ביקורת סייבר ומערכות
מידע
בעיריית קריית ביאליק
2023
תמצית מנהלים
.1 רקע ייחודי:
ביום 13/6/2023 מינה מנכ"ל העירייה את חברת מטריקס אי.טי. אינטגרציה
ותשתיות בע"מ כממונה על אבטחת המידע בעירייה וזאת בהתאם לתקנות הגנת
הפרטיות (אבטחת מידע), תשע"ז-.2017 חברת מטריקס אי.טי. אינטגרציה
ותשתיות בע"מ מספקת ייעוץ בנושא אבטחת מידע.
.2 היקף הביקןרת:
במהלך חודשים אוקטובר 2023 ועד דצמבר 2023 התבצעה ביקורת במחלקת
טכנולוגיות דיגיטליות ומידע בנושא סייבר ואבטחת מידע. הביקורת כללה
בדיקת חדירה למערכות המידע של העירייה ולאתר הפומבי.
.3 עיקרי הממצאים:
.3.1נהלי עבודה הכנת תוכניות עבודה ונהלים:
המחלקה האחראית בעירייה, ביצעה הכנת נהלי עבודה בתחום אבטחת מידע
וסייבר. הנהלים כוללים: כותרת נוהל, תתי סעיפים, אחראיים לכל פעולה,
תאריך סטאטוס נוהל והפעולה עצמה.
לדברי מנהל מחלקת טכנולוגיות דיגיטליות ומידע, הנהלים טרם הוטמעו
בעובדי הארגון. יחד עם זאת, בתכנית העבודה לשנת ,2024 מתוכננים ימים
מרוכזים, אשר במהלכם יוטמעו הנהלים באגפים השונים.
הביקורת ממליצה לבצע יישום והטמעת נהלי העבודה בהקדם בקרב עובדי
הרשות בכל האגפים הרלוונטיים, באמצעות ימי הדרכה, הסברת הנהלים,
שיתוף מנהלי המחלקות בחשיבות הנושא.
.3.2הדרכות בנושא אבטחת מידע במעמד קליטת עובדים
תקנות אבטחת המידע קובעות כי במהלך קליטת עובדים ושיבוצם לתפקיד,
ועוד לפני שתינתן להם גישה למאגר המידע, על בעל המאגר לקיים הדרכות
לבעלי ההרשאות בנושא החובות החלות עליהם לפי החוק והתקנות.
ממצאי הביקורת:
עובד עירייה חדש שנקלט לעבודה, אינו עובר הדרכה בנושא אבטחת מידע.
הביקורת ממליצה ליישם את נוהל הדרכת עובדים חדשים ושנקלטים וכן
קיימים בנושא אבטחת מידע.
.3.3הניהול הטכני של מערכות המידע בעירייה
האחראי על נושא אבטחת מידע וסייבר בעיריית קריית ביאליק הינו
המנמ׳׳ר ( מנהל מערכות מידע רשותי ). הגדרת תפקיד המנמ׳׳ר: תכנון
וניהול מערכות המידע הניהוליות של הרשות המקומית כמנגנון ניהולי
ותפעולי בסיסי בעירייה. הכשרת המנמ׳׳ר כוללת: CISSP וכן התמחויות
נוספות בתחום הענן.
בתאריך 6/2023 החליטה העירייה להעסיק את חברת מטריקס בע׳׳מ
ולהציב נציג מטעמה אשר יהיה ממונה על אבטחת המידע בעירייה.
.3.4עדכון מערכת ההפעלה וביצוע גיבויים
תוכנית להתאוששות מאסון: בתורת ההגנה בסייבר שהכין מערך הסייבר
הלאומי נקבע, בין היתר, שארגון (ובכללו רשות מקומית) צריך להיערך למצב
של התאוששות מאסון1 באופן מובנה, כדי לוודא שהארגון יוכל להתמודד
כנדרש עם "נפילת" מערכות המחשוב, עם מחיקת מידע או אם נעילת קבצים,
ועל מנת שבהתרחש אירוע סייבר הוא יוכל לתפקד באופן סדור ולהתמודד
עימו באופן המיטבי.
ממצאי הביקורת:
במסגרת סקר הסיכונים שנערך בעירייה במהלך שנת 2023 עולה כי לעירייה
לא קיימת תוכנית המשך עסקית, כלומר אין תוכנית למקרה של נפילת
מערכות מסיבה שלא תהיה. במקרה כזה המידע של הארגון עלול לא להיות
זמין למשתמשי המערכות: ספקים, תושבים, עובדי עירייה ועוד...
לדברי מנהל אבטחת המידע בעירייה קיים נוהל המדגיש את הצורך
והדגשים של כתיבת המשכיות עסקית.
.3.5ביצוע של סקרי סיכונים ומבדקי חדירה או ביקורות תקופתיות
בתאריך 25.7.23 נשלח דוח סקר סיכונים שהוכן על ידי נציג חברת מטריקס.
מטרת הסקר הינה: הצגת תמונת ראי והמלצות למנהלי העירייה, באשר
לסיכוני אבטחת מידע למערכות ולתהליכים בארגון נכון לעת ביצוע הסקר.
ממצאי הסקר הראו כי מתוך 25 סעיפים שנבדקו, ב – 2 סעיפים רמת הסיכון
הייתה קריטית, אחת מהן הינה מדיניות סיסמאות לקויה. ב – 16 סעיפים
נוספים, רמת הסיכון הייתה גבוהה. אחת מהן הינה העדר תוכנית המשכיות
עסקית.
ביום 27/7/2023 נשלח הסקר למספר בעלי תפקידים בעירייה. נכון למועד
כתיבת הדו׳׳ח, לא נערכה ישיבה לצורך הצגת הסקר, מסקנותיו, דרכי
פעולה לתיקון הליקויים והמשאבים הנדרשים לצורך יישום המדיניות
בתחום אבטחת המידע בעירייה.
| רמת סיכון | Status | שם החולשה |
|---|---|---|
| קריטי | לא תוקן | פרטים רגישים הודלפו |
| קריטי | לא תוקן | התחברות ברירת מחדל |
| קריטי | לא תוקן | סיסמת וויפי חלשה |
| גבוה | לא תוקן | )(XSS Scripting Cross-site |
| גבוה | לא תוקן | דף PHPINFO נחשף |
| בינוני | לא תוקן | CVEs מספר - 3.3.5 - Bootstrap |
| בינוני | לא תוקן | CVEs מספר -2.1.1 & 2.2.0 -Jquery |
| בינוני | לא תוקן | CVEs מספר - 1.11.1 -Jquery-ui |
| בינוני | לא תוקן | מופעל 1.0 & 1.1 TLS |
.3.6ביצוע בדיקת חדירות
צוות הביקורת ביצע בדיקת חדירת למערכות ליבה ואתר האינטרנט הרשותי
של עריית קריית ביאליק.
במהלך הבדיקה, צוות הבדיקה מיפה את הממצאים שנמצאו עבור התשתית
והחל בבדיקת כל דרך כדי לנסות ליישם את אותן התקפות שיוחסו לו (מאות
התקפות שנבדקו ונסרקו).
ה-PT (בדיקת חדירה) נערך במשך 5 ימים, ובוצע על בודק חדירות בעל
הסמכה של ocwe מטעם צוות הביקורת, בין התאריכים 07/12/2023 עד
.11/12/2023
בודק החדירה כתב דו"ח מפורט (רצ"ב ) אודות ממצאיו:
.1 רקע כללי
• השלטון המקומי בישראל מורכב בעיקרו ממערך של 257 רשויות מקומיות. לכל
רשות מקומית יש תחום שיפוט, שקבע שר הפנים, ובו היא רשאית להחיל את
סמכויותיה. הרשויות המקומיות עוסקות במגוון רחב של תחומים - חינוך, רווחה,
בריאות, תברואה, תכנון ובנייה, איכות הסביבה, תחבורה ותרבות - המשפיעים על
ענייני היום-יום של תושביהן ועל רווחתם.
• לרשויות המקומיות הוקנתה עצמאות לניהול ענייניהן, כמפורט בפקודת העיריות
[נוסח חדש] (להלן - פקודת העיריות) ובפקודת המועצות המקומיות [נוסח חדש] ,
המונות את הסמכויות הנרחבות שבידיהן. בד בבד הטיל המחוקק על השלטון
המרכזי ככלל, ועל משרד הפנים כמאסדר של השלטון המקומי בפרט, את
האחריות לגיבושה ולביצועה של מדיניות לאומית בשלטון המקומי. המשרד גם
מופקד על ביצוע פיקוח על פעולות הרשויות המקומיות, על הכוונתן ועל הסדרת
יחסי הגומלין ביניהן .
• ההתפתחות הטכנולוגית המהירה בכל הקשור לשימוש במרשתת (להלן -
אינטרנט), להיצע המכשירים הניידים, לאפליקציות ולאינטרנט של הדברים ()IoT
השפיעה כמעט על כל תחומי החיים של הפרט והמגזרים במשק, לרבות המגזר
הציבורי, ובפרט על הרשויות המקומיות. הרשויות המקומיות משתמשות באתרי
אינטרנט המאפשרים לתושבים לקיים אינטראקציה עימן באופן מקוון, חלקן אף
מספקות שירותים מקוונים שונים המאפשרים לתושבים, בין היתר, לשלם
ארנונה, לקבל מידע ושירותים שונים באמצעות האינטרנט. חשוב לציין שהרשויות
המקומיות נבדלות זו מזו בהרכבי האוכלוסייה, במשאבים העומדים לרשותן וכן
ברמתן הדיגיטלית .
