דוח מבקרת העירייה לשנת 2024
המסמך אינו מופיע עוד ברשימת הפרוטוקולים באתר הרשות (נבדק 2026-09-13). העותק הזה נשמר כאן כפי שפורסם.
1
2
3
דין וחשבון מס 40
על הביקורת בעירייה
לשנת 2024
4
5
תגובת ראש העירייה
6
7
לשכת מבקרת העירייה
והממונה על תלונות הציבור
לכבוד 24 בפברואר 2025 מר חיים ברוידא כ"ו שבט תשפ"ה ראש העירייה רעננה
אדוני ראש העיר,
הנדון: דוח מבקרת העירייה לשנת 2420
הנני מתכבדת להגיש את דוח הביקורת לשנת 2024 וזאת בהתאם לסעיף 170ג(ג) לפקודת העיריות.
דוח הביקורת כולל ביקורות שבוצעו במהלך שנת 2024 בתחומים שונים העוסקים בפעילות העירייה, אשר כוללים בחלקם היבטים פיננסיים, תפעוליים, בטיחותיים, בחינת סדרי מנהל תקינים, תהליכי פיקוח ובקרה ועמידה בהוראות הרגולציה.
הביקורות מבוצעות לאורך השנה, תוך הבנה ותפיסה שעובדי העירייה ונבחריה הם משרתי הציבור, ויש בתפקידם לשמור על סדרי מנהל- תקין, על נכסי העירייה, על משאביה ותפקודה היעיל לטובת ציבור התושבים.
לנגד עיני הביקורת, עמדה המטרה לבחינת תהליכי עבודה והתנהלות, ביעילות ומקצועיות, עמידה ברגולציה מחייבת, תוך תרבות ארגונית המבוססת על עקרונות מנהל תקין.
אני מודה לבעלי התפקידים השונים על שיתוף הפעולה עם עבודת הביקורת. לאורך השנה התקיימו שיחות עם מנהלי/ות התחומים שבוקרו במטרה לפעול ליישום ההמלצות.
באוקטובר 2023 החלה מלחמת 'חרבות ברזל, אשר המשיכה לאורך שנת 2024 . הביקורת בוצעה בתקופה זו תוך התאמות למצב הבטחוני הקיים.
אני מודה לעובדות לשכת הביקורת, על ביצוע עבודה מקצועית ועל תרומתן לביקורת העירייה.
על פי פקודת העיריות העתק הדוח יומצא לחברי הוועדה לענייני ביקורת.
"לא יפרסם אדם דו"ח מן האמורים בסעיף זה או חלק ממנו או תוכנו לפני שחלף המועד שנקבע להגשתו למועצה ולא יפרסם ממצא ביקורת של מבקרת העירייה".
בברכה,
גלית פלג
מבקרת העירייה והממונה על תלונות הציבור
8
9
תוכן העניינים
עמוד
1. אבטחת מידע. . . . . . . . . . . . . . . . . . . . . . . . . . . 11
2. תהליך גיוס כוח-אדם באמצעות מכרז . . . . . . . . . . . . . . . 75
3. הפקדת תשלומים סוציאליים לעובדי העירייה . . . . . . . . . . . . 109
4. ניהול מקלטים, ציוד חירום ומחסני חירום בעירייה . . . . . . . . . . 151
5. התקשרות עם קבלני שיפוצים וניהול פרויקטים . . . . . . . . . . 193
6. ניהול צי הרכב בעיריית רעננה . . . . . . . . . . . . . . . . . . . 241
7. יישום המלצות דוח ביקורת 2023 . . . . . . . . . . . . . . . . . . . .281
8. דו"ח שנתי- הממונה על תלונות הציבור . . . . . . . . . . . . . . . . 297
9. הבסיס החוקי לעבודת המבקר . . . . . . . . . . . . . . . . . . . 313
10
11
אבטחת מידע
12
13
דוח ביקורת פנימית
בנושא אבטחת מידע
תשרי תשפ"ד – אוקטובר 2023
מסמך זה מכיל ממצאי ביקורת של מבקרת העירייה. לפי סעיף 170 ג' (ו') בפקודת העיריות: לא יפרסם אדם דו"ח מן האמורים בסעיף זה או חלק ממנו או תוכנו לפני שחלף המועד שנקבע להגשתו למועצה ולא יפרסם ממצא ביקורת של מבקרת העירייה;
לפי סעיף 334 א' בפקודה: המפרסם דו"ח או חלקו או תוכנו או ממצא ביקורת ומפר בכך את סעיף 170 ג' (ו') או תנאי בהיתר שניתן לו לפי האמור, דינו- מאסר שנה.
14
תוכן עניינים
1. מבוא ...................................................................................................... 17
1.1 רקע ........................................................................................................ 17 1.2 מטרת הביקורת והיקפה .......................................................................... 18 1.3 נהלי ביקורת שננקטו ............................................................................... 19 1.4 דירוג הממצאים ...................................................................................... 20 1.5 תמצית הממצאים .................................................................................. 21
2. מדיניות ונהלי אבטחת מידע ..................................................................... 32
3. תפקיד מנהל אבטחת מידעCISO ) .......................................................... 34
4. ניהול תקציב אבטחת מידע ...................................................................... 63
5. מודעות והדרכת עובדים .......................................................................... 39
6. ניהול מכשירים ניידים ............................................................................. 43
7. שרשרת אספקה ומיקור חוץ ..................................................................... 45
8. דלף מידעDLP ) ..................................................................................... 49
9. מיפוי וסיווג נכסי מידע ............................................................................ 25
10. ניהול אירועי אבטחת מידע וסייבר ........................................................... 55
11. סקר סיכוני אבטחת מידע למערכות אבטחה ............................................. 85
11.1 בדיקת תשתית מערכת ה- Firewall ........................................................ 95 11.2 בדיקת תשתית מערכת ה-Active Directory (AD ) ................................... 26
12. נספחים ................................................................................................... 37
15
דוח ביקורת פנימית בנושא אבטחת מידע
בהתאם לתוכנית העבודה של הביקורת הפנימית לשנת 2023, ערכנו במהלך החודשים מאי – ספטמבר 2023 דוח ביקורת בנושא אבטחת מידע
הביקורת בוצעה באמצעות חברת "מונרוב ושות'"- חברה המתמחה בין היתר בביקורת בתחום אבטחת מידע וסייבר.
לאור ההיקף הרחב של עולם אבטחת המידע, מטרת הביקורת היתה להתמקד ולבחון את נאותות היישום והטיפול בנושאים המפורטים להלן, בין היתר, לאתר סיכונים פוטנציאלים ולהצביע על מוקדי סיכון נוספים בהיבטי אבטחת מידע והערכת הבקרה הפנימית.
הנושאים שנבדקו כללו:
• הון אנושי ותקציב אבטחת מידע
• קיום מדיניות ונהלי אבטחת מידע וסייבר
• מודעות והדרכת עובדים
• ניהול מכשירים ניידים
• תפקיד מנהל אבטחת מידע CISO
• מיפוי וסיווג נכסי מידע של הארגון
• דלף מידע ארגוני
• ניהול אבטחה בשרשרת האספקה (מיקור חוץ)
• אופן הטיפול באירוע אבטחת מידע
• סקירת הגדרות מערכת לניהול הרשת הארגונית, מערכת ה- Active Directory • סקירת הגדרות וניהול מערכת האבטחהFirewall
בתחילת הדוח מוצגים עיקרי הממצאים שאותרו במהלך הביקורת. יחד עם זאת, על מנת לעמוד על מהות הממצאים ותהליכי העבודה יש לקרוא את דוח הביקורת המפורט.
טיבה של הביקורת הינה בהבלטת ליקויים אך אין בכך להעיב על נושאים רבים שנמצאו תקינים. יצוין, כי עבודת הביקורת נשענת על מדגם ואין הכרח כי תחשוף כל ליקוי, אם קיים.
16
מעקב אחריישום המלצות הביקורת, בהתאם לתגובות וללוחות הזמנים שיינתנו על ידי העירייה, יתבצע במסגרת שגרת מעקב תיקון הליקויים המבוצעת על ידי הביקורת הפנימית כחלק מתוכנית עבודתה.
בדוח הביקורת המפורסם ברבים הושחרו קטעים אחדים, אשר חשיפתם עשויה לפגוע באבטחת המידע וליצור חשיפה לעירייה.
אנו מודים לעובדי העירייה על שיתוף הפעולה לו זכינו במהלך הביקורת.
17
1. מבוא
1.1 רקע
בהתאם לתוכנית העבודה השנתית של הביקורת הפנימית לשנת 2023, ערכנו במהלך החודשים מאי - אוגוסט 2023 ביקורת בנושא אבטחת מידע
תחום אבטחת המידע נהפך עם השנים לגורם מפתח בכל הקשר להגנה על המידע הקיים בארגון, תוך עמידה בהוראות החוק והרגולציה השונות.
בעיריית רעננה (להלן: " העירייה ") מאגרי מידע רבים המשמשים בסיס לעבודתה,
בין היתר בתחומים הבאים: כספים, גביה, ביטוח, תכנון ובנייה, פיקוח, חינוך,
רווחה, כוח אדם, רישוי עסקים, תחבורה, תמרור וחניה, ביטחון ובטיחות, תברואה ואיכות הסביבה.
כמו כן, נעשה שימוש בטכנולוגיות מידע ותקשורת לשיפור ניהול הנכסים ואיכות החיים של התושבים (דוגמת אפליקציות, מערך המצלמות העירוניות, שירותים ותשלומים מקוונים, ועוד).
פגיעה במערכות הממוחשבות ובמאגרי המידע של העירייה עלולה לגרום לנזקים כבדים, בשל כך לעירייה מחויבות להגן על סודיות המידע, להבטיח את שלמותו וזמינותו ולהבטיח את כושרה לספק שירות באופן רציף. לצורך מימוש מחויבותה זו, ועל מנת לעמוד בדרישות החוק והתקנות השונות, מיישמת העירייה מערך ניהול אבטחת מידע.
תחום זה הינו תחת אחריות אגף מחשוב ומערכות מידע ומנוהל ע"י מנהל אבטחת המידע (CISO) בסיוע הצוותים הטכניים האחראים, בין היתר, על היישום בפועל של אבטחת המידע (הטמעה ותחזוקה של מערכות ההגנה).
