ישיבת ביקורת מס' 12 - אבטחת מידע וסייבר · דוח ביקורת מס 12 כולל נספחים
מסמכים נוספים באותה ישיבה: סדר יום ביקורת נגיש · פרוטוקול אבטחת מידע וסייבר נגיש
26 נובמבר 2024
כ"ה חשון תשפ"ה
סימוכין: 2024-0103-1106
דו"ח מישיבה מס' 12 של ועדת ביקורת
שהתקיימה ביום שלישי, ז' באלול התשפ"ד ()10.9.2024
השתתפו: מר אלדד רבינוביץ, חבר מועצה ויו"ר ועדת ביקורת
נכחו: גב' עופרה ברכה, מבקרת העירייה והמורשה לטיפול בתלונות
עו"ד דני ליבמן, משנה ליועמ"ש לנושאים מיוחדים
מר ציון סמולר, מנהל אגף הגנת סייבר
מר דודו אמזלג, סגן מנהל אגף התקציבים וממונה על ההוצאות
מר ינון נוימן, מנהל אגף לביקורת ובקרת יועצים
גב' אורטל אריה, מנהלת מחלקה בכירה, לפיתוח תכנון ובקרה
רו"ח שלומי בני, יועץ הביקורת
מר צבי עבו, מזכיר ועדת ביקורת
על סדר היום נדון הנושא הבא:
דוח מבקרת העירייה לשנת 2023 בנושא: אבטחת מידע וסייבר
פתיחת הדיון:
מר אלדד רבינוביץ, יו"ר הוועדה: מתכבד לפתוח את הדיון בוועדת ביקורת מספר -12 אבטחת
מידע וסייבר.
חלמנו כשנגיע לארץ אבותינו נגיע למנוחה ונחלה. ברוך השם הגענו לכאן, אבל מנוחה ונחלה עדיין
אין לנו.
יש הרבה איומים בסביבתנו, לצערי כולנו חווים אותם יום יום. יש איום משמעותי מאוד שקצת
פחות מכירים אותו- איומי מחשב. אלו איומים ממשיים ומשמעותיים, עם הרבה מאוד השלכות
לעולם הפיסי שלנו. כולנו שומעים קצת בחדשות על מה שאנחנו עושים לאחרים ועל מה שאחרים
שעושים לנו, זה אירוע משמעותי וצריך להיערך לו.
זה תחום שקשה להבין בו, הוא מאוד מקצועי, משתנה מהר ולא מספיק מוחשי. לא תמיד תוכל
לדעת שהותקפת ולא תמיד תוכל לדעת מה מצבך. הביקורת נעשתה כדי שתחום חשוב זה לא יוזנח
והעירייה משקיעה הרבה מאוד כדי שזה לא יוזנח.
גב' עופרה ברכה, מבקרת העירייה: מדובר בנושא רלוונטי ועדכני לתקופתנו והמלצותיו מחייבות
תיקון ומניעת הישנותם.
דיון הוועדה:
פרק 1 - בדיקת רגולציה, מדיניות, נהלים ותהליכים בתחום אבטחת מידע וסייבר
המלצת המבקרת:
• לסיים את מסמך המדיניות, להציגו ולאשרו בהנהלת העירייה ולפקח על יישומו.
• לעדכן את נוהלי אבטחת המידע ולכלול את כל ההיבטים שהשתנו מאז כתיבתם, לאשרם
בהנהלת העירייה, לדאוג לתקף אותם אחת לשנה (או בעת שינוי בתהליכי העבודה של
העירייה, המוקדם מביניהם), ולוודא תאימות מלאה לפורטל העירייה.
• להקים ועדת היגוי שתורכב מכמה גורמים מדיסציפלינות שונות, אשר תתכנס אחת
לתקופה, תתווה מדיניות, תפקח, תעדכן ותייעץ להנהלת העירייה בקבלת החלטות בנושא
אבטחת מידע וסייבר.
תגובת המבוקר:
קיים נוהל לא רשמי, כיוון שוועדת ההיגוי טרם הוקמה. לאחר שהיא תוקם, היא תבחן את הנוהל,
תשנה ותשלח לתיקוף.
על מנת שהוועדה תוקם בצורה מיטבית, יש להתייעץ עם ממונה על טכנולוגיות מידע בנוגע לאיוש
התפקידים בה והגדרות עבודתה.
המלצת ועדת ביקורת:
לקבל את המלצת הביקורת.
הקמת ועדת ההיגוי משמעותית מאוד ויש להקימה בהקדם בהתייעצות עם גורמי המקצוע
בעירייה.
המלצת המבקרת:
• לעדכן את נוהל הגיבויים והשחזורים של העירייה לרבות כל ההיבטים שהשתנו בתהליך
הגיבויים והשחזורים משנת 2016 ועד היום, לאשרו בהנהלת העירייה ולדאוג לתקף אותו
אחת לשנה או בעת שינוי בתהליכים האמורים, המוקדם מביניהם.
• לעבות את הצוות ביחידת אבטחת המידע ולספק לה את המשאבים הדרושים למילוי
תפקידיה.
• להפריד את חדרו של מנהל יחידת אבטחת המידע ולהתקין מנגנון נעילה לדלת.
תגובת המבוקר:
נעשו כבר מספר שינויים ויש תכנית עבודה למשך. מדובר באירוע יקר מאוד ונדרש תקציב ייעודי.
המלצת ועדת ביקורת:
לקבל את המלצות הביקורת תוך בחינת אופן היישום בצוות לתיקון ליקויים בראשות המנכ"ל
ותקצוב האגף בהתאם.
המלצת המבקרת:
• לקיים תהליך הערכת סיכונים לעירייה - לרבות מיפוי הסיכונים שאליהם היא חשופה,
רמת הקריטיות של כל סיכון, העוצמה הסבירות וכו', ובהתאם לתוצאותיו להכין תוכנית
עבודה לצמצום הסיכונים שזוהו.
• לבצע סקר טכנולוגי אחת ל-18 חודשים לפחות במאגרי מידע שחלה עליהם רמת אבטחה
גבוהה. סקר כזה יאפשר לעירייה לאתר חולשות וסיכוני אבטחת מידע ברשת ובמערכות
העירייה, ולבצע תכנון נכון של תקציב אבטחת המידע וחלוקת המשאבים לטיפול
בחשיפות.
תגובת המבוקר:
במקביל לתהליך הביקורת נעשה סקר יחד עם חברה מובילה ומקצועית וניתן דו"ח בהתאם לכללי
ניסט.
המלצת ועדת ביקורת:
לקבל את המלצות הביקורת.
המלצת המבקרת:
• לא להעלות מערכות לאוויר ללא ביצוע מבדקי חדירה ותיקון הליקויים שנמצאו.
• להכין תוכנית עבודה לטיפול בממצאים בהתאם למבדקי החדירה בתוך פרק זמן סביר
בהתאם לדרגת הסיכון.
• לבצע תהליך הערכת סיכונים אשר יכלול את סיווג רמת האבטחה הנדרשת בהתאם
לתקנות הגנת הפרטיות, ובהתאם לכך לבחור את המערכות הרלוונטיות לביצוע מבדקי
חדירה אחת ל-18 חודשים לפחות.
• בהתאם לתהליך הערכת הסיכונים, להגדיל באופן ניכר את כמות מבדקי החדירה
המבוצעים מדי שנה גם למערכות נוספות מעבר לדרישה של תקנות הגנת הפרטיות.
תגובת המבוקר:
התקיימה ישיבה עם מנהלת הפיתוח שכפופה למנמ"רית החדשה בנוגע למערכות. הועברה הנחייה
שכל מערכת חדשה שעולה לאוויר מחויבת מבדק חדירה. ישנן מערכות אופציונאליות נוספות. אציין
שאנו מקדמים הסכם לבדיקות קבועות דרך חברת משכ"ל במימון של המרכז לשלטון המקומי.
המלצת ועדת ביקורת:
לקבל את המלצת הביקורת.
המלצת המבקרת:
• שירותי בדיקות אבטחת מידע, לרבות מבדקי חדירה, יינתנו על ידי ספקים חיצוניים אשר
אינם קשורים באופן ישיר או עקיף לחברת נס. ספקים אלו ייבחרו על ידי העירייה ואף את
התשלום עבור שירותיהם תבצע העירייה.
תגובת המבוקר:
ההמלצות מקובלות.
המלצת ועדת ביקורת:
לקבל את המלצת הביקורת.
בנוסף, להמליץ למנכ"ל ולצוות לתיקון ליקויים לבחון עם הייעוץ המשפטי לעירייה את הצורך
בהחתמת הבודקים וחברת נס על מסמך ניגוד עניינים הדדי.
המלצות המבקרת:
• לבחון את אחריות העירייה בדבר יישום תקנות .PCIDSS בהתאם לאחריות העירייה
למפות את הפערים בין המצב הקיים לדרישות התקן וליישמן בהתאם עד לסגירת הפערים.
נוסף על כך לפקח על יישום הוראות התקן של צד ג' שבו נעזרת העירייה לסליקת כרטיסי
האשראי.
תגובת המבוקר:
העירייה עומדת בכל הדרישות והתקנים בנוגע לרשת .PCI
המלצת ועדת ביקורת:
לקבל את המלצת הביקורת.
המלצות המבקרת:
• להחליף סיסמה למשתמשים האפליקטיביים אחת לתקופה בהתאם למדיניות שתיקבע.
• לערוך סקירה תקופתית לרשימת המורשים להשתמש במכשירים ניידים.
• להעריך את היקף הנזקים הכלכליים הצפויים מאירוע סייבר ולאחר מכן לבחון את כיסוי
פוליסת הביטוח בגינם.
תגובת המבוקר:
הטיפול במשתמשים האפליקטיביים קיים בתוכנית העבודה, כבר בוצע הרבה.
המלצת ועדת ביקורת:
לקבל את המלצת הביקורת תוך בחינת אופן היישום בצוות לתיקון ליקויים בראשות המנכ"ל
ובחינה של הסוגיה הביטוחית עם מומחי ביטוח.
המלצות המבקרת:
• לבצע שחזורים יזומים לפי סבב שרתים, מערכות ובסיסי נתונים אחת לתקופה שתיקבע
מראש, לצורך בדיקת זמינות, שלמות ודיוק הגיבויים.
• להחליף את המערכות שהוגדרו EOL במערכות חדשות הנתמכות על ידי היצרנים. עד
להחלפת המערכות הנ"ל לבצע מבדקי חדירה במטרה לזהות פגיעויות ברמת סיכון קריטית
וגבוהה ולאתר בקרות מפצות כנגד פגיעויות אלו.
תגובת המבוקר:
ההמלצות מקובלות, בכפוף לתקציב. יש מערכת אוטומטית עם גיבוי ושחזור, עובדים על שיפור
והגדלה שלה.
המלצת ועדת ביקורת:
לקבל את המלצת הביקורת.
פרק 2 - מבדק מערכות אבטחת מידע
המלצת המבקרת:
• להסיר את החוקים שאינם בשימוש.
• לוודא כי כל החוקים של ה-FW יירשמו בלוג.
• להגדיר במערכת ה-FW פעולה לשליחת דוחות שבועיים למנהל אבטחת המידע.
• להגדיר במערכת ה-FW שמירת לוג אירועים לתקופה של 24 חודשים לפחות.
• להקשיח את פרוטוקול LDAP ולשנות את הפורטים ל-686 בצורה מוצפנת.
• לבחון חיבור כלל המשתמשים במערכת ל-AD הארגוני.
• להגדיר במערכת ה-FW שינוי סיסמאות המשתמשים אחת לתקופה.
• להסב מערכות הפעלה אשר אינן נתמכות על ידי היצרן למערכות הפעלה נתמכות (וכן
למחוק מערכות אשר אינן בשימוש).
• להגדיר הקשחות במחשבים בהתאם לשיטות עבודה מקובלות ולהסיר פרוטוקול ישן.
• לבצע שינוי הגדרות מידע ולהחליף סיסמאות לפחות אחת ל-180 יום.
• ליישם בקרה בכלל השירותים לפי שיטות עבודה מקובלות באופן הבא:
• Failure & Success –Operations Ticket Service Kerberos / Logon Account
• Failure & Success –Activity DPAPI / Tracking Detailed
• Failure & Success –Use Privilege Sensitive / Use Privilege
• לבצע שינוי הגדרות ולא לשמור סיסמאות בתוך קובצי ה-.GPO
• לקבוע מדיניות סיסמאות ב-GPO Default לפי המדיניות המומלצת:
• -https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows
MSDN=redirectedfrom?)ws.10=server-2008-R2-and-2008/cc770842(v
• למחוק GPO אשר אינו בשימוש.
• לבטל את האובייקטים אשר אינם בשימוש יותר מחצי שנה.
• להגדיר מדיניות סיסמאות נאותה לכל המשתמשים במערכת.
• לתת הרשאה לאובייקטים.
• לבצע הקשחה לחשבונות האדמיניסטרטורים באמצעות דרישת אישור בעת הענקת
הרשאות.
• לשקול יישום ההגדרה ב-AD כדלהלן: " be cannot and sensitive is Account
delegated".
• לבדוק אחת לחודש לפחות, אם קיימים עדכונים לשרתי ה-.SQL לכשיימצאו עדכוני
אבטחת מידע בעלי חשיבות גבוהה, יש לבצע עדכון ללא דיחוי.
• להגדיר במערכת שליחת דוחות תקופתיים למנהל אבטחת המידע לגבי סטטוס עדכוני
האבטחה בעירייה.
תגובת המבוקר:
המלצות הביקורת מקובלות, חלק בוצע וחלק בתהליך.
המלצת ועדת ביקורת:
לקבל את המלצות הביקורת.
פרק 3 - מבדקי חדירה למערכות
המלצת המבקרת:
• להגביל את הקלט שניתן להקליד במערכת מצבת הנכסים, במטרה למנוע הזרקות .SQL
הסינון הטוב ביותר הוא להגדיר רשימת ביטויים ספציפיים שניתן להכניס לקלט. לחלופין
ניתן להגדיר הזנה מרבית של אותיות ללא סימנים מיוחדים (לדוגמה עד 8 אותיות ללא
מספרים או תווים מיוחדים - גרש סימון שווה, מירכאות וכדומה). סינון כזה ימנע את רוב
התקפות ה-.SQL הטמעת מערכת WAF תמנע הזרקות SQL למיניהן. נקיטת צעדים
לסניטיזציה (חיטוי קוד) בצד הלקוח תשמש שכבת הגנה נוספת מפני הזרקות.
• לעדכן את הרכיבים הישנים במערכת מצבת הנכסים כדי למנוע ניצול של הפגיעויות.
• ליישם מנגנוני הגנה שונים מפני התקפה מסוג XSS במערכת מצבת הנכסים. העיקריים
שבהם: אימות קלט: וידוא כי ניתן להזין רק תווים רלוונטיים בשדות הרלוונטיים. הטמעה
של מערכת WAF יכולה לסייע בבלימת התקפות Scripting Cross-Site ולהוסיף שכבות
הגנה ברמה היישומית.