• עם התרחבות השימוש בטכנולוגיות הדיגיטליות, רשויות מקומיות הופכות
לחכמות יותר ומאפשרות חיבור בין מערכות, אנשים ומכשירים. רשויות מקומיות
מתחילות להשקיע בטכנולוגיה "חכמה" יותר ויותר. "עיר חכמה" מוגדרת כעיר
המצוידת בתשתיות מידע ותקשורת ובכלל זה במכשירים אלקטרוניים האוספים
מידע באמצעות האינטרנט ומאפשרים לרשויות המקומיות לשפר את התקשורת
שלהן באופן המבוסס על מידע ונתונים.
הרשות המקומית משתמשת במערכות מידע ובתוכנות ייעודיות לצורכי ניהול
שוטף של מחלקותיה השונות ושל תחומי הליבה של פעילותיה, כגון כספים, גבייה,
שכר, רכש, חינוך, רווחה, מוקד עירוני, מערכת מידע גיאוגרפי (,)GIS תכנון ובנייה
ורישוי עסקים.
רשויות מקומיות משתמשות במערכות המחוברות לאינטרנט כגון מערכות מעקב
המשמשות לאכיפת החוק, מצלמות תנועה, חיישני תנועה המותקנים על פנסי
רחוב ומערכות ניטור לניהול הטיפול בפסולת.
• ברשויות המקומיות מצטבר מידע אישי על תושביהן, כמו שם, כתובת, מספר
תעודת זהות, מספר טלפון, מידע רפואי, מידע בתחומי רווחה ונתונים על אמצעי
התשלום שהם בוחרים לשלם באמצעותם וכן מידע בלתי מסונן כמו לוחיות רישוי,
תווי פנים, נתוני מיקום והרגלי תנועה. כמו כן, נאספים ברשויות נתונים על
התושבים במסגרת צריכת שירותים כמו אירועי תרבות, פעילות במועדון הספורט
העירוני או בהפעלת חוגים לילדים. דבר זה מחייב את הרשויות המקומיות לנקוט
פעולות לשמירה על המידע שנאסף בידיהן ולאבטחתו.
• רשויות מקומיות מתמודדות עם מגוון סיכונים, בעיות חוסן באבטחת המידע
ואיומי סייבר, ומערכות המידע שלהן הפכו למוקד של עניין עבור פצחנים
(האקרים ) ופושעי סייבר. התקפות סייבר ברשויות עלולות לגרום נזקים כגון
פגיעה בתשתיות טכנולוגיה (חומרה, תוכנה ויישומים), פגיעה בשלמותו
ובמהימנותו של המידע השמור במערכות המידע שבשימוש הרשויות, דליפה של
נתונים ומידע ממאגרי המידע שברשותן וחשיפתם לגורמים שאינם מורשים לכך.
עוד עלולה להיות פגיעה בתשתיות פיזיות, שיבוש ואף מניעה של אספקת שירותים
קריטיים לתושבים כגון תשתיות אנרגיה, מים, תחבורה וביוב, ובמקרים חמורים
אף פגיעה ברציפות התפקודית של הרשויות המקומיות. לפי נייר מדיניות של מערך
הסייבר הלאומי, בשנים 2016 - 2018 בוצעו התקפות סייבר נגד שתי רשויות
מקומיות בישראל, והן כללו דרישה לכופר בתמורה למניעת פגיעה ברשויות
שהותקפו. באותן שנים בוצעו לפחות ארבע התקפות סייבר משמעותיות בערים
בארה"ב, ובהן הוצפנו קבצים ושובשו שירותים חיוניים כגון תשלומי חשבונות,
פיקוח עירוני ושירותי ניקיון ואבטחה .
• יש בישראל כמה חוקים, החלטות ממשלה ותקנות הרלוונטיים לנושא ניהול
מערכות המידע ברשות המקומית. כמו כן, בין היתר כדי לצמצם את פוטנציאל
הפגיעה בפרטיות הגלום במאגרי מידע, נחקק חוק הגנת הפרטיות, התשמ"א-
1981 (להלן - חוק הגנת הפרטיות), שכלל הסדר ספציפי העוסק במאגרי מידע
ממוחשבים. בשנת 1996 תוקן החוק במסגרת חוק הגנת הפרטיות (תיקון מס' )4
(מאגרי מידע), התשנ״ו-,1996 כדי להבטיח יתר הגנה על הפרטיות במאגרי מידע.
החוק מגדיר מהו "מאגר מידע" וכן כולל הגדרות של "מידע" ו"מידע רגיש".
החוק קובע חובות החלות על בעלים ומנהלים של מאגרי מידע ועל המחזיקים
בהם
בשנת 1992 חוקק חוק יסוד: כבוד האדם וחירותו. בחוק היסוד נקבע כי כל אדם
זכאי לפרטיות ולשמירה על צנעת חייו .
• במאי 2018 נכנסו לתוקף תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017
(להלן - תקנות אבטחת המידע או התקנות), המפרטות את אופן יישומה של חובת
אבטחת המידע המוטלת בחוק הגנת הפרטיות על כל בעל מאגר של מידע אישי, על
מנהל המאגר ועל המחזיק בו. התקנות כוללות מיון של מאגרי מידע לפי מאפיינים
שונים (סוגי המידע הכלולים במאגר, מספר האנשים שמידע עליהם כלול במאגר
ומספר בעלי ההרשאה) וקובעות לפי המאפיינים את רמת האבטחה שחלה על
מאגר המידע.
• החלטות הממשלה 3611 , 2443 , 2444 ו-3270 עוסקות, בהתאמה, בהקמת מטה
הסייבר הלאומי במשרד ראש הממשלה, בקידום אסדרה לאומית והובלה
ממשלתית בתחום הגנת הסייבר, בקידום ההיערכות הלאומית בתחום הגנת
הסייבר, בין היתר באמצעות הקמת רשות לאומית להגנת הסייבר במשרד ראש
הממשלה ואיחוד מטה הסייבר הלאומי והרשות הלאומית להגנת הסייבר ליחידת
סמך אחת, היא "מערך הסייבר הלאומי".
• שימוש במערכות מידע ברשויות מקומיות
הרשות המקומית משתמשת במערכות מידע ובתוכנות ייעודיות לצורכי ניהול
שוטף של מחלקותיה השונות ושל תחומי הליבה של פעילותיה, כגון כספים,
גבייה, שכר, רכש, חינוך, רווחה, מוקד עירוני, מערכת מידע גיאוגרפי (,)GIS
תכנון ובנייה ורישוי עסקים.
השימוש במערכות מידע לניהול ענייני הרשויות המקומיות הפך עם השנים
למחויב המציאות, באופן שאין כיום רשויות מקומיות הפועלות ללא מערכות
מידע. נוסף על כך, חלק ניכר מהנתונים במאגרי המידע הוא אישי, ומכאן נובע
גם הצורך לשמרם באופן בטוח שימנע מגורמים חיצוניים ומבלתי מורשים לעיין
בהם או להשתמש בהם באופן בלתי חוקי. ככל שהפגיעה מחשיפת המידע עשויה
להיות גדולה יותר, כך עולה רמת רגישות המידע ועימה רמת האבטחה שיש
לנקוט כדי לשמור עליו.
ניהול מערכות המידע נחלק לשני חלקים עיקריים: החלק הראשון הוא הניהול
הכולל של מערכות המידע בנושאים של רכש ותחזוקה של ציוד מחשוב, פיתוח
תחזוקה ושדרוג של תשתיות קיימות והתקשרויות עם גורמי מיקור חוץ במידת
הנדרש; החלק השני נוגע לניהול הגנת סייבר ואבטחת המידע ברשות המקומית,
בין היתר בהתאם לחוק הגנת הפרטיות ולתקנות אבטחת המידע.
.2 רקע ייחודי
• ביום 25/11/2020 מונה מר ד.א למנהל מערכות מידע ראשי שבין יתר
תפקידיו הוא אחראי למתן שירותי תפעול למשתמשי מערכות המידע ברשות
המקומית, לשם הבטחת שימוש מיטבי במערכות המידע בהתאם לנוהלי
הרשות המקומית ומדיניותה.
• ביום 13/6/2023 מינה מנכ"ל העירייה את חברת מטריקס אי.טי. אינטגרציה
ותשתיות בע"מ כממונה על אבטחת המידע בעירייה וזאת בהתאם לתקנות
הגנת הפרטיות (אבטחת מידע), תשע"ז-.2017 חברת מטריקס אי.טי.
אינטגרציה ותשתיות בע"מ מספקת ייעוץ בנושא אבטחת מידע.
• לדברי מנהל המחלקה תקציב המחלקה עומד על כ- 500 אלף ₪ בשנה ללא
עלויות שכר ונלוות.