18
להלן הגורמים הרלוונטיים התומכים במערך אבטחת המידע בעירייה
כמו כן, במרץ 2023 חידשה העירייה את הסמכתה לתקןISO 27001 (תקן אבטחת מידע בינלאומי לארגונים) שבוצע ע"י מכון התקנים הישראלי. ההסמכה מאשרת כי הארגון נוקט באמצעים המתאימים בכדי לממש את מחויבותו לשמירה על המידע ולנהלו בצורה יעילה.
1.2 מטרת הביקורת והיקפה
לאור ההיקף הרחב של עולם אבטחת המידע, מטרת הביקורת היתה להתמקד
ולבחון את נאותות היישום והטיפול בנושאים המפורטים להלן:
• הון אנושי ותקציב אבטחת מידע
• קיום מדיניות ונהלי אבטחת מידע וסייבר
• מודעות והדרכת עובדים
• ניהול מכשירים ניידים
• תפקיד מנהל אבטחת מידע CISO
• מיפוי וסיווג נכסי מידע של הארגון
• דלף מידע ארגוני
• ניהול אבטחה בשרשרת האספקה (מיקור חוץ)
• אופן הטיפול באירוע אבטחת מידע
• סקירת הגדרות מערכת לניהול הרשת הארגונית, מערכת ה - Active Directory
• סקירת הגדרות וניהול מערכת האבטחהFireWall
19
בכל אחד מהנושאיםהללו פעלנו לאתר סיכונים פוטנציאלים ולהצביע על מוקדי סיכון נוספים בהתייחס להיבטי אבטחת מידע, הערכת רמת הבקרה הפנימית והמלצה על דרכים לתיקון הליקויים שנמצאו.
פעילות העירייה הנבדקת בתחום אבטחת המידע מתייחסת לתקופה ינואר 2022-
יולי 2023 (להלןהתקופה הנבדקת ")
1.3 נהלי ביקורת שננקטו
א. ביצוע ראיונות עם הגורמים הבאים:
• ראש אגף מחשוב ומערכות מידע
• מנהלת מחלקת מערכות מידע
• מנהל אבטחת מידע
• מנהל מחלקת תכנון תשתיות
• מנהל מחלקת שירות, תפעול וחווית עובד טכנולוגית
ב. סקירת מסמכים לרבות: מדיניות ונהלי עבודה בתחום אבטחת מידע, דוחות
בקרה, תוכניות עבודה בנושאי אבטחת מידע, ניירות עבודה לניהול תקציב, תחקירי אירועי אבטחת מידע, דוח הסמכה לתקן ISO ומסמכים נוספים, לפי העניין.
ג. סקירת הגדרות מערכת מרכזית לניהול הרשת הארגונית Active Directory.
ד. סקירת הגדרות מערכת האבטחה Firewall .
ה. ביצוע מדגמים מבססים.
הביקורת נערכה בהתאם לתקנים מקצועיים מקובלים.
20
1.4 דירוג הממצאים
על מנת לדרג את חומרת הממצאים ולאפשר לעירייה לקבוע סדרי עדיפויות ליישום
ההמלצות, דורגו הממצאים על-פי שלוש דרגות חשיבות כדלהלן:
חולשה העלולה להשפיע באופן משמעותי על פעילות החברה, ולפיכך יש לטפל בה באופן מידי
נושאים החשובים למערך הבקרה הפנימית ולהקטנת הסיכון הכולל בפעילות אך אינם דורשים טיפול מידי
הצעות לשיפור המצב הקיים על מנת להשיג שיפור בבקרה הפנימית או ביעילות
גבוהה
בינונית
נמוכה
1.5 תמצית הממצאים
להלן טבלה מרכזת של כמות הממצאים שעלו ודירוגם:
רמת חשיבות הממצא סה"כ ממצאים
גבוהה 5
בינונית 6
נמוכה 6
להלן תמצית הממצאים שעלו (הרחבה לממצאים ונושאים נוספים שנבדקו ניתן למצוא בגוף הדוח
סעיף
בדוח
ממצאים רמת חשיבות הממצא המלצות תגובת העירייה 2.א נמצא כי מדיניות אבטחת המידע
בעירייה טרם אושרה ע"י מנכ"ל
העירייה.
מומלץ לאשר את מדיניות
אבטחת המידע בעירייה ע"י
מנכ"ל העירייה.
ההמלצה מקובלת ויושמה.
מסמך המדיניות אושר ע"י
המנכ"ל.
4.א מבדיקתנו עולה כי לא קיים מדד
לבחינת סך התקציב (פרויקטים +
שוטף) אשר הושקע בפעילות
אבטחת מידע בעירייה במהלך
כחלק מניהול התקציב האגפי,
מומלץ לסמן את כלל הפעילויות
שתוקצבו הן במישרין והן
בעקיפין לצרכי אבטחת מידע
ההמלצה מקובלת.
לו"ז ליישום: מיידי החל
מתקציב לשנת 2024 .
נמוכה
נמוכה
22
סעיף
בדוח
ממצאים רמת חשיבות הממצא המלצות תגובת העירייה השנה וביחס לשנים קודמות,
לרבות דיון בנושא זה והצגתו
ברמת הנהלה.
(פרויקטים ושוטף) על מנת שניתן
יהיה לבצע אומדן בכל רגע נתון
את סך ההשקעה בתחום לצרכי
בקרה, ניתוח הנתונים והפקת
לקחים בהתאם.
5.ב מבדיקתנו עולה כי לא מבוצעת
הדרכה פרונטאלית לעובדים אחת
לתקופה בנושא אבטחת מידע,
זאת לאור קיום לומדה הנדרשת
לביצוע ע"י כלל העובדים בשוטף.
מסקירת סטטוס ביצוע הלומדה
האחרונה אשר הופצה בשנת 2022
(לומדה בנושא "אבט"מ– נושאים
נבחרים") עולה כי עד למועד
הביקורת (יולי 2023 )78% מכלל
העובדים בלבד ביצעו את
הלומדה.
מומלץ לבצע הדרכה פרונטאלית
לעובדים בנושא הוראות אבטחת
מידע וסייבר אחת לתקופה, כפי
שייקבע ע"י העירייה וכן, לפעול
למען השלמת ביצוע הלומדה ע"י
כלל עובדי העירייה.
ההמלצה מקובלת.
אנו נבצע הדרכה פרונטלית
לאגפים השונים עם דגש על
נושאים רלוונטיים לכל אגף.
בנוסף הלומדה הופצה
והושלמה ע"י העובדים
במהלך 2023 .
לו"ז ליישום: התחלנו לבצע
הדרכות לאגפים - סיום עד
סוף רבעון 2/24 .
נמוכה
23
סעיף
בדוח
ממצאים רמת חשיבות הממצא המלצות תגובת העירייה 6.ב נמצא כי מכשירים סלולריים אשר
חולקו לעובדים אינם מנוהלים ע"י
העירייה קרי, אינם כפופים
למדיניות ושליטה של מערכת
מרכזית לניהול מכשירי קצה.
באופן זה לא ניתן לשלוט על
המכשיר בעת אובדן ומחיקת מידע
(ככל ונדרש) ואכיפת בקרות
נוספות.
מומלץ לבחון ליישם מערכת ניהול
מרכזי, המנהלת את תצורת
הטלפונים הניידים ומאפשרת,
לכל הפחות, מחיקה מרוחקת של
נתוני העירייה בעת גניבת/אובדן
מכשיר, החלת שימוש בסיסמא
או אמצעי ביומטרי, שמירה על
עדכניות התוכנה והגבלת
אפליקציות מסוכנות.
ההמלצה אינה מקובלת אך
יושמה בקרה מפצה.
הנושא נדון בוועדת ההיגוי
לאבטחת מידע והגנת
הפרטיות והוחלט לדחות
את ההמלצה, ולהוסיף
בקרה מפצה- ************
***********************
7.ג נמצא כי טרם הושלם מיפוי
ספקים מלא, הכולל דירוג הסיכון
לכל ספק. דירוג הספקים ישפיע על
אופן ההתמודדות עם סיכוני
הסייבר הכרוכים בעבודה עם
ספקים אלו.
מומלץ לערוך מיפוי ספקים הכולל
דירוג לפי רמות סיכון, אשר ישמש
כבסיס לביצוע סקרי אבטחה/
ביקורות בחצרות הספק, הגדרת
היקף דרישות אבטחת מידע וכד'.
(דירוג הספקים יביא בחשבון את
השלכות/פוטנציאל הנזק שעלול
להיגרם לארגון, כתוצאה מאירוע
סייבר אצל הספק. לטובת חישוב
ההמלצה מקובלת.
בוצע מיפוי ספקים הכולל
דירוג רמת סיכון – עבור
מערכות הרשומות כמאגרי
מידע.
יתר המערכות יבוצע עד סוף
רבעון 01/24
לו"ז ליישום: רבעון 01/24
בינונית
נמוכה
24
סעיף
בדוח
ממצאים רמת חשיבות הממצא המלצות תגובת העירייה פוטנציאל הנזק, ניתן לעשות
שימוש במספר קריטריונים כפי
שמומלצים ע"י מערך הסייבר
הלאומי).
7.ד נמצא כי לא קיימת תוכנית לביצוע
ביקורות ספקים. יצוין כי בהתאם
לדרישות תקנה 15 (א4) לתקנות
הגנת הפרטיות (אבטחת מידע)
התשע"ז 2017, על הארגון (להלן
הציטוט): "לנקוט באמצעי בקרה
ופיקוח על עמידתו של הגורם
החיצוני בהוראות ההסכם
ובהוראות התקנות..."
לערוך תוכנית רב שנתית לביצוע
ביקורות ספקים. התוכנית
תתבסס בין היתר על מיפוי
הספקים ותכלול תכנון של אופן
ביצוע הבקרה (ביקורת פיזית
בחצרות ספק/שאלון רמת
אבטחה/קבלת תיעוד לעמידת
הספק בתקני אבטחה ו/או
תוצאות סקרים שבוצעו ע"י
גורמים מוסמכים בלתי תלויים,
וכן הגדרת לו"ז לביצוע הבקרה.
ההמלצה מקובלת.