• ליישם מנגנוני הגנה שונים מפני התקפה מסוג XSS במערכת מצבת הנכסים. העיקריים
שבהם: אימות קלט: וידוא כי ניתן להזין רק תווים רלוונטיים בשדות הרלוונטיים. הטמעה
של WAF יכולה לסייע בבלימת התקפות Scripting Cross-Site ולהוסיף שכבות הגנה
ברמה היישומית.
• להשתמש בהצפנה ברמת התעבורה ()SSL/TLS כדי להגן על כל התקשורת העוברת בין
הלקוח לשרת במערכת מצבת נכסים.
• להשתמש בכותרת ה-Strict-Transport-Security HTTP כדי לוודא שלא יבוצע חיבור לא
מאובטח של מערכת מצבת נכסים.
• להחיל את ה-Secure + flag HttpOnly על כל העוגיות במידת האפשר במערכת מצבת
נכסים.
• לעדכן את הרכיבים הישנים במערכת מצבת תלמידים כדי למנוע ניצול של הפגיעויות.
• ליישם את הנחיות האבטחה כדלהלן במערכת מצבת תלמידים:
• להשתמש בהצפנה ברמת התעבורה ()SSL/TLS כדי להגן על כל התקשורת העוברת בין
הלקוח לשרת.
• להשתמש בכותרת ה-Strict-Transport-Security HTTP כדי להבטיח שלא יבוצע חיבור
לא מאובטח של המערכת.
• להחיל את ה-Secure + flag HttpOnly על כל העוגיות במידת האפשר במערכת מצבת
תלמידים.
• כדי לחסום את מצב debug יש ליישם את ההנחיות המפורטות להלן:
o לערוך את קובץ Web.config עבור האפלקציה.
o לאתר את הרכיב <compilation> בקטע <system.web>.
o להגדיר את ערך ה debugging ל-"false".
o לוודא שתכונת ה-debug ברכיב <compilation> לא הוגדרה ל-"true" בקובץ
.Machine.config
• להגביל את מספר הבקשות האפשרי לשליחה בשירותי שליחת SMS ואימייל למספר קבוע
בשעה. מעבר לכך מומלץ לחסום את השימוש.
• לתעד את הלוגים באתר האינטרנט ולבצע ניטור ומעקב אחר פעולות לא שגרתיות כמו
ריבוי בקשות ו/או ניצול רכיבים במערכת.
• לעדכן את הרכיבים המיושנים באתר האינטרנט כדי למנוע ניצול של הפגיעויות.
• להחיל את ה-Secure + flag HttpOnly על כל העוגיות באתר האינטרנט.
• לבצע הקשחה ברמת ה-Headers שצוינו. כמו כן, אין לחשוף מידע על אודות
התשתית/הטכנולוגיה שבשימוש אתר האינטרנט.
תגובת המבוקר:
חלק מהמערכות מאוד ישנות וצריכות עבודה רבה, במיוחד המערכת הכספית. הפיתוח נכנס כבר
לתוכנית העבודה.
המלצת ועדת ביקורת:
לקבל את המלצת הביקורת תוך בחינת אופן היישום בצוות לתיקון ליקויים בראשות המנכ"ל
ושקילת מתן דגש פיתוחי ותקציבי על המערכת הכספית.
סיכום:
מר אלדד רבינוביץ, יו"ר הוועדה: דנו בדו"ח חשוב מאוד בנושא שנראה שלא טופל כהלכה עד
לכתיבת הדוח. נראה כי כעת יש שיפור גדול, מקווה שהשיפור ימשיך ומסקנות הדו"ח ייושמו.
מזכיר כי זה עתה דנו בדו"ח על מיגון תושבי העיר. בשנת 2021 יצא דו"ח חמור שהצביע על כשלים
רבים. הדו"ח לא יושם והממצאים בו לא תוקנו, כך שאת המלחמה הזו התחלנו במצב טוב פחות
ממה שהיינו אמורים להיות בו. גם בדיון שם הערנו שחייבים ליישם את הדוחות ולהכניס אותם
לתוך תוכניות העבודה.
משמח לראות שמנהלי העירייה מתייחסים לביקורת וצמאים לתיקון. בסוף, דוח הביקורת הוא כלי
עזר למנהלים. בע"ה מתקדמים.
הוועדה לענייני ביקורת ממליצה למועצת העירייה לאמץ את המלצות הביקורת כמפורט בדוח זה
ותוך בחינת אופן היישום בצוות לתיקון ליקויים בראשות המנכ"ל.
הישיבה נעולה.
בברכה,
אלדד רבינוביץ
חבר מועצת העיר ירושלים
יו"ר ועדת ביקורת
פרק שני
אבטחת מידע וסייבר
תוכן העניינים
בדוח זה הושמטו קטעים או צוינו פרטים באופן כללי ולא פרטני וזאת מטעמים
של אבטחת מידע.
יצוין כי חשיפת הנתונים שהושמטו עלולה להביא לפגיעה באינטרס הציבורי
וכי אין בהשמטתם כדי לשנות את ממצאי הדוח או את המלצות הביקורת.
תקציר // 3
מבוא // 9
פירוט הממצאים
פרק ראשון:
בדיקת רגולציה, מדיניות, נהלים ותהליכים בתחום אבטחת מידע וסייבר // 29
פרק שני:
מבדק מערכות אבטחת המידע // 49
פרק שלישי:
מבדקי חדירה למערכות // הושמט
סיכום // 54
אבטחת מידע וסייבר || 17
תקציר
רקע
אבטחת מידע והגנת סייבר נועדו להגן על הארגון מפני גישות לא מורשות, חשיפת מידע, שיבוש פעילות, העתקה או השמדה של המידע ומערכות המידע - על ידי גורמים עוינים או בשוגג. אבטחת מידע והגנת סייבר נאותים פירושם הגנה על כלל השכבות, הכלים, הטכנולוגיות, רכיבי האחסון, קווי התקשורת, תחנות הקצה ועוד.
אבטחת מידע והגנת סייבר הם נושאים מורכבים ומאתגרים. אחד האתגרים המרכזיים בתחום זה הוא המהלך המובנה בו - שככל שמוגברת רמת האבטחה של הארגון, כך גדל הקושי של המשתמש הפשוט (העובד) לבצע את המטלות הכרוכות בעבודה מול מחשב. לכן יש לשקול ולתכנן היטב את מבנה מערכות המידע וההגנה עליהן, גם אם מתוך הבנה ברורה שאין דרך לספק בתחום זה ביטחון והגנה מוחלטים.
הביקורת בדקה את המדיניות והנהלים בנושא אבטחת המידע, ביצעה מבדק טכנולוגי לבחינת רמת האבטחה הקיימת ביישומי אבטחת המידע (אנטי-וירוס, FW (חומת אש), AD (מערכת לניהול משתמשים) ומערכת עדכוני אבטחת מידע), בדיקה פיזית לאבטחת המידע, מבדקי חדירה לשתי מערכות ולאתר האינטרנט של העירייה.
הביקורת העלתה ליקויים מהותיים לגבי המדיניות ונוהלי אבטחת המידע, יישום הוראות חוק הגנת הפרטיות ותקנותיו; ניהול מערכת ה-AD ומערכת ה-,FW ליקויי אבטחת מידע בעלי חשיבות גבוהה במערכות אלו ובאתר האינטרנט של העירייה.
להלן רמת האבטחה כפי שהעריכה הביקורת לפי נושאי הדוח (ציון 5 הוא הגבוה ביותר):
תמונה :1 רמת אבטחה בעירייה על פי תוצאות הביקורת
18 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023
עיקרי הממצאים
בדיקת רגולציה, מדיניות, נהלים ותהליכים בתחום אבטחת מידע וסייבר
1. בידי העירייה לא קיים מסמך מדיניות אבטחת מידע, ונוהלי אבטחת המידע לא עודכנו בה זה
שנים רבות. נוסף על כך, חלק מהנהלים אינם מעודכנים וחלקם אף אינם מופיעים כלל בפורטל העירייה.
2. יחידת אבטחת המידע, האחראית לפיקוח בנושא אבטחת מידע בעירייה, מתקשה למלא כראוי
את תפקידה בגלל תקציב נמוך באופן יחסי ומגבלות כוח אדם.
3. לא קיים תהליך הערכת סיכונים לבחינת הסיכונים הפוטנציאליים שאליהם חשופה העירייה
בנושא אבטחת מידע ולא בוצע סקר סיכונים טכנולוגי זה שנים רבות.
4. לא קיימת בעירייה ועדת היגוי בנושא אבטחת מידע וסייבר אשר תתווה מדיניות, תפקח על
יישומה ותסייע להנהלת העירייה בקבלת החלטות בתחום.
5. מערכת מסוימת, עלתה לאוויר ברמת אבטחת מידע נמוכה. ליקויים שנמצאו במבדק חדירה
שבוצע לאחר העלייה לאוויר לא טופלו, נכון למועד הביקורת.
6. מבדקי חדירה מבוצעים מדי שנה לשיעור נמוך מאוד של מערכות ביחס למספר המערכות
הקיימות בעירייה.
7. קיים ניגוד עניינים מובהק של חברת נס (ספק המחשוב העיקרי של העירייה). שירותים אשר
נועדו לבחון את רמת אבטחת המידע של מערכות שפיתחה החברה (לדוגמה: מבדקי חדירה למערכת) וכן את מתן שירותי אבטחת המידע של החברה לעירייה באופן כללי, ניתנים על ידי ספק שעליו המליצה חברת נס עצמה, והתשלום עבור שירותיו מתבצע אף הוא דרך אותה החברה.
8. העירייה אינה עומדת בהוראות תקנות הגנת הפרטיות, לא בחנה את אחריותה בדבר יישום
הוראות תקן PCI-DSS של חברות כרטיסי האשראי, ואינה מפקחת על יישום ההוראות הנ"ל של ספק צד ג', שבו נעזרת העירייה לסליקת כרטיסי האשראי.
9. נמצאו 35 משתמשים מסוימים שלא החליפו סיסמה יותר מ-3 שנים!
10. העירייה אינה מבצעת שחזורים יזומים במטרה לבדוק כי אכן ניתן לשחזר את המידע המגובה
באופן שלם, מדויק ובזמן סביר.
מבדק מערכות אבטחת מידע
11. רמת התחזוקה של מערכת ה-FW (מערכת חומת האש) מתבצעת באופן חלקי ואינה מספקת.
12. רמת אבטחת המידע של מערכת AD (מערכת מרכזית של העירייה לניהול המשתמשים) אינה
תואמת את הסטנדרטים המקובלים של רמת אבטחת מידע, ובשל כך העירייה חשופה לסיכוני הדבקה ופגיעה פוטנציאליים.
אבטחת מידע וסייבר || 19
מבדקי חדירה
13. נמצאו 6 ליקויי אבטחת מידע במערכת מסוימת, מהם 5 ליקויים בעלי חשיבות גבוהה. המערכת
הוגדרה ברמת סיכון בינונית-גבוהה על ידי צוות הביקורת.
14. נמצאו 4 ליקויי אבטחת מידע במערכת נוספת, מהם 2 ליקויים בעלי חשיבות גבוהה.
15. נמצאו 4 ליקויי אבטחת מידע באתר האינטרנט של העירייה, מהם ליקוי אחד בעל חשיבות
גבוהה.
המלצות מרכזיות
בדיקת רגולציה, מדיניות, נהלים ותהליכים בתחום אבטחת מידע וסייבר
1. לגבש מדיניות אבטחת מידע, להציגה ולאשרה בהנהלת העירייה ולפקח על יישומה.
2. לעדכן את נוהלי אבטחת המידע ונוהלי הגיבויים והשחזורים של העירייה, לכלול את כל
ההיבטים שהשתנו מאז כתיבת הנהלים, לאשרם בהנהלת העירייה, לפקח על יישומם ולטעון את הנהלים המעודכנים לפורטל העירייה.
3. לעבות את הצוות ביחידת אבטחת המידע ולספק לה את המשאבים הדרושים למילוי תפקידיה.
4. לקיים תהליך הערכת סיכונים בתחום מערכות המידע בעירייה - לרבות מיפוי הסיכונים שאליהם
היא חשופה, רמת הקריטיות של כל סיכון, העוצמה הסבירות וכו' - ובהתאם לתוצאותיו להכין תוכנית עבודה לצמצום הסיכונים שזוהו. נוסף על כך, לבצע סקר סיכונים טכנולוגי בעירייה, וממנו לגזור תוכנית עבודה.
5. להקים ועדת היגוי שתורכב מכמה גורמים מדיסציפלינות שונות, אשר תתווה מדיניות, תפקח,
תדווח ותייעץ להנהלת העירייה בקבלת החלטות בעלות משקל בנושא אבטחת מידע וסייבר.
6. לטפל בדחיפות בממצאים שעלו במבדק החדירה למערכת מסוימת, שחלקם אף ברמת סיכון
קריטית וגבוהה.
7. להגדיל באופן ניכר את מספר מבדקי החדירה למערכות המבוצעים מדי שנה.
8. שירותי בדיקות אבטחת מידע, לרבות מבדקי חדירה, יינתנו על ידי ספקים חיצוניים אשר אינם
קשורים באופן ישיר או עקיף לחברת נס. ספקים אלו ייבחרו על ידי העירייה ואף את התשלום עבור שירותיהם תבצע העירייה.
9. למפות את הפערים בין הדרישות בתקנות הגנת הפרטיות ותקן PCIDSS (תקן אבטחת מידע
של חברות כרטיסי האשראי) ובין המצב הקיים בעירייה ולטפל בפערים בהקדם.
10. להחליף בהקדם את הסיסמאות למשתמשים מסוימים שלא החליפו סיסמאות במשך 3 שנים,
ולוודא שהדבר ייעשה מדי פרק זמן מוגדר מראש לכל המשתמשים האלה.
11. לבצע שחזורים יזומים לפי תוכנית עבודה שתיקבע מראש.
20 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023
מבדק מערכות אבטחת מידע
12. לטפל בהקדם בממצאים שנמצאו בהגדרות של מערכת ה-FW ומערכת ה-.AD
מבדקי חדירה
13. לטפל ללא דיחוי בממצאים בעלי החשיבות הגבוהה, ובתוך פרק זמן סביר - בממצאים בעלי
החשיבות הבינונית שנמצאו בשתי מערכות מסוימות ובאתר האינטרנט של העירייה.
תמצית זו אינה כוללת את כל הממצאים שעלו וגם אינה מוסרת את כל ההמלצות והפרטים המופיעים בגוף הדוח. לקבלת מידע זה יש לקרוא את הדוח המפורט.
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
ב-,26.10.2023 הועברו הסמכות והאחריות בתחום הסייבר של עיריית ירושלים מראש מינהל משאבי אנוש והמינהל העירוני, למנהל אגף המחשוב. במסגרת העברת התחום, הוסכם על איוש תקן נוסף שיאושר עד סוף שנת התקציב הנוכחית ()2023 וכן תקן נוסף שעתיד להיות מאויש בשנת תקציב .2024
בחודשים נובמבר 2023 – אוגוסט 2023 בוצע סקר סיכונים על ידי חברת .BDO ממצאי הסקר מעובדים ונלמדים בימים אלה, במטרה לייצר תמונת מצב עדכנית על חוסנה של העירייה כיום בתחום אבטחת המידע והסייבר ועל רמת הבשלות שלה בהתאם למתודולוגיית .NIST מערכת מסוימת נמצאת ברשת העירונית ועל כן מאובטחת בדומה ליתר מערכות המידע העירוניות.
