מסמך הדו"ח (ללא שנה) - qbialik

עמוד 1

ביקורת סייבר ומערכות

מידע

בעיריית קריית ביאליק

2023

עמוד 2

תמצית מנהלים

.1 רקע ייחודי:

ביום 13/6/2023 מינה מנכ"ל העירייה את חברת מטריקס אי.טי. אינטגרציה

ותשתיות בע"מ כממונה על אבטחת המידע בעירייה וזאת בהתאם לתקנות הגנת

הפרטיות (אבטחת מידע), תשע"ז-.2017 חברת מטריקס אי.טי. אינטגרציה

ותשתיות בע"מ מספקת ייעוץ בנושא אבטחת מידע.

.2 היקף הביקןרת:

במהלך חודשים אוקטובר 2023 ועד דצמבר 2023 התבצעה ביקורת במחלקת

טכנולוגיות דיגיטליות ומידע בנושא סייבר ואבטחת מידע. הביקורת כללה

בדיקת חדירה למערכות המידע של העירייה ולאתר הפומבי.

.3 עיקרי הממצאים:

.3.1נהלי עבודה הכנת תוכניות עבודה ונהלים:

המחלקה האחראית בעירייה, ביצעה הכנת נהלי עבודה בתחום אבטחת מידע

וסייבר. הנהלים כוללים: כותרת נוהל, תתי סעיפים, אחראיים לכל פעולה,

תאריך סטאטוס נוהל והפעולה עצמה.

לדברי מנהל מחלקת טכנולוגיות דיגיטליות ומידע, הנהלים טרם הוטמעו

בעובדי הארגון. יחד עם זאת, בתכנית העבודה לשנת ,2024 מתוכננים ימים

מרוכזים, אשר במהלכם יוטמעו הנהלים באגפים השונים.

הביקורת ממליצה לבצע יישום והטמעת נהלי העבודה בהקדם בקרב עובדי

הרשות בכל האגפים הרלוונטיים, באמצעות ימי הדרכה, הסברת הנהלים,

שיתוף מנהלי המחלקות בחשיבות הנושא.

עמוד 3

.3.2הדרכות בנושא אבטחת מידע במעמד קליטת עובדים

תקנות אבטחת המידע קובעות כי במהלך קליטת עובדים ושיבוצם לתפקיד,

ועוד לפני שתינתן להם גישה למאגר המידע, על בעל המאגר לקיים הדרכות

לבעלי ההרשאות בנושא החובות החלות עליהם לפי החוק והתקנות.

ממצאי הביקורת:

עובד עירייה חדש שנקלט לעבודה, אינו עובר הדרכה בנושא אבטחת מידע.

הביקורת ממליצה ליישם את נוהל הדרכת עובדים חדשים ושנקלטים וכן

קיימים בנושא אבטחת מידע.

.3.3הניהול הטכני של מערכות המידע בעירייה

האחראי על נושא אבטחת מידע וסייבר בעיריית קריית ביאליק הינו

המנמ׳׳ר ( מנהל מערכות מידע רשותי ). הגדרת תפקיד המנמ׳׳ר: תכנון

וניהול מערכות המידע הניהוליות של הרשות המקומית כמנגנון ניהולי

ותפעולי בסיסי בעירייה. הכשרת המנמ׳׳ר כוללת: CISSP וכן התמחויות

נוספות בתחום הענן.

בתאריך 6/2023 החליטה העירייה להעסיק את חברת מטריקס בע׳׳מ

ולהציב נציג מטעמה אשר יהיה ממונה על אבטחת המידע בעירייה.

.3.4עדכון מערכת ההפעלה וביצוע גיבויים

תוכנית להתאוששות מאסון: בתורת ההגנה בסייבר שהכין מערך הסייבר

הלאומי נקבע, בין היתר, שארגון (ובכללו רשות מקומית) צריך להיערך למצב

של התאוששות מאסון1 באופן מובנה, כדי לוודא שהארגון יוכל להתמודד

כנדרש עם "נפילת" מערכות המחשוב, עם מחיקת מידע או אם נעילת קבצים,

עמוד 4

ועל מנת שבהתרחש אירוע סייבר הוא יוכל לתפקד באופן סדור ולהתמודד

עימו באופן המיטבי.

ממצאי הביקורת:

במסגרת סקר הסיכונים שנערך בעירייה במהלך שנת 2023 עולה כי לעירייה

לא קיימת תוכנית המשך עסקית, כלומר אין תוכנית למקרה של נפילת

מערכות מסיבה שלא תהיה. במקרה כזה המידע של הארגון עלול לא להיות

זמין למשתמשי המערכות: ספקים, תושבים, עובדי עירייה ועוד...

לדברי מנהל אבטחת המידע בעירייה קיים נוהל המדגיש את הצורך

והדגשים של כתיבת המשכיות עסקית.

.3.5ביצוע של סקרי סיכונים ומבדקי חדירה או ביקורות תקופתיות

בתאריך 25.7.23 נשלח דוח סקר סיכונים שהוכן על ידי נציג חברת מטריקס.

מטרת הסקר הינה: הצגת תמונת ראי והמלצות למנהלי העירייה, באשר

לסיכוני אבטחת מידע למערכות ולתהליכים בארגון נכון לעת ביצוע הסקר.

ממצאי הסקר הראו כי מתוך 25 סעיפים שנבדקו, ב – 2 סעיפים רמת הסיכון

הייתה קריטית, אחת מהן הינה מדיניות סיסמאות לקויה. ב – 16 סעיפים

נוספים, רמת הסיכון הייתה גבוהה. אחת מהן הינה העדר תוכנית המשכיות

עסקית.

ביום 27/7/2023 נשלח הסקר למספר בעלי תפקידים בעירייה. נכון למועד

כתיבת הדו׳׳ח, לא נערכה ישיבה לצורך הצגת הסקר, מסקנותיו, דרכי

פעולה לתיקון הליקויים והמשאבים הנדרשים לצורך יישום המדיניות

בתחום אבטחת המידע בעירייה.

עמוד 5

רמת סיכוןStatusשם החולשה
קריטילא תוקןפרטים רגישים הודלפו
קריטילא תוקןהתחברות ברירת מחדל
קריטילא תוקןסיסמת וויפי חלשה
גבוהלא תוקן)(XSS Scripting Cross-site
גבוהלא תוקןדף PHPINFO נחשף
בינונילא תוקןCVEs מספר - 3.3.5 - Bootstrap
בינונילא תוקןCVEs מספר -2.1.1 & 2.2.0 -Jquery
בינונילא תוקןCVEs מספר - 1.11.1 -Jquery-ui
בינונילא תוקןמופעל 1.0 & 1.1 TLS

.3.6ביצוע בדיקת חדירות

צוות הביקורת ביצע בדיקת חדירת למערכות ליבה ואתר האינטרנט הרשותי

של עריית קריית ביאליק.

במהלך הבדיקה, צוות הבדיקה מיפה את הממצאים שנמצאו עבור התשתית

והחל בבדיקת כל דרך כדי לנסות ליישם את אותן התקפות שיוחסו לו (מאות

התקפות שנבדקו ונסרקו).

ה-PT (בדיקת חדירה) נערך במשך 5 ימים, ובוצע על בודק חדירות בעל

הסמכה של ocwe מטעם צוות הביקורת, בין התאריכים 07/12/2023 עד

.11/12/2023

בודק החדירה כתב דו"ח מפורט (רצ"ב ) אודות ממצאיו:

עמוד 6

.1 רקע כללי

• השלטון המקומי בישראל מורכב בעיקרו ממערך של 257 רשויות מקומיות. לכל

רשות מקומית יש תחום שיפוט, שקבע שר הפנים, ובו היא רשאית להחיל את

סמכויותיה. הרשויות המקומיות עוסקות במגוון רחב של תחומים - חינוך, רווחה,

בריאות, תברואה, תכנון ובנייה, איכות הסביבה, תחבורה ותרבות - המשפיעים על

ענייני היום-יום של תושביהן ועל רווחתם.

• לרשויות המקומיות הוקנתה עצמאות לניהול ענייניהן, כמפורט בפקודת העיריות

[נוסח חדש] (להלן - פקודת העיריות) ובפקודת המועצות המקומיות [נוסח חדש] ,

המונות את הסמכויות הנרחבות שבידיהן. בד בבד הטיל המחוקק על השלטון

המרכזי ככלל, ועל משרד הפנים כמאסדר של השלטון המקומי בפרט, את

האחריות לגיבושה ולביצועה של מדיניות לאומית בשלטון המקומי. המשרד גם

מופקד על ביצוע פיקוח על פעולות הרשויות המקומיות, על הכוונתן ועל הסדרת

יחסי הגומלין ביניהן .

• ההתפתחות הטכנולוגית המהירה בכל הקשור לשימוש במרשתת (להלן -

אינטרנט), להיצע המכשירים הניידים, לאפליקציות ולאינטרנט של הדברים ()IoT

השפיעה כמעט על כל תחומי החיים של הפרט והמגזרים במשק, לרבות המגזר

הציבורי, ובפרט על הרשויות המקומיות. הרשויות המקומיות משתמשות באתרי

אינטרנט המאפשרים לתושבים לקיים אינטראקציה עימן באופן מקוון, חלקן אף

מספקות שירותים מקוונים שונים המאפשרים לתושבים, בין היתר, לשלם

ארנונה, לקבל מידע ושירותים שונים באמצעות האינטרנט. חשוב לציין שהרשויות

המקומיות נבדלות זו מזו בהרכבי האוכלוסייה, במשאבים העומדים לרשותן וכן

ברמתן הדיגיטלית .

