A.5.24 תכנון ו היערכות לניהול אירועי אבטחת מידע
מטרה
מטרת הנוהל היא להבטיח כי הארגון מתכנן ומכין תהליכים ומערכות לניהול אפקטיבי של אירועי אבטחת מידע, על מנת לצמצם את ההשפעה של אירועים אלו ולהבטיח את התאוששות המידע והמערכות בצורה מהירה ויעילה.
תחום יישום
הנוהל חל על כל הארגון, לרבות כל המערכות, המידע, התהליכים והנכסים הארגוניים.
הגדרות
- אירוע אבטחת מידע: כל אירוע שמאיים על זמינות, סודיות או שלמות המידע של הארגון, כולל פעולות זדוניות, כשל טכנולוגי, או טעויות אנוש.
- תוכנית ניהול אירועים: תהליך מובנה ומפורט לטיפול, ניהול והתאוששות מאירועי אבטחת מידע.
אחריות
- ממונה אבטחת מידע: אחראי על פיתוח, ניהול ותחזוקה של תוכנית ניהול אירועי אבטחת מידע.
- מנהל מערכות: אחראי על יישום הנוהל, הפעלת התוכנית בעת אירוע, והבטחת שיתוף פעולה של כל הגורמים הרלוונטיים.
תהליך
1. זיהוי סיכונים ואיומים
- הארגון יב צע זיהוי והערכה של הסיכונים והאיומים הפוטנציאליים לאבטחת המידע, תוך דגש על זיהוי נקודות תורפה והערכת ההשפעה האפשרית של אירועי אבטחת מידע.
2. פיתוח תוכנית ניהול אירועים
- הארגון יפתח תוכנית ניהול אירועי אבטחת מידע שתכלול נהלים ותהליכים לטיפול באירועים. התוכנית תכלול:
- מנגנוני זיהוי מוקדם של אירועים.
- תהליכי דיווח על אירועים.
- הגדרות של תפקידים ואחריות בעת אירוע.
- נהלים לטיפול ראשוני באירוע.
- תהליכי חקירה וניהול ראיות.
- תהליכי התאוששות ושיקום מערכות ומידע.
3. הדרכה והכשרת עובדים
- הארגון ידריך ויכשיר את עובדיו לגבי תוכנית ניהול אירועים, כולל:
- מודעות לאיומים וסיכונים.
- זיהוי ודיווח על אירועים פוטנציאליים.
- נהלים לפעולה ראשונית בעת אירוע.