ביצענו *** ביקורות חצרות
ספק השנה :
*********************
נושא ביקורת חצרות ספק
הוכנס לתכנית העבודה
השנתית .
לו"ז ליישום: בוצע
נמוכה
25
סעיף
בדוח
ממצאים רמת חשיבות הממצא המלצות תגובת העירייה 8.א נמצא כי קיימת בקרה שאינה
מספקת דיו על מנת למזער את
הסיכון לדלף מידע והוצאת מידע
רגיש מהארגון.
לפירוט המלא ראה סעיף 8.א
לדוח.
לבחון אפשרות להטמעת מערכת
DLP ייעודית לנושא דלף מידע
בארגון אשר תיתן מענה ובקרה
על הוצאת מידע רגיש בערוצים
השונים. לעת עתה יש לפעול
לחיזוק הבקרות הקיימות
לרבות:
• הוספת חוקים לחסימת
שליחת מידע רגיש בערוץ
הדוא"ל.
• חסימת שימוש בתוכנות
המאפשרות להוציא מסמכים
ארגוניים החוצה (כדוגמת
יישומי Google) או מעבר
לתצורה אחרת לצורך הגישה
לאתרים ותוכנות אלו.
ההמלצה מקובלת ויושמה.
ששששששש
ששששששששש
שששששששש
שששששש
לו"ז לביצוע: בוצע.
גבוהה
26
סעיף
בדוח
ממצאים רמת חשיבות הממצא המלצות תגובת העירייה 8.ב בחנו האם קיימת בקרה לזיהוי
אנומליה לנושא של הוצאת מידע
כדוגמת זיהוי הוצאה של נתונים
בנפחים גדולים או לחילופין
הוצאה חריגה של נתונים במנות
קטנות. נמצא כי הוגדרו חוקים
במערכת הניטור המרכזית SIEM
עם זאת, נדרש כיול ודיוק של
החוקים כך שיתאימו את מאפייני
הארגון.
מומלץ לטייב חוקים המוגדרים
במערכת ה -SIEM לנושא דלף
מידע והתאמתם לצרכי הארגון.
ההמלצה מקובלת.
ששששששששששששששש
ששששששששששששש
שששששששששששש
לו"ז לביצוע: רבעון 02/24.
10.א מסקירת נוהל "התמודדות עם
אירועי סייבר" עולה כי חסרה
התייחסות להיבטים נוספים
המגדירים את אופן ניהול האירוע
וכן נספחים העתידים לסייע בשעת
משבר.
הכנת "תיק סייבר" אשר יכלול
נוהל להתמודדות עם אירוע
סייבר מעודכן ומותאם לעירייה
ונספחים נוספים שיסייעו בשעת
משבר.
ההמלצה מקובלת.
אומץ נוהל מסגרת של אגף
הסייבר במשרד הפנים,
הנוהל הותאם לעיריית
רעננה.
כל מנהלי האגפים הוסיפו
לתיק המכלול האגפי
שמנהלים בחירום את
בינונית
נמוכה
27
סעיף
בדוח
ממצאים רמת חשיבות הממצא המלצות תגובת העירייה רשימת המערכות שבהן
עושים שימוש ופרטו את
הפעולות שיבצעו במקרה
של אירוע סייבר הן בהיבט
של דלף מידע והן בהיבט של
ניהול המשאב האנושי.
הנהלת העיר ייה החליטה,
שאירוע סייבר ינוהל
במסגרת מערך המכלולים
שהעירייה מפעילה בחרום.
11.1.א נמצא כי מערכת Firewall אינה
מוגדרת להפעיל מנגנון aaa
בחוקת ה -Firewall בחלק
מהחוקים.
יש לשנות את ההגדרות ולבצע
הפעלת מערכת aaa בכל חוקי ה-
Firewall .
ההמלצה מקובלת.
שששששששששששששש
ששששששששששש
שששש
לו"ז לביצוע: רבעון 02/24.
גבוהה
28
סעיף
בדוח
ממצאים רמת חשיבות הממצא המלצות תגובת העירייה 11.2.א נמצא במערכת ה- AD כיהגדרות
Kerberos לנושא הסיסמאות
הוחלפו לפני מס' רב של ימים.
יש לבצע שינוי הגדרות מידע
ולבצע החלפת סיסמאות לפחות
אחת ל 180 יום.
ההמלצה מקובלת.
שששששששששש
שששששששששש
שששששששששש
לו"ז לביצוע: רבעון 01/24 .
11.2.ב נמצא כי במערכת ה- AD רשומים
עמדות ושרתים עם גרסאות
מערכת הפעלה אשר לא נתמכות
ע"י היצרן
///// //// //// //// /
///// //// //// //// //// //// /
///// //// //// //// //// //// /
מומלץ לבצע הסבה של מערכות
הפעלה אשר אינן נתמכות ע"י
היצרן אל מערכות הפעלה
נתמכות.
יש למחוק מערכות אשר אינן
נמצאות בשימוש.
ההמלצה מקובלת.
• מערכות ישנות שאינן
בשימוש נמחקו.
\\\\\\ \\\\\\ \\\\\ \\\\ \
\\\\\\ \\\\\\ \\\\\ \\\\\ \ \
\\\\\\ \\\\\\ \\\\\ \\\\\ \\\ \
\\\\\\ \\\\\\ \\\\\ \\\\\ \\\\\\ \ \
\\\\\\ \\\\\\ \\\\\ \\\\\ \\\\\\ \\ \\\
\\\\\\ \\\\\\ \\\\\ \\\\\ \\\\\ \
לו"ז: רבעון 04/24 .
גבוהה
גבוהה
29
סעיף
בדוח
ממצאים רמת חשיבות הממצא המלצות תגובת העירייה 11.2.ג בנושא חשבונות מחשבים לא
פעילים הרשומים במערכת ה -
AD נמצא כי
• במערכת ה- AD מוגדרים
אובייקטים לא פעילים מעל 6
חודשים.
• במערכת ה- AD מוגדרים
אובייקטים עם סיסמא ריקה.
• במערכת ה- AD מוגדרים
אובייקטים אשר להם
הרשאות עודפות.
ההמלצה הי נה לבצע את התהליך
הבא (נתמך על ידי המערכת):
• יש לבטל את אובייקטים אשר
אינם בשימוש מעל חצי שנה.
• יש לבטל "נציגות"
לאובייקטים.
ההמלצה מקובלת.
• נמחקו אובייקטים
עודפים,
ZZZZZZZZZZZZZZ
ZZZZZZZZZZZZ
ZZZZ
• לו"ז: רבעון 01/24 .
11.2.ד בנושא חשבונות משתמשים לא
פעילים הרשומים במערכת ה -
AD נמצא כי
ההמלצה הי נה לבצע את התהליך
הבא (נתמך על ידי המערכת):
• יש לבטל את המשתמשים
ההמלצה מקובלת.
• בוצעה בקרה על
המשתמשים ונמחקו
בינונית
גבוהה
30
סעיף
בדוח
ממצאים רמת חשיבות הממצא המלצות תגובת העירייה • במערכת ה- AD מוגדרים
אובייקטים לא פעילים מעל 6
חודשים.
• במערכת ה- AD מוגדרים
אובייקטים עם סיסמא לא
משתנה בניהם משתמשים
אנושים.
• במערכת ה- AD מוגדרים
אובייקטים אשר להם
הרשאות עודפות.
אשר אינם בשימוש מעל חצי
שנה.
• יש לקבוע סיסמאות לכל
המשתמשים במערכת.
• יש לבטל מדיניות של
password never expired
למעט לאלו שנדרש עבורם.
העודפים,
SSSSSSSSSSSSSS
SSSSSSSSSSS
SSSSSSSSSSSS
SSSSSSSSSSSS
SSSSSSSSSSS
לו"ז רבעון 02/24 .
11.2.ה נמצא במערכת ה - AD כיב חלק
מהמשתמשים
האדמיניסטרטיביים ניתן לבצע
דליגציה לא מאושרת.
יש לבצע הקשחה למשתמשים
האדמיניסטרטיביים.
ההמלצה מקובלת ויושמה.
בינונית
31
סעיף
בדוח
ממצאים רמת חשיבות הממצא המלצות תגובת העירייה 11.2.ו נמצא כי במערכת ה- AD קיימים
משתמשים רבים אשר נמצאים
בקבוצת DOMAIN ADMIN ,
כמו כן, הקבוצה מכילה
משתמשים מבוטלים וללא שימוש
אשר לא הוצאו מהקבוצה.
לנושא זה יצוין כי, העירייה החלה
לטפל בנושא זה החל ממרץ 2022
וצמצמה את הרשימה משמעותית
כפי שהייתה אז, עם זאת, נכון
למועד הביקורת עדין נדרש
להמשיך לצמצם ולטייב.
• מומלץ לבחון את רשימת ה
DOMAIN ADMINS אשר
מוגדרים במערכת ה AD
ולצמצם את הרשימה ככל
הניתן.
• יש להוציא משתמשים ב
DISABLED או
INACTIVE מתוך הקבוצה.
ההמלצה מקובלת ויושמה.
SSSSSSSSSSSS
SSSSSSSSSSSS
SSSSSSSSSSSS
SSSSSSSSSSSS
SSSSSSSS
11.2.ז נמצא כי במערכת ה- AD קיימים
משתמשים אשר מוגדר ים כ
schema admin שלא לצורך.
השיטה הטובה ביותר היא
להשאיר את הקבוצה הזו ריקה
ולהוסיף מנהל מערכת רק כאשר
נדרש עדכון סכמה ואז להסיר
חברות בקבוצה זו.
ההמלצה מקובלת ויושמה.
בינונית
בינונית
32
2. מדיניות ונהלי אבטחת מידע
רקע
מדיניות אבטחת מידע מהווה את התשתית הארגונית ליישום אבטחת המידע בארגון.
על מדיניות אבטחת המידע להופיע במסמך מדיניות הנהלה רשמי, שלו מספר מטרות
מרכזיות:
• ייצוג תפיסת ההנהלה לגבי אבטחת המידע, ואישוש מחויבותה לנושא.
• קביעת רמת האבטחה הנדרשת בארגון.