• עם התרחבות השימוש בטכנולוגיות הדיגיטליות, רשויות מקומיות הופכות

לחכמות יותר ומאפשרות חיבור בין מערכות, אנשים ומכשירים. רשויות מקומיות

מתחילות להשקיע בטכנולוגיה "חכמה" יותר ויותר. "עיר חכמה" מוגדרת כעיר

המצוידת בתשתיות מידע ותקשורת ובכלל זה במכשירים אלקטרוניים האוספים

מידע באמצעות האינטרנט ומאפשרים לרשויות המקומיות לשפר את התקשורת

שלהן באופן המבוסס על מידע ונתונים.

הרשות המקומית משתמשת במערכות מידע ובתוכנות ייעודיות לצורכי ניהול

שוטף של מחלקותיה השונות ושל תחומי הליבה של פעילותיה, כגון כספים, גבייה,

שכר, רכש, חינוך, רווחה, מוקד עירוני, מערכת מידע גיאוגרפי (,)GIS תכנון ובנייה

ורישוי עסקים.

עמוד 7

רשויות מקומיות משתמשות במערכות המחוברות לאינטרנט כגון מערכות מעקב

המשמשות לאכיפת החוק, מצלמות תנועה, חיישני תנועה המותקנים על פנסי

רחוב ומערכות ניטור לניהול הטיפול בפסולת.

• ברשויות המקומיות מצטבר מידע אישי על תושביהן, כמו שם, כתובת, מספר

תעודת זהות, מספר טלפון, מידע רפואי, מידע בתחומי רווחה ונתונים על אמצעי

התשלום שהם בוחרים לשלם באמצעותם וכן מידע בלתי מסונן כמו לוחיות רישוי,

תווי פנים, נתוני מיקום והרגלי תנועה. כמו כן, נאספים ברשויות נתונים על

התושבים במסגרת צריכת שירותים כמו אירועי תרבות, פעילות במועדון הספורט

העירוני או בהפעלת חוגים לילדים. דבר זה מחייב את הרשויות המקומיות לנקוט

פעולות לשמירה על המידע שנאסף בידיהן ולאבטחתו.

• רשויות מקומיות מתמודדות עם מגוון סיכונים, בעיות חוסן באבטחת המידע

ואיומי סייבר, ומערכות המידע שלהן הפכו למוקד של עניין עבור פצחנים

(האקרים ) ופושעי סייבר. התקפות סייבר ברשויות עלולות לגרום נזקים כגון

פגיעה בתשתיות טכנולוגיה (חומרה, תוכנה ויישומים), פגיעה בשלמותו

ובמהימנותו של המידע השמור במערכות המידע שבשימוש הרשויות, דליפה של

נתונים ומידע ממאגרי המידע שברשותן וחשיפתם לגורמים שאינם מורשים לכך.

עוד עלולה להיות פגיעה בתשתיות פיזיות, שיבוש ואף מניעה של אספקת שירותים

קריטיים לתושבים כגון תשתיות אנרגיה, מים, תחבורה וביוב, ובמקרים חמורים

אף פגיעה ברציפות התפקודית של הרשויות המקומיות. לפי נייר מדיניות של מערך

הסייבר הלאומי, בשנים 2016 - 2018 בוצעו התקפות סייבר נגד שתי רשויות

מקומיות בישראל, והן כללו דרישה לכופר בתמורה למניעת פגיעה ברשויות

שהותקפו. באותן שנים בוצעו לפחות ארבע התקפות סייבר משמעותיות בערים

בארה"ב, ובהן הוצפנו קבצים ושובשו שירותים חיוניים כגון תשלומי חשבונות,

פיקוח עירוני ושירותי ניקיון ואבטחה .

• יש בישראל כמה חוקים, החלטות ממשלה ותקנות הרלוונטיים לנושא ניהול

מערכות המידע ברשות המקומית. כמו כן, בין היתר כדי לצמצם את פוטנציאל

הפגיעה בפרטיות הגלום במאגרי מידע, נחקק חוק הגנת הפרטיות, התשמ"א-

1981 (להלן - חוק הגנת הפרטיות), שכלל הסדר ספציפי העוסק במאגרי מידע

ממוחשבים. בשנת 1996 תוקן החוק במסגרת חוק הגנת הפרטיות (תיקון מס' )4

(מאגרי מידע), התשנ״ו-,1996 כדי להבטיח יתר הגנה על הפרטיות במאגרי מידע.

החוק מגדיר מהו "מאגר מידע" וכן כולל הגדרות של "מידע" ו"מידע רגיש".

החוק קובע חובות החלות על בעלים ומנהלים של מאגרי מידע ועל המחזיקים

עמוד 8

בהם

בשנת 1992 חוקק חוק יסוד: כבוד האדם וחירותו. בחוק היסוד נקבע כי כל אדם

זכאי לפרטיות ולשמירה על צנעת חייו .

• במאי 2018 נכנסו לתוקף תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017

(להלן - תקנות אבטחת המידע או התקנות), המפרטות את אופן יישומה של חובת

אבטחת המידע המוטלת בחוק הגנת הפרטיות על כל בעל מאגר של מידע אישי, על

מנהל המאגר ועל המחזיק בו. התקנות כוללות מיון של מאגרי מידע לפי מאפיינים

שונים (סוגי המידע הכלולים במאגר, מספר האנשים שמידע עליהם כלול במאגר

ומספר בעלי ההרשאה) וקובעות לפי המאפיינים את רמת האבטחה שחלה על

מאגר המידע.

• החלטות הממשלה 3611 , 2443 , 2444 ו-3270 עוסקות, בהתאמה, בהקמת מטה

הסייבר הלאומי במשרד ראש הממשלה, בקידום אסדרה לאומית והובלה

ממשלתית בתחום הגנת הסייבר, בקידום ההיערכות הלאומית בתחום הגנת

הסייבר, בין היתר באמצעות הקמת רשות לאומית להגנת הסייבר במשרד ראש

הממשלה ואיחוד מטה הסייבר הלאומי והרשות הלאומית להגנת הסייבר ליחידת

סמך אחת, היא "מערך הסייבר הלאומי".

• שימוש במערכות מידע ברשויות מקומיות

הרשות המקומית משתמשת במערכות מידע ובתוכנות ייעודיות לצורכי ניהול

שוטף של מחלקותיה השונות ושל תחומי הליבה של פעילותיה, כגון כספים,

גבייה, שכר, רכש, חינוך, רווחה, מוקד עירוני, מערכת מידע גיאוגרפי (,)GIS

תכנון ובנייה ורישוי עסקים.

השימוש במערכות מידע לניהול ענייני הרשויות המקומיות הפך עם השנים

למחויב המציאות, באופן שאין כיום רשויות מקומיות הפועלות ללא מערכות

מידע. נוסף על כך, חלק ניכר מהנתונים במאגרי המידע הוא אישי, ומכאן נובע

גם הצורך לשמרם באופן בטוח שימנע מגורמים חיצוניים ומבלתי מורשים לעיין

בהם או להשתמש בהם באופן בלתי חוקי. ככל שהפגיעה מחשיפת המידע עשויה

להיות גדולה יותר, כך עולה רמת רגישות המידע ועימה רמת האבטחה שיש

לנקוט כדי לשמור עליו.

ניהול מערכות המידע נחלק לשני חלקים עיקריים: החלק הראשון הוא הניהול

הכולל של מערכות המידע בנושאים של רכש ותחזוקה של ציוד מחשוב, פיתוח

תחזוקה ושדרוג של תשתיות קיימות והתקשרויות עם גורמי מיקור חוץ במידת

עמוד 9

הנדרש; החלק השני נוגע לניהול הגנת סייבר ואבטחת המידע ברשות המקומית,

בין היתר בהתאם לחוק הגנת הפרטיות ולתקנות אבטחת המידע.

.2 רקע ייחודי

• ביום 25/11/2020 מונה מר ד.א למנהל מערכות מידע ראשי שבין יתר

תפקידיו הוא אחראי למתן שירותי תפעול למשתמשי מערכות המידע ברשות

המקומית, לשם הבטחת שימוש מיטבי במערכות המידע בהתאם לנוהלי

הרשות המקומית ומדיניותה.

• ביום 13/6/2023 מינה מנכ"ל העירייה את חברת מטריקס אי.טי. אינטגרציה

ותשתיות בע"מ כממונה על אבטחת המידע בעירייה וזאת בהתאם לתקנות

הגנת הפרטיות (אבטחת מידע), תשע"ז-.2017 חברת מטריקס אי.טי.

אינטגרציה ותשתיות בע"מ מספקת ייעוץ בנושא אבטחת מידע.

• לדברי מנהל המחלקה תקציב המחלקה עומד על כ- 500 אלף ₪ בשנה ללא

עלויות שכר ונלוות.