לאור ממצאי הסקר פועלת חברת מ' בימים אלו כדי להתאים את רמת אבטחת המידע במערכת לממצאי הסקר.
אגף המחשוב אמון על כ-400 מערכות מידע. מתוך הבנה כי לא ניתן לבצע בדיקות חדירה ייעודיות עבור כל מערכת בתדירות שנתית, העירייה עושה שימוש במערכות ממוכנות כדוגמת ׳cyber xm׳
ו- ׳bright׳ לביצוע בדיקות חדירה, ככלי משלים לבדיקות התקופתיות שהוגדרו במכרז מיקור החוץ.
חברת נס תפעל לטיפול בממצאים שהועלו במסגרת מבדקי החדירה למערכות, בהתאם לחומרתם ובמסגרת תוכניות העבודה.
הממונה על אבטחת המידע
מסמך מדיניות נכתב והוצג ברמת טיוטה בפני הביקורת. צוין כי המסמך הוא ברמת טיוטה וטרם אושר על ידי ועדת ההיגוי העירונית.
נוהלי אבטחת מידע הקיימים מנוסחים מחדש בימים אלה ויובאו בפני הוועדה לאישור עד לסוף שנת .2023 בנוסף יובאו לאישור מספר נהלים חדשים לאישור.
אבטחת מידע וסייבר || 21
החל תהליך מיפוי מחדש של כלל המאגרים מתוך מחשבה לצמצם את כמות המאגרים (איחוד).
במהלך שנת העבודה 2024 יבוצע סקר על כלל המאגרים ומערכות המידע כולל מבדקי חדירה, אשר להערכתי יושלם בתוך כשנה.
סיכום
בשנים האחרונות ישנה עלייה מתמדת בהיקף ובעוצמת תקיפות הסייבר בארץ ובעולם. בין המותקפים ניתן למנות בתי חולים, אוניברסיטאות, עיריות, חברות ביטוח, תשתיות, אתרי אינטרנט ועוד. המתקפות עלולות לערער את היציבות הארגונית, לפגוע בנכסי הארגון, במוניטין שלו ובלקוחותיו, ולעיתים אף לסכן חיי אדם.
הגורמים הפוטנציאליים לתקיפות ברשויות המקומיות יכולים להיות בעלי אינטרס כלכלי, גורמים אנטי-ישראליים, גורמים פנימיים להשגת רווח או גרימת נזק מכוון ואף גורמים מדינתיים כחלק ממאבק אידיאולוגי.
עיריית ירושלים היא יעד מרכזי לניסיון תקיפות סייבר, וזאת בין היתר בשל היותה עיר הבירה ואחד הסמלים החשובים של מדינת ישראל. ניסיונות חדירה למאגרי המידע, תקיפה והשחתה של אתר האינטרנט ומניעת שימוש במערכות, הם רק חלק מהסיכונים הקיימים במרחב הסייבר של העירייה.
תקיפה של מערכות העירייה עלולה לשבש מערכות קריטיות של כריזה, גבייה, ניהול וסיוע לתושבים ועוד.
האחריות ליישום מנגנוני אבטחת המידע בעירייה היא של אגף מחשוב ומערכות מידע במינהל אסטרטגיה וחדשנות, המונה כ-200 עובדים, אשר רובם עובדי מיקור חוץ. האחריות להתוויית המדיניות והפיקוח על יישום מנגנונים אלו מוטלת על יחידת אבטחת מידע הכפופה למינהל משאבי אנוש ומינהל עירוני, יחידה הדלה במשאבים תקציביים ובכוח אדם.
כדי לצמצם ככל האפשר את הסיכונים במרחב הסייבר נדרש למפות ולהעריך את הסיכונים הקיימים, להתוות מדיניות הגנה ברורה ולפקח על יישומה באופן שוטף.
הביקורת בדקה את המדיניות והנהלים בנושא אבטחת המידע, בחנה את מנגנוני האבטחה הקיימים והמופעלים בעירייה ואף ביצעה מבדקי חדירה למערכות של העירייה כדי להעריך את רמת אבטחת המידע בהן.
הביקורת העלתה ליקויים מהותיים לגבי התוויית המדיניות ונוהלי אבטחת המידע של העירייה, העמידה בהוראות החוק, בתקנים ובסטנדרטים המקובלים, העמדת המשאבים המוקצים לפיקוח על אבטחת המידע והסייבר ועוד. מכלול הממצאים שצוינו בדוח מגבירים את הסיכון לתקיפה של מערכות העירייה.
על העירייה לטפל בממצאים שהועלו בהקדם, בדגש על גיבוש מסמך מדיניות ועדכון הנהלים, ביצוע תהליך הערכת סיכונים, טיפול בפערים הטכנולוגיים שנמצאו - לרבות במבחני החדירה -
והקמת ועדת היגוי אשר תפקח, תדווח ותייעץ להנהלת העירייה בקבלת החלטות בעלות משקל בתחום אבטחת המידע.
22 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023 אף שלא ניתן למנוע באופן מוחלט אירועי אבטחת מידע וסייבר, אירועים שבשנים האחרונות התגברו והפכו מוחשיים וקריטיים יותר, היערכות נכונה לקראתם תהפוך את ההתמודדות עימם למוצלחת יותר וקלה יותר. היערכות נכונה מראש יכולה לקצר את זמני התגובה, לאפשר להנהלה לקבל החלטות מושכלות ונכונות יותר, לאפשר לעירייה לעמוד בחובותיה הרגולטוריות וכפועל יוצא להפחית את הסיכונים למיניהם מעצם התרחשות האירוע.
אבטחת מידע וסייבר || 23
מבוא
בעיריית ירושלים פועלות מערכות מידע ממוחשבות ומנוהלים מאגרי מידע רבים לצורך אספקת שירותים מגוונים לתושבים ולייעול תהליכי העבודה.
שימוש במערכות ובמאגרים אלה תוך הרחבת אספקת השירותים הדיגיטליים לתושבים, מגביר את הסיכון שמידע אישי/רגיש ייחשף ברבים, בזדון או בתום לב, ויפגע בפרטיות של התושבים ושל העובדים.
כמו כן שימוש זה חושף את העירייה לסיכונים במרחב הסייבר העלולים לפגוע ולשבש את פעילותה השוטפת, למנוע אספקת שירותים לתושבים וכן לחשוף את העירייה לתביעות משפטיות ולעיצומים רגולטוריים.
בשנים האחרונות יש עלייה מתמדת בהיקף ובעוצמת האיומים במרחב הסייבר בעולם כולו ובישראל בפרט, באמצעות תוכנות זדוניות (נוזקות וכופרות) המתפשטות דרך רשת האינטרנט, הדואר האלקטרוני או באמצעות חיבור פיזי של התקני זיכרון למיניהם למחשבים ברשת הארגונית. התקיפות הופכות למתוחכמות יותר ויותר על ידי אוטומציה שלהן והפצה המונית. הגורמים הפוטנציאליים לפגיעה במערכות העירוניות יכולים להיות גורמים מדינתיים, גורמים אנטי-ישראליים, תוקפים בעלי אינטרס כלכלי או אינטרס בירוקרטי וכן גורמים פנימיים. לכן, אבטחת המידע – מכלול האמצעים במערכת ובארגון שתפקידם להבטיח שהמידע האגור בה מוגן וממודר - הפכה לצורך בסיסי.
במהלך השנים נמצאו כמה חולשות במערך ההגנה של העירייה ואף בוצעו כמה תקיפות כלפי מערכות העירייה. כך לדוגמה, ביולי 2023 נמצאה פרצת אבטחה חמורה אשר אפשרה לצפות בחומרים שתיעדו כמאה מצלמות הפזורות ברחבי בעיר. ביולי ,2022 האקרים פרו-איראנים השביתו את אתר האינטרנט של העירייה ובכך מנעו מתן שירותים למאות אלפי תושבי העיר. בשנת 2020 פרצה חמורה באתר האינטרנט של העירייה אפשרה לצפות בקלות במידע רגיש כגון: דוחות אישיים, תיקי בניין, בקשות לארנונה, ערעורים ועוד.
הזכות לפרטיות וחובת השמירה על צנעת הפרט עוגנו בחקיקה. חוק הגנת הפרטיות, השתמ"א-1981 קובע כי "לא יפגע אדם בפרטיות של זולתו ללא הסכמתו". החוק מגדיר, בין היתר, "מידע" כ"נתונים על אישיותו של אדם, מעמדו האישי, צנעת אישיותו, מצב בריאותו, מצבו הכלכלי, הכשרתו המקצועית, דעותיו ואמונתו", ו"מאגר מידע" כ"אוסף נתוני מידע המוחזק באמצעי מגנטי או אופטי והמיועד לעיבוד ממוחשב".
עוד קובע החוק כי "בעל מאגר מידע, מחזיק מאגר מידע או מנהל מאגר מידע, כל אחד מהם אחראי לאבטחת המידע שבמאגר המידע". כמו כן, במאי 2017 פורסמו תקנות הגנת הפרטיות ואבטחת מידע, התשע"ז-.2017 התקנות מגדירות בפירוט את החובות של בעל מאגר מידע ליישום בקרות תהליכיות וטכנולוגיות לצורך אבטחת המאגר.
כאמור, לשם שמירה על צנעת הפרט ועל הוראות החוק יש לנקוט אמצעים לאבטחת המידע ומערכי המידע ולהגן עליהם מפני פגיעה, חשיפה ושינוי במזיד או בשוגג. יש לעשות זאת באופן שיישמרו הזמינות, השלמות, המהימנות, הסודיות והשרידות של המידע ומערכות המידע.
24 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023 העירייה מחויבת לקיים את הוראות החוק להגנת הפרטיות, התשמ"א-,1981 ותקנותיו ובעלת הסמכה ל-ISO27001 (תקן המגדיר את עקרונות הקמת ניהול ותחזוקה של מערכת אבטחת מידע המתאימה לארגון). הביקורת בדקה נושאים מחייבים בהתאם לחוק ולהסמכה כאמור, ועם זאת מצאה לנכון להרחיב בנושאים אחרים בעלי חשיבות גבוהה, בהתאם לתורת ההגנה בסייבר 2.0 מאת מערך הסייבר הלאומי וה-NIST (המכון הלאומי האמריקני לתקנים וטכנולוגיה המפרסם תקנים בתחום הגנת המידע).
הביקורת ערכה גם מבדקי חדירה לאתר האינטרנט ולשתי מערכות מסוימות.
אגף מחשוב ומערכות מידע במינהל אסטרטגיה וחדשנות אחראי למערכות המחשוב של העירייה ומונה כ-200 עובדים אשר רובם עובדי מיקור חוץ (מחברת נס). האגף אחראי גם ליישום מערכות אבטחת מידע בעירייה. להלן תרשים ארגוני של האגף:
תרשים :1 מבנה ארגוני של אגף מחשוב ומערכות מידע
תקציב מערכות אבטחת מידע בעירייה גדל באופן ניכר בשנת 2022 ביחס לשנים עברו. להלן התקציב בחלוקה למערכות ותחזוקה משנת 2019 ועד לשנת :2022
לוח :1 פילוח תקציב אבטחת מידע בעירייה בשנים 2022-2019 (ש"ח)
2019 2020 2021 2022
שנה תחזוקה מערכות תחזוקה מערכות תחזוקה מערכות תחזוקה מערכות
סה"כ 145,551 1,973,798 739,663 675,694 732,370 995,104 2,580,172 1,790,866 סה"כ מערכות + 2,119,349 1,415,357 1,727,474 4,371,038
תחזוקה
תקנה 3 לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-,2017 קובעות בין היתר כי גוף ציבורי או מי שמחזיק בחמישה מאגרי מידע (החייבים ברישום לפי החוק) נדרשים למנות ממונה אבטחת מידע.
בהתאם לכך התקנה חלה על עיריית ירושלים. נוסף על יישום מערכות אבטחת מידע, בעירייה קיימת יחידת אבטחת המידע הכפופה למינהל משאבי אנוש והמינהל העירוני, האחראית להתוויית מדיניות אבטחת המידע והפיקוח על הנעשה בנושא אבטחת מידע וסייבר בעירייה. ביחידה עובד אבטחת מידע וסייבר || 25
איש אבטחת מידע אחד בלבד (המוגדר כממונה אבטחת המידע של העירייה), אשר אינו נתמך על ידי מיקור חוץ (לאחרונה מקבל סיוע מועט לצורכי עדכון נהלים ותקנות הגנת הפרטיות). תקציב אבטחת המידע של היחידה נמוך (כמיליון ש"ח בשנה) ומנוהל באגף מחשוב ומערכות מידע.
בעקבות ביקורת בנושא אבטחת מידע שבוצעה במהלך 2019 שיפרה העירייה במעט את מערך אבטחת המידע והחלה בהקמה של אתר DR (התאוששות מאסון) להמשך הפעילות התפקודית של העירייה בקרות אירוע אסון. עם זאת, נמצא מספר רב של ליקויים שעלו במהלך הביקורת הקודמת וטרם טופלו למועד ביקורת זו, וכן נמצאו ליקויים שעלו במהלך הביקורת הנוכחית (בנושאים שלא נבדקו בביקורת הקודמת) הדורשים טיפול, חלקם אף טיפול מיידי.
מטרת הבדיקה
מטרת הביקורת היא לבחון את נאותות התנהלות העירייה בהיבטי אבטחת המידע וצמצום הסיכון לתקיפות סייבר כנגד רשתות העירייה ומערכות המידע שלה, על ידי:
• בחינת היבטי ניהול מערכות המידע ומימוש אבטחת המידע בעירייה.
• בחינת שילוב אבטחת המידע בניהול מאגרי המידע, העלאת מודעות העובדים, ניהול התקציב, עדכון המערכות הלא-נתמכות.
• בחינת עמידת העירייה בהוראות חוק הגנת הפרטיות ותקנותיו.
• בחינת רמת אבטחת המידע על ידי ביצוע מבדק טכנולוגי.
היקף הבדיקה
בדיקת מדיניות ונהלים בנושא אבטחת המידע, מבדק טכנולוגי לבחינת רמת האבטחה הקיימת ביישומי אבטחת המידע (אנטי-וירוס, ,FW AD ומערכת עדכוני אבטחת מידע).
מבדקי חדירה לשתי מערכות מסוימות ולאתר האינטרנט של העירייה.
הביקורת לא בדקה את מערך אבטחת המידע של החברות העירוניות.
דוחות קודמים בנושא
• דוח מבקרת העירייה בנושא ניהול מערך אבטחת המידע בעירייה, .2019 • דוח מבקרת העירייה בנושא המשכיות תפקודית בעת חירום, .2020 • דוח מבקר המדינה, ניהול מערכות מידע ברשויות המקומיות, מתוך דוחות על הביקורת בשלטון המקומי לשנת .2022
• דוח מבקר המדינה, אבטחת מידע והגנת הפרטיות ברשויות מקומיות, מתוך דוחות על הביקורת בשלטון המקומי לשנת .2017
26 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023
תקופת הביקורת
הביקורת נערכה בחודשים אפריל - ספטמבר .2023
פירוט הממצאים
אבטחת מידע וסייבר || 29
פרק ראשון
בדיקת רגולציה, מדיניות, נהלים ותהליכים
בתחום אבטחת מידע וסייבר
מדיניות ונהלים
הבסיס לפעילות אבטחת המידע הארגוני הוא מסמך מדיניות אבטחת המידע. מסמך זה אמור לשקף את תפיסת מדיניות האבטחה הארגונית, לתאר את התקן לפעילות, את שיטות העבודה והעקרונות המנחים; ההנהלה נדרשת לאשר את מסמך המדיניות ולפקח על יישומו.