• קביעת עקרונות מנחים ליישום האבטחה בארגון, על בסיסם ניתן יהיה ליישם אמצעי אבטחה ולאורם לבחון את רמת האבטחה הקיימת.
• העלאת רמת המודעות של העובדים והמנהלים לנושאי אבטחת מידע.
• קביעת סמכויות אבטחת המידע בארגון ובעלי תפקידים.
• קביעת מסגרת לתהליכים המרכזיים בארגון בנושאי אבטחת מידע תוך יצירת תשתית לנהלים מקיפים בתחומים השונים.
היעדר מדיניות הנהלה מגובשת בנושאי אבטחת מידע מביאה לחוסר בהירות בנוגע לרמת האבטחה שיש ליישם במערכות השונות ובנוגע לטווח האחריות של הגורמים השונים בנושאי אבטחת מידע. בנוסף, על מנת ליישם את המדיניות קיים צורך בנהלי אבטחת מידע התומכים במדיניות ומכילים את הנחי ות העבודה המפורטות עבור מכלול תחומי אבטחת המידע.
ממצאים
א. מדיניות אבטחת מידע
נמצא כי קיים מסמך מדיניות אבטחת מידע בעירייה (נוהל "מדיניות אבטחת מידע", נוהל מספר 5.2, מעודכן ליום ה- 16/03/2023 .)
מסקירת המדיניות עולה כי הינה כוללת עקרונות מנחים של ההנהלה בנושא אבטחת מידע העתידים לשמש כבסיס לפיתוח בקרות אבטחת מידע ולכתיבת נהלי אבטחת המידע, בין היתר, הגדרת יעדים, הקצאת תקציב ומשאבים לניהול מערך אבטחת המידע. כמו כן, נמצאה התייחסות להיבטי אבטחת המידע הבאים: הגברת מודעות עובדים, פעולות לשמירת מערכת ניהול אבטחת המידע, ביצוע ניטור תקופתי וסקר סיכונים באתרים ובמערכות המידע, אבטחת מידע בתהליכי הפיתוח ובתהליך מתן
33
שירותים ללקוחות העירייה ובהתקשרויות עם ספקים, ניהול הרשאות וסיסמאות טכנולוגיות תקשורת וסביבת עבודה.
עם זאת, מדיניות אבטחת המידע בעירייה, כפי שצוינה לעיל, טרם אושרה ע"י מנכ"ל העירייה.
מראש אגף מחשוב ומערכות מידע נמסר כי קיים תכנון ליישם ועדת היגוי בראשות המנכ"ל בנושא אבטחת מידע במהלך חציון שני 2023, במהלכה יוצג, בין היתר מסמך המדיניות לאישור.
מומלץ לאשר את מדיניות אבטחת המידע בעירייה ע"י מנכ"ל העירייה.
ב. נהלי אבטחת מידע
נמצא כי בעירייה קיימים נהלי אבטחת מידע המגדירים הנחיות לאופן יישום היבטי אבטחת המידע כפי שנקבעו במסגרת המדיניות. יצוין כי הנהלים תומכים בדרישות התקן למערכת ניהול אבטחת מידע ISO 27001:2013 .לפירוט הנהלים המלא ראה נספח א' לדוח.
לא נמצאו ממצאים חריגים בנושא זה.
תגובת אגף מחשוב ומערכות מידע
מסמך המדיניות אושר ע"י המנכ"ל .
34
3. תפקיד מנהל אבטחת מידעCISO )
רקע
מנהל אבטחת מידע מהווה את הזרוע המחברת בן ההנהלה ליישום אבטחת המידע בארגון. בין היתר תפקיד מנהל אבטחת מידע מרכז מספר מטרות מרכזיות:
• ייצוג תפיסת ההנהלה לגבי אבטחת המידע, ואישוש מחויבותה לנושא.
• קביעת רמת האבטחה הנדרשת בארגון.
• קביעת עקרונות מנחים ליישום האבטחה בארגון, על בסיסם ניתן יהיה ליישם אמצעי אבטחה ולאורם לבחון את רמת האבטחה הקיימת.
• העלאת רמת המודעות של העובדים והמנהלים לנושאי אבטחת מידע.
• קביעת סמכויות אבטחת המידע בארגון ובעלי תפקידים.
• קביעת מסגרת לתהליכים המרכזיים בארגון בנושאי אבטחת מידע תוך יצירת תשתית לנהלים מקיפים בתחומים השונים.
היעדר מנהל אבטחת מידע עלול להביא לחוסר בהירות בנוגע לרמת האבטחה שיש ליישם במערכות השונות ובנוגע לטווח האחריות של הגורמים השונים בנושאי אבטחת מידע.
ממצאים
א. מבנה התפקיד ותחומי אחריות
נמצא כי החל מפברואר 2022 מונהבעירייה מנהל אבטחת מידע (CISO) במיקור חוץ (מטעם חברת Matrix) המכהן במשרה מלאה ומשוייך לעירייה באופן מלא במסגרת תפקידו משמש כיועץ ומתווה את מדיניות האבטחה בארגון, כמו כן, אחראי על קביעת מסגרת לתהליכים המרכזיים בנושאי אבטחת המידע, מימוש ובקרה של תוכנית העבודה בתחום. כמו כן, ה -CISO כפוף ומדווח לראש אגף מחשוב ומערכות מידע (מנמ"רית). הביקורת סבורה כי, היות והמנמ"רית הינה גם זרוע ביצועית ואחראית על קבלת ההחלטות באגף, עצמאותו של ה-CISO עלולה להיפגע שכן ההחלטה הסופית לרבות בהיבטי אבטחת מידע אינה שלו. עם זאת, לביקורת נמסר כי במקרים חריגים בהם לא קיימת הסכמה קיים ערוץ דיווח ישיר למנכ"ל שיקבל את ההחלטה הסופית. עוד נמסר כי, לא קרו מקרים של אי הסכמות בין שתי הישויות וכי מבוצע שיתוף פעולה מלא לעניין קבלת ההחלטות
35
וניהול מדיניות אבטחת המידע בעירייהלאור האמור לעיל, ללא ממצאים חריגים בנושא זה.
ב. התאמת התפקיד לצרכי הארגון
מסקירת קורות חיים של מנהל אבטחת המידע הנוכחי, ניכר כי הינו בעל מומחיות וניסיון מוכחים בתפקיד ניהולי בתחום אבטחת המידע והגנת הסייבר. כמו כן, לביקורת נמסר כי אינו ממלא תפקיד נוסף שעלול לפגוע ביכולתו לבצע כראוי את תפקידו או להגבילו.
לא נמצאו ממצאים חריגים בנושא זה.
36
4. ניהול תקציב אבטחת מידע
רקע
תקציב עבור פעילות אבטחת המידע בעירייה מנוהל ע"י ראש אגף מחשוב ומערכות מידע. תקציב אבטחת מידע הינו חלק מהתקציב הכולל של אגף מערכות מידע. התקציב כולל הן הקצאת עלויות עבור פרויקטים מתוכננים (רכישות חדשות) והן תקציב שוטף (עלות תחזוקה שוטפת).
מדי שנה, מבוצע תכנון תקציבי בראשות המנכ"ל בשיתוף הגורמים המקצועיים באגף המחשוב ומערכות מידע, כלל הפרויקטים המתוכננים מתוקצבים ומאושרים על ידו.
התקציב האגפי מפורסם לציבור במסגרת ספר "תקציב עבודה מקושרת תקציב וממדי ביצוע".
להלן סך תקציב אגף מערכות מידע וחלק אבטחת מידע בתקציב כפי שהסתכם לשנים
2022-2023 :
שנת 2022
(מיליוני
שנת 2023
(מיליוני
סה"כ
(מיליוני ₪)
סך תקציב אגף מערכות מידע 26.5 26.5 53
חלק אבטחת מידע בתקציב 1.6 2.2 3.8
אחוז תקציב אבטחת מידע
מהתקציב האגפי הכולל 6% 8% 7%
א. אופן ניהול תקציב אבטחת מידע, מדידה והסקת מסקנות
מבדיקתנו עולה כי לא קיים מדד לבחינת סך התקציב (פרויקטים + שוטף) אשר הושקע בפעילות אבטחת מידע בעירייה במהלך השנה וביחס לשנים קודמות, לרבות דיון בנושא זה והצגתו ברמת הנהלה.
מסקירת קובץ ניהול התקציב האגפי עולה כי התקציב מנוהל בהתאם לסוגי
הפעילויות השונות באגף ובהתאם לחלוקה הבאה:
- תקציב המיועד עבור פעילות מערכות מידע
- תקציב המיועד עבור פעילות תשתיות
- תקציב המיועד עבור פרויקטים
37
- תקציב המיועד עבור אבטחת מידע (פרויקטים בלבד, ללא שוטף כאשר ישנן פעילויות המתוקצבות תחת תקציב מערכות מידע ותשתיות אך נועדו
בפועל לענות לצרכי אבטחת מידע, להלן מספר דוגמאות:
• פרויקט XXXXXXXX XXX תוקצב כפרויקט מערכות מידע אך בפועל הינו מענה לצרכי אבטחת מידע.
• פרויקט "לומדה"- תוקצב כפרויקט מערכות מידע אך בפועל הלומדה משמשת לצרכי העלאת מודעות עובדים בנושא אבטחת מידע.
• פרויקט הוספת קווי תקשורת לצרכי שרידות - תוקצב כפרויקט מערכות מידע אך נותן מענה גם בהיבט אבטחת מידע.
• תקציב "שוטף" המוקצה עבור תחזוקה שוטפת של מערכות לרבות מערכות אבטחה מנוהל תחת תקציב תשתיות.
באופן זה, על מנת לאמוד את סך ההשקעה בתחום אבטחת המידע, נדרש לאתר ולרכז נתונים של פרויקטים שונים והוצאות שוטפות אשר שויכו למחלקות הנוספות באגף ובעלות זיקה לתחום אבטחת המידע.
הביקורת סבורה כי, קיימת חשיבות רבה לביצוע מעקב ובחינת התקציב המושקע בתחום אבטחת המידע מדי שנה שכן, המעקב מהווה מדד לבחינת רמת ההשקעה, המעורבות והעלאת המודעות לתחום אבטחת המידע בעירייה. בין היתר, גם לצרכי הפקת לקחים ומשמעויות בהתאם באשר לאופן הניהול וחלוקת התקציב (למשל תחקו ר מקרים כדוגמת ירידה משמעותית בתקציב המיועד לפעילות אבטחת המידע בעירייה).