.3 מטרות הביקורת

• קיומן של תכנית עבודה ונהלים.

• עמידת העירייה בדרישות החוק.

• בדרישות נוהלי העירייה ובדרישות המנהל הציבורי התקין.

• בחינת תהליכי העבודה והבקרה בתחום ניהול סיכוני אבטחת המידע.

.4 היקף הביקורת

• במהלך חודשים אוקטובר 2023 ועד דצמבר 2023 התבצעה ביקורת במחלקת

טכנולוגיות דיגיטליות ומידע בנושא סייבר ואבטחת מידע. הביקורת כללה בדיקת

חדירה למערכות המידע של העירייה ולאתר הפומבי.

• הביקורת בוצעה בהתאם לתוכנית העבודה השנתית של מבקר העירייה לשנת 2023

הנושא נכלל בתוכנית העבודה השנתית, בשל היקפו הכספי ובגין סיכונים

אפשריים בתחומו.

• לצורך ביצוע המטלה, הביקורת קיבלה נתונים ממחלקת טכנולוגיות דיגיטליות

ומידע: תכנית שנתית, נהלים כתובים, סקר סיכונים ואופן ניהול אבטחת מידע

בעירייה.

עמוד 10

• הביקורת ביצעה בדיקת חדירת כחלק מבדיקת מוכנות המערכת לתקיפת מערכות

מידע ואתר העירייה.

.5 רקע נורמטיבי

• תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017

• פקודת העיריות (נוסח חדש).

• החלטות הממשלה ,3270 ,2444 ,2443 3661 עוסקות, בהתאמה, בהקמת מטה

הסייבר הלאומי במשרד ראש הממשלה, בקידום אסדרה לאומית והובלה

ממשלתית בתחום הגנת הסייבר, בקידום ההיערכות הלאומית בתחום הגנת

הסייבר, בין היתר באמצעות הקמת רשות לאומית להגנת הסייבר במשרד ראש

הממשלה ואיחוד מטה הסייבר הלאומי והרשות הלאומית להגנת הסייבר ליחידת

סמך אחת, היא "מערך הסייבר הלאומי".

• נהלים פנימיים.

.6 הגדרות

• ״סייבר״ – עולם המידע.

• מרחב הסייבר - בהחלטת ממשלת ישראל משנת 2011 הוגדר מרחב הסייבר

כ"המתחם הפיזי והלא פיזי, שנוצר או מורכב מחלק או מכל הגורמים

הבאים: מערכות ממוחשבות, רשתות מחשבים ותקשורת, תוכנות, מידע

ממוחשב, תוכן שמועבר באופן ממוחשב, נתוני תעבורה ובקרה והמשתמשים

של כל אלה (החלטה 3611 של הממשלה ה–32 "קידום היכולת הלאומית

במרחב הקיברנטי .(7.8.2011

• ״מערכת מידע״ – היא תוכנה או אוסף של תוכנות המאפשרות לנהל מידע

בצורה ממוחשבת

• ״שרת״ - מחשב המריץ תוכנת שרת (אחת או יותר), ומספק שירותים

למחשבים אחרים. לרוב, דרישות החומרה ממחשב זה גבוהות יותר

מדרישות החומרה עבור מחשב שולחני רגיל שאיננו מתפקד כשרת. בנוסף,

עשויות להיות דרישות מיוחדות בתחומי הזמינות, השרידות, הגיבוי ועוד

שרת קבצים, שתפקידו לאחסן קבצים עבור משתמשי הרשת. אחסון

הקבצים בשרת מאפשר שיתוף קבצים בין משתמשים שונים.

• ״המנהל״ – מנהל מחלקת טכנולוגיות דיגיטליות ומידע בעירייה

עמוד 11

.7 עזרים

• סקר סיכונים שבוצע בעירייה במהלך חודש יולי 2023 .

• תוכנית עבודה שנתית של המחלקה

• דוחות מגזברות העירייה

.8 סיכונים אפשריים להם חשופה העירייה

• סיכון כספי: תשלום נזקים בגין פעולות טכניות לשחזור מידע שנפגע,

הוצאות כספיות משמעותיות לצורך משאבי כוח אדם לאיסוף ושחזור מידע,

הוצאות בגין כופר.

• סיכון משפטי: הסיכון המשפטי כולל, בין היתר, תביעות משפטיות שעלולות

להגרם כתוצאה ודליפת מידע אישי על תושבים.

• סיכון אסטרטגי (מוניטין): סיכון זה מוגדר כסיכון קיים או עתידי לפגיעה

במוניטין בעירייה כתוצאה מאירוע פריצה למערכות ציבוריות.

• סיכון תפעולי: סיכון תפעולי מוגדר כסיכון להפסד העלול להיגרם

מתהליכים פנימיים כושלים או לקויים, מפעולות אנוש, מכשלים במערכות

וכן מאירועים חיצוניים. כשל הקשור לאחד הגורמים האמורים עלול להביא

לפגיעה אפשרית ברווחיות הארגון או בתפקודו.

עמוד 12

מנכ"ל העירייה
מנכ"ל העירייה
מנהל מערכות מידע ראשי (מנמ׳׳ר)
מנהל מערכות מידע ראשי (מנמ׳׳ר)
ר)

להלן ממצאי הביקורת

.1 פעילות מחלקת טכנולוגיות דיגיטליות ומידע:

.1.1 הטמעת מערכות מידע דיגיטליות בעירייה ואבטחת המידע.

.1.2 ניתוח מערכות מידע – לאפיין את צרכי המשתמשים ולתכנן את הפתרון,

להציע מערכות מדף מתאימות או לפתח מערכת, להטמיע את המערכת ושוב

לבחון את הצורך בשיפור וייעול.

.1.3 אחזקה שוטפת של מרכזות העירייה הכוללות כ – 200 שלוחות וכ – 200

קווים. קשר עם חברות נותנות שירותים כמו : תדיראן תקשורת , בזק ובזק

בינלאומי כולל הפעלת הטכנאים של חברות אלה. תמיכה באחזקת מרכזות

יחידות העירייה שאינן מחוברות למרכזת הראשית.

.1.4 תמיכה ואחזקת מוסדות חינוך -פתרון תקלות בכל מוסדות החינוך בעיר

הכוללים בתי ספר, גנ"י ועוד. מתן מענה מהיר לתקלות בכדי למנוע השבתת

פעילות של המוסדות.

.1.5 להלן המבנה הארגוני של המחלקה:

מעורמכצולתממותנ"ם IT&ַ NETWORK סייבר אבטחת מידע טכנבאתי ימסחפשרבים טכנאי מחשבים מצלמות פראשסתיבויתות חחבבררתהמחטירציוקניסת-

.1.6 המחלקה עובדת ללא תקציב ייחודי שוטף, אלא באמצעות תב"רים וכן עלות

שכר מנהל המחלקה והנלוות הינו משולמת מאגף הגזברות.

.1.7 הביקורת ממליצה להקצות תקציב ייעודי שוטף לפעילות המחלקה. מסקר

שנערך ברשויות מקומיות דומות, ישנו תקציב שוטף לצורך תפעול מחלקת

מערכות מידע ודיגיטציה. תכנון התקציב, צריך להתחשב בעמידה בתוכנית

עבודה שנתית ועמידה ביעדי המחלקה.

עמוד 13

.2 נהלי עבודה הכנת תוכניות עבודה ונהלים:

.2.1 מסמך תורת ההגנה מגדיר, בין היתר, את אחריות הארגון להכנת תוכנית

עבודה רב-שנתית להתגוננות של הארגון מפני אירועי סייבר. במסגרת תוכנית

העבודה נדרש כל ארגון למפות את הסיכונים הרלוונטיים לו, לגבש מענה

הגנתי ובהתאם לכך להכין וליישם תוכנית להפחתת הסיכונים בתחום זה.

לפי המסמך, ועל מנת לגבש תוכנית עבודה לשיפור ההיערכות לעניין ההגנה

מפני אירועי סייבר, על הארגון להגדיר תחילה על מה הוא נדרש להגן, מהי

רמת ההגנה הנדרשת בו, ובאילו תחומים עליו להשתפר כדי להגיע לרמה זו.

.2.2 השימוש במערכות מידע לניהול ענייני הרשויות המקומיות, לרבות מתן

שירותים באמצעים דיגיטליים, מחייב את הרשויות להקים ולתחזק תשתית

של מערכות טכנולוגיות מתאימות ולהעסיק עובדים ומומחים שתפקידם

לקדם תחום זה.

.2.3 במתווה להקמה ולהפעלה של יחידות לניהול מערכות מידע ברשויות

המקומיות שהכין משרד הפנים בינואר 2019 (להלן - המתווה) נקבע כי על

הרשות המקומית להכין תוכנית עבודה אסטרטגית רב-שנתית, ובהתאם לה

לקבוע תוכנית עבודה שנתית, שלפיה תפעל יחידת מערכות המידע לביצוע

רכש של ציוד, לפיתוח ולשדרוג של תשתיות קיימות ולהתקשרות עם גורמים

במיקור חוץ להשגת יעדי התוכנית.