.3 מטרות הביקורת
• קיומן של תכנית עבודה ונהלים.
• עמידת העירייה בדרישות החוק.
• בדרישות נוהלי העירייה ובדרישות המנהל הציבורי התקין.
• בחינת תהליכי העבודה והבקרה בתחום ניהול סיכוני אבטחת המידע.
.4 היקף הביקורת
• במהלך חודשים אוקטובר 2023 ועד דצמבר 2023 התבצעה ביקורת במחלקת
טכנולוגיות דיגיטליות ומידע בנושא סייבר ואבטחת מידע. הביקורת כללה בדיקת
חדירה למערכות המידע של העירייה ולאתר הפומבי.
• הביקורת בוצעה בהתאם לתוכנית העבודה השנתית של מבקר העירייה לשנת 2023
הנושא נכלל בתוכנית העבודה השנתית, בשל היקפו הכספי ובגין סיכונים
אפשריים בתחומו.
• לצורך ביצוע המטלה, הביקורת קיבלה נתונים ממחלקת טכנולוגיות דיגיטליות
ומידע: תכנית שנתית, נהלים כתובים, סקר סיכונים ואופן ניהול אבטחת מידע
בעירייה.
• הביקורת ביצעה בדיקת חדירת כחלק מבדיקת מוכנות המערכת לתקיפת מערכות
מידע ואתר העירייה.
.5 רקע נורמטיבי
• תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017
• פקודת העיריות (נוסח חדש).
• החלטות הממשלה ,3270 ,2444 ,2443 3661 עוסקות, בהתאמה, בהקמת מטה
הסייבר הלאומי במשרד ראש הממשלה, בקידום אסדרה לאומית והובלה
ממשלתית בתחום הגנת הסייבר, בקידום ההיערכות הלאומית בתחום הגנת
הסייבר, בין היתר באמצעות הקמת רשות לאומית להגנת הסייבר במשרד ראש
הממשלה ואיחוד מטה הסייבר הלאומי והרשות הלאומית להגנת הסייבר ליחידת
סמך אחת, היא "מערך הסייבר הלאומי".
• נהלים פנימיים.
.6 הגדרות
• ״סייבר״ – עולם המידע.
• מרחב הסייבר - בהחלטת ממשלת ישראל משנת 2011 הוגדר מרחב הסייבר
כ"המתחם הפיזי והלא פיזי, שנוצר או מורכב מחלק או מכל הגורמים
הבאים: מערכות ממוחשבות, רשתות מחשבים ותקשורת, תוכנות, מידע
ממוחשב, תוכן שמועבר באופן ממוחשב, נתוני תעבורה ובקרה והמשתמשים
של כל אלה (החלטה 3611 של הממשלה ה–32 "קידום היכולת הלאומית
במרחב הקיברנטי .(7.8.2011
• ״מערכת מידע״ – היא תוכנה או אוסף של תוכנות המאפשרות לנהל מידע
בצורה ממוחשבת
• ״שרת״ - מחשב המריץ תוכנת שרת (אחת או יותר), ומספק שירותים
למחשבים אחרים. לרוב, דרישות החומרה ממחשב זה גבוהות יותר
מדרישות החומרה עבור מחשב שולחני רגיל שאיננו מתפקד כשרת. בנוסף,
עשויות להיות דרישות מיוחדות בתחומי הזמינות, השרידות, הגיבוי ועוד
שרת קבצים, שתפקידו לאחסן קבצים עבור משתמשי הרשת. אחסון
הקבצים בשרת מאפשר שיתוף קבצים בין משתמשים שונים.
• ״המנהל״ – מנהל מחלקת טכנולוגיות דיגיטליות ומידע בעירייה
.7 עזרים
• סקר סיכונים שבוצע בעירייה במהלך חודש יולי 2023 .
• תוכנית עבודה שנתית של המחלקה
• דוחות מגזברות העירייה
.8 סיכונים אפשריים להם חשופה העירייה
• סיכון כספי: תשלום נזקים בגין פעולות טכניות לשחזור מידע שנפגע,
הוצאות כספיות משמעותיות לצורך משאבי כוח אדם לאיסוף ושחזור מידע,
הוצאות בגין כופר.
• סיכון משפטי: הסיכון המשפטי כולל, בין היתר, תביעות משפטיות שעלולות
להגרם כתוצאה ודליפת מידע אישי על תושבים.
• סיכון אסטרטגי (מוניטין): סיכון זה מוגדר כסיכון קיים או עתידי לפגיעה
במוניטין בעירייה כתוצאה מאירוע פריצה למערכות ציבוריות.
• סיכון תפעולי: סיכון תפעולי מוגדר כסיכון להפסד העלול להיגרם
מתהליכים פנימיים כושלים או לקויים, מפעולות אנוש, מכשלים במערכות
וכן מאירועים חיצוניים. כשל הקשור לאחד הגורמים האמורים עלול להביא
לפגיעה אפשרית ברווחיות הארגון או בתפקודו.
| מנכ"ל העירייה | |
|---|---|
| מנכ"ל העירייה |
| מנהל מערכות מידע ראשי (מנמ׳׳ר) | |
|---|---|
| מנהל מערכות מידע ראשי (מנמ׳׳ר) | |
| ר) |
להלן ממצאי הביקורת
.1 פעילות מחלקת טכנולוגיות דיגיטליות ומידע:
.1.1 הטמעת מערכות מידע דיגיטליות בעירייה ואבטחת המידע.
.1.2 ניתוח מערכות מידע – לאפיין את צרכי המשתמשים ולתכנן את הפתרון,
להציע מערכות מדף מתאימות או לפתח מערכת, להטמיע את המערכת ושוב
לבחון את הצורך בשיפור וייעול.
.1.3 אחזקה שוטפת של מרכזות העירייה הכוללות כ – 200 שלוחות וכ – 200
קווים. קשר עם חברות נותנות שירותים כמו : תדיראן תקשורת , בזק ובזק
בינלאומי כולל הפעלת הטכנאים של חברות אלה. תמיכה באחזקת מרכזות
יחידות העירייה שאינן מחוברות למרכזת הראשית.
.1.4 תמיכה ואחזקת מוסדות חינוך -פתרון תקלות בכל מוסדות החינוך בעיר
הכוללים בתי ספר, גנ"י ועוד. מתן מענה מהיר לתקלות בכדי למנוע השבתת
פעילות של המוסדות.
.1.5 להלן המבנה הארגוני של המחלקה:
מעורמכצולתממותנ"ם IT&ַ NETWORK סייבר אבטחת מידע טכנבאתי ימסחפשרבים טכנאי מחשבים מצלמות פראשסתיבויתות חחבבררתהמחטירציוקניסת-
.1.6 המחלקה עובדת ללא תקציב ייחודי שוטף, אלא באמצעות תב"רים וכן עלות
שכר מנהל המחלקה והנלוות הינו משולמת מאגף הגזברות.
.1.7 הביקורת ממליצה להקצות תקציב ייעודי שוטף לפעילות המחלקה. מסקר
שנערך ברשויות מקומיות דומות, ישנו תקציב שוטף לצורך תפעול מחלקת
מערכות מידע ודיגיטציה. תכנון התקציב, צריך להתחשב בעמידה בתוכנית
עבודה שנתית ועמידה ביעדי המחלקה.
.2 נהלי עבודה הכנת תוכניות עבודה ונהלים:
.2.1 מסמך תורת ההגנה מגדיר, בין היתר, את אחריות הארגון להכנת תוכנית
עבודה רב-שנתית להתגוננות של הארגון מפני אירועי סייבר. במסגרת תוכנית
העבודה נדרש כל ארגון למפות את הסיכונים הרלוונטיים לו, לגבש מענה
הגנתי ובהתאם לכך להכין וליישם תוכנית להפחתת הסיכונים בתחום זה.
לפי המסמך, ועל מנת לגבש תוכנית עבודה לשיפור ההיערכות לעניין ההגנה
מפני אירועי סייבר, על הארגון להגדיר תחילה על מה הוא נדרש להגן, מהי
רמת ההגנה הנדרשת בו, ובאילו תחומים עליו להשתפר כדי להגיע לרמה זו.
.2.2 השימוש במערכות מידע לניהול ענייני הרשויות המקומיות, לרבות מתן
שירותים באמצעים דיגיטליים, מחייב את הרשויות להקים ולתחזק תשתית
של מערכות טכנולוגיות מתאימות ולהעסיק עובדים ומומחים שתפקידם
לקדם תחום זה.
.2.3 במתווה להקמה ולהפעלה של יחידות לניהול מערכות מידע ברשויות
המקומיות שהכין משרד הפנים בינואר 2019 (להלן - המתווה) נקבע כי על
הרשות המקומית להכין תוכנית עבודה אסטרטגית רב-שנתית, ובהתאם לה
לקבוע תוכנית עבודה שנתית, שלפיה תפעל יחידת מערכות המידע לביצוע
רכש של ציוד, לפיתוח ולשדרוג של תשתיות קיימות ולהתקשרות עם גורמים
במיקור חוץ להשגת יעדי התוכנית.