המלצה:
כחלק מניהול התקציב האגפי, מומלץ לסמן את כלל הפעילויות שתוקצבו הן במישרין והן בעקיפין לצרכי אבטחת מידע (פרויקטים ושוטף) על מנת שניתן יהיה לבצע אומדן בכל רגע נתון את סך ההשקעה בתחום לצרכי בקרה, ניתוח הנתונים והפקת לקחים בהתאם.
תגובת אגף מחשוב ומערכות מידע
מקובל. לו"ז ליישום: מיידי החל מתקציב 2024
38
ב. חריגה מתקציב ותיעדוף פעילויות אבטחת מידע
מהמנמ"רית נמסר כי, כל בקשה לחריגה ו/או הוספה של פרויקטים נוספים בתחום אבטחת מידע שאינם תוקצבו בתחילת השנה ונכנסו לתוכנית העבודה נבחנים ע"י ראש אגף מחשוב ומערכות מידע. ככל ונקבע כי קיים צורך אך לא קיימים משאבים פנויים לביצוע הדרישה מבוצע תיעדוף על חשבון פרויקטים שתו כננו ותוקצבו מראש.
יצוין כי, לא קיים מדרג ו/או קריטריונים על פיהם יש לקבוע האם השינוי מתוכנית העבודה המאושרת דורש אישור חדש מהמנכ"ל. ההחלטה לרוב נקבעת בהתאם לרמת החשיבות, גודל ותקציב הפרויקט הדרוש. לרוב, פרויקט בסדר גודל קטן יותר לא יצריך אישור מנכ"ל. עם זאת, יודגש כי, המנכ"ל נדרש לחתום על כל התקשרות או רכישה חדשה (קטנה וגדולה) ועל כן חשוף ומיודע באשר לשינויים והתיעדופים שבוצעו באגף מערכות מידע.
לאחר בדיקה וריכוז כלל הפרויקטים שתוקצבו והינם בזיקה לתחום אבטחת המידע וכן תקציב לתחזוקה שוטפת בתחום אבטחת המידע ניכר כי, קיימת עליה בשנת 2023 בהשקעה בתחום אבטחת המידע 8XX מסך תקציב מערכות מידע הוקדש לטובת אבטחת מידע) ביחס לשנה קודמת ( 6XX מסך תקציב מערכות מידע אשר הוקדש לתחו ם אבטחת המידע).
לאור הגידול בתקציב לשנת 2023 ,ניכר כי מוקצים משאבים נאותים לקידום הפרויקטים בתחום אבטחת המידע, לאור חשיבותם והעלאת המודעות לנושא.
לא נמצאו ממצאים חריגים בנושא זה.
39
5. מודעות והדרכת עובדים
רקע
הטמעת תרבות של הגנת סייבר בקרב העובדים בארגון חשובה לצמצום סיכוני התקיפה על הארגון. התקפות רבות משתמשות כיום בהנדסה חברתית Engineering Social) על-מנת לתקוף את הארגון – למשל, חדירה לארגון או ביצוע תקיפת כופרה (Ransomware) דרך מייל Phishing , (התחזות לצורך ביצוע פעולות מורשות, כגון העברת כספים) וכד'.
עובדי החברה עלולים להוות כלי משמעותי בידי התוקף, ולכן הדרכות והעלאת מודעות הן כלי ארגוני חשוב להתמודד עם סיכונים אלו. בשל כך על הארגון לבצע הדרכות לעובדים בנושא הגנה בסייבר בכל הרמות ובאופן עתי - הן הדרכות כלליות של העלאת מודעות והן הדרכות ספציפיות לבעלי התפקידים השונים ולתרגלם באופן שוטף.
ממצאים
א. תכנית שנתית להעלאת מודעות עובדים
נמצא כי בעירייה קיימת תוכנית להעלאת מודעות עובדים בנושא אבטחת מידע וסייבר. התוכנית הינה שוטפת ומבוססת על ביצוע הפעולות הבאות בקרב כלל
העובדים מדי שנה:
- ביצוע לומדת אבטחת מידע + לומדה בנושא חוק הגנת הפרטיות ע"י כלל העובדים.
- הזרמת מבדקי "פישינג" לעובדים לאורך כל השנה באמצעות מערכת ייעודית של חברת XXXXXXX .
- שליחת הנחיות ועדכונים בנושאי אבטחת מידע וסייבר מעת לעת לא נמצאו ממצאים חריגים בנושא זה.
40
ב. הדרכות להעלאת מודעות
- ביצוע לומדה בנושא אבטחת מידע- מבדיקתנו עולה כי קיימת לומדה המופצת לכלל העובדים בנושא אבטחת מידע. הלומדה מכילה סרטונים במגוון נושאים ובסיום שאלות לוודא שהחומר אכן הובן ע"י העובד. העובד נדרש לעבור את הלומדה בציון 100 .
עם זאת, מסקירת סטטוס ביצוע הלומדה האחרונה אשר הופצה בשנת 2022 (לומדה בנושא "אבט"מ– נושאים נבחרים") עולה כי עד למועד הביקורת (יולי 2023% )78 מכלל העובדים בלבד ביצעו את הלומדה
לביקורת נמסר כי לאור אחוז ביצוע נמוך הלומדה תופץ שנית להשלמה במהלך 2023.
- הדרכה פרונטאלית בנושא אבטחת מידע-
מבדיקתנו עולה כי לא מבוצעת הדרכה פרונטאלית לעובדים אחת לתקופה בנושא אבטחת מידע, זאת לאור קיום לומדה הנדרשת לביצוע ע"י כלל העובדים בשוטף.
עם זאת, הביקורת סבורה כי קיימת חשיבות לביצוע הדרכה פרונטאלית אחת לתקופה על מנת לאפשר לעובדים, בין היתר, לשאול שאלות, לוודא הבנה של הנושא, להדגיש ולחזק נושאים חשובים שלא בהכרח באו לידי ביטוי בלומדה.
כמו כן, לאור זאת כי עדין קיים אחוז עובדים הנכשל במבדקי "פי שינג"
המבוצעים בשוטף (להרחבה ראה סעיף 5.ג לדוח
לביקורת נמסר כי מתוכנן סבב הדרכות מודעות בנושא סיכוני סייבר לביצוע באגפים השונים במהלך 2023.
41
- הדרכת אבטחת מידע לעובדים חדשים-
מבדיקתנו עולה כי לא מבוצעת הדרכה ו/או לומדה בנושא אבטחת מידע ע"י עובדים חדשים בסמוך לתחילת מועד העבודה.
לביקורת נמסר כי, נכון למועד הביקורת החלו בהכנת לומדה לעובד חדש (נצפתה מצגת "לומדה לעובד/ ת חדש/ה – אגף מחשוב ומערכות מידע" הכוללת את הנושאים שיכללו בלומדה". לאור השלמת הלומדה כאמור עבור עובדים חדשים, לא נמצאו ממצאים חריגים בנושא זה.
42
ג. מבדקי "פישינג" לעובדים
נמצא כי באופן שוטף מבוצעים מבדקי "פישינג " לעובדים. החל ממאי 2023 נעשה שימוש במערכת ייעודית של חברת XXXXX (לפני כן בוצע באמצעות מערכת ייעודית של חברת XXXXX). מסקירת תוצאות המבדקים אשר בוצעו בשנת 2023 ניכר כי ממוצע נכשלים במבדקים אלו עומד על כ-10% .
יצוין כי כל מבדק הינו בנושא שונה ובעל רמת קושי משתנה עובדים "שנפלו " בסימולציות מסווגים לקבוצה של "עובדים בסיכון גבוה" עבורם
מופעלות שתי תוכניות אוטומטיות :
א. "תכנית עבור קבוצת העובדים בסיכון גבוה " - עובדים נכנסים לקבוצה זו על
סמך האינטראקציה שלהם בשש הסימולציות האחרונות, התכנית מורכבת
משני חלקים :
o אימייל חיזוק נשלח לעובדים בעברית שעה לאחר שנפלו לסימולציית דיוג o הכשרתDouble Intensity, העובדים בקבוצה זאת עוברים הכשרה בתדירות כפולה משאר הארגון.
ב. "תכנית עבור קבוצת העובדים המתחילים " – עבור עובדים שעדיין לא קיבלו 6
סימולציות של דיוג. תוכנית זו מורכבתגם משני חלקים :
o תוכנית אימייל ברוך הבא לעיריית רעננה- כל עובד חדש מקבל מייל שמדגיש בפניו את תכנית ההדרכה למודעות אבטחה.
o הכשרתDouble Intensity כמפורט לעיל
בנוסף, בהתאם להחלטת ועדת ההיגוי, אחת לחודש /רבעון נשלחים למנהלים דוחות המציגים את שיעור הלחיצה האגפי/מחלקתי על מיילים של מבדקי הפישינג לצרכי ניהול ובקרה על הנושא.
לא נמצאו ממצאים חריגים בנושא זה.
המלצה
מומלץ לבצע הדרכה פרונטאלית לעובדים בנושא הוראות אבטחת מידע וסייבר אחת לתקופה, כפי שייקבע ע"י העירייה.
תגובת אגף מחשוב ומערכות מידע
מקובל - אנו נבצע הדרכה פרונטלית לאגפים השונים עם דגש על נושאים רלוונטיים לכל אגף .
לו"ז ליישום: התחלנו לבצע הדרכות לאגפים - סיום עד סוף רבעון 2/24 .
43
6. ניהול מכשירים ניידים
רקע
קביעת מדיניות לאבטחת מכשירים ניידים (הן מכשירים המסופקים ע"י הארגון והן פרטיים) המתחברים לרשת הארגונית או למשאבי הארגון כדוגמת דוא"ל ארגוני או אפליקציות הינה חשובה מאוד לרמת ההגנה על הארגון לאור הסיכונים הקיימים:
אובדן המכשיר, פריצה למכשיר למידע חשוב, צורך בגישה לאפליקציות ארגוניות, וירוסים, קוד עוין ועוד.