.2.4 עוד נקבע במתווה כי את תוכנית העבודה האסטרטגית יש ליישם לאחר

שימופה המצב הקיים ברשות בכל תחומי האחריות של היחידה לניהול

מערכות מידע, כמו תשתיות תקשורת, שרתים, רשתות, מערכות מידע וכלים

דיגיטליים, וכן השירותים הדיגיטליים, אבטחת המידע, ניהול מאגרי המידע

וההגנה על הפרטיות. כמו כן, יש לבצע איתור של צורכיהן הטכנולוגיים של

היחידות השונות ברשות כדי לברר מה נדרש להן, מהבחינה הטכנולוגית, על

מנת שיוכלו ליישם את תוכניות העבודה שלהן ולממש את החזון המקצועי

שלהן.

.2.5 במסגרת ניהול מערכות המידע נדרשת כל אחת מהרשויות המקומיות להגדיר

תחילה את חזונה בתחום הטכנולוגיה והדיגיטציה ואת תפיסתה בתחום

מערכות המידע וכן את סדר העדיפויות שלה למימושו במסגרת תוכנית

עבודה אסטרטגית רב-שנתית, שכן יחידת מערכות המידע ברשות נדרשת

לתת מענה לצרכים קיימים וגם לקדם תהליכי חדשנות והתפתחות עתידיים.

.2.6 קיימת חשיבות רבה להכנת תוכניות עבודה אסטרטגיות רב-שנתיות

ותוכניות עבודה שנתיות בנושא ניהול מערכות המידע. זאת כדי למפות את

עמוד 14

בקרת גישה למערכות ויישומים10ניהול המשכיות עסקית1
בקרת גישה למערכות ויישומים אחריות משתמשים10 11ניהול המשכיות עסקית טיפול באירועי אבטחת מידע1 2
אחריות משתמשים ניהול גישת משתמש11 12טיפול באירועי אבטחת מידע אבטחת תשתיות2 3
ניהול גישת משתמש טיפול במצאי מידע12 13אבטחת תשתיות אבטחת רשתות3 4
טיפול במצאי מידע אחריות על נכס מידע13 14אבטחת רשתות ניטור ואבטחה4 5
אחריות על נכס מידע הנחיות אבטחת מידע לעובד14 15ניטור ואבטחה גיבויים5 6
הנחיות אבטחת מידע לעובד הדרכות ומודעות עובדים15 16גיבויים הגנה מפני קוד זדוני6 7
הדרכות ומודעות עובדים אבטחת משאבי אנוש16 17הגנה מפני קוד זדוני תפעול ואחריות גורמים7 8
אבטחת משאבי אנוש דרישות עסקיות לבקרת גישה למידע17 18תפעול ואחריות גורמים בקרת הצפנה8 9

הצרכים של הרשות המקומית וכדי לקבוע דרכי פעולה וסדרי עדיפויות במתן

מענה בכל תחומי העשייה של הרשות המקומית הקשורים בהיבט זה.

ממצאי הביקורת:

.2.7 המחלקה האחראית בעירייה, ביצעה הכנת נהלי עבודה בתחום אבטחת מידע

וסייבר. הנהלים כוללים: כותרת נוהל, תתי סעיפים, אחראיים לכל פעולה,

תאריך סטאטוס נוהל והפעולה עצמה.

להלן רשימת הנהלים שהוכנו בעירייה בנושא והוגשו לביקורת:

ממצאי הביקורת :

.2.8 לדברי מנהל מחלקת טכנולוגיות דיגיטליות ומידע, הנהלים טרם הוטמעו

בעובדי הארגון. יחד עם זאת, בתכנית העבודה לשנת ,2024 מתוכננים ימים

מרוכזים, אשר במהלכם יוטמעו הנהלים באגפים השונים.

.2.9 הביקורת מבקשת לציין לחיוב שהמנהל שולח באמצעות המייל הרשותי,

מיילים, עלונים וחוברות הדרכה בכל הנוגע לאבטחת מידע באופן שוטף, על

מנת לעורר ולחדד מודעות בנושא.

המלצת הביקורת

.2.10 הביקורת ממליצה לבצע יישום והטמעת נהלי העבודה בהקדם בקרב עובדי

הרשות בכל האגפים הרלוונטיים, באמצעות ימי הדרכה, הסברת הנהלים,

שיתוף מנהלי המחלקות בחשיבות הנושא.

עמוד 15

.3 הדרכות בנושא אבטחת מידע במעמד קליטת עובדים:

.3.1 תקנות אבטחת המידע קובעות כי במהלך קליטת עובדים ושיבוצם לתפקיד,

ועוד לפני שתינתן להם גישה למאגר המידע, על בעל המאגר לקיים הדרכות

לבעלי ההרשאות בנושא החובות החלות עליהם לפי החוק והתקנות. בפועל

נהוג שבמעמד קליטת העובד הוא מקבל הדרכה ראשונית בנושא אבטחת

מידע וכן מוחתם על טופס ולפיו הוא קרא והבין את החובות החלות עליו

בנוגע לאבטחת מידע (להלן - טופס שימוש במערכות מידע).

.3.2 בתקנה (7ג) לתקנות אבטחת המידע נקבע כי בעניינו של מאגר מידע שחלה

עליו רמת אבטחה בינונית או גבוהה, יש לקיים בקרב בעלי הרשאות לשימוש

במאגר פעילות הדרכה תקופתית אחת לשנתיים לפחות בנושא נוהל אבטחת

המידע והוראות החוק והתקנות החלים בנושא. במסגרת הביקורת נבחן אם

בשנים 2019 - 2021 הרשויות שנבדקו קיימו הדרכות לעובדים ואם יש להן

תוכנית הדרכה.

ממצאי הביקורת:

.3.3 מהבדיקה מול מנהל המחלקה האחראית, עולה כי עובד עירייה חדש

שנקלט לעבודה, אינו עובר הדרכה בנושא אבטחת מידע.

המלצת הביקורת

.3.4 הביקורת ממליצה ליישם את נוהל הדרכת עובדים חדשים ושנקלטים וכן

קיימים בנושא אבטחת מידע.

עמוד 16

.4 הניהול הטכני של מערכות המידע ברשויות המקומיות

.4.1 בעלי התפקידים בתחום מערכות המידע:

באוגדן תיאורי תפקידים האחרון שפרסם משרד הפנים בדצמבר 2020 (להלן -

אוגדן תיאורי התפקידים או האוגדן) נכללו תיאורי תפקידם של שישה בעלי

תפקיד בתחום המחשוב ומערכות המידע, כמפורט להלן:

.4.2 מנהל אבטחת מידע: סעיף 17ב לחוק הגנת הפרטיות קובע כי גוף ציבורי,

ובכלל זה רשות מקומית, חייב למנות אדם בעל הכשרה מתאימה לממונה על

אבטחת מידע (להלן - מנהל או ממונה אבטחת מידע). על פי האוגדן, מנהל

אבטחת מידע ברשות המקומית אחראי לתחומים אלה: תכנון מדיניות

אבטחת המידע ובקרה על יישומה; תכנון סקרי אבטחת מידע וביצועם; ניהול

ההרשאות ודרכי הגישה למשתמשים; תכנון ויישום של תוכנית להתאוששות

מאסון ()DRP; וניהול ההגנה על מערכות המידע והתקשורת. באוגדן נקבע

כי מנהל אבטחת המידע יהיה כפוף למנמ"ר הרשות.

.4.3 מנהל מערכות מידע ראשי (המנמ"ר): לפי האוגדן, מנמ"ר הרשות המקומית

אחראי לאלה: אספקת מערכות מחשוב ושירותי מחשוב לרשות; גיבוש

ויישום של מדיניות מערכות מידע ברשות בהלימה לאסטרטגיה ולתהליכי

העבודה של הרשות; תכנון תוכניות עבודה וניהול התקציב בתחום מערכות

המידע; ניהול עובדים וספקים של מערכות המידע; וניהול התקשרויות ורכש

בתחום מערכות המידע. באוגדן נקבע כי המנמ"ר יהיה כפוף למנכ"ל הרשות.

יצוין כי לא נקבעה באוגדן החובה למנות מנמ"ר לרשות המקומית.

.4.4 מנהל שירותים דיגיטליים: לפי האוגדן, מנהל השירותים הדיגיטליים

ברשות אחראי לאלה: ניהול תחום הדיגיטל ברשות; הזנת תכנים ועדכונם

השוטף בפלטפורמות הדיגיטליות השונות; ניהול מערכת התוכן של הכלים

הדיגיטליים; עידוד השימוש בכלים דיגיטליים למתן שירותים לתושב

ולהנגשתם לציבור; הכנת הפלטפורמות הדיגיטליות לשעת חירום במסגרת

מתן השירות הדיגיטלי לתושב.

.4.5 מנהל פרויקט (בתחום המחשוב): לפי האוגדן, תחומי האחריות של מנהל

פרויקט בתחום המחשוב הם אלה: הגדרת צורכי הרשות בעניין פרויקטים

הנוגעים למערכות המידע; הובלת פרויקטים הקשורים למערכות המידע של

עמוד 17

הרשות; והטמעה ויישום של כלים מתקדמים ופתרונות מידע ותקשורת

בקרב משתמשי הרשות.

