A.8.18 שימוש בתוכניות שירות עזר מורשות
מטרה
מטרת הנוהל היא להבטיח שכל שימוש בתוכניות שירות עזר (Utilities) בארגון מתבצע באופן מבוקר ומאובטח, תוך שמירה על שלמות המידע והמערכות, ומניעת גישה לא מורשית או שימוש לרעה בתוכנות עזר שאינן מורשות.
תחום יישום
הנוהל חל על כל מערכות המידע, התשתיות, השרתים והתחנות עבודה בארגון, כולל התקני רשת ותוכנות עזר המשמשות לניהול, תחזוקה ואבחון מערכות המידע.
הגדרות
- תוכניות שירות עזר (Utilities): תוכנות או יישומים שמטרתם לסייע בניהול, תחזוקה, אבחון ותיקון של מערכות מידע, כגון תוכנות לגיבוי, שיחזור, סריקות אבטחה, ניהול דיסקים, ועוד.
- תוכנות עזר מורשות: תוכנות עזר שאושרו לשימוש על ידי מחלקת IT או ממונה על אבטחת המידע, ושנבדקו לוודא שהן עונות על דרישות האבטחה של הארגון.
אחריות
- מחלקת IT: אחראית על בחירת תוכנות השירות העזר המורשות, התקנתן, ניהולן, וביצוע בדיקות תקופתיות להערכת האבטחה והשלמות שלהן.
- ממונה על אבטחת המידע: אחראי לפקח על השימוש בתוכנות העזר, לוודא שהן עומדות בדרישות הארגון, ולנהל את הסיכונים הכרוכים בשימוש בתוכנות אלו.
- מנהלים ישירים: אחראים לוודא שהצוותים שלהם משתמשים אך ורק בתוכנות עזר מורשות ופועלים בהתאם למדיניות הארגון.
תהליך
1. בחירת תוכנות עזר
- מחלקת IT תבצע הערכה של תוכנות השירות העזר הזמינות בשוק ותבחר את התוכנות המתאימות ביותר לצרכי הארגון, תוך התחשבות בדרישות האבטחה והאמינות.
- יש לוודא שתוכנות העזר הנבחרות נבדקו מבחינת תאימות ואבטחה לפני שהן מותקנות במערכות הארגון.