ללא ניהול והחלת מדיניות אבטחה עלול להיווצר מצב בו מכשיר העובד מגדיל את משטח התקיפה ויקשה לניהול בהיבטי הגנת הסייבר.
בעירייה נעשה שימוש במחשבים ניידים משני סוגים:
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXX
ממצאים
א. ניהול והגנה על מחשבים ניידים (לפטופים)
מבדיקתנו עולה כי המחשבים הניידים בעירייה מנוהלים באמצעות מערכת ה -
"XXXX" (מערכת המבוססת ענן לניהול מכשירי קצה, מאפשרת שליטה על המחשבים המחוברים לתשתית העירייה וקביעת אופן השימוש, המדיניות והבקרות).
כמו כן, נמצא כי הוטמעו בקרות ואמצעי הגנה נוספים על המחשבים הניידים
לרבות:
- XX וירוס שלXXXXXX
- חסימה שלDOK
- הצפנה באמצעות מערכתXXXXX
- כניסה למחשב באמצעות משתמש AD בלבד לרבות ביצוע זיהוי חזק FA2 XXXXXXXXXXXXXX )
- קיימת יכולת לבצעWIPE מרחוק בעת הצורך
- עבור מחשבים מרוחקים XXXXXX קיימת יכולת ניהול לפי מיקום
44
- כלל המחשבים מקבלים עדכוני אבטחה של מייקרוסופט של מערכת ההפעלה XXXXXXXXXXXXXXXXXXXXXXXXXX
ללא ממצאים חריגים בנושא זה
ב. ניהול והגנה על מכשירים סלולריים
נמצא כי מכשירים סלולריים אשר חולקו לעובדים אינם מנוהלים ע"י העירייה קרי, אינם כפופים למדיניות ושליטה של מערכת המרכזית לניהול מכשירי קצה.
באופן זה לא ניתן לשלוט על המכשיר בעת אובדן ומחיקת מידע (ככל ונדרש)
ואכיפת בקרות נוספות.
יצוין כי, באמצעות מכשירים אלו נעשה שימוש בתוכנות של העירייה כדוגמת:
דוא"ל, CRM (מערכת תפעולית), גישה ל One Drive ואפליקציות נוספות העלולות לכלול מידע רגיש (עסקי/אישי) של העירייה.
עם זאת, הגישה לכלל תוכנות האופיס 365 (לרבות הדוא"ל ו - OneDrive )
מצריכות הזדהות חזקהFA2) לרבותהתחברות באמצעות ה-WEB .
המלצה
מומלץ לבחון ליישם מערכת ניהול מרכזי, המנהלת את תצורת הטלפונים הניידים ומאפשרת, לכל הפחות, מחיקה מרוחקת של נתוני העירייה בעת גניבת/אובדן מכשיר, החלת שימוש בסיסמא או אמצעי ביומטרי, שמירה על עדכניות התוכנה והגבלת אפליקציות מסוכנות.
תגובת אגף מחשוב ומערכות מידע:
הנושא נדון בוועדת ההיגוי לאבטחת מידע והגנת הפרטיות והוחלט לדחות את ההמלצה , כבקרה מפצה הוספנו XXXXXXXXXXXSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSS XXXXXXXXXXXXXXXXXXXXXXXXX.
לו"ז ליישום בוצע
45
7. שרשרת אספקה ומיקור חוץ
רקע
כחלק מן הפעילות השוטפת, משתמשת העירייה בשירותים שהיא רוכשת מספקים חיצוניים ותלויה ברציפות ותקינות השירות. גורמים אלו נכללים בשרשרת האספקה (Supply Chain) של הארגון. השירותים אותן רוכשת העירייה יכולים להיות בין היתר שירותים המתקבלים מקבלני משנה שמספקים שירותי מחשוב שונים, אפליקציות, מערכות, יועצים ונותני שירות אחרים (סדר גודל של כ-SS ספקים שונים מכיוון ששירותים אילו יכולים להיות בעלי קישוריות אל מערכות העירייה או להחזיק במידע רגיש של העירייה, הם עלולים להוות ערוץ תקיפה כנגד הארגון. בהתאם לכך, על העירייה להגן על עצמה מפני פגיעה העשויה להגיע מצד ספקיה השונים זאת באמצעות שילוב דרישות משפטיות וחוזיות להגנת הסייבר בהסכם מול הספק , ביצוע של סקרי ספקים לבחינת מנגנוני ההגנה בסייבר שלהם, קביעת נהלי עבודה מול הספק, קביעת הרשאות גישה וניטורם.
ממצאים
א. מעורבות אבטחת מידע בטרם התקשרות עם ספקים
נמצא כי מיושם דגש על היבטי אבטחת מידע בטרם התקשרות עם הספק.
כחלק מתנאי העמידה במכרז, ספקים נדרשים לעמוד בדרישות אבטחה כפי שמפורטים בנספח 3.13.א' "נספח אבטחת מידע" המצורף למכרז. במסגרת בחינת החלק האיכותי נבדקים המסמכים הנלווים שצורפו ע"י הספק לביסוס עמידתו בדרישות האבטחה. עבור 2 מכרזים אקראיים שבוצעו בתקופה 2022-2023 SSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSS SSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSSS SSSSSSSSSSSSSSSSS נצפה כי ניתנו דרישות אבטחה כנדרש . כמו כן, מסקירת הנספח עולה כי הינו מתייחס לכלל היבטי האבטחה הנדרשים לרבות:
- דרישות אבטחה כלליות התואמות את רמת האבטחה המיושמת בעירייה ;
- דרישות אבטחה ספציפיות מספק שירותי פיתוח ;
- דרישות אבטחה במקרה של אחסון המערכת בענן;
- דרישות אבטחה ספציפיות עבור ספק תוכנה המוגדר כמחזיק מאגר של העירייה;
46
- דרישות ליישום הוראות אבטחה ע"י הספק כמתחייב מהוראות חוק הגנת הפרטיות, תיקוניו ותקנותיו והנחיות רשם מאגרי מידע.
ללא ממצאים חריגים בנושא זה.
ב. הסכם התקשרות עם ספקים
נמצא כי במסגרת הסכם ההתקשרות עם הספק, הספק נדרש לחתום הן על נספח דגשי אבטחת מידע כפי שנדרשו ע"י העירייה וכן כתב התחייבות שמירה על סודיות.
עבור מדגם של 5 ספקים הניגשים ו/או שומרים ו/או מעבדים מידע רגיש (עסקי/אישי) שבמערכות העירייה נמצא כי כולם חתמו על נספח אבטחה וכתב שמירה על סודיות כנדרש ע"י העירייה.
ללא ממצאים חריגים בנושא זה.
ג. מיפוי ודירוג ספקים
ספק קריטי/מהותי (בהתאם להגדרתו במסמך "הגנת סייבר בשרשרת האספקה-צד לקוח" המסדיר את המתודה לניהול סיכוני סייבר בשרשרת האספקה ע"י מערך הסייבר הלאומי), הינו ספק המספק שירותים כגון: תמיכה ו/או תחזוקת מערכות מידע, אחסון נתונים רגישים מחוץ לחצרות התאגיד, שירותי מיקור חוץ טכנולוגיים וכד', כזה שפגיעה בו עלולה לגרום לנזק מהותי עבור הארגון).
נמצא כי טרם הושלם מיפוי ספקים (כפי שהוגדרו בסעיף 7 )מלא, הכולל דירוג הסיכון לכל ספק. יודגש כי, בהתאם לפרקטיקות מקובלות בתחום וכן הנחיות מערך הסייבר הלאומי, על הארגון לזהות את הספקים הקריטיים שהארגון עובד עמם ולקבוע קריטריונים לסיווגם.
דירוג הספקים ישפיע על אופן ההתמודדות עם סיכוני הסייבר הכרוכים בעבודה
עם ספקים אלו לרבות: אופן ביצוע סקרי אבטחה/ביקורות בחצרות הספק,
היקף דרישות אבטחת מידע וכד'.
47
ד. סקרי סיכונים וביקורת ספקים
נמצא כי לא קיימת תוכנית לביצוע ביקורות ספקים. יצוין כי בהתאם לדרישות תקנה 15 (א4) לתקנות הגנת הפרטיות (אבטחת מידע) התשע"ז 2017, על הארגון (להלן הציטוט): "לנקוט באמצעי בקרה ופיקוח על עמידתו של הגורם החיצוני בהוראות ההסכם ובהוראות התקנות, בהיקף הנדרש בשים לב לסיכוני אבטחת המידע הכרוכים בהתקשרות".
לביקורת נמסר כי, קיים תכנון לביצוע שתי ביקורות בחצרות ספק במהלך 2023 , לצרכי בדיקת עמידת מחזיקי המאגרים בחוק הגנת הפרטיות והתקנות (אבטחת מידע). טרם הוחלט עבור אלו ספקים תבוצע הביקורת.
ה. גישת ספקים מרחוק למשאבי הארגון
נמצא כי במהלך 2023 הוטמעה מערכת חדשה XXXX" עבור התחברות ספקים ועובדים מרחוק. הגישה מרחוק מבוצעת באמצעות הזדהות חזקה באמצעות XXXXXXXXXXXXXXXXXXXXXXX, כאשר לאחר מכן נדרשת הזדהות נוספת XXXXXX. כמו כן, נדרש אישור עבור כל התחברות של ספק, קיים ניטור אחר הגישה וכן הגישה הינה למערכת/שרת ספציפי הדרוש לספק בלבד. יצוין כי, נכון למועד הביקורת המערכת עדין בשלבי התעבות קרי, טרם נצפו והופקו דוחות מהמערכת וכן, עדין מבוצע מעבר של הספקים לשימוש במערכת זו לרבות עדכון הגדרות והתאמות נדרשות נוספות (כדוגמת: חיבור ספק מכתובת ספציפית בלבד ועוד). ספקים מזדמנים, מתחברים נכון למועד זה באמצעות תוכנת XXXXXXXלשרת ספציפי בליווי איש סיסטם. לאור הסדרת שיטת ההתחברות וגישת ספקים מרחוק, ללא ממצאים חריגים בנושא זה.
המלצות
א. מומלץ לערוך מיפוי ספקים הכולל דירוג לפי רמות סיכון, אשר ישמש כבסיס
לביצוע סקרי אבטחה/ביקורות בחצרות הספק, הגדרת היקף דרישות אבטחת מידע וכד'.