המסמך הוא כתב הצהרת ההנהלה בדבר מחויבותה לאבטחת המידע ותפיסתה לגבי אופן יישום אבטחת המידע בעירייה.
מדיניות אבטחת מידע
בידי העירייה לא קיים מסמך מדיניות אבטחת מידע. הביקורת סקרה מסמך שטרם אושר על ידי הנהלת העירייה ועריכתו טרם הסתיימה עוד מינואר .2021 המסמך מכיל בין היתר התייחסות לנושאים האלה:
• אופן השימוש בנכסי המידע של העירייה
• מדיניות בקרה וכניסה לעירייה
• מדיניות המשכיות עסקית
• מדיניות העברת מידע וגיבויים
• מדיניות עבודה מרחוק
• מדיניות שימוש בדואר אלקטרוני
1. ללא מסמך מדיניות מעודכן ומאושר על ידי הנהלת העירייה, הגורמים האחראים ליישום
אבטחת המידע בעירייה ופיקוח עליה אינם יכולים ליישם באופן נאות את המדיניות המותווית, את העקרונות ואת שיטות העבודה, ולפקח עליהן.
30 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023
1. לסיים את מסמך המדיניות, להציגו ולאשרו בהנהלת העירייה ולפקח על יישומו.
תגובת המבוקרים
הממונה על אבטחת המידע
מסמך מדיניות נכתב והוצג ברמת טיוטה בפני הביקורת. צוין כי המסמך הוא ברמת טיוטה וטרם אושר על ידי ועדת ההיגוי העירונית.
נוהלי אבטחת מידע
תקנה 4 (ה) תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-,2017 קובעת כי "בעל מאגר מידע יבחן, אחת לשנה, את הצורך בעדכון הנוהל, ובלי לגרוע מן האמור, יבחן אם יש צורך בעדכונו של
הנוהל במקרים אלה: )1 נעשים שינויים מהותיים במערכות המאגר או בתהליכי עיבוד מידע )2 נודע
על סיכונים טכנולוגיים חדשים הנוגעים למערכות המאגר".
הביקורת סקרה את הנהלים הקשורים באופן ישיר ועקיף לאבטחת המידע של העירייה (סה"כ 29 נהלים) כפי שהתקבלו מאגף מחשוב ומערכות מידע ומנהל אבטחת המידע בעירייה. הנהלים כוללים בין היתר את האחריות לניהול מערכות המידע, ניהול ההרשאות, ניהול הסיסמאות, גישה מרחוק, שימוש באינטרנט, אבטחת פלט נייר ועוד. בבדיקת הנהלים נמצא כי 25 מתוכם לא עודכנו יותר מ-3 שנים (ישנם נהלים שלא עודכנו זה 7 שנים!). עוד עלה כי קיים שוני מהותי בין הנהלים שקיבלה הביקורת לבין אלה המפורסמים בפורטל העירייה. כך לדוגמה, ישנם נהלים בפורטל שעודכנו לאחרונה בשנת 2001 ואילו הביקורת קיבלה נוהל שעודכן לאחרונה בשנת 2016; ישנם נהלים שלהם שם זהה אולם התוכן של הנוהל שהתקבל בביקורת שונה מזה של הנוהל בפורטל העירייה. כן נמצאו מקרים שבהם הנוהל שהתקבל במהלך הביקורת כלל אינו קיים בפורטל העירייה, ולהפך, נהלים הקיימים בפורטל ולא הועברו במהלך הביקורת. להלן בטבלה פירוט הנהלים, מועד עדכונם האחרון והשוני בהשוואה לפורטל העירייה:
לוח :2 פירוט נוהלי אבטחת המידע ותאריך עדכונם בעירייה
מספר תיאור נוהל שהתקבל תאריך הנוהל
מס"ד נוהל במהלך הביקורת עדכון אחרון בפורטל העירייה
1. 08.04.15 ניהול מאגרי מידע מאי 2022 לא קיים
2. 08.04.01 הודעה יזומה בדבר הפסקת שירותי מרץ 2016 נוהל משנת 2002
מחשוב עירוניים
3. 08.04.02 קבלת שירותי מחשוב במקרי חירום - מרץ 2016 נוהל משנת 2001
לאחר שעות העבודה
4. 08.04.03 הפעלת מערכת מידע נפגעים מרץ 2016 נוהל משנת 2001
אבטחת מידע וסייבר || 31
מספר תיאור נוהל שהתקבל תאריך הנוהל
מס"ד נוהל במהלך הביקורת עדכון אחרון בפורטל העירייה
5. 08.04.04 מטה המחשוב העירוני מרץ 2016 נוהל משנת 2004
6. 08.04.05 מילון מונחים מעודכן אוגוסט 2016 נוהל משנת 2006
7. 08.04.06 אחריות לניהול וליישום אבטחת מרץ 2016 נוהל משנת 2013
מידע
8. 08.04.07 מנהל מערכות מידע - הגדרות אפריל 2016 נוהל משנת 2013
ותפקידים
9. 08.04.08 מודעות הדרכה והסברה אפריל 2016 נוהל משנת 2013
10. 08.04.10 יישום חוק הגנת הפרטיות - מתוקן נובמבר 2016 לא קיים
11. 08.04.11 דיווחים על אירועים חריגים אפריל 2015 נוהל משנת 2013
12. 08.04.12 זיהוי והרשאות משתמשים - חדש 1 אוגוסט 2022 נוהל משנת 2013
13. 08.04.13 תפעול מערך הסיסמאות דצמבר 2013 תאריך עדכון זהה,
אולם התוכן שונה
14. 08.04.14 שימוש בדואר אלקטרוני אפריל 2016 נוהל משנת 2013
15. 08.04.15 שימוש באינטרנט דצמבר 2013 תאריך עדכון זהה,
אולם עם תוכן
שונה
16. 08.04.16 שימוש ברשת העירונית הפנימית אפריל 2015 נוהל משנת 2013
17. 08.04.17 גישה מרחוק אפריל 2014 נוהל משנת 2013
18. 08.04.18 אבטחת אמצעי מחשוב ניידים אפריל 2016 נוהל משנת 2013
19. 08.04.19 אבטחת פעילות פיתוח ותחזוקה אפריל 2016 נוהל משנת 2013
20. 08.04.20 אבטחת פלט נייר אפריל 2016 נוהל משנת 2013
21. 08.04.21 סדרי העברת מידע והוועדה אפריל 2016 נוהל משנת 2017
להעברת מידע בין גופים ציבוריים
22. 08.04.22 ניהול ואבטחת אמצעי אחסון אפריל 2016 נוהל משנת 2013
23. 08.04.23 בקרה ופיקוח לוגי אפריל 2016 נוהל משנת 2001
24. 08.04.25 בטיחות פיזית ומניעת גניבה אפריל 2016 נוהל משנת 2001
25. 08.04.32 טלפונים חוץ כיכריים אפריל 2016 נוהל משנת 2009
26. 08.04.33 שימוש ביישומי ענן מרץ 2016 לא קיים
27. 08.04.34 פעולות למתקפת סייבר מתוכננת יוני 2016 לא קיים
28. A מדיניות סיסמאות במערכת העירונית יולי 2021 לא קיים
29. B מדיניות אבטחת מידע ינואר 2021 לא קיים
32 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023
2. בשל נהלים שאינם מעודכנים באופן שוטף, אינם רלוונטיים לתקופה ואינם מעודכנים
בפורטל העירייה, קיים קושי ביישום אבטחת המידע ובפיקוח עליה, וכן העירייה אינה עומדת בתקנות הגנת הפרטיות.
2. לעדכן את נוהלי אבטחת המידע ולכלול את כל ההיבטים שהשתנו מאז כתיבתם, לאשרם
בהנהלת העירייה, לדאוג לתקף אותם אחת לשנתיים (או בעת שינוי בתהליכי העבודה של העירייה, המוקדם מביניהם) ולוודא תאימות מלאה לפורטל העירייה.
תגובת המבוקרים
הממונה על אבטחת המידע
נוהלי אבטחת המידע הקיימים מנוסחים מחדש בימים אלה ויובאו בפני הוועדה לאישור עד לסוף שנת .2023 בנוסף, יובאו לאישור מספר נהלים חדשים לאישור.
בפורטל העירוני פורסמו אך ורק נהלים אשר אושרו בעבר ולא נהלים שהיו בהליכי ניסוח ולא עברו אישור סופי. אחריות לתחום הסייבר הועברה לאגף מחשוב ולפיכך ממונה אבטחת המידע יסייע לאגף בגיבוש נהלים אלו.
מנהל אגף מחשוב ומערכות מידע
ב-26.10.2023 הועברו הסמכות והאחריות בתחום הסייבר של עיריית ירושלים מראש מינהל משאבי אנוש והמינהל העירוני, למנהל אגף המחשוב. ההחלטה התקבלה על ידי מנכ"ל העירייה וזאת בהתאם לחוות הדעת של היועץ המשפטי.
במסגרת העברת התחום הוסכם על איוש תקן נוסף שיאושר עד סוף שנת התקציב הנוכחית ()2023 וכן תקן נוסף שעתיד להיות מאויש בשנת תקציב .2024
נוהל גיבויים ושחזורים
בעירייה קיים נוהל 08.04.24 בנושא גיבויים ושחזורים. הנוהל כולל התייחסות לקביעת תדירות הגיבויים, אופן שמירתם, מיקום שמירת התיעוד, אופן השמדת גיבוי וביצוע שחזורים יזומים לבדיקת הגיבויים. עם זאת נמצא כי העדכון האחרון של הנוהל היה באפריל 2016 והוא אינו מאושר על ידי הנהלת העירייה.
אבטחת מידע וסייבר || 33
3. נוהל גיבויים ושחזורים לא מעודכן אינו רלוונטי לתקופה וחושף את העירייה לסיכון
שהתהליכים המפורטים בו לא יבוצעו כנדרש.
3. לעדכן את נוהל הגיבויים והשחזורים של העירייה, לרבות כל ההיבטים שהשתנו בתהליך
הגיבויים והשחזורים משנת 2016 ועד היום, לאשרו בהנהלת העירייה ולדאוג לתקף אותו אחת לשנה או בעת שינוי בתהליכים האמורים, המוקדם מביניהם.
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
נוהל גיבויים ייכתב עד לסוף שנת העבודה הנוכחית.
יחידת אבטחת מידע
מנהל אבטחת מידע בארגונים הפך להיות תפקיד חיוני, בשל תחומי האחריות שלו, להגן על המידע הקיים במערכות הארגון מפני גישה לא מורשית, שימוש לרעה, חשיפה, שיבוש מידע, העתקה, השמדה ועוד.
בעירייה מוגדר מנהל אבטחת מידע ()CISO המנהל את יחידת אבטחת המידע בעירייה. היחידה כפופה למנהל משאבי אנוש ומנהל עירוני, והיא אחראית להתוויית מדיניות אבטחת המידע והפיקוח על הנעשה בנושא אבטחת מידע וסייבר בעירייה. תקציב היחידה בשנת 2023 עמד על כמיליון ש"ח כולל פרויקטים ייחודיים (הסבר מטה).
מלבד מנהל היחידה, ישנו תקן למשרה חלקית (כ-120 שעות בחודש) של סטודנט/ית לצורכי תמיכה ועזרה בעבודה השוטפת.
לצורך ביצוע פרויקטים ייחודיים בשנת 2023 קיבל מנהל היחידה סיוע במיקור חוץ כדלהלן:
• עובדת שגויסה בתחילת השנה לתקופה בת חצי שנה, לסיוע בפרויקט יישום בקרות בהתאם לחוק הגנת הפרטיות.
• עובד שגויס לתקופה של שלושה חודשים לסיוע בפרויקט התאוששות מאסון.
היקף כוח האדם והתקציב של יחידת אבטחת המידע של העירייה אינו מספק למילוי תפקידי היחידה.
34 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023 בארגונים מסוימים, לרבות עיריות ומשרדי ממשלה, קובעים את תקציב יחידת אבטחת המידע בשיעור מסוים מהכנסות הארגון, כך שהשיעור הממוצע נע בין %0.15 ל-%.10.8 להלן טבלה המציגה את שיעור תקציב היחידה מסך הכנסות העירייה:
לוח :3 בדיקת תקציב אבטחת המידע בעירייה ביחס להכנסות בשנים 2022-2019
הכנסות העירייה תקציב היחידה אחוז
שנה (אלפי ש"ח) (אלפי ש"ח) מההכנסות
2019 8,845,553 500 %0.006
2020 11,147,593 840 %0.008
2021 10,791,994 1,000 %0.009
*2022 12,031,597 1,000 %0.008
* הכנסות לשנת 2022 נלקחו כממוצע אחוז גידול בהכנסות לשנים .2021-2018 מהנתונים בטבלה עולה כי תקציב היחידה בעירייה נמוך באופן ניכר מהמקובל.
יצוין עוד כי מנהל יחידת אבטחת המידע, אשר נושא תפקיד רגיש, חולק את החדר עם גורם נוסף בעירייה (לעיתים מדובר בגורם המיישם אבטחת מידע ולעיתים בגורם שכלל אינו עוסק בתחום זה), דלת הכניסה לחדר אינה עונה על הצרכים, לא ניתן לסגור אותה כלל ואין מנגנון של סיסמה או אבטחה כלשהי שימנע כניסת לא מורשים.
4. יחידת אבטחת המידע האחראית לפיקוח בנושא אבטחת המידע בעירייה, מתקשה למלא
כראוי את תפקידה בגלל תקציב נמוך באופן יחסי ומגבלות כוח אדם.
5. בחדרו של מנהל אבטחת המידע נמצא בדרך כלל מידע רגיש. שיתוף מרחב זה עם עובדים
שאינם קשורים לתחום מסכן את אבטחת המידע בעירייה.
4. לעבות את הצוות ביחידת אבטחת המידע ולספק לה את המשאבים הדרושים למילוי
תפקידיה.
5. להפריד את חדרו של מנהל יחידת אבטחת המידע ולהתקין מנגנון נעילה לדלת.
1 בהתאם למחקר שנערך ע"י חברת T&AT במאי 2020 בנושא: "תקציב אבטחת מידע וסייבר" -
https://cybersecurity.att.com/blogs/security-essentials/how-to-justify-your-cybersecurity-budget אבטחת מידע וסייבר || 35
תגובת המבוקרים
ראש מינהל משאבי אנוש והמינהל העירוני
המלצה :4 בהתאם לבקשת הממונה על אבטחת המידע, ובעת בקשתו, ניתן תקציב נוסף לטובת המחלקה והוגדרו צורכי כוח אדם של המחלקה לרבות פרסום מכרז מספר פעמים, ברם המכרז לא צלח ולא נמצא מועמד לתפקיד.