.4.6 מנהל רשת: לפי האוגדן, תחומי האחריות של מנהל הרשת הם: ניהול ותפעול

של רשת המשתמשים (שרתים, עמדות קצה, ציוד תקשורת וציוד היקפי) של

הרשות וניהול יישומי תוכנה.

.4.7 מנהל תפעול (בתחום מערכות מידע): לפי האוגדן, תחומי האחריות של מנהל

התפעול בתחום המחשוב הם: תמיכה במשתמשי מערכות המידע והתקשורת

ברשות; תפעול ותחזוקה של מערכות המידע והתקשורת.

.4.8 מינוי מנהל מערכות מידע ראשי (מנמ"ר): כאמור, במסגרת תפקידו,

המנמ"ר אחראי על הניהול הכולל והתפעול השוטף של תחום מערכות המידע,

לרבות אספקת מערכות מחשוב ושירותי מחשוב לרשות, גיבוש ויישום של

מדיניות מערכות מידע ברשות, תכנון תוכניות עבודה וניהול התקציב בתחום

מערכות המידע.

.4.9 כפיפות המנמ"ר ברשות המקומית: כפי שנקבע באוגדן, המנמ"ר יהיה כפוף

למנכ"ל הרשות שבה הוא מועסק. הדבר נועד להקנות למנמ"ר עצמאות

וחופש פעולה במילוי תפקידו ובקידום התהליכים שבתחום אחריותו וכן נועד

לאפשר לו לקבל את הסיוע הדרוש לו בקידום תהליכים רוחביים כגון

דיגיטציה ברשות, פיתוח תוכנות ואפליקציות ושדרוג תשתיות הרשות.

הכפפתו של המנמ"ר למנכ"ל הרשות המקומית מעידה כי הוא ממלא תפקיד

מרכזי בהליך קבלת ההחלטות בנושא ניהול מערכות המידע ברשות.

עמוד 18

ממצאי הביקורת:

.4.10 האחראי על נושא אבטחת מידע וסייבר בעיריית קריית ביאליק הינו המנמ׳׳ר

( מנהל מערכות מידע רשותי ). הגדרת תפקיד המנמ׳׳ר: תכנון וניהול מערכות

המידע הניהוליות של הרשות המקומית כמנגנון ניהולי ותפעולי בסיסי

בעירייה. הכשרת המנמ׳׳ר כוללת: CISSP וכן התמחויות נוספות בתחום

הענן.

.4.11 בתאריך 6/2023 החליטה העירייה להעסיק את חברת מטריקס בע׳׳מ ולהציב

נציג מטעמה אשר יהיה ממונה על אבטחת המידע בעירייה. האחריות

הממונה על אבטחת המידע כפי שמפורט במפרט החוזה מול העירייה הינה

בין היתר על התחומים הבאים:

א. הנחיות וליווי מקצועי

ב. כתיבה וגיבוש של מדיניות אבטחת מידע ונהלים לפי החוקים והתקנות,

הטמעתם ובקרה ומעקב אחר אכיפתם במחלקות העירייה.

ג. מיפוי, ניתוח וניהול סיכונים בנושא אבטחת מידע

ד. גיבוש תוכניות עבודה בנושא אבטחת מידע

ה. קיום מנגנוני בקרה ותוכניות ביקורת ליישום מדיניות אבטחת מידע

ו. אפיון, בחינה והטמעה של מוצרים, כלים ופתרונות של אבטחת מידע

בעירייה.

הערות הביקורת

.4.12 לא נרשמו הערות בתחום זה

עמוד 19

.5 הגנת סייבר ואבטחת מידע:

.5.1 ברשויות המקומיות מצטברת כמות עצומה של מידע אישי על תושבי הרשות,

שמקורו במאגרים שונים. פגיעה במערכות הממוחשבות ובמאגרי המידע של

הרשויות המקומיות עלולה לגרום לנזקים כבדים, כגון דליפת מידע אישי של

תושבי הרשות, פגיעה בצנעת הפרט ופגיעה בשירותים הניתנים לתושבים ואף

בתשתיות בתחום הרשויות. לפיכך מחויבות הרשויות המקומיות להגן על

המידע הנמצא במאגרים הללו ולנהלם באופן מאובטח, תוך הקפדה על

הוראות החוק בנושא זה, חובה המוטלת עליהן בהיותן הבעלים והמנהלים

של מאגרי המידע הללו.

.5.2 במערכות המידע שני מרכיבים עיקריים - חומרה ()Hardware ותוכנה

(.)Software חומרה מוגדרת כאוסף של כל הרכיבים הפיזיים במחשב עצמו

(כגון לוח אם,2 ספק כוח, כרטיס גרפי וכרטיס קול). למעשה ניתן לומר שכל

התקן פיזי המחובר למחשב ומשמש לצורך פעילותו נחשב חומרה. תוכנה

מוגדרת כאוסף של הוראות הניתנות לביצוע על ידי מחשב.

.5.3 נהוג לסווג את התוכנה לשני סוגים;

.5.3.1 האחד - תוכנת תשתית, המנהלת את התוכניות והנתונים במחשב ונותנת

שירותים לסוגי תוכנה אחרים המתבצעים במחשב (כגון מערכת ההפעלה

במחשב);

.5.3.2 והשני - תוכנת יישום, שתפקידה להשיג מטרה מסוימת לשימוש ארגון

או עבור משתמש ביתי. מערכות המחשוב והתשתיות של הרשויות

המקומיות חשופות לאיומי סייבר מתוחכמים וחמורים ולמתקפות

הרסניות, תדירות ומסוכנות מצד גורמים עוינים שונים, ולכן תחום הגנת

הסייבר ואבטחת המידע נעשה קריטי וחיוני להתמודדות עם איומים

אלה. בתרשים שלהלן מתוארים סוגים נפוצים של איומי סייבר בעירייה

.

ממצאי הביקורת:

.5.4 עיריית קריית ביאליק, משתמשת במגוון כלים על מנת להגן על מערכות

המידע ואתר העירייה מפריצות וגניבת מידע:

פיירול: הינה מערכת לניטור וחסימת התקשרויות בלתי רצויות לרשת

התקשורת או מחשב יחיד. בבסיסה, חומת אש היא נתב "חכם" המחבר את

עמוד 20

הרשת המאובטחת לרשתות אשר אין יכולים לערוב לאבטחתן, לדוגמה, רשת

האינטרנט. מערכת זו מהווה לרוב נדבך חשוב במערך אבטחת רשתות

מחשבים בשילוב מערכות אנטי וירוס. מערכות אלו עשויות להיות מיושמות

כתוכנת מחשב או כחומרה ייעודי

:VPN כאשר משתמש מעוניין להתחבר לרשת פנים ארגונית (אינטרנט)

ממקום אשר בו אין לו גישה פיזית לרשת הוא יכול להתחבר לרשת ציבורית

כגון האינטרנט (בתנאי שהרשת הארגונית מחוברת אליה) ולהיעזר בתוכנת

לקוח על מנת להתחבר אל תוך הרשת הארגונית, ללא צורך בחיבור פיזי אליה

VPN מסוג זה עושה שימוש במספר פרוטוקולי תיעול ()Tunneling והצפנה

על מנת שהנתונים שעוברים דרך רשת זו יהיו נגישים רק בסניפי הארגון ולא

יינתנו לפיענוח על ידי גורם לא מורשה. בנוסף, רוב החברות מגבילות את

מספר המחשבים המסוגלים להתחבר אל ה-VPN מכיוון שאם ישנו מחשב

שאינו מאובטח המחובר לרשת הארגונית הוא עלול לסכן בכך את כל הרשת.

הטכנולוגיות לאבטחת מידע ברשתות VPN הולכות ומתפתחות, במטרה

להגן על פרטיות הרשת. בעבר הסתפקו בטכנולוגיות של סיסמאות או

טכנולוגיות אחרות, שעם הזמן הפכו לקלות לפריצה. וכיום יש מגמה הולכת

וגוברת לשילוב OTP וכרטיסים חכמים ברשתות אלו.

שירותי SOC מנוהל -שירותי הגנת סייבר מתוך מרכז בקרה מתקדם.

WAF : שונה מחומת אש רגילה בכך שהיא מסוגלת לסנן תוכן ספציפי של

יישומי אינטרנט בזמן שחומת אש רגילה משמשת כשער בטיחות בין שרתים.

באמצעות בדיקת תנועת ה-,HTTP ניתן למנוע התקפות הנובעות מפגמי

אבטחה של יישומי אינטרנט.

:EDR (קיצור של Response and Detection )Endpoint הוא פתרון הגנתי

מעולם הסייבר, שכולל תוכנה מתקדמת לזיהוי סיכונים לתחנות קצה. מדובר

בכלי מתוחכם לזיהוי התנהגויות חשודות, הערכת הסיכון ותגובה מידית.

DDOS : התקפת מניעת שירות מפוזרת. בוחנת את מוכנות המערכת מניסיון

להפלת האתר.

