏(נאסד"ק NSIT:) הכריזה על השק
InterSystems משיקה את HealthShare AI Assistant למיטוב אחזור נתונים ומעורבות קלינית בעזרת בינה שיחתית InterSystems, ספקית טכנולוגיית נתונים יצירתית המפע
Denodo השיגה מעמד של שותפה ברת תוקף של Databricks בזכות האינטגרציה החלקה שלה בתמיכה עבור בינה מלאכותית ואנליטיקה Denodo, חברה מובילה בניהול נתונים, הודיעה כי השיגה
John Crane משיקה את Performance Plus™ - עידן חדש של מצוינות בשירות עבור ציוד מסתובב John Crane, מובילה עולמית בפתרונות ציוד מסתובב וחב
SASE OpsLab משתפת פעולה עם Netskope כדי לחולל מהפכה בפריסות בקנה מידה גדול של SASE, וכדי להבטיח חוויית לקוח חלקה UBiqube, המובילה העולמית בתיאום ומיכון של תשתיות I
חברות פארק המדע והטכנולוגיה HKSTP הצטרפו למשלחת הונג קונג המבקרת בערב הסעודית לחיזוק קשרי החדשנות וההשקעות ביוזמת ההשקעות העתידית התשיעית (FII9) תאגיד פארקי המדע והטכנולוגיה של הונג קונג - Hong K
mimik מחוללת מהפכת בינה מלאכותית בהתקני קצה באבו דאבי - יוזמה משותפת חדשה יוצרת טביעת רגל גלובלית עבור AI עצמאי בהתקני קצה ‏mimik, חלוצה גלובלית בתחום Continuum AI בהתקנים
מפתחי משחקים יכולים כעת ללכוד יותר ביקוש בחגים עם תיק התשלומים המורחב של Xsolla Xsolla, חברת מסחר משחקי וידאו גלובלית המסייעת למפת
מפתחי משחקים יכולים כעת לחזק את נאמנותם ואבטחתם של השחקנים בעזרת מערכת הפינטק המורחבת של Xsolla בעונת החגים הזו Xsolla, חברת מסחר משחקי וידאו גלובלית המסייעת למפת
מפתחים לנייד נכנסים לעידן חדש של חופש בפלטפורמה עם העדכונים האחרונים של Xsolla Web Shop ו-Buy Button ‏Xsolla, חברה גלובלית העוסקת בהפצה מסחרית של משחקי
Denodo הוכרה כספקית מובילה בדו"ח Dresner Advisory Active Data Architecture™, בפעם השנייה ברציפות Denodo, חברה מובילה בניהול נתונים, הודיעה כי דורגה
DDPAI השיקה את סדרת Z90 בריאד: "נולדה להוביל" מגדירה סטנדרט חדש במצלמות דשבורד חכמות DDPAI השיקה רשמית את סדרת הדגל שלה Z90 והציגה את ה
ZincFive חושפת את BC 2 AI אשר יפעיל את מרכזי הנתונים מונעי בינה מלאכותית בעידן הבא ‏ZincFive ®, חברה עולמית מובילה לפתרונות המבוססים
Blackline Safety מרחיבה את טביעת הרגל הגלובלית שלה עם משרדים חדשים בגרמניה ובאיחוד האמירויות הערביות ‏חברת Blackline Safety Corp ‏(TSX: BLN), חברה מובי
Space42 מכריזה על זמינות גלובלית של Thuraya-4, מערכת לווייני התקשורת של הדור הבא שלה Space42 (ADX: SPACE42), חברת טכנולוגיית חלל מונעת
Quantexa הופכת את פלטפורמת המודיעין לקבלת החלטות שלה ל-'מוכנה לסוכנים' כדי לפתור את הבעיות הקשות ביותר בבינה מלאכותית: פיצול נתונים והקשר בקפיצת מדרגה משמעותית עבור בינה מלאכותית ארגונית,
CMiC משיקה את NEXUS: ה-ERP הראשון לבנייה המופעל על ידי בינה מלאכותית המשלב עיבוד שפה טבעית, בינת בנייה ואוטומציה מונעת סוכנים CMiC, הספקית המובילה של הדור הבא של ERP לבנייה, הו
הוסף תגובה 
תגובות  ( תגובות)