עם העברת האחריות על ההיערכות והטיפול באירועי סייבר לאגף המחשוב ומערכות מידע במינהל אסטרטגיה וחדשנות, סוכם שמינהל אסטרטגיה וחדשנות יציג צרכים ויתקיים דיון שבסופו יוחלט על כוח האדם שיש להקצות לטובת הסייבר ולטובת אבטחת המידע.
המלצה :5 משרדו של הממונה על אבטחת המידע מצוי בחדר ולא בעמדה ולצידו מועסקת סטודנטית מטעמו בתחום אבטחת מידע ואין המדובר בעובד מתחום אחר. באשר לנעילת הדלת, מהמידע שנמסר לי היה מדובר בתקלה טכנית ותו לא. התקלה טופלה וניתן לנעול את החדר.
הקצאת חדר אחר תיבחן בהתאם לאפשרויות הקיימות בנסיבות העניין.
ניהול סיכוני אבטחת מידע
הערכת סיכונים וסקר סיכוני אבטחת מידע טכנולוגי
הערכת סיכונים הוא תהליך המאפשר הגעה לרמת הגנה סבירה על מערכות המחשוב של הארגון תוך שמירה על איזון ההוצאות התפעוליות הנובעות מיישום אמצעי הגנה על מערכות אלה. תהליך הערכת סיכונים הוא תהליך מורכב, וכולל: זיהוי והערכת נכסי מידע ארגוניים, זיהוי סיכוני אבטחת מידע, ניתוח הסיכונים, דירוג הסיכונים ועוד.
סקר סיכוני אבטחת מידע טכנולוגי הוא אוסף מבדקים בנושאים טכנולוגיים, שמטרתם לגלות חשיפות פוטנציאליות של נכסי המידע הקריטיים בארגון לפגיעה בהיבטי סודיות (,)Confidentiality שלמות ()Integrity וזמינות (.)Availability
תקנה 5 (ג) לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-,2017 קובעת כי "במאגר מידע שחלה עליו רמת האבטחה הגבוהה, בעל המאגר אחראי לכך שייערך סקר לאיתור סיכוני אבטחת מידע (להלן: סקר סיכונים); בעל מאגר המידע ידון בתוצאות סקר הסיכונים שיועברו לו, יבחן את הצורך בעדכון מסמך הגדרות המאגר או נוהל האבטחה בעקבותיהן, ויפעל לתיקון הליקויים שהתגלו במסגרת הסקר, ככל שהתגלו; סקר סיכונים כאמור ייערך אחת לשמונה עשר חודשים לפחות".
הביקורת מצאה כי לא קיים תהליך הערכת סיכונים לבחינת הסיכונים הפוטנציאליים שאליהם חשופה העירייה בנושא אבטחת המידע ולא בוצע במערכותיה סקר סיכונים טכנולוגי זה שנים רבות.
6. תהליך הערכת סיכונים בנושא אבטחת מידע בעירייה הכרחי להבנת הסיכונים שאליהם
חשופה העירייה ולקבלת החלטה על האמצעים הנדרשים לצמצומם.
36 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023
7. אי ביצוע סקר סיכונים טכנולוגי מעמיד את העירייה במצב שבו אין היא יודעת מהם
החולשות וסיכוני אבטחת המידע ברשת ובמערכות העירייה, ונוסף על כך היא איננה עומדת בתקנות הגנת הפרטיות תקנה 5 (ג).
6. לקיים תהליך הערכת סיכונים לעירייה - לרבות מיפוי הסיכונים שאליהם היא חשופה, רמת
הקריטיות של כל סיכון, העוצמה הסבירות וכו' - ובהתאם לתוצאותיו להכין תוכנית עבודה לצמצום הסיכונים שזוהו.
7. לבצע סקר טכנולוגי אחת ל-18 חודשים לפחות במאגרי מידע שחלה עליהם רמת אבטחה
גבוהה. סקר כזה יאפשר לעירייה לאתר חולשות וסיכוני אבטחת מידע ברשת ובמערכות העירייה, ולבצע תכנון נכון של תקציב אבטחת המידע וחלוקת המשאבים לטיפול בחשיפות.
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
בימים אלו מתבצע סקר של חברת BDO אשר מטרתו היא שיפור התהליכים העסקיים כדי לייצר המשכיות תפקודית בריאה ובטוחה של הארגון.
מבדקי חדירה לרשת ולמערכות העירייה
מבדקי חדירה הם שיטת בדיקה להעריך את רמת האבטחה של מערכות, אפליקציות, שירותי מובייל ותשתיות. מטרת הבדיקה היא לאתר את החולשות והפגיעויות ולתת את הדגשים וההמלצות לתיקונם, וזאת על ידי איסוף המידע וניתוח המידע. במהלך הבדיקה הבוחן שואף לדמות את מאמציו של תוקף זדוני בצורה אותנטית על מנת לקבל מבט מציאותי על רמות ההגנה של הארגון.
תקנה 5 (ד) לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-,2017 קובעת כי "במאגר מידע שחלה עליו רמת האבטחה הגבוהה, בעל המאגר אחראי לכך שייערכו מבדקי חדירות למערכות המאגר לבחינת עמידותן בפני סיכונים פנימיים וחיצוניים, אחת לשמונה עשר חודשים לפחות; בעל המאגר ידון בתוצאות מבדקי החדירות ויפעל לתיקון הליקויים שהתגלו, ככל שהתגלו."
בעירייה מבצעים מבדקי חדירה ל-3-2 מערכות בלבד מדי שנה (וללא קשר לרמת האבטחה של מאגר המידע). הביקורת סקרה את מבדקי החדירה שבוצעו משנת 2021 ועד למועד הביקורת, הממצאים שעלו וסטטוס הטיפול בהם, כדלהלן:
אבטחת מידע וסייבר || 37
לוח :4 סיכום ממצאי מבדקי חדירה שבוצעו בעירייה בשנים 2023-2021
וסטטוס הטיפול בהם
מספר ממצאים
מספר בדרגת סיכון גבוהה/
שנה ממצאים קריטית טיפול בממצאים
2021 10 4 כל הממצאים טופלו
2021 6 0 הממצאים טרם טופלו
2022 17 2 כל הממצאים טופלו
2022 10 3 7 ממצאים טופלו, 3 ממצאים טרם טופלו
(אחד ברמת סיכון בינונית ושניים נמוכה)
2023 14 3 הממצאים טרם טופלו
2023 18 4 הממצאים טרם טופלו
* מערכת הגבייה החדשה עלתה לאוויר בתחילת שנת .2023 להלן התפלגות הממצאים עבור כל מבדק:
תרשים :2 ממצאי המבדקים לפי סוג המערכת ורמת הסיכון של הממצאים
מערכת מסוימת - הביקורת מצאה כי המערכת, שהיא מערכת ליבה של העירייה, עלתה לאוויר ללא ביצוע מבדקי חדירה וטיפול בממצאים. מבדק החדירה למערכת בוצע במהלך חודש ינואר ,2023 והעלה כי רמת אבטחת המידע שלה נמוכה. עוד עלה כי ממצא בדרגת סיכון קריטית ו-2 ממצאים בדרגת סיכון גבוהה שנמצאו במבדק טרם טופלו, נכון למועד הביקורת (כ-8 חודשים לאחר שהתגלו הממצאים), כלומר המערכת עלתה לאוויר ברמת אבטחת מידע נמוכה.
38 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023 מערכות אחרות - הביקורת בדקה את סטטוס הטיפול בממצאי המבדקים של המערכות האחרות ונמצא כי ישנם ממצאים בדרגת סיכון בינונית (ונמוכה) שטרם טופלו משנת .2021 עוד נמצא כי:
א. לא בוצעה הערכת סיכונים טרם בחירת המערכות.
ב. נבדקו מעט מאוד מערכות ביחס למספר המערכות הקיימות בעירייה (כ-.)200
8. העלאה לאוויר של מערכת ליבה ללא ביצוע מבדקי חדירה וטיפול בממצאים שנמצאו
במבדק, או לחלופין אי טיפול בתוך פרק זמן סביר בממצאים שנמצאו במערכות שכבר פועלות בעירייה, חושפים את העירייה לניצול חולשות על ידי תוקף פוטנציאלי, במיוחד במערכת בעלת סיכון מובנה גבוה.
9. ביצוע מבדקי חדירה מעת לעת חיוני ביותר לאבטחת המידע בארגון. ללא ביצוע הערכת
סיכונים טרם בחירת המערכות אין למקבלי ההחלטות אפשרות לבחור את המערכות הרלוונטיות ביותר לביצוע מבדקי החדירה.
10. במצב הנוכחי שבו מתבצעים מבדקי חדירה למעט מאוד מערכות בשנה יוצא שמרבית
המערכות אינן נבדקות מכלל במשך כל התקופה שהן משמשות בעירייה. לצורך ההמחשה: בעירייה קיימות כ-200 מערכות ובממוצע מערכת מידע מוחלפת מדי 15 שנים.
במהלך אותן שנים מבוצעים כ-40 מבדקי חדירה (3-2 מבדקים מדי שנה), ולכן נוצר מצב שבו לא יבוצעו מבדקי חדירה כלל ל-160 מערכות.
11. העירייה אינה עומדת בתקנות הגנת הפרטיות, המחייבות ביצוע סקר ומבחני חדירה אחת
ל-18 חודשים במאגר מידע שחלה עליו רמת אבטחה גבוהה.
8. לא להעלות מערכות לאוויר ללא ביצוע מבדקי חדירה ותיקון הליקויים שנמצאו.
9. להכין תוכנית עבודה לטיפול בממצאים בהתאם למבדקי החדירה בתוך פרק זמן סביר
בהתאם לדרגת הסיכון.
10. לבצע תהליך הערכת סיכונים אשר יכלול את סיווג רמת האבטחה הנדרשת בהתאם
לתקנות הגנת הפרטיות, ובהתאם לכך לבחור את המערכות הרלוונטיות לביצוע מבדקי חדירה אחת ל-18 חודשים לפחות.
11. בהתאם לתהליך הערכת הסיכונים, להגדיל באופן ניכר את כמות מבדקי החדירה
המבוצעים מדי שנה גם למערכות נוספות מעבר לדרישה של תקנות הגנת הפרטיות.
אבטחת מידע וסייבר || 39
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
המלצה :8 בדיקות אלו מתבצעות באמצעות כלים ממוכנים כדוגמת bright וכן מתבצע טיפול בממצאים בהתאם.
המלצה :9 הערת הביקורת מקובלת. טיפול בממצאי בדיקות החדירה מוגדר בתהליכי העבודה ומבוצע בהתאם. יבוצע חידוד בנהלים אודות הכנת תוכנית עבודה לטיפול בממצאים.
המלצה :10 אגף המחשוב מבצע את בדיקות החדירה למאגרי המידע, בהתאם להנחיות ממונה אבטחת המידע.
המלצה :11 במכרז מיקור החוץ שיחודש בשנת 2024 עלתה בקשה להרחבה משמעותית של בנק השעות לצורכי בדיקות חדירה, שיעמוד על שעות בדיקה רבות.
הממונה על אבטחת המידע
המלצה :10 החל תהליך מיפוי מחדש של כלל המאגרים מתוך מחשבה לצמצם את כמות המאגרים (איחוד). במהלך שנת העבודה 2024 יבוצע סקר על כלל המאגרים ומערכות המידע כולל מבדקי חדירה, אשר להערכתי יושלם בתוך כשנה.
ועדת היגוי בנושא אבטחת מידע וסייבר
תפקידה של ועדת היגוי בנושא אבטחת מידע וסייבר בארגונים כולל אישור ועדכון קווים מנחים למדיניות אבטחת המידע וסייבר, קבלת דיווחים תקופתיים מהממונה על אבטחת המידע, "פיקוח-
על" בנושא אבטחת המידע וסייבר, הבטחת קיומם של מנגנוני פיקוח ובקרה נאותים, דיווח להנהלת הארגון, סיוע בקבלת החלטות בתחום ועוד. הוועדה אמורה להתכנס באופן קבוע ובתדירות מספקת, ומורכבת בדרך כלל מגורמים מדיסציפלינות שונות כגון: משאבי אנוש, כספים וכו' (ולא רק מתחומי המחשוב או אבטחת המידע).
באגף מחשוב ומערכות מידע גובשה ועדת אבטחת מידע. זו מתכנסת אחת לשבועיים ודנה בנושאי אבטחת מידע (דיווח על אירועים חריגים, רכישה של מוצרים חדשים, מעקב אחר יישום מוצרי אבטחת מידע ועוד). עם זאת, מדובר בוועדת אבטחת מידע המורכבת מאנשי אגף המחשוב בלבד (ואף אינה כוללת את אחראי אבטחת המידע של העירייה) ואינה משמשת כוועדת ההיגוי של העירייה.
12. בעירייה לא קיימת ועדת היגוי בנושא אבטחת מידע וסייבר, וכתוצאה מכך אין גוף או ועדה
המתווים מדיניות ומפקחים על יישומה, מדווחים ומסייעים להנהלת העירייה בקבלת החלטות בעלות משקל בתחום אבטחת מידע וסייבר.
40 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023
12. להקים ועדת היגוי שתורכב מכמה גורמים מדיסציפלינות שונות, אשר תתכנס אחת
לתקופה, תתווה מדיניות, תפקח, תעדכן ותייעץ להנהלת העירייה בקבלת החלטות בנושא אבטחת מידע וסייבר.
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
מרגע העברת התחום לאחריות מנהל אגף המחשוב נקבעו ועדות היגוי מקצועיות בתדירות שבועית, וכן, ייקבעו בעתיד הקרוב ועדות היגוי עליונות בהתאם לתקנות בנושא זה.
ראש מינהל משאבי אנוש והמינהל העירוני
לאור התארכות ההליך להעברת האחריות להיערכות ולטיפול באירועי סייבר לאגף המחשוב ומערכות מידע במינהל אסטרטגיה וחדשנות, הדבר התעכב. עם זאת, כפי שעולה מתגובתו של מנהל אגף המחשוב ומערכות המידע להמלצה, הנושא טופל.
תחומי אחריות והתקשרות עם חברת נס
ארגונים רבים מקבלים שירותי מערכות מידע ואבטחת מידע מספקי מיקור חוץ. במקרים אלו, הארגון נדרש לפקח על איכות העבודה וזמינות מתן השירות של הספקים. כמו כן, הארגון חייב לוודא כי לא מתקיימים ניגודי עניינים בין מגוון השירותים שמבצע אותו ספק כמיקור חוץ.
חברת נס נשכרה על ידי העירייה לספק שירותי מערכות מידע ואבטחת מידע. ההסכם עימה נחתם במאי .2016 תחומי האחריות של חברת נס בהתאם להסכם, הם אחריות כוללת על מערך המחשוב, יישום מנגנוני בקרות אבטחת מידע, פיתוחים ושינויים במערכות, שמירה על עדכניות טכנולוגית ובחירת פתרונות ומוצרים טכנולוגיים מתאימים מבחינת תקציב ודרישות העירייה.
הביקורת סקרה עניינים מקצועיים עיקריים (ולא היבטים מסחריים) בהסכם שנחתם מול חברת נס ונמצא כי:
• לחברת נס הסמכה ל-ISO27001 (תקן העוסק באבטחת מידע).