.2.4 עוד נקבע במתווה כי את תוכנית העבודה האסטרטגית יש ליישם לאחר
שימופה המצב הקיים ברשות בכל תחומי האחריות של היחידה לניהול
מערכות מידע, כמו תשתיות תקשורת, שרתים, רשתות, מערכות מידע וכלים
דיגיטליים, וכן השירותים הדיגיטליים, אבטחת המידע, ניהול מאגרי המידע
וההגנה על הפרטיות. כמו כן, יש לבצע איתור של צורכיהן הטכנולוגיים של
היחידות השונות ברשות כדי לברר מה נדרש להן, מהבחינה הטכנולוגית, על
מנת שיוכלו ליישם את תוכניות העבודה שלהן ולממש את החזון המקצועי
שלהן.
.2.5 במסגרת ניהול מערכות המידע נדרשת כל אחת מהרשויות המקומיות להגדיר
תחילה את חזונה בתחום הטכנולוגיה והדיגיטציה ואת תפיסתה בתחום
מערכות המידע וכן את סדר העדיפויות שלה למימושו במסגרת תוכנית
עבודה אסטרטגית רב-שנתית, שכן יחידת מערכות המידע ברשות נדרשת
לתת מענה לצרכים קיימים וגם לקדם תהליכי חדשנות והתפתחות עתידיים.
.2.6 קיימת חשיבות רבה להכנת תוכניות עבודה אסטרטגיות רב-שנתיות
ותוכניות עבודה שנתיות בנושא ניהול מערכות המידע. זאת כדי למפות את
| בקרת גישה למערכות ויישומים | 10 | ניהול המשכיות עסקית | 1 |
|---|---|---|---|
| בקרת גישה למערכות ויישומים אחריות משתמשים | 10 11 | ניהול המשכיות עסקית טיפול באירועי אבטחת מידע | 1 2 |
| אחריות משתמשים ניהול גישת משתמש | 11 12 | טיפול באירועי אבטחת מידע אבטחת תשתיות | 2 3 |
| ניהול גישת משתמש טיפול במצאי מידע | 12 13 | אבטחת תשתיות אבטחת רשתות | 3 4 |
| טיפול במצאי מידע אחריות על נכס מידע | 13 14 | אבטחת רשתות ניטור ואבטחה | 4 5 |
| אחריות על נכס מידע הנחיות אבטחת מידע לעובד | 14 15 | ניטור ואבטחה גיבויים | 5 6 |
| הנחיות אבטחת מידע לעובד הדרכות ומודעות עובדים | 15 16 | גיבויים הגנה מפני קוד זדוני | 6 7 |
| הדרכות ומודעות עובדים אבטחת משאבי אנוש | 16 17 | הגנה מפני קוד זדוני תפעול ואחריות גורמים | 7 8 |
| אבטחת משאבי אנוש דרישות עסקיות לבקרת גישה למידע | 17 18 | תפעול ואחריות גורמים בקרת הצפנה | 8 9 |
הצרכים של הרשות המקומית וכדי לקבוע דרכי פעולה וסדרי עדיפויות במתן
מענה בכל תחומי העשייה של הרשות המקומית הקשורים בהיבט זה.
ממצאי הביקורת:
.2.7 המחלקה האחראית בעירייה, ביצעה הכנת נהלי עבודה בתחום אבטחת מידע
וסייבר. הנהלים כוללים: כותרת נוהל, תתי סעיפים, אחראיים לכל פעולה,
תאריך סטאטוס נוהל והפעולה עצמה.
להלן רשימת הנהלים שהוכנו בעירייה בנושא והוגשו לביקורת:
ממצאי הביקורת :
.2.8 לדברי מנהל מחלקת טכנולוגיות דיגיטליות ומידע, הנהלים טרם הוטמעו
בעובדי הארגון. יחד עם זאת, בתכנית העבודה לשנת ,2024 מתוכננים ימים
מרוכזים, אשר במהלכם יוטמעו הנהלים באגפים השונים.
.2.9 הביקורת מבקשת לציין לחיוב שהמנהל שולח באמצעות המייל הרשותי,
מיילים, עלונים וחוברות הדרכה בכל הנוגע לאבטחת מידע באופן שוטף, על
מנת לעורר ולחדד מודעות בנושא.
המלצת הביקורת
.2.10 הביקורת ממליצה לבצע יישום והטמעת נהלי העבודה בהקדם בקרב עובדי
הרשות בכל האגפים הרלוונטיים, באמצעות ימי הדרכה, הסברת הנהלים,
שיתוף מנהלי המחלקות בחשיבות הנושא.
.3 הדרכות בנושא אבטחת מידע במעמד קליטת עובדים:
.3.1 תקנות אבטחת המידע קובעות כי במהלך קליטת עובדים ושיבוצם לתפקיד,
ועוד לפני שתינתן להם גישה למאגר המידע, על בעל המאגר לקיים הדרכות
לבעלי ההרשאות בנושא החובות החלות עליהם לפי החוק והתקנות. בפועל
נהוג שבמעמד קליטת העובד הוא מקבל הדרכה ראשונית בנושא אבטחת
מידע וכן מוחתם על טופס ולפיו הוא קרא והבין את החובות החלות עליו
בנוגע לאבטחת מידע (להלן - טופס שימוש במערכות מידע).
.3.2 בתקנה (7ג) לתקנות אבטחת המידע נקבע כי בעניינו של מאגר מידע שחלה
עליו רמת אבטחה בינונית או גבוהה, יש לקיים בקרב בעלי הרשאות לשימוש
במאגר פעילות הדרכה תקופתית אחת לשנתיים לפחות בנושא נוהל אבטחת
המידע והוראות החוק והתקנות החלים בנושא. במסגרת הביקורת נבחן אם
בשנים 2019 - 2021 הרשויות שנבדקו קיימו הדרכות לעובדים ואם יש להן
תוכנית הדרכה.
ממצאי הביקורת:
.3.3 מהבדיקה מול מנהל המחלקה האחראית, עולה כי עובד עירייה חדש
שנקלט לעבודה, אינו עובר הדרכה בנושא אבטחת מידע.
המלצת הביקורת
.3.4 הביקורת ממליצה ליישם את נוהל הדרכת עובדים חדשים ושנקלטים וכן
קיימים בנושא אבטחת מידע.
.4 הניהול הטכני של מערכות המידע ברשויות המקומיות
.4.1 בעלי התפקידים בתחום מערכות המידע:
באוגדן תיאורי תפקידים האחרון שפרסם משרד הפנים בדצמבר 2020 (להלן -
אוגדן תיאורי התפקידים או האוגדן) נכללו תיאורי תפקידם של שישה בעלי
תפקיד בתחום המחשוב ומערכות המידע, כמפורט להלן:
.4.2 מנהל אבטחת מידע: סעיף 17ב לחוק הגנת הפרטיות קובע כי גוף ציבורי,
ובכלל זה רשות מקומית, חייב למנות אדם בעל הכשרה מתאימה לממונה על
אבטחת מידע (להלן - מנהל או ממונה אבטחת מידע). על פי האוגדן, מנהל
אבטחת מידע ברשות המקומית אחראי לתחומים אלה: תכנון מדיניות
אבטחת המידע ובקרה על יישומה; תכנון סקרי אבטחת מידע וביצועם; ניהול
ההרשאות ודרכי הגישה למשתמשים; תכנון ויישום של תוכנית להתאוששות
מאסון ()DRP; וניהול ההגנה על מערכות המידע והתקשורת. באוגדן נקבע
כי מנהל אבטחת המידע יהיה כפוף למנמ"ר הרשות.
.4.3 מנהל מערכות מידע ראשי (המנמ"ר): לפי האוגדן, מנמ"ר הרשות המקומית
אחראי לאלה: אספקת מערכות מחשוב ושירותי מחשוב לרשות; גיבוש
ויישום של מדיניות מערכות מידע ברשות בהלימה לאסטרטגיה ולתהליכי
העבודה של הרשות; תכנון תוכניות עבודה וניהול התקציב בתחום מערכות
המידע; ניהול עובדים וספקים של מערכות המידע; וניהול התקשרויות ורכש
בתחום מערכות המידע. באוגדן נקבע כי המנמ"ר יהיה כפוף למנכ"ל הרשות.
יצוין כי לא נקבעה באוגדן החובה למנות מנמ"ר לרשות המקומית.
.4.4 מנהל שירותים דיגיטליים: לפי האוגדן, מנהל השירותים הדיגיטליים
ברשות אחראי לאלה: ניהול תחום הדיגיטל ברשות; הזנת תכנים ועדכונם
השוטף בפלטפורמות הדיגיטליות השונות; ניהול מערכת התוכן של הכלים
הדיגיטליים; עידוד השימוש בכלים דיגיטליים למתן שירותים לתושב
ולהנגשתם לציבור; הכנת הפלטפורמות הדיגיטליות לשעת חירום במסגרת
מתן השירות הדיגיטלי לתושב.
.4.5 מנהל פרויקט (בתחום המחשוב): לפי האוגדן, תחומי האחריות של מנהל
פרויקט בתחום המחשוב הם אלה: הגדרת צורכי הרשות בעניין פרויקטים
הנוגעים למערכות המידע; הובלת פרויקטים הקשורים למערכות המידע של
הרשות; והטמעה ויישום של כלים מתקדמים ופתרונות מידע ותקשורת
בקרב משתמשי הרשות.