הערות הביקורת

.5.5 לא נרשמו הערות בתחום זה

עמוד 21

.6 ביצוע בקרות על הגישה למערכות המידע

.6.1 שרת ()Server הוא מחשב רב עוצמה שעליו מותקנות תוכנות ויש בו נתונים

המספקים שירותים למחשבים אחרים. הארגון עשוי להחזיק בשרת אחד או

יותר, בהתאם למערכות המחשוב שבארגון. בשל הצורך לאבטח את הנתונים

השמורים בשרתים נהוג להקים חדר שרתים - חדר מאובטח שנועד לאחסון

השרתים, ובו חיבור לתשתית חשמל, למתקני קירור (השרתים זקוקים

לטמפרטורה מסוימת כדי לפעול) ולכבלי תקשורת ותשתית.

.6.2 תקנות אבטחת המידע מחייבות שמירה פיזית של תשתיות ושל מערכות

החומרה המשמשות את מאגרי המידע, וזאת במקום מוגן שלא ניתן להיכנס

אליו ללא הרשאה מתאימה. עוד קובעות התקנות כי על בעל מאגר מידע

שחלה עליו רמת האבטחה הבינונית או הגבוהה לנקוט אמצעים לבקרה

ולתיעוד של הכניסה והיציאה מאתרים שבהם שמורות מערכות המאגר,

למשל להתקין מצלמות באתרים אלה. בהתאם למספר השרתים ולגודלם, יש

רשויות מקומיות שחדר השרתים שלהן נמצא בתחומן, ולעומתן יש רשויות

שחדרי השרתים שלהן נמצאים בחברות חיצוניות המספקות להן שירותי

מחשוב. מכל מקום, הרשויות הן בעלות מאגרי המידע (להבדיל מהחברות

המשמשות כמחזיקות) ולכן מוטלת גם עליהן האחריות למלא את הוראות

התקנות שלעיל.

ממצאי הביקורת:

.6.3 העירייה אינה משתמשת ישירות בשרתים שלה בכל הקשור למידע המאוחסן

ממערכות הליבה כגון: מערכות גבייה ופיננסים. נתוני העירייה מאוחסנים

בשרתים של חברות התוכנה החיצוניות אשר מועסקות על ידה. הנתונים

נשמרים בשרתים ומגובים אחת לתקופה, על מנת למנוע איבוד מידע כתוצאה

מפריצה או תקלה.

.6.4 מסקר שביצע המבקר בעיריות אחרות עולה כי העיריות מבקשות במסגרת

ההתקשרות בחוזה העבודה מול חברות תוכנה (מטרופולינט, אוטומציה

ועוד) כי הן נדרשות להמציא לעירייה איתה עשו את ההתקשרות מבדק

חדירה לשרתיהן על ידי גוף מוסמך לביצוע מבדקי חדירה. מבדיקתנו עולה

כי גם בעיריית קריית ביאליק מבקשים מאת החברות התוכנה מבדקי חדירה

אחת לשנה.

הערות הביקורת:

.6.5 לא נמצאו הערות בתחום זה

עמוד 22

.7 אבטחת מחשוב

בתקנות אבטחת המידע נקבע שאין לחבר את מערכות המאגר לאינטרנט או

לרשת ציבורית אחרת בלא התקנת אמצעי הגנה מתאימים מפני חדירה לא

מורשית או מפני תוכנות העלולות לגרום נזק או שיבוש למחשב. לכן יש להקפיד

על התקנת אמצעי הגנה על המחשבים, כגון תוכנת אנטי-וירוס בעלת רישיון

ומעודכנת. הקפדה כאמור נדרשת על מנת לסכל את האפשרות שהאקרים יפרצו

למערכת המידע של הרשות. חשוב להתקין את עדכוני התוכנה מיד עם פרסומם

ובכך לצמצם את זמן החשיפה לסיכונים ואת "חלון הזמן" שבו הם יכולים להיות

אפקטיביים.

ממצאי הביקורת:

.7.1 מבדיקה עולה כי בעירייה מותקנים תוכנות אנטי וירוס ברישיון על כל

המחשבים, על פי נציג חברת מטריקס האחראי על נושא אבטחת המידע

בעירייה, התוכנות מתעדכנות ככל ויש עדכונים זמינים מיד עם פרסומם על

ידו.

הערות הביקורת

.7.2 לא נרשמו הערות בתחום זה

עמוד 23

.8 עדכון מערכת ההפעלה וביצוע גיבויים

תקנות אבטחת המידע קובעות שבעל המאגר נדרש לעדכן באופן שוטף את

מערכות המאגר ואת החומרה והתוכנה בהתאם להנחיות היצרן על מנת לנטרל

פגיעויות וחולשות המתגלות מפעם לפעם.

תוכנית להתאוששות מאסון: בתורת ההגנה בסייבר שהכין מערך הסייבר

הלאומי נקבע, בין היתר, שארגון (ובכללו רשות מקומית) צריך להיערך למצב של

התאוששות מאסון3 באופן מובנה, כדי לוודא שהארגון יוכל להתמודד כנדרש עם

"נפילת" מערכות המחשוב, עם מחיקת מידע או אם נעילת קבצים, ועל מנת

שבהתרחש אירוע סייבר הוא יוכל לתפקד באופן סדור ולהתמודד עימו באופן

המיטבי.

הערות הביקורת:

.8.1 במסגרת סקר הסיכונים שנערך בעירייה במהלך שנת 2023 עולה כי לעירייה

לא קיימת תוכנית המשך עסקית, כלומר אין תוכנית למקרה של נפילת

מערכות מסיבה שלא תהיה. במקרה כזה המידע של הארגון עלול לא להיות

זמין למשתמשי המערכות: ספקים, תושבים, עובדי עירייה ועוד...

.8.2 לדברי מנהל אבטחת המידע בעירייה קיים נוהל המדגיש את הצורך

והדגשים של כתיבת המשכיות עסקית.

עמוד 24

.9 ביצוע של סקרי סיכונים ומבדקי חדירה או ביקורות תקופתיות

בתקנות אבטחת המידע נקבע כי במאגר שחלה עליו רמת אבטחה גבוהה חובה

לבצע סקר לאיתור סיכוני אבטחת המידע (להלן - סקר סיכונים), וכן חובה לבצע

מבדקי חדירות במערכות המאגר (להלן - מבדקי חדירה) על מנת לבחון את מידת

עמידותן בפני סיכונים פנימיים וחיצוניים, וזאת אחת ל-18 חודשים לפחות.

עוד נקבע בתקנות כי במאגר מידע שחלה עליו רמת אבטחה גבוהה או בינונית יש

לבצע ביקורת תקופתית - פנימית או חיצונית, אחת ל-24 חודשים לפחות, על ידי

גורם בעל הכשרה מתאימה לביקורת בנושא אבטחת מידע, שאינו ממונה אבטחת

המידע בארגון, כדי לוודא שהמאגר עומד בתנאי תקנות אבטחת המידע (להלן -

ביקורת תקופתית).

עוד קובעות התקנות כי בעל מאגר מידע שחלה עליו רמת האבטחה הגבוהה רשאי

לקיים את הביקורת התקופתית במסגרת ביצוע סקר סיכונים.

ממצאי הביקורת:

.9.1 בתאריך 25.7.23 נשלח דוח סקר סיכונים שהוכן על ידי נציג חברת מטריקס.

מטרת הסקר הינה:

הצגת תמונת ראי והמלצות למנהלי העירייה, באשר לסיכוני אבטחת מידע

למערכות ולתהליכים בארגון נכון לעת ביצוע הסקר.

יעדי הסקר: הערכות הסיכונים למערכות ותשתיות העירייה ומתן המלצות

לשיפור מערך אבטחת המידע בעירייה. הסקר התייחס בין היתר לנושאים

הבאים:

• קיומם של נהלי אבטחה

• מודעות עובדים לאבטחת מידע

• תכנית המשכיות עסקית

• טיפול במאגרי מידע של הארגון

• ניטור אירועי אבטחת מידע

• מערכת חומת אש

• שרתים

• מערכת לניהול משתמשים

• אתר אינטרנט

• סריקת פגיעות טכניות.

עמוד 25

.9.2 ממצאי הסקר הראו כי מתוך 25 סעיפים שנבדקו, ב – 2 סעיפים רמת הסיכון

הייתה קריטית, אחת מהן הינה מדיניות סיסמאות לקויה. ב – 16 סעיפים

נוספים, רמת הסיכון הייתה גבוהה. אחת מהן הינה העדר תוכנית המשכיות

עסקית.

.9.3 ביום 27/7/2023 נשלח הסקר למספר בעלי תפקידים בעירייה. נכון למועד

כתיבת הדו׳׳ח, לא נערכה ישיבה לצורך הצגת הסקר, מסקנותיו, דרכי פעולה

לתיקון הליקויים והמשאבים הנדרשים לצורך יישום המדיניות בתחום

אבטחת המידע בעירייה.

ממצאי הביקורת:

.9.4 הביקורת ממליצה לבצע ישיבת הנהלת עירייה בנושא הצגת סקר הסיכונים

שנערך וממצאיו. בישיבה רצוי שיפורטו ממצאי הסקר, השלכותיו וצעדים

נדרשים לשם תיקון הליקויים.

עמוד 26

.10 הביקורת ביצעה בדיקת חדירה במסגרת הבדיקה:

.10.1 צוות הביקורת ביצע בדיקת חדירת למערכות ליבה ואתר האינטרנט הרשותי

של עריית קריית ביאליק.

