A.8.12 מניעת דליפת מידע
מטרה
מטרת הנוהל היא להבטיח שמידע רגיש ומידע ארגוני מוגנים מפני דליפה, אובדן או גישה לא מורשית, על ידי יישום אמצעים טכנולוגיים ונהלים שמטרתם למנוע דליפת מידע ממערכות המידע והתשתיות של הארגון.
תחום יישום
הנוהל חל על כל מערכות המידע, התשתיות, היישומים, והציוד בארגון, כולל מחשבים אישיים, שרתים, התקנים ניידים, שירותי ענן ומערכות דואר אלקטרוני.
הגדרות
- דליפת מידע (Data Leakage): אובדן, העברה או חשיפת מידע רגיש או ארגוני לגורמים בלתי מורשים, בין אם בכוונה תחילה ובין אם כתוצאה מתקלות או אי הקפדה על נהלים.
- מניעת דליפת מידע (DLP - Data Loss Prevention): מכלול טכנולוגיות ונהלים שנועדו לזהות, לנטר ולמנוע דליפת מידע רגיש מתוך מערכות המידע הארגוניות.
אחריות
- מחלקת IT: אחראית על יישום, תחזוקה וניטור של פתרונות מניעת דליפת מידע (DLP) בארגון, ועל ביצוע בדיקות תקופתיות לאבטחת המידע.
- ממונה על אבטחת המידע: אחראי לפקח על תהליכי מניעת דליפת המידע, להבטיח עמידה במדיניות הארגון ולנהל תקריות הקשורות לדליפת מידע.
- מנהלים ישירים: אחראים לוודא שהצוותים שלהם מודעים לסיכונים הקשורים לדליפת מידע ופועלים בהתאם לנהלי הארגון.
תהליך
1. זיהוי מידע רגיש
- מחלקת IT, בשיתוף עם ממונה על אבטחת המידע, תזהה את המידע הרגיש והקריטי בארגון שדורש הגנה מיוחדת, כולל מידע אישי, קנייני ומסחרי.
- יש ליצור סיווג מידע רגיש על פי סוגי המידע השונים ולהגדיר את רמות ההגנה הנדרשות לכל סוג.