.4.6 מנהל רשת: לפי האוגדן, תחומי האחריות של מנהל הרשת הם: ניהול ותפעול
של רשת המשתמשים (שרתים, עמדות קצה, ציוד תקשורת וציוד היקפי) של
הרשות וניהול יישומי תוכנה.
.4.7 מנהל תפעול (בתחום מערכות מידע): לפי האוגדן, תחומי האחריות של מנהל
התפעול בתחום המחשוב הם: תמיכה במשתמשי מערכות המידע והתקשורת
ברשות; תפעול ותחזוקה של מערכות המידע והתקשורת.
.4.8 מינוי מנהל מערכות מידע ראשי (מנמ"ר): כאמור, במסגרת תפקידו,
המנמ"ר אחראי על הניהול הכולל והתפעול השוטף של תחום מערכות המידע,
לרבות אספקת מערכות מחשוב ושירותי מחשוב לרשות, גיבוש ויישום של
מדיניות מערכות מידע ברשות, תכנון תוכניות עבודה וניהול התקציב בתחום
מערכות המידע.
.4.9 כפיפות המנמ"ר ברשות המקומית: כפי שנקבע באוגדן, המנמ"ר יהיה כפוף
למנכ"ל הרשות שבה הוא מועסק. הדבר נועד להקנות למנמ"ר עצמאות
וחופש פעולה במילוי תפקידו ובקידום התהליכים שבתחום אחריותו וכן נועד
לאפשר לו לקבל את הסיוע הדרוש לו בקידום תהליכים רוחביים כגון
דיגיטציה ברשות, פיתוח תוכנות ואפליקציות ושדרוג תשתיות הרשות.
הכפפתו של המנמ"ר למנכ"ל הרשות המקומית מעידה כי הוא ממלא תפקיד
מרכזי בהליך קבלת ההחלטות בנושא ניהול מערכות המידע ברשות.
ממצאי הביקורת:
.4.10 האחראי על נושא אבטחת מידע וסייבר בעיריית קריית ביאליק הינו המנמ׳׳ר
( מנהל מערכות מידע רשותי ). הגדרת תפקיד המנמ׳׳ר: תכנון וניהול מערכות
המידע הניהוליות של הרשות המקומית כמנגנון ניהולי ותפעולי בסיסי
בעירייה. הכשרת המנמ׳׳ר כוללת: CISSP וכן התמחויות נוספות בתחום
הענן.
.4.11 בתאריך 6/2023 החליטה העירייה להעסיק את חברת מטריקס בע׳׳מ ולהציב
נציג מטעמה אשר יהיה ממונה על אבטחת המידע בעירייה. האחריות
הממונה על אבטחת המידע כפי שמפורט במפרט החוזה מול העירייה הינה
בין היתר על התחומים הבאים:
א. הנחיות וליווי מקצועי
ב. כתיבה וגיבוש של מדיניות אבטחת מידע ונהלים לפי החוקים והתקנות,
הטמעתם ובקרה ומעקב אחר אכיפתם במחלקות העירייה.
ג. מיפוי, ניתוח וניהול סיכונים בנושא אבטחת מידע
ד. גיבוש תוכניות עבודה בנושא אבטחת מידע
ה. קיום מנגנוני בקרה ותוכניות ביקורת ליישום מדיניות אבטחת מידע
ו. אפיון, בחינה והטמעה של מוצרים, כלים ופתרונות של אבטחת מידע
בעירייה.
הערות הביקורת
.4.12 לא נרשמו הערות בתחום זה
.5 הגנת סייבר ואבטחת מידע:
.5.1 ברשויות המקומיות מצטברת כמות עצומה של מידע אישי על תושבי הרשות,
שמקורו במאגרים שונים. פגיעה במערכות הממוחשבות ובמאגרי המידע של
הרשויות המקומיות עלולה לגרום לנזקים כבדים, כגון דליפת מידע אישי של
תושבי הרשות, פגיעה בצנעת הפרט ופגיעה בשירותים הניתנים לתושבים ואף
בתשתיות בתחום הרשויות. לפיכך מחויבות הרשויות המקומיות להגן על
המידע הנמצא במאגרים הללו ולנהלם באופן מאובטח, תוך הקפדה על
הוראות החוק בנושא זה, חובה המוטלת עליהן בהיותן הבעלים והמנהלים
של מאגרי המידע הללו.
.5.2 במערכות המידע שני מרכיבים עיקריים - חומרה ()Hardware ותוכנה
(.)Software חומרה מוגדרת כאוסף של כל הרכיבים הפיזיים במחשב עצמו
(כגון לוח אם,2 ספק כוח, כרטיס גרפי וכרטיס קול). למעשה ניתן לומר שכל
התקן פיזי המחובר למחשב ומשמש לצורך פעילותו נחשב חומרה. תוכנה
מוגדרת כאוסף של הוראות הניתנות לביצוע על ידי מחשב.
.5.3 נהוג לסווג את התוכנה לשני סוגים;
.5.3.1 האחד - תוכנת תשתית, המנהלת את התוכניות והנתונים במחשב ונותנת
שירותים לסוגי תוכנה אחרים המתבצעים במחשב (כגון מערכת ההפעלה
במחשב);
.5.3.2 והשני - תוכנת יישום, שתפקידה להשיג מטרה מסוימת לשימוש ארגון
או עבור משתמש ביתי. מערכות המחשוב והתשתיות של הרשויות
המקומיות חשופות לאיומי סייבר מתוחכמים וחמורים ולמתקפות
הרסניות, תדירות ומסוכנות מצד גורמים עוינים שונים, ולכן תחום הגנת
הסייבר ואבטחת המידע נעשה קריטי וחיוני להתמודדות עם איומים
אלה. בתרשים שלהלן מתוארים סוגים נפוצים של איומי סייבר בעירייה
.
ממצאי הביקורת:
.5.4 עיריית קריית ביאליק, משתמשת במגוון כלים על מנת להגן על מערכות
המידע ואתר העירייה מפריצות וגניבת מידע:
פיירול: הינה מערכת לניטור וחסימת התקשרויות בלתי רצויות לרשת
התקשורת או מחשב יחיד. בבסיסה, חומת אש היא נתב "חכם" המחבר את
הרשת המאובטחת לרשתות אשר אין יכולים לערוב לאבטחתן, לדוגמה, רשת
האינטרנט. מערכת זו מהווה לרוב נדבך חשוב במערך אבטחת רשתות
מחשבים בשילוב מערכות אנטי וירוס. מערכות אלו עשויות להיות מיושמות
כתוכנת מחשב או כחומרה ייעודי
:VPN כאשר משתמש מעוניין להתחבר לרשת פנים ארגונית (אינטרנט)
ממקום אשר בו אין לו גישה פיזית לרשת הוא יכול להתחבר לרשת ציבורית
כגון האינטרנט (בתנאי שהרשת הארגונית מחוברת אליה) ולהיעזר בתוכנת
לקוח על מנת להתחבר אל תוך הרשת הארגונית, ללא צורך בחיבור פיזי אליה
VPN מסוג זה עושה שימוש במספר פרוטוקולי תיעול ()Tunneling והצפנה
על מנת שהנתונים שעוברים דרך רשת זו יהיו נגישים רק בסניפי הארגון ולא
יינתנו לפיענוח על ידי גורם לא מורשה. בנוסף, רוב החברות מגבילות את
מספר המחשבים המסוגלים להתחבר אל ה-VPN מכיוון שאם ישנו מחשב
שאינו מאובטח המחובר לרשת הארגונית הוא עלול לסכן בכך את כל הרשת.
הטכנולוגיות לאבטחת מידע ברשתות VPN הולכות ומתפתחות, במטרה
להגן על פרטיות הרשת. בעבר הסתפקו בטכנולוגיות של סיסמאות או
טכנולוגיות אחרות, שעם הזמן הפכו לקלות לפריצה. וכיום יש מגמה הולכת
וגוברת לשילוב OTP וכרטיסים חכמים ברשתות אלו.
שירותי SOC מנוהל -שירותי הגנת סייבר מתוך מרכז בקרה מתקדם.
WAF : שונה מחומת אש רגילה בכך שהיא מסוגלת לסנן תוכן ספציפי של
יישומי אינטרנט בזמן שחומת אש רגילה משמשת כשער בטיחות בין שרתים.
באמצעות בדיקת תנועת ה-,HTTP ניתן למנוע התקפות הנובעות מפגמי
אבטחה של יישומי אינטרנט.
:EDR (קיצור של Response and Detection )Endpoint הוא פתרון הגנתי
מעולם הסייבר, שכולל תוכנה מתקדמת לזיהוי סיכונים לתחנות קצה. מדובר
בכלי מתוחכם לזיהוי התנהגויות חשודות, הערכת הסיכון ותגובה מידית.
DDOS : התקפת מניעת שירות מפוזרת. בוחנת את מוכנות המערכת מניסיון
להפלת האתר.