.10.2 במהלך הבדיקה, צוות הבדיקה מיפה את הממצאים שנמצאו עבור התשתית

והחל בבדיקת כל דרך כדי לנסות ליישם את אותן התקפות שיוחסו לו (מאות

התקפות שנבדקו ונסרקו).

.10.3 ה-PT (בדיקת חדירה) נערך במשך 5 ימים, ובוצע על בודק חדירות בעל הסמכה

של ocwe מטעם צוות הביקורת, בין התאריכים 07/12/2023 עד .11/12/2023

.10.4 בודק החדירה כתב דו"ח מפורט (רצ"ב ) אודות ממצאיו:

.10.5 דו"ח זה מפרט הערכה של הסיכונים אליהם חשוף השרת, אך אינו מחליף

דו"חות אחרים אם ישנם, ואינו מתיימר להכיל מידע על פני ציר זמן גדול

ממהלך הבדיקה.

.10.6 מידע כגון פרצות אבטחה הוא דבר אשר עשוי להשתנות עם הזמן ולפיכך אין

לחברה סמכות לבצע ממצא כזה או אחר שלא זוהה במהלך הבדיקה.

הערת הביקורת

הביקורת מבקשת לציין כי במהלך כל הבדיקה, לא נעשתה פניה מכל גורם שהוא

האחראי על אבטחת המידע בעירייה ולא התריעו על ניסיונות תקיפה או חדירה,

הביקורת מציעה לבדוק מדוע לא קפצו התראות בEDR של צוות אבטחת המידע.

:EDR (קיצור של Response and Detection )Endpoint הוא פתרון הגנתי מעולם

הסייבר, שכולל תוכנה מתקדמת לזיהוי סיכונים לתחנות קצה. מדובר בכלי מתוחכם

לזיהוי התנהגויות חשודות, הערכת הסיכון ותגובה מידית.

עמוד 27

להלן פירוט בדיקה חדירה:

חולשה מספר 1 : רמת סיכון: קריטי

תיאור: דליפת נתונים היא חולשה אשר חושפת נתוני משתמשים ונתוני

התחברות במקומות אשר גלויים לכולם, גישה לנתונים אלו עלולה להביא

להשתלטות על שרתים, עמדות קצה ועוד.

ממצאי הביקורת

במהלך הבדיקה נמצא כי בעת חיפוש בDirectory Active הסיסמה של המשתמש

Complot נרשמה על ידי אחד העובדים בתיאור של המשתמש (ב-)Description

מה שחשף את הסיסמה לשאר עובדי הארגון.

כל עובד יכול לגשת למשתמש זה בשלבים מאוד פשוטים, להתנתק מהמשתמש

הנוכחי -> ולהתחבר עם המשתמש החדש.

תוך דקה קיבלנו גישה למחשב אחר בארגון.

הוכחת יכולת:

להלן צילום מסך המראה את המשתמש Complot עם הסיסמה הגלויה בתיאור

המשתמש:

המלצת הביקורת :

כדי למנוע מפגיעות זו לקרות בעתיד יש לוודא כי עובדים לא שומרים את

הסיסמאות שלהם במקומות שגלויים לכולם.

עמוד 28

חולשה מספר :2 התחברות ברירת מחדל.

רמת סיכון: קריטי

ממצאי הביקורת:

במהלך הבדיקה נמצא כי ניתן להתחבר למערכות רבות המיועדת לניהול

ראוטרים, סוויצ'ים, טלפוניה ועוד.. באמצעות שם משתמש וסיסמא ברירות

מחדל.

פגיעות זו עלולה לחשוף משתמשים בעלי הרשאות נמוכות או משתמשים ללא

הרשאות כלל למידע רגיש, בנוסף הסיכון העיקרי הוא אפשרות שינוי וחשיפה של

עמדות לעולם החיצוני על ידי שליטה בראוטרים וסוויצים חשובים.

בנוסף לכך ניתן לראות את כל היסטוריית ההדפסות והפקסים הכוללים נתונים

רגישים של אזרחים, תוקף ינצל זאת על מנת להדליף נתונים רגישים ולסחור

בהם.

הוכחת יכולת:

להלן צילום מסך המראה כי נכנסנו למערכות אלו עם משתמש אדמין.

עמוד 29

המלצות :

כדי למנוע מפגיעות זו לקרות בעתיד יש לוודא כי כל הסיסמאות הדיפולטיביות

מתחלפות וכנ"ל גם שמות המשתמשים.

לרוב אירגונים נוטים להשתמש בחיבור LDAP לכל נושא ה Logins בארגון

הכולל מערכות כאלו.

עמוד 30

חולשה מספר :3 סיסמת WIFI חלשה

רמת סיכון: קריטי

ממצאי הביקורת:

חיבור לרשת WiFi בארגון לרוב לא משקף סכנה לרשת הפנימית, אך בארגון של

עריית קריית ביאליק ה-WiFi הוא חיבור ישיר לרשת הפנימית של הארגון

(לדומיין) בלי הרשאות נוספות או אימותים נוספים.

הסיסמה ל- WiFi מורכבת משלושה תווים בלבד "Aa0" ובעלת שמונה תווים.

פריצה של סיסמה זו לוקחת לא יותר מחצי שעה, כל תוקף שירצה יקבע פגישה

לתשלום ארנונה, יחכה בתור ובינתיים יפרוץ לרשת ה- WiFi של הארגון ויתחבר

לדומיין.

המלצות :

יש להשתמש בסיסמה חזקה המורכבת לפחות מ - 12 תווים ויותר שימוש

מספרים אותיות וסימנים מיוחדים.

לא לחזור על אותה אות או סיפרה יותר מפעם אחד.

הפרדה של רשת ה- WiFi והרשת הלוקלית.

עמוד 31

חולשה מספר :4 )(XSS Scripting Cross-site

רמת סיכון: גבוהה

מיקום הפגיעות: אתר העירייה

ממצאי הביקורת:

scripting Cross-site הינה פגיעה המתרחשת כאשר יישום אינטרנט אינו מאמת

את הנתונים שמתקבלים או שאינו תקין מבחינה פונקציונלית, לדוגמה קלט

משתמש מאומת המוחזר בפלט שהוא מייצר ללא קידוד מתאים.

במהלך הבדיקה נמצא כי מסכי "טעינת צרופה" ו"טעינת נוהל" פגיעים להזרקת

קוד מסוג .JavaScript

ניצול הפגיעות עלול לאפשר לתוקפים לגנוב מידע רגיש כגון Cookies המשמשים

להזדהות או לשמירת פעילות המשתמש, לתפעל תוכן אינטרנט או להפנות

משתמשים לאתרים זדוניים. התקפות מוצלחות פוגעות בנתוני המשתמש

ועלולות להוביל לביצוע פעולות לא מורשות באתר במסווה של הקורבן.

כאשר האתר לא מבצע אימות קלטים בצד השרת, תוקפים עלולים ליצור כתובות

URL המכילות סקריפטים זדוניים אשר במידה וילחצו על ידי משתמש לגיטימי

במערכת, יובילו להרצת הקוד על ידי הדפדפן של הקורבן בהקשר של האתר

הפגיע. במהלך הבדיקה נמצאו מספר XSSים.

הוכחת יכולת:

עמוד 32

המלצות :

סינון קלט – ברגע שמתקבל קלט מהשתמש, יש לסנן אותו ככל שאפשר על סמך

מה שצפוי או נחשב כקלט חוקי לאותו פרמטר.

קידוד נתונים - ברגע שמתקבל קלט מהמשתמש יש לקודד את הפלט כדי למנוע

ממנו להתפרש כתוכן פעיל. לדוגמא אם האתר מציג <script> מכיוון שהמשתמש

הכניס קלט זה יש לבצע קידוד ל &gt& ;lt; וכך הלאה.

עמוד 33

חולשה מספר :5 דף INFPHPO

רמת סיכון: גבוהה

מיקום הפגיעות: אתר העירייה https://www.qbialik.org.il/phpinfo.php

ממצאי הביקורת:

במהלך הסריקה, זוהה דף PHPinfo נגיש.

PHPinfo היא פונקציית אבחון המסופקת על ידי PHP להצגת פרטי תצורה על

סביבת ה-,PHP גרסה, הרחבות ונתונים אחרים ספציפיים לשרת.

למרות שזה מועיל במהלך הפיתוח, הנוכחות שלו במערכות הייצור היא פיקוח

משמעותי.

חשיפת דף PHPinfo לציבור יכולה לספק לתוקפים מידע מעמיק ורגיש על סביבת

ה-PHP של השרת, תצורה, ואולי אפילו נתיבים או פרטי התחברות.

אם נחשף, ניתן לנצל סוג זה של ידע מפורט כדי ליצור התקפות ממוקדות יותר,

לזהות נקודות תורפה ספציפית להגדרת השרת, ואפילו לספק מפת דרכים לניצול

פוטנציאלי, מה שהופך את השרת למטרה קלה יותר עבורו פְְּּ שָָׁׁ רָָׁׁ ה.