48
(דירוג הספקים יביא בחשבון את השלכות/פוטנציאל הנזק שעלול להיגרם לארגון, כתוצאה מאירוע סייבר אצל הספק. לטובת חישוב פוטנציאל הנזק, ניתן לעשות שימוש במספר קריטריונים כפי שמומלצים ע"י מערך הסייבר הלאומי).
ב. לערוך תוכנית רב שנתית לביצוע ביקורות ספקים. התוכנית תתבסס בין היתר
על מיפוי הספקים (ראה המלצה א' לעיל) ותכלול תכנון של אופן ביצוע הבקרה (ביקורת פיזית בחצרות ספק/שאלון רמת אבטחה/קבלת תיעוד לעמידת הספק בתקני אבטחה ו/או תוצאות סקרים שבוצעו ע"י גורמים מוסמכים בלתי תלויים, וכן הגדרת לו"ז לביצוע הבקרה.
תגובת אגף מחשוב ומערכות מידע
א. בוצע מיפוי ספקים הכולל דירוג רמת סיכון – עבור מערכות הרשומות כמאגרי מידע.
יתר המערכות יבוצע עד סוף רבעון 01/24 לו"ז ליישום: רבעון 01/24.
בההמלצה מקובלת. ביצענו שתי ביקורות חצרות ספק השנה XXXXXXXX. נושא ביקורת חצרות ספק הוכנס לתכנית העבודה השנתית.
לו"ז ליישום: בוצע
49
8. דלף מידעDLP )
רקע
דלף מידע יכול להיות כתוצאה של: גניבת מידע מכוון ע"י גורם חיצוני זדוני, גניבת מידע תוך שימוש בגורם פנימי, כתוצאה מכשל טכני, מטעיות אנוש או מחוסר מודעות של עובד.
ערוצים מרכזיים שדרכם יכול לזלוג מידע ארגוני כוללים בין היתר:
דוא"ל ארגוני, Web Mail פרטי, רשתות חברתיות, מדיה נתיקה, מדפסות / פקסים מכשירים סלולאריים, גלישה לאתרים המכילים קוד עוין ועוד.
בחנו אלו בקרות יושמו על מנת למזער את הסיכון לדלף מידע בדגש על מידע המוגדר "רגיש" מנכסי המידע של העירייה.
ממצאים
א. בקרות למניעת דלף מידע
נמצא כי XXXXXXXXXXXXXXXXX בעירייה. עם זאת, יושמו מספר
בקרות בערוצי דלף אפשריים כמפורט להלן:
- בערוץ הדוא"ל:
מסקירת הגדרות במערכת הדוא"ל 365 נמצא כי הוגדרו הגבלות שונות על
שליחת מסמכים בדוא"ל על פי סוג קובץ ותוכנו. הגבלות כדוגמת:
MMMMMMMMMMMMMMMMMMMMMMMM
עם זאת, X XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XX
- בערוץ ה- WEB:
נמצא כי קיימת גישה ל -GMAIL מסביבת העבודה של העירייה ועל כן יש אפשרות להוציא מידע רגי XXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXX
- בערוץ ההדפסה:
נמצא כי הדפסות ניתנות לביצוע באמצעות קוד עובד בלבד קרי, גורם חיצוני אחר אינו יכול למשוך הדפסות,
50
עם זאת, לא קיימת בקרהXXXXXXXXXXXXXXXXXXXXXXXXX XXXX
- חיבור התקנים ניידיםDOK:)
נמצא כי קיימת חסימה לחיבורDiskOnKey (DOK) לנכסי המידע בעירייה למעט עובדים בעלי דרג מנהלה ומעלה ומספר בעלי תפקידים מורשים (סה"כ 47 מורשים שאושרו ע"י המנכ"ל לקבלת DOK מתוקף תפקידם). יצוין כי נעשה שימוש ב -DOK שהינו מוצפן בסיסמא למניעת גישה למידע בעת אובדן/גניבה. ללא ממצאים חריגים בנושא זה.
ב. בקרה לזיהוי הוצאת מידע חריגה
בחנו האם קיימת בקרה לזיהוי אנומליה לנושא של הוצאת מידע כדוגמת זיהוי הוצאה של נתונים בנפחים גדולים או לחילופין הוצאה חריגה של נתונים במנות קטנות. מבדיקה מול ספק שירותי SOC /SIEM של העירייה עולה כי הוגדרו חוקים במערכת הניטור המרכזית SIEM (בהתאם למתודולוגיה של Mitre תחת טכניקות Exfiltration) לזיהוי הוצאת מידע מהארגון עם זאת, נדרש XXXXXXXXXXXXXXXXXXXX
51
המלצות
א. לבחון אפשרות להטמעת XXXXXXXXXXXX בארגון אשר תיתן מענה
ובקרה על XXXXXXXXXX. לעת עתה יש לפעול לחיזוק הבקרות הקיימות
לרבות:
ב. XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXX
תגובת אגף מחשוב ומערכות מידע
א. XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXX. מאחר שמדובר בנושא חשוב ואנו בהחלט מעוניינים לצמצם את הסבירות לדלף מידע רגיש מהארגון , החלטנו לחזק את הבקרות הקיימות .
להלן ההקשחות שנבצע ולוז לביצוע :
- XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXXXXXXX
לו"ז לביצוע: רבעון 01/24
- XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXX .
לו"ז לביצוע: בוצע
ב. מבחינת ה-SIEM
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXXXXXXXXXXXXXXX
לו"ז לביצוע: רבעון 02/24
52
9. מיפוי וסיווג נכסי מידע
רקע
אחד העקרונות המנחים בתחום אבטחת המידע הינו שמידע רגיש יטופל באופן שונה ממידע שאינו רגיש. זיהוי וסיווג כלל נכסי המידע בארגון הינו הבסיס לתחילת פעילות של אבטחת מידע. בעירייה קיים נוהל "תכולת מערכת ניהול אבטחת מידע בארגון"
(נוהל מס' 4.3 מעודכן ליום ה- 16/3/2023 )המגדיר מהומידע רגיש" (להלן ציטוט מתוך הנוהל): "מידע שהארגון סיווג כבעל סיווג הדורש אמצעי אבטחת מידע נאותים.
בכל מקרה מידע בעל סיווג גבוה, יוגדר כמידע רגיש".
בהתאם לכך, סעיף 3.4 לנוהל מגדיר כי העירייה תנהל מיפוי/רשימת מלאי של כלל מערכות המידע שלה לרבות, רמת סיווג נדרשת בהתאם לרגישות המערכת. תהליך הסיווג ייקח בחשבון את הדרישות המוניציפאליות לשיתוף וגישה למידע, ואת ההשלכות השירותיות הנובעות מכל דרישה.
ממצאים
א. מיפוי מערכות מידע וסיווגן
נמצא כי קיים מיפוי מערכות מידע (קובץ "מיפוי מערכות מידע - יצוא 2023 )"
מעודכן לשנת 2023.
המיפוי כולל סיווג המערכות בהתאם לרמת רגישות המידע המנוהל במערכת וכן הגדרת מנהל המערכת (בעל הנכס). הסיווג מבוסס על קריטריונים כפי שהוגדרו בנוהל "תכולת מערכת ניהול אבטחת מידע בארגון" והקובעים כי נכסי מידע המכילים מידע שיש בזליגתו כדי לפגוע פגיעה מהותית בת ושבים/ עובדים/ ספקים, ובין היתר, מידע על אישיותו של אדם, מצב בריאותו ומצבו הכלכלי, ככל שיש בו כדי לפגוע פגיעה מהותית, יסווגו כבעלי סיווג גבוה (כדוגמת מערכות שירותי רווחה, שירות פסיכולוגי חינוכי וכד'). ללא ממצאים חריגים בנושא זה.
ב. סיווג מסמכים ואבטחתם
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX .
עם זאת, הסיווג מתבטא באופן הגישה למסמכים השונים, זאת באמצעות מידור הרשאות גישה לקבצים בשרת הקבצים הארגוני.
הרשאות הגישה נקבעות בהתאם להרשאות התיקייה שבה נשמר הקובץ ברשת.
53
לדוגמא אם העובד שומר קובץ בתיקייה המחלקתית שבה כל עובדי המחלקה בעלי הרשאת צפייה הקובץ יהיה נגיש לעובדי המחלקה.
במידה והעובד ישמור את הקובץ בתיקייה האישית שלו ברשת (תיקיית Home Directory) הקובץ יהיה נגיש עבורו בלבדבנוסף, לביקורת נמסר כי נכון למועד הבדיקה מבוצע פיילוט למערכת ניהול עירונית "ccccccc" שמטרתה בין היתר לתת מענה לנושא סיווג המידע, ניהול הרשאות וכד'.
המלצה
למפות את כל המידע הארגוני הקיים (כל מחלקה את המידע שברשותה)
ולסווגו, לכל הפחות, בהתאם ל- 2 רמות
• "מידע חסוי": תחת הגדרת מידע חסוי יוכנס כל מידע הקשור ל:
- מידע עסקי רגיש של העירייה שחשיפתו עלולה לגרום נזק לארגון (לדוגמא מידע של המחלקה המשפטית, מחירונים, החלטות הנהלה, כספים, תקציבים וכד).
- מידע רגיש הקשור לחוק הגנת הפרטיות: מידע אישי על תושבים, עובדים, ספקים וכיו"ב.
• "מידע בלתי מסווג": תחת הגדרת מידע בלתי מסווג יוכנס כל המידע הארגוני שאינו נכלל בהגדרת מידע חסוי.
המיפוי וסיווג המידע יהווה שלב מקדמי כהכנה לטיפול בנושא דלף מידע כמפורט בסעיף 8 לדוח
54
תגובת אגף מחשוב ומערכות מידע
ההמלצה אינה תואמת את אופן העבודה הארגוני.
סססססססססססססססססססססססססססססססססססס
ססססססססססססססססססססססססססססססססססססססססססססססססס סססססססססססססססססססססססס
התייחסות הביקורת
תגובת אגף מחשוב ומערכות מידע מקובלת ככל והוחלט XXXXXXXXXXX לנושא XXXXXX שכן, ההמלצה מהווה שלב מקדמי בהכנה להטמעת מערכת מסוג זה XXXXXX
לאור קיום מידור הרשאות גישה למסמכים וכן, עיבוי הבקרות XXXXXXXXX , לביקורת אין הערות נוספות.