הערות הביקורת
.5.5 לא נרשמו הערות בתחום זה
.6 ביצוע בקרות על הגישה למערכות המידע
.6.1 שרת ()Server הוא מחשב רב עוצמה שעליו מותקנות תוכנות ויש בו נתונים
המספקים שירותים למחשבים אחרים. הארגון עשוי להחזיק בשרת אחד או
יותר, בהתאם למערכות המחשוב שבארגון. בשל הצורך לאבטח את הנתונים
השמורים בשרתים נהוג להקים חדר שרתים - חדר מאובטח שנועד לאחסון
השרתים, ובו חיבור לתשתית חשמל, למתקני קירור (השרתים זקוקים
לטמפרטורה מסוימת כדי לפעול) ולכבלי תקשורת ותשתית.
.6.2 תקנות אבטחת המידע מחייבות שמירה פיזית של תשתיות ושל מערכות
החומרה המשמשות את מאגרי המידע, וזאת במקום מוגן שלא ניתן להיכנס
אליו ללא הרשאה מתאימה. עוד קובעות התקנות כי על בעל מאגר מידע
שחלה עליו רמת האבטחה הבינונית או הגבוהה לנקוט אמצעים לבקרה
ולתיעוד של הכניסה והיציאה מאתרים שבהם שמורות מערכות המאגר,
למשל להתקין מצלמות באתרים אלה. בהתאם למספר השרתים ולגודלם, יש
רשויות מקומיות שחדר השרתים שלהן נמצא בתחומן, ולעומתן יש רשויות
שחדרי השרתים שלהן נמצאים בחברות חיצוניות המספקות להן שירותי
מחשוב. מכל מקום, הרשויות הן בעלות מאגרי המידע (להבדיל מהחברות
המשמשות כמחזיקות) ולכן מוטלת גם עליהן האחריות למלא את הוראות
התקנות שלעיל.
ממצאי הביקורת:
.6.3 העירייה אינה משתמשת ישירות בשרתים שלה בכל הקשור למידע המאוחסן
ממערכות הליבה כגון: מערכות גבייה ופיננסים. נתוני העירייה מאוחסנים
בשרתים של חברות התוכנה החיצוניות אשר מועסקות על ידה. הנתונים
נשמרים בשרתים ומגובים אחת לתקופה, על מנת למנוע איבוד מידע כתוצאה
מפריצה או תקלה.
.6.4 מסקר שביצע המבקר בעיריות אחרות עולה כי העיריות מבקשות במסגרת
ההתקשרות בחוזה העבודה מול חברות תוכנה (מטרופולינט, אוטומציה
ועוד) כי הן נדרשות להמציא לעירייה איתה עשו את ההתקשרות מבדק
חדירה לשרתיהן על ידי גוף מוסמך לביצוע מבדקי חדירה. מבדיקתנו עולה
כי גם בעיריית קריית ביאליק מבקשים מאת החברות התוכנה מבדקי חדירה
אחת לשנה.
הערות הביקורת:
.6.5 לא נמצאו הערות בתחום זה
.7 אבטחת מחשוב
בתקנות אבטחת המידע נקבע שאין לחבר את מערכות המאגר לאינטרנט או
לרשת ציבורית אחרת בלא התקנת אמצעי הגנה מתאימים מפני חדירה לא
מורשית או מפני תוכנות העלולות לגרום נזק או שיבוש למחשב. לכן יש להקפיד
על התקנת אמצעי הגנה על המחשבים, כגון תוכנת אנטי-וירוס בעלת רישיון
ומעודכנת. הקפדה כאמור נדרשת על מנת לסכל את האפשרות שהאקרים יפרצו
למערכת המידע של הרשות. חשוב להתקין את עדכוני התוכנה מיד עם פרסומם
ובכך לצמצם את זמן החשיפה לסיכונים ואת "חלון הזמן" שבו הם יכולים להיות
אפקטיביים.
ממצאי הביקורת:
.7.1 מבדיקה עולה כי בעירייה מותקנים תוכנות אנטי וירוס ברישיון על כל
המחשבים, על פי נציג חברת מטריקס האחראי על נושא אבטחת המידע
בעירייה, התוכנות מתעדכנות ככל ויש עדכונים זמינים מיד עם פרסומם על
ידו.
הערות הביקורת
.7.2 לא נרשמו הערות בתחום זה
.8 עדכון מערכת ההפעלה וביצוע גיבויים
תקנות אבטחת המידע קובעות שבעל המאגר נדרש לעדכן באופן שוטף את
מערכות המאגר ואת החומרה והתוכנה בהתאם להנחיות היצרן על מנת לנטרל
פגיעויות וחולשות המתגלות מפעם לפעם.
תוכנית להתאוששות מאסון: בתורת ההגנה בסייבר שהכין מערך הסייבר
הלאומי נקבע, בין היתר, שארגון (ובכללו רשות מקומית) צריך להיערך למצב של
התאוששות מאסון3 באופן מובנה, כדי לוודא שהארגון יוכל להתמודד כנדרש עם
"נפילת" מערכות המחשוב, עם מחיקת מידע או אם נעילת קבצים, ועל מנת
שבהתרחש אירוע סייבר הוא יוכל לתפקד באופן סדור ולהתמודד עימו באופן
המיטבי.
הערות הביקורת:
.8.1 במסגרת סקר הסיכונים שנערך בעירייה במהלך שנת 2023 עולה כי לעירייה
לא קיימת תוכנית המשך עסקית, כלומר אין תוכנית למקרה של נפילת
מערכות מסיבה שלא תהיה. במקרה כזה המידע של הארגון עלול לא להיות
זמין למשתמשי המערכות: ספקים, תושבים, עובדי עירייה ועוד...
.8.2 לדברי מנהל אבטחת המידע בעירייה קיים נוהל המדגיש את הצורך
והדגשים של כתיבת המשכיות עסקית.
.9 ביצוע של סקרי סיכונים ומבדקי חדירה או ביקורות תקופתיות
בתקנות אבטחת המידע נקבע כי במאגר שחלה עליו רמת אבטחה גבוהה חובה
לבצע סקר לאיתור סיכוני אבטחת המידע (להלן - סקר סיכונים), וכן חובה לבצע
מבדקי חדירות במערכות המאגר (להלן - מבדקי חדירה) על מנת לבחון את מידת
עמידותן בפני סיכונים פנימיים וחיצוניים, וזאת אחת ל-18 חודשים לפחות.
עוד נקבע בתקנות כי במאגר מידע שחלה עליו רמת אבטחה גבוהה או בינונית יש
לבצע ביקורת תקופתית - פנימית או חיצונית, אחת ל-24 חודשים לפחות, על ידי
גורם בעל הכשרה מתאימה לביקורת בנושא אבטחת מידע, שאינו ממונה אבטחת
המידע בארגון, כדי לוודא שהמאגר עומד בתנאי תקנות אבטחת המידע (להלן -
ביקורת תקופתית).
עוד קובעות התקנות כי בעל מאגר מידע שחלה עליו רמת האבטחה הגבוהה רשאי
לקיים את הביקורת התקופתית במסגרת ביצוע סקר סיכונים.
ממצאי הביקורת:
.9.1 בתאריך 25.7.23 נשלח דוח סקר סיכונים שהוכן על ידי נציג חברת מטריקס.
מטרת הסקר הינה:
הצגת תמונת ראי והמלצות למנהלי העירייה, באשר לסיכוני אבטחת מידע
למערכות ולתהליכים בארגון נכון לעת ביצוע הסקר.
יעדי הסקר: הערכות הסיכונים למערכות ותשתיות העירייה ומתן המלצות
לשיפור מערך אבטחת המידע בעירייה. הסקר התייחס בין היתר לנושאים
הבאים:
• קיומם של נהלי אבטחה
• מודעות עובדים לאבטחת מידע
• תכנית המשכיות עסקית
• טיפול במאגרי מידע של הארגון
• ניטור אירועי אבטחת מידע
• מערכת חומת אש
• שרתים
• מערכת לניהול משתמשים
• אתר אינטרנט
• סריקת פגיעות טכניות.
.9.2 ממצאי הסקר הראו כי מתוך 25 סעיפים שנבדקו, ב – 2 סעיפים רמת הסיכון
הייתה קריטית, אחת מהן הינה מדיניות סיסמאות לקויה. ב – 16 סעיפים
נוספים, רמת הסיכון הייתה גבוהה. אחת מהן הינה העדר תוכנית המשכיות
עסקית.
.9.3 ביום 27/7/2023 נשלח הסקר למספר בעלי תפקידים בעירייה. נכון למועד
כתיבת הדו׳׳ח, לא נערכה ישיבה לצורך הצגת הסקר, מסקנותיו, דרכי פעולה
לתיקון הליקויים והמשאבים הנדרשים לצורך יישום המדיניות בתחום
אבטחת המידע בעירייה.
ממצאי הביקורת:
.9.4 הביקורת ממליצה לבצע ישיבת הנהלת עירייה בנושא הצגת סקר הסיכונים
שנערך וממצאיו. בישיבה רצוי שיפורטו ממצאי הסקר, השלכותיו וצעדים
נדרשים לשם תיקון הליקויים.