• תחומי האחריות של חברת נס הם אלה: אחריות כוללת על מערך המחשוב, יישום מנגנוני בקרות אבטחת מידע, פיתוחים ושינויים במערכות, שמירה על עדכניות טכנולוגית ובחירת פתרונות ומוצרים טכנולוגיים מתאימים מבחינת תקציב ודרישות העירייה.
• רציפות במתן שירות בין העירייה לבין חברת נס עקב חשיבות השירות הניתן במקרה חירום, מחלוקת בין שני הצדדים או מקרים אחרים (סעיף .)6 אבטחת מידע וסייבר || 41
• קיימת התייחסות לספק שירותים בתקופת המעבר בין הספק הקודם לבין חברת נס כך שחברת נס תספק את השירותים בתקופה הנ"ל (סעיף .)7
בנושא רכש שירותים (שאינם ניתנים על ידי חברת נס), מוצרי מדף או מדף עם התאמות (לדוגמה:
כספות, FW וכו'), בחירת השירות/המוצר מתבצעת על ידי העירייה, אולם הייעוץ, ההמלצה, ההסכם והתשלום מול הספק מבוצעים כולם על ידי חברת נס, כך שלמעשה, הבחירה של העירייה היא נגזרת מחוות הדעת של חברת הנס.
13. במקרים רבים שירותים אשר נועדו לבחון את רמת אבטחת המידע של מערכות שפיתחה
חברת נס (לדוגמה: מבדקי חדירה למערכת) וכן את מתן שירותי אבטחת המידע של חברת נס לעירייה באופן כללי, ניתנים על ידי ספק שעליו המליצה חברת נס, וגם התשלום בעבור השירות מתבצע דרך חברת נס, דבר שהוא בגדר ניגוד עניינים מובהק.
13. שירותי בדיקות אבטחת מידע, לרבות מבדקי חדירה, יינתנו על ידי ספקים חיצוניים אשר
אינם קשורים באופן ישיר או עקיף לחברת נס. ספקים אלו ייבחרו על ידי העירייה ואף את התשלום עבור שירותיהם תבצע העירייה.
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
על פי המכרז, החברה מחויבת לקיים 4 בדיקות חדירה שנתיות, שמבוצעות על ידי ספקים חיצוניים ותכולתן נכתבות ומאושרות על ידי אגף המחשוב.
עמידה בהוראות PCIDSS
בשנת 2006 הועבר תקן 2PCIDSS על ידי כלל חברות האשראי בעולם והוא נאכף על ידי חברות האשראי בישראל. התקן קובע כי כל ארגון המעביר, מעבד, מכבד או שומר נתוני כרטיסי אשראי חייב לעמוד ב-12 דרישות אבטחת המידע. חברות האשראי בישראל המפקחות על יישום תקן ה-PCIDSS דורשות בין היתר כי ימונה גורם מטעם הארגון האחראי לפיקוח על יישום התקן.
לביקורת נמסר כי העירייה אינה שומרת, מעבדת או מעבירה נתוני כרטיסי אשראי. עם זאת, העירייה "מכבדת" כרטיסי אשראי ולכן, לדעת הביקורת, עליה לעמוד בהוראות התקן. יתר על כן, העירייה 2 dss_pci=document&pcidss=category?library_https://www.pcisecuritystandards.org/document 42 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023 נעזרת בצד ג' לסליקת כרטיסי האשראי ולכן מוטלת עליה האחריות לפיקוח וליישום הוראות התקן הן בעירייה והן בצד ג'.
14. אי קיום הדרישות בתקן PCIDSS חושף את העירייה לקנסות מצד חברות האשראי ואף
במצב קיצוני, לשלילת כיבוד כרטיסי אשראי על ידי העירייה.
14. לבחון את אחריות העירייה ליישום תקן .PCIDSS בהתאם לאחריות העירייה למפות את
הפערים בין המצב הקיים לדרישות התקן וליישמן בהתאם עד לסגירת הפערים. נוסף על כך לפקח על יישום הוראות התקן של צד ג' שבו נעזרת העירייה לסליקת כרטיסי האשראי.
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
ההמלצה מקובלת.
מדיניות סיסמאות ברשת למשתמשים מסוימים
מדיניות סיסמאות מחמירה יותר לרשת הארגון, תצמצם את הסיכון לגישה של גורמים בלתי מורשים לרשת או למערכות המידע בארגון.
מדיניות הסיסמאות נדרשת לחול על משתמשים של עובדים (נבדק בפרק שני בסעיף 3 בהמשך הדוח) ועל משתמשים אלה.
בבדיקת מדיניות הסיסמאות החלה על משתמשים אלו נמצאו 35 משתמשים אשר לא החליפו סיסמה למעלה מ-3 שנים.
15. אי החלפת סיסמה, אחת לתקופה, מגבירה את הסיכון לשימוש בלתי מורשה במשתמשים
האמורים.
אבטחת מידע וסייבר || 43
15. להחליף סיסמה למשתמשים אלו אחת לתקופה בהתאם למדיניות שתיקבע.
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
לאחר אירוע הסייבר שחוותה עיריית ירושלים בחודש יולי אשתקד, צוות ה-System של חברת נס, בהתאם להנחייתי, ביצע איפוסי סיסמאות עבור כל המשתמשים המסוימים במערכות המידע. הליך זה ארך כשנה והסתיים לאחרונה. איפוס הסיסמאות יתבצע אחת לשנה, כהגדרת מדיניות החלפת סיסמאות לסוג זה של משתמשים.
ניהול מכשירים ניידים וגישה מרחוק
בשנים האחרונות, מאז מגיפת הקורונה, עבודה באמצעות גישה מרחוק למערכות ושרתי הארגונים נעשתה נפוצה מאוד.
קביעת מדיניות לגבי גישה מרחוק ומכשירים ניידים כגון: טלפונים חכמים, טאבלטים ועוד המתחברים לרשת הארגונית או למשאבי הארגון (כגון: דוא"ל ארגוני) חשובה מאוד לרמת ההגנה הקיימת בארגון. ללא מדיניות וניהול מוסדר עלול להיווצר מצב שבו מכשיר של עובד יגדיל את משטח התקיפה של התוקף.
בעירייה ישנם מכשירים ניידים הנשלטים ונמצאים ברשת העירונית, והחיבור לרשת מתבצע דרך VPN עם שם משתמש וסיסמה.
לצורכי הביקורת הופקה רשימת המורשים להשתמש במכשירים הניידים. נמצא כי הרשימה כוללת 190 מחשבים ניידים ו-323 טלפונים חכמים לשימושי הפקחים.
בבדיקה נמצא כי הרשימה מפורטת וכוללת את סוג המכשיר, שם המשתמש, קוד המכשיר וגרסת מערכת ההפעלה. הביקורת בדקה מדגמית כמה מכשירים כדי לוודא כי מערכות ההפעלה עדכניות (מערכות הפעלה שאינן עדכניות מגבירות את הסיכון לניצול חולשות על ידי תוקף) ולא נמצאו ממצאים חריגים.
עם זאת, הביקורת לא קיבלה תיעוד של סקירת הרשימה על ידי גורם מורשה מטעם העירייה, שמטרתו לוודא שאכן כל המכשירים ברשימה קיימים בפועל ונמצאים בשימוש על ידי עובדי העירייה הנדרשים לכך מתוקף תפקידם.
44 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023
16. חיבור העובדים מרחוק לרשת העירונית נועד לתמוך בצורכי העבודה של המשתמשים,
אולם הדבר טומן בחובו סיכונים, כגון: גישה בלתי מורשית לרשת הארגונית, גישה מרחוק בלתי מאובטחת וכיוצ"ב. אי ביצוע סקירה של רשימה המכילה מאות מכשירים ניידים המתחברים מרחוק לעירייה, מגביר את הסיכון לכך שיהיו עובדים המופיעים ברשימה אך בפועל אינם נדרשים להשתמש במכשיר נייד כחלק מתפקידם, או לחלופין, מכשירים שכבר אינם ברשות העירייה ועדיין מורשים להתחבר לרשת שלה מרחוק.
16. לערוך סקירה תקופתית לרשימת המורשים להשתמש במכשירים ניידים.
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
בקרה על רשימת המורשים לשימוש במכשירים ניידים מתבצעת באמצעות מערכת ה-.idm
פוליסת סייבר
לאור עלייה ניכרת בהיקף ובמורכבות תקיפות הסייבר, תלות הארגונים במערכות מידע ורגולציה התגברה. בתחום אבטחת המידע והסייבר קיים ביטוח הניתן לרכישה מחברות הביטוח. ביטוח זה אמור לסייע במקרים כדלהלן:
• תשלום נזקים לצד שלישי – בגין אובדן מידע אישי, מידע תאגידי והפרת אבטחת מידע • תשלום קנסות הניתנים לביטוח – בעקבות הפרת הפרטיות ופגיעה בחופש המידע • תשלום הוצאות מומחי סייבר ויועצי מדיה – במקרה של משבר • תשלום הוצאות דיווח ללקוחות – במקרה של אירוע סייבר המחייב יידוע נשואי המידע • כיסוי לסחיטה – פיצוי בגין כספים ששולמו בעקבות סחיטה ונזקים הנלווים לה, לרבות תשלום כופר, הוצאות מומחה והוצאות ניהול המשבר
• פגיעה ברשת/ אובדן רווחים – תשלום אובדן רווחים בעקבות פגיעה מתמשכת ברשת כתוצאה ישירה מכשל באבטחת מידע
העירייה מחזיקה בפוליסת כיסוי לאירועי סייבר. בבדיקת הפוליסה נמצא כי היא נרכשה מחברת הביטוח הפניקס (מספר פוליסה )23/115/740/1000379 לתקופה מ-23.2.2023 עד .22.2.2024 להלן חלק מסוגי הכיסויים בהתאם לפוליסה:
אבטחת מידע וסייבר || 45
• התחייבות על הפרטיות – עד 5 מיליון דולר
• כיסוי בגין פריצת אבטחה – עד מיליון דולר
• התחייבות אבטחת מידע – עד 5 מיליון דולר
• התחייבות מולטימדיה – עד מיליון דולר
עם זאת, לא נערכו בדיקה והערכה של הנזקים הכלכליים הצפויים מאירועי סייבר, לדוגמה: תשלום ליועצי סייבר במקרה של תקיפה, נזקים בגין תביעות משפטיות על הפרות חוק, אובדן הכנסות, פגיעה במוניטין, שיקום מערכות המחשוב לאחר אירוע וכו'.
17. לא נערכה בדיקה של הנזק הכלכלי הצפוי מאירוע סייבר טרם רכישת פוליסת הביטוח,
וכתוצאה מכך לא ניתן להעריך מהו כיסוי הפוליסה הרצוי.
17. להעריך את היקף הנזקים הכלכליים הצפויים מאירוע סייבר ולאחר מכן לבחון את כיסוי
פוליסת הביטוח בגינם.
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
לעירייה קיים ביטוח סייבר.
גיבויים ושחזורים
קיימים גורמי סיכון רבים על מערכות המידע, כגון: הגורם האנושי (אם בשוגג ואם בזדון), תקלות, וירוסים, נזקי טבע, וכו'. גורמים אלו עלולים לגרום לפגיעה בנתונים המנוהלים במערכות המידע ואף להפסקת פעילות מערכות אלו. על מנת להבטיח את המשך פעילות מערכות המידע על הארגון לנקוט פעולות למיניהן - בין השאר עריכת גיבויים וביצוע שחזורים יזומים לבדיקתם.
בבדיקתנו נמצא כי קיימים שלושה סוגי גיבויים בעירייה:
• מערכת גיבויים של חברת Commvault לניהול מערך הגיבויים בעירייה.
• גיבוי במיקרוסופט Azure למוצרי מיקרוסופט בענן כגון CRM ו-.BI • גיבוי בקלטות למחשבי AS400 אשר הוחלפו לאחרונה.
46 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023 גיבויים דרך מערכת Commvault מתוזמנים באופן יומי קבוע כגיבוי מלא לכל הרשת, למעט חלק מתיבות הדואר האלקטרוני.
נוסף על אלה, בעת כישלון של גיבוי נשלח מייל אוטומטי מהמערכת לצוות התמיכה לצורכי טיפול.
צפינו במייל דוגמה שנשלח ב-17.7.2023 בגין נפילת ג'וב לריצת גיבוי (ג'וב מספר .)528426 הגיבוי הוא עבור בסיסי הנתונים של מערכת אורקל. נמצא כי הגיבוי תוקן על ידי הרצה חוזרת של הג'וב.
הביקורת בדקה את תהליך השחזורים בעירייה, ונמצא כי לא מבוצעים שחזורים יזומים של מערכות או מידע, אלו מבוצעים רק לפי הדרישה. שלפנו את לוג הג'וב של השחזור במערכת לתקופה שבין אפריל 2021 ליולי 2023 ונמצא כי בממוצע מבוצעים שני שחזורים לחודש. בדיקת סטטוס ביצוע השחזורים העלתה את התוצאות כדלהלן:
תרשים :3 תוצאות השחזורים שבוצעו בתקופה אפריל 2021 עד יולי 2023
18. ללא ביצוע שחזורים יזומים אין אפשרות לוודא כי הגיבויים אכן מבוצעים כראוי.
18. לבצע שחזורים יזומים לפי סבב שרתים, מערכות ובסיסי נתונים אחת לתקופה שתיקבע
מראש, לצורך בדיקת זמינות, שלמות ודיוק הגיבויים.
אבטחת מידע וסייבר || 47
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
עיריית ירושלים מבצעת כ-3,000 שחזורים בשנה מכל הסוגים בצורה תקינה. לאור כמות השחזורים, לדעת מנהל אגף המחשוב אין צורך בבדיקה תקופתית.
מערכות לא נתמכות על ידי יצרן התוכנה
עם סיום מחזור החיים של מערכת, יצרני המערכת מפסיקים להעניק תמיכה, תיקוני באגים ועדכוני אבטחת מידע. הדבר חושף את המערכת למתקפות סייבר שכן גורמים עוינים עלולים לזהות במערכות אלה חולשות ולנצלן לפריצה אליהן.
בעירייה קיימות 83 מערכות במצב EOL (Life Of ,)End כלומר היצרנים של אותן מערכות הפסיקו לתמוך בהן. בבדיקת מסמך שהתקבל מהעירייה ראינו כי המערכות הנ"ל מחולקות ל-3 רמות כלהלן:
• מערכות בעדיפות גבוהה להחלפה: מערכות המספקות שירותי רוחב עם טכנולוגיה מיושנת מאוד ולא נתמכת. מדובר במערכת עם שימושיות גבוהה.
• מערכות בעדיפות בינונית להחלפה: מערכות עם טכנולוגיה מיושנת עם שימושיות בינונית.
• מערכות בעדיפות נמוכה להחלפה: מערכות מתקדמות יחסית עם שימושיות נמוכה.
להלן פילוח המערכות לפי רמת החשיבות:
תרשים :4 רמת החשיבות של מערכות לא נתמכות לפי מספר המערכות
48 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023
19. עם סיום מחזור החיים של מערכת, יצרני המערכת מפסיקים, בין היתר, מתן עדכוני
אבטחת מידע למערכת, ולכן מערכות אלה בעלות סיכון גבוה יותר לתקיפה של גורמים עוינים.