הוכחת יכולת:

להלן צילום מסך המראה את הדף.info php :

עמוד 34

המלצות :

כדי להפחית את הסיכון הנשקף מדף PHPinfo החשוף, חיוני להסיר או להגביל

את הגישה אליו בכל מערכות הקשורות לייצור באופן מיידי.

יש לוודא ש-PHPinfo לא ייקרא בשום מקום בבסיס הקוד של הייצור.

אם זה הכרחי לאבחון, שקול ליישם בקרות גישה קפדניות או רשימת היתרים של

.IP

בדוק באופן קבוע את האפליקציה לחשיפה לא מכוונת של קבצי פיתוח כדי

להבטיח שהסביבה נשארת מאובטחת.

עמוד 35

חולשה מספר :6 - 3.3.5 - BootstrapמספרCVEs

רמת סיכון: בינוני

מיקום הפגיעות: אתר העירייה https://www.qbialik.org.il

ממצאי הביקורת:

זיהינו שהגרסה הנוכחית של Bootstrap עשויה להיות פגיעה ופתוחה להתקפות

מסוימות.

נקודות תורפה וחשיפות נפוצות ()CVE מייצגות רשימה סטנדרטית של פרצות

אבטחה שנחשפו לציבור.

כאשר מתייחסים אליהם בבדיקות חדירה, הם מציינים חולשות מזוהות

ומסווגות במערכת, אפליקציה או רשת שתוקפים פוטנציאליים עלולים לנצל.

נקודות תורפה אלו מקוטלגות כדי לסייע בהפצת מידע, מה שמבטיח שעסקים

ומפתחים יכולים לטפל בפגמים ידועים ביעילות

רשימת ה-CVEs :

CVE-2019-8331

CVE-2018-20677

CVE-2018-20676

CVE-2016-10735

CVE-2018-14042

CVE-2018-14040

הוכחת יכולת:

בצילום מסך הבא ניתן לראות את גרסת ה:Bootsrap

המלצות :

עמוד 36

חיוני לארגונים להישאר מעודכנים עם רישומי ה-CVE העדכניים ולהבין את

הרלוונטיות שלהם לסביבתם.

הערכות פגיעות סדירות ובדיקות חדירה מומלצות כדי לזהות ולהעריך את

נוכחותן של חשיפות אלו.

לאחר זיהוי, ארגונים צריכים לתעדף ולהחיל תיקונים או הקלות רלוונטיות כדי

לוודא שהמערכת\ההתקן\תוכנה שבה נעשה שימוש תמיד מעודכנת לגרסה

העדכנית ביותר שפורסמה על ידי המפתח המקורי.

בנוסף, הקמת תהליך ניהול גרסאות חזק וקידום מודעות לאבטחת סייבר בקרב

עובדים יכולים להגן עוד יותר על הארגון מפני איומים פוטנציאליים הקשורים ל-

.CVEs

עמוד 37

חולשה מספר :7

רמת סיכון: בינוני

מיקום הפגיעות: אתר העירייה https://www.qbialik.org.il

/https://kiryat-bialik.metropolinet.co.il

ממצאי הביקורת:

הגרסה הנוכחית של Jquery עשויה להיות פגיעה ופתוחה להתקפות מסוימות.

נקודות תורפה וחשיפות נפוצות ()CVE מייצגות רשימה סטנדרטית של פרצות

אבטחה שנחשפו לציבור.

כאשר מתייחסים אליהם בבדיקות חדירה, הם מציינים חולשות מזוהות

ומסווגות במערכת, אפליקציה או רשת שתוקפים פוטנציאליים עלולים לנצל.

נקודות תורפה אלו מקוטלגות כדי לסייע בהפצת מידע, מה שמבטיח שעסקים

ומפתחים יכולים לטפל בפגמים ידועים ביעילות

רשימת ה-CVEs :

v2.2.0 - /https://www.qbialik.org.il

CVE-2020-23064

CVE-2020-11022

CVE-2020-11023

CVE-2019-11358

CVE-2015-9251

v2.1.1 - /https://kiryat-bialik.metropolinet.co.il

CVE-2020-11022

CVE-2020-11023

CVE-2019-11358

CVE-2015-9251

הוכחת יכולת:

בצילום מסך הבא ניתן לראות את גרסת :Jquery

המלצות :

עמוד 38

חיוני לארגונים להישאר מעודכנים עם רישומי ה-CVE העדכניים ולהבין את

הרלוונטיות שלהם לסביבתם.

הערכות פגיעות סדירות ובדיקות חדירה מומלצות כדי לזהות ולהעריך את

נוכחותן של חשיפות אלו.

לאחר זיהוי, ארגונים צריכים לתעדף ולהחיל תיקונים או הקלות רלוונטיות כדי

לוודא שהמערכת\ההתקן\תוכנה שבה נעשה שימוש תמיד מעודכנת לגרסה

העדכנית ביותר שפורסמה על ידי המפתח המקורי.

בנוסף, הקמת תהליך ניהול גרסאות חזק וקידום מודעות לאבטחת סייבר בקרב

עובדים יכולים להגן עוד יותר על הארגון מפני איומים פוטנציאליים הקשורים

ל-.CVEs

עמוד 39

חולשה מספר :8

רמת סיכון: בינוני

מיקום הפגיעות: https://kiryat-bialik.metropolinet.co.il

ממצאי הביקורת

זיהינו שהגרסה הנוכחית של Jquery-ui עשויה להיות פגיעה ופתוחה להתקפות

מסוימות.

נקודות תורפה וחשיפות נפוצות ()CVE מייצגות רשימה סטנדרטית של פרצות

אבטחה שנחשפו לציבור.

כאשר מתייחסים אליהם בבדיקות חדירה, הם מציינים חולשות מזוהות

ומסווגות במערכת, אפליקציה או רשת שתוקפים פוטנציאליים עלולים לנצל.

נקודות תורפה אלו מקוטלגות כדי לסייע בהפצת מידע, מה שמבטיח שעסקים

ומפתחים יכולים לטפל בפגמים ידועים ביעילות

רשימת ה-CVEs :

v1.11.1 - /https://kiryat-bialik.metropolinet.co.il

CVE-2022-31160

CVE-2021-41184

CVE-2021-41183

CVE-2021-41182

CVE-2016-7103

הוכחת יכולת:

בצילום מסך הבא ניתן לראות את גרסת :Jquery-UI

עמוד 40

המלצות :

חיוני לארגונים להישאר מעודכנים עם רישומי ה-CVE העדכניים ולהבין את

הרלוונטיות שלהם לסביבתם.

הערכות פגיעות סדירות ובדיקות חדירה מומלצות כדי לזהות ולהעריך את

נוכחותן של חשיפות אלו.

לאחר זיהוי, ארגונים צריכים לתעדף ולהחיל תיקונים או הקלות רלוונטיות כדי

לוודא שהמערכת\ההתקן\תוכנה שבה נעשה שימוש תמיד מעודכנת לגרסה

העדכנית ביותר שפורסמה על ידי המפתח המקורי.

בנוסף, הקמת תהליך ניהול גרסאות חזק וקידום מודעות לאבטחת סייבר בקרב

עובדים יכולים להגן עוד יותר על הארגון מפני איומים פוטנציאליים הקשורים

ל-.CVEs

עמוד 41

חולשה מספר :9 1.0 & 1.1 TLS מופעל

רמת סיכון: בינוני

מיקום הפגיעות: /https://www.qbialik.org.il

ממצאי הביקורת

במהלך הסריקה, הצליח בצוות לגלות שליישום או שרת היעד מופעל 1.0 TLS ו-

1.1 .TLS

(TLS Security Layer )Transport הוא פרוטוקול שנועד לאבטח תקשורת בין

לקוחות אינטרנט ושרתים. עם זאת, במהלך השנים, שוחררו גרסאות מרובות

של הפרוטוקול עם רמות אבטחה שונות.

עם התקדמות טכניקות ההצפנה וגילוי נקודות התורפה לאורך השנים, 1.0 TLS

ו- 1.1 TLS נחשבים כיום למיושן ופחות בטוח בהשוואה ל- 1.2 TLS ו- TLS

.1.3 הסתמכות על פרוטוקולים קריפטוגרפיים שהוצאו משימוש עלולה לחשוף

את הארגון לאיומי אבטחה שונים.

שחקנים זדוניים, חמושים בידע על נקודות תורפה ב-1.0 ,TLS יכולים לנצל

אותם כדי לפענח נתונים רגישים, ליזום התקפות MITM או לסכן הפעלות

משתמשים.

הפרות כאלה עלולות להוביל לגישה לא מורשית לנתונים, לאובדן מידע רגיש

ולפגיעה במוניטין של הארגון.

המלצות :

מומלץ מאוד להשבית את 1.0 TLS ו- 1.1 TLS ולעבור לגרסה מאובטחת יותר,

רצוי 1.3 ,TLS שיש בה שיפורים הן באבטחה והן בביצועים.

יש לוודא שכל השרתים, התקני הרשת והיישומים בסביבה מוגדרים לשימוש

בפרוטוקולים העדכניים והמאובטחים ביותר.

עקוב אחר פרוטוקולים קריפטוגרפיים ועדכן באופן קבוע בהתאם לשיטות

העבודה וההנחיות המומלצות בתעשייה.