.10 הביקורת ביצעה בדיקת חדירה במסגרת הבדיקה:
.10.1 צוות הביקורת ביצע בדיקת חדירת למערכות ליבה ואתר האינטרנט הרשותי
של עריית קריית ביאליק.
.10.2 במהלך הבדיקה, צוות הבדיקה מיפה את הממצאים שנמצאו עבור התשתית
והחל בבדיקת כל דרך כדי לנסות ליישם את אותן התקפות שיוחסו לו (מאות
התקפות שנבדקו ונסרקו).
.10.3 ה-PT (בדיקת חדירה) נערך במשך 5 ימים, ובוצע על בודק חדירות בעל הסמכה
של ocwe מטעם צוות הביקורת, בין התאריכים 07/12/2023 עד .11/12/2023
.10.4 בודק החדירה כתב דו"ח מפורט (רצ"ב ) אודות ממצאיו:
.10.5 דו"ח זה מפרט הערכה של הסיכונים אליהם חשוף השרת, אך אינו מחליף
דו"חות אחרים אם ישנם, ואינו מתיימר להכיל מידע על פני ציר זמן גדול
ממהלך הבדיקה.
.10.6 מידע כגון פרצות אבטחה הוא דבר אשר עשוי להשתנות עם הזמן ולפיכך אין
לחברה סמכות לבצע ממצא כזה או אחר שלא זוהה במהלך הבדיקה.
הערת הביקורת
הביקורת מבקשת לציין כי במהלך כל הבדיקה, לא נעשתה פניה מכל גורם שהוא
האחראי על אבטחת המידע בעירייה ולא התריעו על ניסיונות תקיפה או חדירה,
הביקורת מציעה לבדוק מדוע לא קפצו התראות בEDR של צוות אבטחת המידע.
:EDR (קיצור של Response and Detection )Endpoint הוא פתרון הגנתי מעולם
הסייבר, שכולל תוכנה מתקדמת לזיהוי סיכונים לתחנות קצה. מדובר בכלי מתוחכם
לזיהוי התנהגויות חשודות, הערכת הסיכון ותגובה מידית.
להלן פירוט בדיקה חדירה:
חולשה מספר 1 : רמת סיכון: קריטי
תיאור: דליפת נתונים היא חולשה אשר חושפת נתוני משתמשים ונתוני
התחברות במקומות אשר גלויים לכולם, גישה לנתונים אלו עלולה להביא
להשתלטות על שרתים, עמדות קצה ועוד.
ממצאי הביקורת
במהלך הבדיקה נמצא כי בעת חיפוש בDirectory Active הסיסמה של המשתמש
Complot נרשמה על ידי אחד העובדים בתיאור של המשתמש (ב-)Description
מה שחשף את הסיסמה לשאר עובדי הארגון.
כל עובד יכול לגשת למשתמש זה בשלבים מאוד פשוטים, להתנתק מהמשתמש
הנוכחי -> ולהתחבר עם המשתמש החדש.
תוך דקה קיבלנו גישה למחשב אחר בארגון.
הוכחת יכולת:
להלן צילום מסך המראה את המשתמש Complot עם הסיסמה הגלויה בתיאור
המשתמש:
המלצת הביקורת :
כדי למנוע מפגיעות זו לקרות בעתיד יש לוודא כי עובדים לא שומרים את
הסיסמאות שלהם במקומות שגלויים לכולם.
חולשה מספר :2 התחברות ברירת מחדל.
רמת סיכון: קריטי
ממצאי הביקורת:
במהלך הבדיקה נמצא כי ניתן להתחבר למערכות רבות המיועדת לניהול
ראוטרים, סוויצ'ים, טלפוניה ועוד.. באמצעות שם משתמש וסיסמא ברירות
מחדל.
פגיעות זו עלולה לחשוף משתמשים בעלי הרשאות נמוכות או משתמשים ללא
הרשאות כלל למידע רגיש, בנוסף הסיכון העיקרי הוא אפשרות שינוי וחשיפה של
עמדות לעולם החיצוני על ידי שליטה בראוטרים וסוויצים חשובים.
בנוסף לכך ניתן לראות את כל היסטוריית ההדפסות והפקסים הכוללים נתונים
רגישים של אזרחים, תוקף ינצל זאת על מנת להדליף נתונים רגישים ולסחור
בהם.
הוכחת יכולת:
להלן צילום מסך המראה כי נכנסנו למערכות אלו עם משתמש אדמין.
המלצות :
כדי למנוע מפגיעות זו לקרות בעתיד יש לוודא כי כל הסיסמאות הדיפולטיביות
מתחלפות וכנ"ל גם שמות המשתמשים.
לרוב אירגונים נוטים להשתמש בחיבור LDAP לכל נושא ה Logins בארגון
הכולל מערכות כאלו.
חולשה מספר :3 סיסמת WIFI חלשה
רמת סיכון: קריטי
ממצאי הביקורת:
חיבור לרשת WiFi בארגון לרוב לא משקף סכנה לרשת הפנימית, אך בארגון של
עריית קריית ביאליק ה-WiFi הוא חיבור ישיר לרשת הפנימית של הארגון
(לדומיין) בלי הרשאות נוספות או אימותים נוספים.
הסיסמה ל- WiFi מורכבת משלושה תווים בלבד "Aa0" ובעלת שמונה תווים.
פריצה של סיסמה זו לוקחת לא יותר מחצי שעה, כל תוקף שירצה יקבע פגישה
לתשלום ארנונה, יחכה בתור ובינתיים יפרוץ לרשת ה- WiFi של הארגון ויתחבר
לדומיין.
המלצות :
יש להשתמש בסיסמה חזקה המורכבת לפחות מ - 12 תווים ויותר שימוש
מספרים אותיות וסימנים מיוחדים.
לא לחזור על אותה אות או סיפרה יותר מפעם אחד.
הפרדה של רשת ה- WiFi והרשת הלוקלית.
חולשה מספר :4 )(XSS Scripting Cross-site
רמת סיכון: גבוהה
מיקום הפגיעות: אתר העירייה
ממצאי הביקורת:
scripting Cross-site הינה פגיעה המתרחשת כאשר יישום אינטרנט אינו מאמת
את הנתונים שמתקבלים או שאינו תקין מבחינה פונקציונלית, לדוגמה קלט
משתמש מאומת המוחזר בפלט שהוא מייצר ללא קידוד מתאים.
במהלך הבדיקה נמצא כי מסכי "טעינת צרופה" ו"טעינת נוהל" פגיעים להזרקת
קוד מסוג .JavaScript
ניצול הפגיעות עלול לאפשר לתוקפים לגנוב מידע רגיש כגון Cookies המשמשים
להזדהות או לשמירת פעילות המשתמש, לתפעל תוכן אינטרנט או להפנות
משתמשים לאתרים זדוניים. התקפות מוצלחות פוגעות בנתוני המשתמש
ועלולות להוביל לביצוע פעולות לא מורשות באתר במסווה של הקורבן.
כאשר האתר לא מבצע אימות קלטים בצד השרת, תוקפים עלולים ליצור כתובות
URL המכילות סקריפטים זדוניים אשר במידה וילחצו על ידי משתמש לגיטימי
במערכת, יובילו להרצת הקוד על ידי הדפדפן של הקורבן בהקשר של האתר
הפגיע. במהלך הבדיקה נמצאו מספר XSSים.
הוכחת יכולת:
המלצות :
סינון קלט – ברגע שמתקבל קלט מהשתמש, יש לסנן אותו ככל שאפשר על סמך
מה שצפוי או נחשב כקלט חוקי לאותו פרמטר.
קידוד נתונים - ברגע שמתקבל קלט מהמשתמש יש לקודד את הפלט כדי למנוע
ממנו להתפרש כתוכן פעיל. לדוגמא אם האתר מציג <script> מכיוון שהמשתמש
הכניס קלט זה יש לבצע קידוד ל >& ;lt; וכך הלאה.
חולשה מספר :5 דף INFPHPO
רמת סיכון: גבוהה
מיקום הפגיעות: אתר העירייה https://www.qbialik.org.il/phpinfo.php
ממצאי הביקורת:
במהלך הסריקה, זוהה דף PHPinfo נגיש.
PHPinfo היא פונקציית אבחון המסופקת על ידי PHP להצגת פרטי תצורה על
סביבת ה-,PHP גרסה, הרחבות ונתונים אחרים ספציפיים לשרת.
למרות שזה מועיל במהלך הפיתוח, הנוכחות שלו במערכות הייצור היא פיקוח
משמעותי.
חשיפת דף PHPinfo לציבור יכולה לספק לתוקפים מידע מעמיק ורגיש על סביבת
ה-PHP של השרת, תצורה, ואולי אפילו נתיבים או פרטי התחברות.
אם נחשף, ניתן לנצל סוג זה של ידע מפורט כדי ליצור התקפות ממוקדות יותר,
לזהות נקודות תורפה ספציפית להגדרת השרת, ואפילו לספק מפת דרכים לניצול
פוטנציאלי, מה שהופך את השרת למטרה קלה יותר עבורו פְְּּ שָָׁׁ רָָׁׁ ה.