19. להחליף את המערכות שהוגדרו EOL במערכות חדשות הנתמכות על ידי היצרנים. עד
להחלפת המערכות הנ"ל לבצע מבדקי חדירה במטרה לזהות פגיעויות ברמת סיכון קריטית וגבוהה ולאתר בקרות מפצות כנגד פגיעויות אלו.
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
עיריית ירושלים התחילה פרויקט של שדרוג מערכות המידע.
אבטחת מידע וסייבר || 49
פרק שני
מבדק מערכות אבטחת המידע
תשתית מערכת האנטי-וירוס
בעירייה קיימת מערכת אנטי-וירוס מרכזית של חברת Kaspersky אשר מנהלת את כל עמדות הקצה והשרתים בעירייה. נוסף עליה קיימת מערכת 3EDR של חברת מייקרוסופט אשר מנוהלת בענן.
מתודולוגיית בדיקת הביקורת התבססה על בדיקות תצפית וקבלת תיעוד שבו נבחנה רמת ההגנה.
להלן ממצאי הבדיקה:
• כל התחנות מנוהלות על ידי מערכת אנטי-וירוס מרכזית ומעודכנת.
• המערכת שולחת התרעות במייל על אירועי הדבקה.
• המערכת שולחת דוחות סטטוס באופן שוטף.
• המערכת שומרת לוגים למשך 24 חודשים.
• המערכת מכילה תוסף EDR לחסימת הצפנה.
• המערכת מכילה מדיניות חסימת USB בעמדות קצה.
• המערכת מכילה מדיניות לבקרת גלישה בעמדות קצה.
• המערכת תואמת את הרישוי הקיים.
1. רמת התחזוקה של המערכת תקינה ומתבצעת בהתאם לסטנדרטים המקובלים של רמת
אבטחת מידע.
תשתית מערכת ה-Firewall
מערכת Firewall היא מערכת לניטור ולחסימת תקשורת בין הרשת הארגונית לרשתות חיצוניות (כגון: רשת האינטרנט). מערכת זו היא חלק חשוב במערך אבטחת המידע של הארגונים.
מתודולוגיית בדיקת הביקורת התבססה על בדיקות תצפית וקבלת תיעוד שבו נבחנה רמת ההגנה.
3 EDR (Response & Detection )Endpoint – פלטפורמת אבטחה, זיהוי ותגובה של נקודות הקצה, המספקת לארגונים את האמצעים לפקח, לאתר ולהגיב לאיומי נקודות קצה.
50 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023
2. התחזוקה של מערכת ה-FW מתבצעת באופן חלקי.
3. ללא הגדרות מתאימות במערכת לשליחת דוחות ולשמירת לוגים לפרק זמן ארוך, העירייה
תתקשה לתחקר אירועי אבטחת מידע שהחלו בצורת "זחילה" מהעבר. זאת ועוד בתנאים אלה העירייה אינה עומדת בתקנות הגנת הפרטיות.
1. להסיר את החוקים שאינם בשימוש.
2. לוודא כי כל החוקים של ה-FW יירשמו בלוג.
3. להגדיר במערכת ה-FW פעולה לשליחת דוחות שבועיים למנהל אבטחת המידע.
4. להגדיר במערכת ה-FW שמירת לוג אירועים לתקופה של 24 חודשים לפחות.
5. להקשיח פרוטוקול מסוים.
6. לבחון חיבור כלל המשתמשים במערכת ל-AD הארגוני.
7. להגדיר במערכת ה-FW שינוי סיסמאות המשתמשים אחת לתקופה.
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
המלצה :1 מתבצע בשוטף. כדי לייעל את תחזוקת ה-FW הומלץ לרכוש ולהטמיע מערכת .TUFIN המלצה :2 כדי לשמור לוגים ל-24 חודשים כנדרש, יש לבצע היערכות ורכש של תשתית שמירת לוגים בממדים אלו.
המלצה :4+3 הנושאים הועלו בתוכניות העבודה של שנת 2024 ויבוצעו בכפוף לתקציב שיאושר.
המלצה :5 הקשחת פרוטוקול מסוים תתבצע באופן מיידי.
המלצה :6 כלל המשתמשים המתחברים ל-FW מחוברים דרך AD – .TACACS המלצה :7 שינוי סיסמאות מוגדר בהתאם להחלפת סיסמה ב-.AD
תשתית מערכת ה-Directory Active
מתודולוגיית הבדיקות של ה-AD כוללת בדיקות רחבות בכל הנוגע לרכיבי התשתית הקיימים.
מתודולוגיית בדיקת הביקורת התבססה על בדיקות תצפית וקבלת תיעוד שבו נבחנה רמת ההגנה.
אבטחת מידע וסייבר || 51
בבדיקה זו ניתן לקבוע באיזו מידת סיכון נמצאת הרשת ברמה הלוגית לפגיעה בסודיות, באמינות או בזמינות המידע. הבדיקה בוצעה על ידי כלי Castle .Ping להלן ממצאי הבדיקה:
• מערכות ההפעלה בתחנות הקצה והשרתים - נמצאו גרסאות מערכות הפעלה אשר אינן נתמכות על ידי היצרן. מדובר במערכות הפעלה ישנות של שרתים ועמדות קצה אשר אינן נתמכות.
מערכות הפעלה שאינן נתמכות על ידי היצרן מוגדרות כבעלות סיכון גבוה יותר לתקיפה של גורמים עוינים, כיוון שיצרני המערכות מפסיקים את מתן עדכוני אבטחת המידע.
• פרוטוקולים מוגדרים ברשת - על ארבעה שרתי AD מופעל פרוטוקול ישן ולא מאובטח בגרסאות .smb1
• הגדרות רישום ובקרה – מערכות הרישום והבקרה בשרתים מיושמות בצורה חלקית.
• חשבונות משתמשים – נמצאו חשבונות משתמשים המוגדרים כלא פעילים וכאלה שהסיסמה שלהם לא השתנתה זמן רב.
• נמצאו אובייקטים שיש להם הרשאות עודפות.
• אדמיניסטרטורים ברשת – נמצא כי לחלק מהאדמיניסטרטורים קיימת אפשרות לבצע דלגציה לא מאושרת, כלומר לתת הרשאות נוספות למשתמשים אחרים.
4. רמת התחזוקה של המערכת בינונית ואינה תואמת את הסטנדרטים המקובלים של רמת
אבטחת מידע. בשל כך העירייה חשופה לסיכוני הדבקה ופגיעה פוטנציאליים במערכת המרכזית.
8. להסב מערכות הפעלה אשר אינן נתמכות על ידי היצרן למערכות הפעלה נתמכות (וכן
למחוק מערכות אשר אינן בשימוש).
9. להגדיר הקשחות במחשבים בהתאם לשיטות עבודה מקובלות ולהסיר פרוטוקול ישן.
10. לבצע שינוי הגדרות מידע ולהחליף סיסמאות לפחות אחת ל-180 יום.
11. ליישם בקרה בכלל השירותים לפי שיטות עבודה מקובלות.
12. לבצע את הפעולות האלה:
• לבצע שינוי הגדרות ולא לשמור סיסמאות בתוך קובצי ה-.GPO 52 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023 • לקבוע מדיניות סיסמאות ב-GPO Default לפי המדיניות המומלצת:
-https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008 MSDN=redirectedfrom?)ws.10=R2-and-2008/cc770842(v • למחוק GPO אשר אינו בשימוש.
• לבטל את האובייקטים אשר אינם בשימוש יותר מחצי שנה.
• להגדיר מדיניות סיסמאות נאותה לכל המשתמשים במערכת.
• לתת הרשאה לאובייקטים.
• לבצע הקשחה לחשבונות האדמיניסטרטורים באמצעות דרישת אישור בעת הענקת הרשאות.
• לשקול יישום ההגדרה ב-AD כדלהלן: "delegated be cannot and sensitive is Account".
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
הסבת מערכות הפעלה מתבצעת בהתאם לתוכנית שדרוג המערכות.
הסרת פרוטוקולים ישנים תבוצע לכשיתאפשר, לאחר שדרוג מערכות ישנות כגון מערכת חנייה, ניהול פרויקטים, ועדות ועוד.
טיוב GPO יתבצע במהלך שנת .2024
נדרש פירוט הממצאים בכלל בנושאי Directory .Active
תשתית מערכת עדכוני אבטחת מידע
קיימת מערכת מרכזית SSCM אשר מנהלת את כל עמדות הקצה והשרתים בארגון. כמו כן, קיימת מערכת ,INTUNE אשר מנהלת את עמדות הקצה והשרתים בארגון והתאמתם למדיניות אבטחת המידע בארגון.
להלן ממצאי הבדיקה:
• קיימים עדכוני אבטחת מידע ברמה גבוהה אשר לא הוחלו בזמן על שרתי ה-.SQL • המערכת לא הוגדרה לשלוח דוחות תקופתיים למנהל אבטחת המידע לגבי סטטוס עדכוני האבטחה בעירייה.
אבטחת מידע וסייבר || 53
5. רמת התחזוקה של המערכת תקינה ובהתאם לסטנדרטים מקובלים של רמת אבטחת
מידע. עם זאת שתי הגדרות דורשות שינוי, ובשל כך העירייה חשופה במעט לסיכוני הדבקה ופגיעה פוטנציאליים.
13. לבדוק אחת לחודש לפחות אם קיימים עדכונים לשרתי ה-.SQL לכשיימצאו עדכוני
אבטחת מידע בעלי חשיבות גבוהה יש לבצע עדכון ללא דיחוי.
14. להגדיר במערכת שליחת דוחות תקופתיים למנהל אבטחת המידע לגבי סטטוס עדכוני
האבטחה בעירייה.
תגובת המבוקרים
מנהל אגף מחשוב ומערכות מידע
המלצה :13 קיים נוהל הטמעת עדכונים וחברת נס עובדת על פיו.
המלצה :14 חברת נס תפעל לטיפול בממצאים אלו, בהתאם לחומרתם ובמסגרת תוכניות העבודה.
54 || עיריית ירושלים – מבקרת העירייה – דוח שנתי 2023
סיכום
בשנים האחרונות ישנה עלייה מתמדת בהיקף ובעוצמת תקיפות הסייבר בארץ ובעולם. בין המותקפים ניתן למנות בתי חולים, אוניברסיטאות, עיריות, חברות ביטוח, תשתיות, אתרי אינטרנט ועוד. המתקפות עלולות לערער את היציבות הארגונית, לפגוע בנכסי הארגון, במוניטין שלו ובלקוחותיו, ולעיתים אף לסכן חיי אדם.
הגורמים הפוטנציאליים לתקיפות ברשויות המקומיות יכולים להיות בעלי אינטרס כלכלי, גורמים אנטי-ישראליים, גורמים פנימיים להשגת רווח או גרימת נזק מכוון ואף גורמים מדינתיים כחלק ממאבק אידיאולוגי.
עיריית ירושלים היא יעד מרכזי לניסיון תקיפות סייבר, וזאת בין היתר בשל היותה עיר הבירה ואחד הסמלים החשובים של מדינת ישראל. ניסיונות חדירה למאגרי המידע, תקיפה והשחתה של אתר האינטרנט ומניעת שימוש במערכות, הן רק חלק מהסיכונים הקיימים במרחב הסייבר של העירייה.
תקיפה של מערכות העירייה עלולה לשבש מערכות קריטיות של כריזה, גבייה, ניהול וסיוע לתושבים ועוד.
האחריות ליישום מנגנוני אבטחת המידע בעירייה היא של אגף מחשוב ומערכות מידע במינהל אסטרטגיה וחדשנות, המונה כ-200 עובדים, אשר רובם עובדי מיקור חוץ. האחריות להתוויית המדיניות והפיקוח על יישום מנגנונים אלו מוטלת על יחידת אבטחת מידע הכפופה למינהל משאבי אנוש ומינהל עירוני, יחידה הדלה במשאבים תקציביים ובכוח אדם.
כדי לצמצם ככל האפשר את הסיכונים במרחב הסייבר נדרש למפות ולהעריך את הסיכונים הקיימים, להתוות מדיניות הגנה ברורה ולפקח על יישומה באופן שוטף.
הביקורת בדקה את המדיניות והנהלים בנושא אבטחת המידע, בחנה את מנגנוני האבטחה הקיימים והמופעלים בעירייה ואף ביצעה מבדקי חדירה למערכות של העירייה כדי להעריך את רמת אבטחת המידע בהן.
הביקורת העלתה ליקויים מהותיים לגבי התוויית המדיניות ונוהלי אבטחת המידע של העירייה, העמידה בהוראות חוק, בתקנים ובסטנדרטים המקובלים, העמדת המשאבים המוקצים לפיקוח על אבטחת המידע והסייבר ועוד. מכלול הממצאים שצוינו בדוח מגבירים את הסיכון לתקיפה של מערכות העירייה.
על העירייה לטפל בממצאים שהועלו בהקדם, בדגש על גיבוש מסמך מדיניות ועדכון הנהלים, ביצוע תהליך הערכת סיכונים, טיפול בפערים הטכנולוגיים שנמצאו - לרבות במבחני החדירה -
והקמת ועדת היגוי אשר תפקח, תדווח ותייעץ להנהלת העירייה בקבלת החלטות בעלות משקל בתחום אבטחת המידע.
אף שלא ניתן למנוע באופן מוחלט אירועי אבטחת מידע וסייבר, אירועים שבשנים האחרונות התגברו והפכו מוחשיים וקריטיים יותר, היערכות נכונה לקראתם תהפוך את ההתמודדות עימם למוצלחת יותר וקלה יותר. היערכות נכונה מראש יכולה לקצר את זמני התגובה, לאפשר להנהלה לקבל החלטות מושכלות ונכונות יותר, לאפשר לעירייה לעמוד בחובותיה הרגולטוריות, וכפועל יוצא להפחית את הסיכונים למיניהם מעצם התרחשות האירוע.
הוועדה לביקורת – מספר 12
מתאריך ז' באלול תשפ"ד ()10.9.2024
הוועדה לביקורת – תמליל
מספר הוועדה: 12
מקום ההתכנסות: אולם הנהלה 2
תאריך הוועדה: ז' באלול תשפ"ד ()10.9.2024
מזכיר הוועדה בדיון: צבי עבו
שעת תחילת הוועדה: 13:53
שעות סיום הוועדה: 14:47
התמליל נכתב ע"י חברת גולד וורק בע"מ ולא עבר בדיקה או הגהה ע"י גורם כל שהוא בעיריית
ירושלים
עיריית ירושלים וחברת גולד וורק בע"מ עושים כל שביכולתם על מנת לייצר תמליל איכותי ובעל
ערך. עם זאת מודגש כי קריאה בתמליל צריכה להיעשות באופן מושכל תוך הבנה שיתכנו טעויות
ו/או השמטות מסיבות אובייקטיביות שונות.