הוכחת יכולת:
להלן צילום מסך המראה את הדף.info php :
המלצות :
כדי להפחית את הסיכון הנשקף מדף PHPinfo החשוף, חיוני להסיר או להגביל
את הגישה אליו בכל מערכות הקשורות לייצור באופן מיידי.
יש לוודא ש-PHPinfo לא ייקרא בשום מקום בבסיס הקוד של הייצור.
אם זה הכרחי לאבחון, שקול ליישם בקרות גישה קפדניות או רשימת היתרים של
.IP
בדוק באופן קבוע את האפליקציה לחשיפה לא מכוונת של קבצי פיתוח כדי
להבטיח שהסביבה נשארת מאובטחת.
חולשה מספר :6 - 3.3.5 - BootstrapמספרCVEs
רמת סיכון: בינוני
מיקום הפגיעות: אתר העירייה https://www.qbialik.org.il
ממצאי הביקורת:
זיהינו שהגרסה הנוכחית של Bootstrap עשויה להיות פגיעה ופתוחה להתקפות
מסוימות.
נקודות תורפה וחשיפות נפוצות ()CVE מייצגות רשימה סטנדרטית של פרצות
אבטחה שנחשפו לציבור.
כאשר מתייחסים אליהם בבדיקות חדירה, הם מציינים חולשות מזוהות
ומסווגות במערכת, אפליקציה או רשת שתוקפים פוטנציאליים עלולים לנצל.
נקודות תורפה אלו מקוטלגות כדי לסייע בהפצת מידע, מה שמבטיח שעסקים
ומפתחים יכולים לטפל בפגמים ידועים ביעילות
רשימת ה-CVEs :
CVE-2019-8331
CVE-2018-20677
CVE-2018-20676
CVE-2016-10735
CVE-2018-14042
CVE-2018-14040
הוכחת יכולת:
בצילום מסך הבא ניתן לראות את גרסת ה:Bootsrap
המלצות :
חיוני לארגונים להישאר מעודכנים עם רישומי ה-CVE העדכניים ולהבין את
הרלוונטיות שלהם לסביבתם.
הערכות פגיעות סדירות ובדיקות חדירה מומלצות כדי לזהות ולהעריך את
נוכחותן של חשיפות אלו.
לאחר זיהוי, ארגונים צריכים לתעדף ולהחיל תיקונים או הקלות רלוונטיות כדי
לוודא שהמערכת\ההתקן\תוכנה שבה נעשה שימוש תמיד מעודכנת לגרסה
העדכנית ביותר שפורסמה על ידי המפתח המקורי.
בנוסף, הקמת תהליך ניהול גרסאות חזק וקידום מודעות לאבטחת סייבר בקרב
עובדים יכולים להגן עוד יותר על הארגון מפני איומים פוטנציאליים הקשורים ל-
.CVEs
חולשה מספר :7
רמת סיכון: בינוני
מיקום הפגיעות: אתר העירייה https://www.qbialik.org.il
/https://kiryat-bialik.metropolinet.co.il
ממצאי הביקורת:
הגרסה הנוכחית של Jquery עשויה להיות פגיעה ופתוחה להתקפות מסוימות.
נקודות תורפה וחשיפות נפוצות ()CVE מייצגות רשימה סטנדרטית של פרצות
אבטחה שנחשפו לציבור.
כאשר מתייחסים אליהם בבדיקות חדירה, הם מציינים חולשות מזוהות
ומסווגות במערכת, אפליקציה או רשת שתוקפים פוטנציאליים עלולים לנצל.
נקודות תורפה אלו מקוטלגות כדי לסייע בהפצת מידע, מה שמבטיח שעסקים
ומפתחים יכולים לטפל בפגמים ידועים ביעילות
רשימת ה-CVEs :
v2.2.0 - /https://www.qbialik.org.il
CVE-2020-23064
CVE-2020-11022
CVE-2020-11023
CVE-2019-11358
CVE-2015-9251
v2.1.1 - /https://kiryat-bialik.metropolinet.co.il
CVE-2020-11022
CVE-2020-11023
CVE-2019-11358
CVE-2015-9251
הוכחת יכולת:
בצילום מסך הבא ניתן לראות את גרסת :Jquery
המלצות :
חיוני לארגונים להישאר מעודכנים עם רישומי ה-CVE העדכניים ולהבין את
הרלוונטיות שלהם לסביבתם.
הערכות פגיעות סדירות ובדיקות חדירה מומלצות כדי לזהות ולהעריך את
נוכחותן של חשיפות אלו.
לאחר זיהוי, ארגונים צריכים לתעדף ולהחיל תיקונים או הקלות רלוונטיות כדי
לוודא שהמערכת\ההתקן\תוכנה שבה נעשה שימוש תמיד מעודכנת לגרסה
העדכנית ביותר שפורסמה על ידי המפתח המקורי.
בנוסף, הקמת תהליך ניהול גרסאות חזק וקידום מודעות לאבטחת סייבר בקרב
עובדים יכולים להגן עוד יותר על הארגון מפני איומים פוטנציאליים הקשורים
ל-.CVEs
חולשה מספר :8
רמת סיכון: בינוני
מיקום הפגיעות: https://kiryat-bialik.metropolinet.co.il
ממצאי הביקורת
זיהינו שהגרסה הנוכחית של Jquery-ui עשויה להיות פגיעה ופתוחה להתקפות
מסוימות.
נקודות תורפה וחשיפות נפוצות ()CVE מייצגות רשימה סטנדרטית של פרצות
אבטחה שנחשפו לציבור.
כאשר מתייחסים אליהם בבדיקות חדירה, הם מציינים חולשות מזוהות
ומסווגות במערכת, אפליקציה או רשת שתוקפים פוטנציאליים עלולים לנצל.
נקודות תורפה אלו מקוטלגות כדי לסייע בהפצת מידע, מה שמבטיח שעסקים
ומפתחים יכולים לטפל בפגמים ידועים ביעילות
רשימת ה-CVEs :
v1.11.1 - /https://kiryat-bialik.metropolinet.co.il
CVE-2022-31160
CVE-2021-41184
CVE-2021-41183
CVE-2021-41182
CVE-2016-7103
הוכחת יכולת:
בצילום מסך הבא ניתן לראות את גרסת :Jquery-UI
המלצות :
חיוני לארגונים להישאר מעודכנים עם רישומי ה-CVE העדכניים ולהבין את
הרלוונטיות שלהם לסביבתם.
הערכות פגיעות סדירות ובדיקות חדירה מומלצות כדי לזהות ולהעריך את
נוכחותן של חשיפות אלו.
לאחר זיהוי, ארגונים צריכים לתעדף ולהחיל תיקונים או הקלות רלוונטיות כדי
לוודא שהמערכת\ההתקן\תוכנה שבה נעשה שימוש תמיד מעודכנת לגרסה
העדכנית ביותר שפורסמה על ידי המפתח המקורי.
בנוסף, הקמת תהליך ניהול גרסאות חזק וקידום מודעות לאבטחת סייבר בקרב
עובדים יכולים להגן עוד יותר על הארגון מפני איומים פוטנציאליים הקשורים
ל-.CVEs
חולשה מספר :9 1.0 & 1.1 TLS מופעל
רמת סיכון: בינוני
מיקום הפגיעות: /https://www.qbialik.org.il
ממצאי הביקורת
במהלך הסריקה, הצליח בצוות לגלות שליישום או שרת היעד מופעל 1.0 TLS ו-
1.1 .TLS
(TLS Security Layer )Transport הוא פרוטוקול שנועד לאבטח תקשורת בין
לקוחות אינטרנט ושרתים. עם זאת, במהלך השנים, שוחררו גרסאות מרובות
של הפרוטוקול עם רמות אבטחה שונות.
עם התקדמות טכניקות ההצפנה וגילוי נקודות התורפה לאורך השנים, 1.0 TLS
ו- 1.1 TLS נחשבים כיום למיושן ופחות בטוח בהשוואה ל- 1.2 TLS ו- TLS
.1.3 הסתמכות על פרוטוקולים קריפטוגרפיים שהוצאו משימוש עלולה לחשוף
את הארגון לאיומי אבטחה שונים.
שחקנים זדוניים, חמושים בידע על נקודות תורפה ב-1.0 ,TLS יכולים לנצל
אותם כדי לפענח נתונים רגישים, ליזום התקפות MITM או לסכן הפעלות
משתמשים.
הפרות כאלה עלולות להוביל לגישה לא מורשית לנתונים, לאובדן מידע רגיש
ולפגיעה במוניטין של הארגון.
המלצות :
מומלץ מאוד להשבית את 1.0 TLS ו- 1.1 TLS ולעבור לגרסה מאובטחת יותר,
רצוי 1.3 ,TLS שיש בה שיפורים הן באבטחה והן בביצועים.
יש לוודא שכל השרתים, התקני הרשת והיישומים בסביבה מוגדרים לשימוש
בפרוטוקולים העדכניים והמאובטחים ביותר.
עקוב אחר פרוטוקולים קריפטוגרפיים ועדכן באופן קבוע בהתאם לשיטות
העבודה וההנחיות המומלצות בתעשייה.