You"
.speak
גולד-וורק ת R ג ו M ים גולד וורק תמלול והקלטה We
"_type
1
הוועדה לביקורת – מספר 12
מתאריך ז' באלול תשפ"ד ()10.9.2024
יו"ר אלדד רבינוביץ:
אני מתכבד לפתוח דיון וועדת ביקורת מספר ,13 אבטחת מידע לסייבר. אנחנו חלמנו כשנגיע לארץ
אבותינו, נגיע למנוחה ונחלה. ברוך השם אנחנו הגענו לכאן, אבל מנוחה ונחלה, הם קצת פחות. יש
הרבה מאוד איומים מסביבות, אנחנו חווים אותם, אנחנו מרגישים, יש איום מאוד משמעותי
שאנחנו פחות מדברים עליו, פחות מכירים אותו איום דיגיטלי. לא יודע אם דיגיטלי זה המושג
הנכון, אבל איום, איום ברשת, איומים, איומים ממשיים, איומים משמעותיים, עם הרבה מאוד
השלכות בעולם הפיסי שלנו, מתחילים לאט לאט להבין, שומעים קצת בחדשות, שומעים קצת את
מה שאנחנו עושים, מה שעושים לנו, זה אירוע שהוא מאוד משמעותי וצריך להיערך לו. תחום
שמאוד קשה להבין בו, מאוד מאוד מקצועי, תחום שמשתנה מאוד מהר, כבר לא מספיק מוחשי,
אתה לא תמיד רואה כשהותקפת, אתה לא תמיד מבין, מה יש לך מה אין לך, לפעמים זה מוזנח.
אנחנו כאן הביקורת נעשתה, כדי שזה לא יוזנח, והעירייה משקיעה הרבה מאוד, כדי שזה לא יוזנח,
ובשביל זה אנחנו כאן, בעזרת השם נשתפר תמיד.
עפרה ברכה:
זהו, אז הביקורת באמת ביצעה את הנושא הזה מאוד מאוד חשוב, מאחוריו רואה חשבון שלומי בני,
שזה הוא התחום ההתמחות שלו, לערוך את הביקורת, ואני מאוד מקווה שנשמע שהעירייה באמת
נקטה בצעדים, כי מצאנו באמת שיש צורך לעשות, לאץ מספר המלצות, כדי שהעירייה תהיה מוגנת
ככל שניתן, ערוכה, לכל חלילה קטסטרופה שתגיע גם מההיבט הזה חס וחלילה. אני מעבירה לך את
זה שלומי, בבקשה.
שלומי בני:
אוקי, תודה, אז אני אציג את עצמי, כולכם מכירים, אז שמי שלומי בני, כמו שעפרה ציינה, אני
רואה חשבון במקצועי, אבל תחום ההתמחות שלי זה מערכות מידע וסייבר, רואה חשבון בא מעולם
ניהול הסיכונים, אז איפה שהוא מתחבר. אני שותף במשרד RSM שיף הזנפרץ ושות', זה פירמה
בינלאומית, מאוד מאוד גדולה, שמספקת בין היתר שירותי אבטחת מידע וסייבר. ואחת
ההתמחויות שלי, זה בעצם ביקורות פנימיות בתחום הסייבר, גם בעיריות, בארגונים גדולים,
מכונים, בנקים, וכולה. ופה בעצם נתבקשתי לסייע בביקורת פנימית בתחום אבטחת המידע
והסייבר של העירייה. בעצם כללנו את רוב הנושאים בתחום של אבטחת מידע וסייבר, כמו שניתן
לראות. אם יש שאלות, תרגישו בנוח, באמת נושא יותר טכני, יותר טכנולוגי, אבל תרגישו בנוח, אם
אני מדבר בג'יבריש, תעצרו אותי.
אלדד רבינוביץ:
אני לא מתחייב להבין הכול, אני אנסה.
שלומי בני:
2
הוועדה לביקורת – מספר 12
מתאריך ז' באלול תשפ"ד ()10.9.2024
אני אדאג שאתם תבינו את הדברים החשובים. בסדר? טוב, אז קודם כל עיריית ירושלים, יש לה
מספר רב של מערכות מידע, אני אומר בין 200 ל – ,400 תלוי את מה סופרים בתור מערכת או לא,
תלוי את מי שואלים, אז בגדול יש הרבה מאוד מערכות נקרא לזה. יש חוקים שהעירייה צריכה
לעמוד בהם, כמו כל גוף בישראל, יש את חוק הגנת הפרטיות, תקנות אבטחת המידע הגנת
הפרטיות. ויש דברים שהם וולונטוריים, כמו איזואים, כמו כל מיני כאלה. אנחנו בעצם התמקדנו
בנושא של אבטחת מידע, בהתאם לתקנות הגנת הפרטיות, בהתאם לתקנים, מובילים, מערך הסייבר
הלאומי ניסט וכולה, באמת לראות איפה העירייה עומדת, ביחס לתקנים, ולבסט פרקטיס מה
שנקרא. הביקורת שלנו בעצם, אם אני מחלק אותה, לסבר את האוזן, אז היא התחלקה לשלושה
נושאים, הנושא הראשון בדקנו את כל הצד הרך, כל הנושא של מדיניו, של נהלים, כל הנושא של
וועדת היגוי באבטחת מידע וסייבר, כל העולם הזה של הנהלים והמדיניות. הנושא השני זה מבדק
טכנולוגי שבאנו ובדקנו את המערכות אבטחת מידע של העירייה, איך הן פועלות, אנטי - וירוס,
בטח כולכם מכירים, חומת אש מי שאולי לא מכיר, זה איזה שהוא כלי שמפריד בינך לבין, בין
המערכות לבין האינטרנט, עוד כל מיני מערכות אבטחת מידע, איך בעצם הגדירו אותם, האם
הגדירו אותם נכון, האם לא הגדירו אותם נכון, האם יש,
אלדד רבינוביץ:
האם הן קיימות.
שלומי בני:
האם הן קיימות, נכון שאלה, הערה מצוינת, מעולה. והחלק האחרון עשינו מבחני חדירה לשתי
מערכות שבחרנו מתוך, כמו שציינתי 200 או 400 מערכות, איך שאנחנו לא מסתכלים על זה. אז זה
בעצם שלושת החלקים של ה - . הממצא הראשון זה בעצם שבעירייה לא קיים מסמך מדיניות
אבטחת מידע, ונהלי אבטחת המידע לא עודכנו שנים רבות. בנוסף חלק מהנהלים, בכלל הם לא
מופיעים בפורטל העירייה. אז אני מסתכל רגע מהצד שלי, אני אגיד לכם עד כמה, עד כמה אני רואה
את זה בחומרה נקרא לזה, בסדר? אני אומר גוף כזה שהוא באמת סמל, הייתי מצפה שבאמת יהיה
מדיניות, שיהיו נהלים, שתהיה וועדת היגוי, זה צריך להיות מאוד מאוד ממוסד, אני מגיע לחברות
שהן יותר קטנות, חברות קטנות מאוד, שכבר אצלהם יש מדיניות, שמכילים אותה, ונהלים,
ומעדכנים אותה. אז בטח ובטח בגוף כזה שיש לו מאגרי מידע מאוד מאוד רגישים, ולכן כמובן שזה,
זה משהו שצריך לעמוד לנגד עיניכם, כנגד העירייה, ולגבש את המדיניות, לעדכן את הנהלים,
לתקשר אותם, וכולה. אני חייב לציין אולי עוד איזה שהיא הערה, לגבי גן כל הדו"ח ייאמר לזכות
העירייה לזכות הגורמים שקיבלו את ההמלצות, קיבלו את הממצאים, קיבלו את ההמלצות, לא
היה ויכוחים, יש כאלה מבקרים מתחילים להתווכח שלושה חודשים, בסוף את הרוב מקבלים.
באמת קיבלו פה את הרוב, וייאמר לזכותם שלא היה יותר מידי דיונים, באמת מה שרשמנו מה
שהעלינו באמת,
אלדד רבינוביץ:
3
הוועדה לביקורת – מספר 12
מתאריך ז' באלול תשפ"ד ()10.9.2024
רוצה להגיב? ציון.
ציון סמולר:
כן, בעיקרון הוועדה לצערי עדיין לא הוקמה, זה דבר אחד, לא הוקם הוועדה, אבל הנוהל קיים, זאת
אומרת יש נוהל, לא שם ברמה הפורמאלית, זאת אומרת צריכה לקום הוועדה, מבחינת ההיגוי
שתיתן באמת את האישור הראסמי. חוץ מזה יש כבר טיוטה, טיוטה של נוהל, שזה בצורה מאוד
מאוד (לא ברור), רק צריך לאשר אותה.
אלדד רבינוביץ:
תגובות, לפני כמה חודשים טובים, שהיא מוקמת ו –
ציון סמולר:
נכון, זה שני ראשי מנהלים, ברמת העיקרון יש שמה, את רני שהוא עוזב, רני רוזנהיים, ולגבי כוח
צריך פשוט לראות, צריך לגבש את זה, צריך שזה יקרה.
אלדד רבינוביץ:
מי אחראי שזה יקרה?
ציון סמולר:
לא אכפת לי להיות אחראי להוביל, אבל,
אלדד רבינוביץ:
הוסמכת. טוב חשוב שיהיה מישהו שידחוף את זה קדימה, אחרת זה יישאר באותו סטאטוס עוד
כמה חודשים. אז זה מצוין.
ציון סמולר:
בשמחה.
אלדד רבינוביץ:
אתה ראית את הטיוטה שלהם?
שלומי בני:
כן, הייתה איזה טיוטה שאנחנו קיבלנו, אבל באמת היא ברמת טיוטה, עם הערות וסימונים בצהוב,
כך שמבחינתי זה לא, זה אפילו לא הגיע לשלב של טיוטה סופית, נקרא לזה לפני שאושרה.
אלדד רבינוביץ:
4
הוועדה לביקורת – מספר 12
מתאריך ז' באלול תשפ"ד ()10.9.2024
אולי כדאי להראות?
שלומי בני:
כן,
אלדד רבינוביץ:
כן?
שלומי בני:
בטח, בוודאי הערה 2 אולי זה מצוין, כן, בהחלט, בשביל זה אנחנו פה.
אלדד רבינוביץ:
לא חלילה מתוך זלזול וזה, תמיד עין, עין נוספת מבחוץ זה תמיד,
ציון סמולר:
חד-משמעית.
אלדד רבינוביץ:
מאוד מועיל בכל דבר. מצוין.
שלומי בני:
אוקי, אז דבר נוסף. בדרך כלל אנחנו רואים יחידות אבטחת מידע בארגונים בסדר גודל הזה, נאורות
בכוח אדם, אז אני לא מצפה שיהיה פה 50 אנשים, אבל אני מצפה שיהיה איזה שהוא תקציב סביר,
הולם, לנושא אבטחת מידע וסייבר, ובאמת ראינו משהו פה, שיש פה בחור מאוד נחמד, מוכשר, אבל
זה עדיין זה בחור, בחור וחצי אני קורא לזה, שמנסים לעשות איזה שהוא משהו עם תקציב מאוד
מאוד דל, אנחנו חושבים שצריך לעבות אותו, לסדר אותו, אולי לשנע, אני לא יודע, אני לא, אני לא
מתערב כרגע מאיפה להביא את הכסף, אבל אולי מ - , מאגף מחשוב, אני לא יודע, אבל צריך פה,
אלדד רבינוביץ:
כסף,
דודו אמזלג:
אפשר לשאול?
שלומי בני:
איך?
5
הוועדה לביקורת – מספר 12
מתאריך ז' באלול תשפ"ד ()10.9.2024
דודו אמזלג:
מה ההיקף שהוא לא דל? אנחנו מדברים,
ציון סמולר:
אני רק אגיד שנמצא בתל – אביב.
עפרה ברכה:
אבל נעשו עוד כמה דברים מאז, נדמה לי שגם הוא תוקצב קצת או משהו.
דודו אמזלג:
לכן אני שואל, מה, שנבין מה, מאיפה אנחנו, כמה אנחנו רחוקים,
עפרה ברכה:
מאפס לכמה?
דודו אמזלג:
ההליך,
עפרה ברכה:
היינו במצב שאין לו תקצוב.
דודו אמזלג:
לא תקצוב,
שלומי בני:
כן, כן, כמעט אין תקצוב.
ציון סמולר:
לא, הוא כתב, הוא כתב.
עפרה ברכה:
היה מצב מאוד,
ציון סמולר:
הוא כתב באופן כללי שמכל התקציב העירוני צריך להיות %0.8 שנמצא בתקצוב,
6
הוועדה לביקורת – מספר 12
מתאריך ז' באלול תשפ"ד ()10.9.2024
עפרה ברכה:
כן,
ציון סמולר:
בתקציב מטורף, זה פי .100
שלומי בני:
כן,
עפרה ברכה:
הוא היה במצב,
שלומי בני:
בוא נהיה פי 10 ממה שיש היום,
ציון סמולר:
כן,
שלומי בני:
אז אנחנו כבר נהיה במקום טוב.
ציון סמולר:
אנחנו הכי,
אלדד רבינוביץ:
ראיתי שכתוב שיש שני תקנים.
ציון סמולר:
זה לא התקנים, עכשיו הוא מדבר על הכסף. עכשיו לגבי התקנים, בעיריית תל – אביב יש 20 תקנים,
אבטחת מידע ארגון שהוא חצי מאיתנו.
אלדד רבינוביץ:
חצי גודל, כן,
ציון סמולר:
7
הוועדה לביקורת – מספר 12
מתאריך ז' באלול תשפ"ד ()10.9.2024
חצי גודל,
שלומי בני:
אני רק אחדד, כי אני גם מכיר את עיריית,
עפרה ברכה:
קודם כל עשו כמה שינויים גדולים, אולי תתייחס לזה.
ציון סמולר:
כן,
עפרה ברכה:
לא, זהו, אז אני אומרת אולי כדאי להתייחס לזה, בהתייחסות.
ציון סמולר:
הוקם האגף, הוקם, יש גם פיבה מאוד משמעותי, שהם הייתה צריכה להיות פה, אני לא יודע מה זה,
ה – ,DPO שהוא בעצם קצין המחשוב, שזה התייחסות מעמיקה,
עפרה ברכה:
האגף לאבטחה,
שלומי בני:
אז עקפת את הנושא של פרטיות בצורה רצינית.
ציון סמולר:
האגף הסייבר הוקם,
עפרה ברכה:
זה כן,
ציון סמולר:
במקביל, הוא צריך להיות כפוף, יש פה לפי החוק, יש יצא חוק חדש של הגנת הפרטיות, ממש
מתעדכן בימים האחרונים.
שלומי בני:
יצא, אושר?
8
הוועדה לביקורת – מספר 12
מתאריך ז' באלול תשפ"ד ()10.9.2024
ציון סמולר:
יצא אושר, בסדר.
שלומי בני:
כן,
דודו אמזלג:
לפי מה שבדקת, צריך לשים 100 מיליון שקל, אז,
ציון סמולר:
כן, זה מה שכתוב באומדן.
שלומי בני:
לשים 10 מיליון, אנחנו כבר נהיה במקום טוב.
עפרה ברכה:
זה לא .10
שלומי בני:
עזוב, שלא לפרוטוקול. קיבלת הנחה, קיבלת הנחה.
ציון סמולר:
חשבון אני יודע לעשות,
דודו אמזלג:
צריך לעבוד,
ציון סמולר:
ככה שזה לדיון פנימי. ככה זה דיון פנימי, אני מאז,
שלומי בני:
טוב.
ציון סמולר:
9