55
10. ניהול אירועי אבטחת מידע וסייבר
רקע
על פי התפיסה הלאומית בסייבר להיערכות ולניהול מצבי משבר, ועל פי תורת ההגנה בסייבר לארגון, כל ארגון נדרש להיערך להתרחשות של אירוע אבטחה וסייבר ולהגדיר תהליך מובנה לניהולו במידה שהתרחש במרחב אחריותו .
תהליך זה נדרש להכיל הן את מדיניות הארגון בנושא והן את תוכנית הפעולה הארגונית בעת התרחשות אירוע / משבר סייבר. בהתאם לכך, יש להגדיר מה המענה שיש לארגון בהתחשב במשימותיו, בשרשרת הדיווח וביכולתו של הארגון להגיב בכלים העומדים לרשותו, ממשקים ארגוניים, משאבים נדרשים ועוד. מטרת תוכנית ההיערכות בעלת חשיבות רבה לארגון על מנת למזער את הפגיעה בנכסיה ושמירה על המשכיותה העסקית.
בעירייה קיים נוהל "התמודדות עם אירוע סייבר", נוהל מספר 8.3.1, מעודכן ליום ה-
16/03/2023 המגדיר את המדיניות לאופן הניהול והתמודדות עם האירוע
ממצאים
א. נוהל "התמודדות עם אירוע סייבר"
מסקירת הנוהל עולה כי XXXXXXXXXXXXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXX
- הגדרה ברורה של בעלי תפקידים ואחריותם בשעת אירוע - פירוט דרכי הפעולה שיש לבצע בכל שלב כתלות בהתקדמות האירוע (בשלב הגילוי, הכלה ובלימה, התאוששות וחזרה לשגרה) לרבות, צ'ק ליסטים עם שאלות מנחות.
- הגדרת תרחשים אפשריים ותיאור אופן הפעולה ( Playbooks .)
- הגדרת הנחיה לשמירה על ראיות באופן שיהיו קבילות בבית משפט וכי התחקור יעשה בהתאם לכללי הפורנזיקה המקובלים.
- נספחים מוכנים מראש (המרוכזים לכדי "תיק סייבר" אחד) שיסייעו לגורמים המעורבים בניהול וטיפול באירוע לרבות קיצור זמני הטיפול, נספחים כגון: מיפויים ורשימות של המערכות הקיימות, שרתים, כתובות
56
IP, מערכות הפעלה ותוכנות, תרשים ארכיטקטורת הרשת, דרכי התקשרות עם ספקים, עובדים רלוונטיים ויועצים חיצוניים, הודעות דיווח מוכנת מראש עבור התושבים בכלל הערוצים, תקשורת ורגולטורים.
לביקורת נמסר כי, נבחנת האפשרות XXXXXXXXXXXXX XXXXXXXXX
המלצה
הכנת "תיק סייבר" אשר יכלול נוהל להתמודדות עם אירוע סייבר מעודכן XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXX
ב. תרגול אירוע סייבר
נמצא כי בוצע תרגול אירוע סייבר בתאריך ה-22/02/2023 בראשות אגף הסייבר במשרד הפנים, תרגיל מתודי ברמת הנהלה המדמה מספר תרחישים. מסקירת
סיכום התרגיל מיום ה -06/03/2023 עולה כי ניתנו המלצות לביצוע לצרכי
העלאת רמת המוכנות להתמודדות עם אירוע סייבר וכן בוצעה הפקת לקחים כנדרש. נכון למועד הביקורת ההמלצות נמצאות בטיפול. ללא ממצאים חריגים בנושא זה.
57
ג. ניהול אירועי אבטחת מידע בשגרה
נמצא כי ב- 3 שנים האחרונותXXXXXXXXXXXXXXXXXXXXXXX XXXXX
# מועד האירוע מהות האירוע
1. XXXX XXXXXXXXXXXXXXXXXX
2. 06/09/2021XXX XXXXXXXXXXXX
3. XXX XXXXXXXXXXXXXXXXXXXXXXXXXX
4. 14/12/2022XXX XXXXXXXXXXXXXXXXXXXX
5. 09/01/2023XXX XXXXXXXXXXXXXXXXXXXXXX
6. XXX/03XXX2023 XXXXXX
יצוין כי, כלאירועי הסייבר שאירעו בשלוש שנים האחרונות, זוהו, נוהלו וטופלו ע"י העירייה בטרם נגרם נזק מהותי. נמצא כי כלל האירועים תוחקרו ע"י מנהל אבטחת המידע ובוצעה הפקת לקחים. המלצות שניתנו למניעת הישנות המקרים בעתיד יושמו מיידית. לא נמצאו ממצאים חריגים בנושא זה.
תגובת אגף מחשוב ומערכות מידע
אומץ נוהל מסגרת של אגף הסייבר במשרד הפנים , הנוהל הותאם לעיריית רעננה .
כל מנהלי האגפים הוסיפו לתיק המכלול האגפי שמנהלים בחירום את רשימת המערכות שבהן עושים שימוש ופרטו את הפעולות שיבצעו במקרה של אירוע סייבר הן בהיבט של דלף מידע והן בהיבט של ניהול המשאב האנושי .
הנהלת העיר החליטה , שאירוע סייבר ינוהל במסגרת מערך המכלולים שהעירייה מפעילה בחרום .
58
11. סקר סיכוני אבטחת מידע למערכות אבטחה
רקע
במסגרת הביקורת ביצענו סקר סיכוני אבטחת מידע טכני במטרה לבחון את נאותות הניהול, התחזוקה ורמת האבטחה של מערכות ה-/XXXXXXXXXXXXXXXXX בעירייה. כמו כן, לזהות ולהעריך את סיכוני אבטחת המידע הנוגעים לרשת העירייה הבחינה כללה ביצוע בדיקה טכנית לרבות, סקירת הגדרות וחוקה של המערכות.
להלן סיווג רמת החשיפה של הממצאים לעניין סקר זה:
הבדיקה בוצעה בהתאם למתודולוגיות מוכרות ובשילוב עם הניסיון הנצבר של משרדנו בביצוע בחינות מסוג זה, אך יש לציין כי לא ניתן לכסות את כלל האפשרויות לניצול המידע הפומבי על הארגון.
רמת חומרת
החשיפה תיאור
קריטית
קיימת חשיפה משמעותית וישירה לאובדן נכסים, אובדן הכנסה, פגיעה במוניטין ו/או השפעה שלילית משמעותית על יעילות ו/או אפקטיביות הפעילויות והתהליכים.
גבוהה
קיימת חשיפה גבוהה לאובדן נכסים, אובדן הכנסה, פגיעה במוניטין ו/או השפעה שלילית משמעותית על יעילות ו/או אפקטיביות הפעילויות והתהליכים.
בינונית
קיימת חשיפה מתונה לאובדן נכסים, אובדן הכנסה, פגיעה במוניטין ו/או השפעה שלילית משמעותית על יעילות ו/או אפקטיביות הפעילויות והתהליכים.
נמוכה
קיימת חשיפה נמוכה לאובדן נכסים, אובדן הכנסה, פגיעה במוניטין ו/או השפעה שלילית משמעותית על יעילות ו/או אפקטיביות הפעילויות והתהליכים.
אינפורמטיבית
ככל הנראה, לא קיימת השפעה שלילית משמעותית על הפעילויות או על סביבת הבקרה, אולם הנושא מוצג להנהלה לצורך ידיעה והתייחסות.
59
התרשמות כללית
ההתרשמות היא כי נושא אבטחת המידע חשוב לארגון ויש רצון להשקיע בו תשומות ומשאבים.
בסקירת מערכות עלו מספר ממצאים המתכנסים לכדי מוכנות נאותה של הארגון להתמודדות עם אירועי סייבר. יחד עם זאת, יש לבצע הקשחה במערכות האבטחה הנבדקות, כמפורט בדוח.
11.1 בדיקת תשתית מערכת ה- Firewall
מערכת ה-Firewall (חומת אשמטרתה לנטר ולחסום התקשרויות בלתי רצויות לרשת הארגונית. מערכת זו מהווה נדבך חשוב במערך אבטחת הרשת הארגונית ונכסי המידע של הארגון, לצד מערכות אבטחה נוספות. העירייה עושה שימוש במערכת Firewall של XXXXXXXXXXX
באופן כללי רמת התחזוקה של הFW ברובה מתבצעת בהתאם לסטנדרטים מקובלים של רמת אבטחת מידע, בשל כך העירייה XXXXXXXXXXXXXXXX XXXXXXXXXXXXXX
להלן רשימה של בדיקות אשר נגזרות ממעבר על הגדרות מערכתFortiGate :
ממצאים יישום
ממצא תקין האם קיימים חוקים מתירנים בהם יש שימוש בכתובת ANY , לנושא כתובות או פורטים
ממצא תקין האם קיימים חוקים שלא נמצאים בשימוש אותם יש למחוק או להעביר למצב Disabled
ממצא תקין האם קיימים חוקים אשר מכילים תקשורת לא מאובטחת ממצא תקין האם כל חוק מכיל הגדרת תיעוד ולוג
ממצא תקין המערכת מכילה הגדרות ברירת מחדל לא מאובטחות ( הגדרות משתמשים , הגדרות SNMP,הגדרותLDAP ועוד
ממצא תקין יש לצמצם חוקי הצללה – חוקים אשר מכילים חוקים אחרים
60
ממצאים יישום
ממצא תקין המערכת מכילה Clean UP rule אשר חוסף את כל התקשרות ללא אישור
ממצא לא תקין XXXXXXXXXXXXXX
ממצא תקין מדיניות רכיב Content Filter – בקרת גלישה ממצא תקין הגדרות VPN למשתמשים מרוחקים– ניהול משתמשים - חיבור למערכת LDAP
ממצא תקין הגדרות VPN למשתמשים מרוחקים– ניהול משתמשים - הגדרת 2FA
ממצא תקין הגדרות VPN למשתמשים מרוחקים– האם קיימים משתמשים ישנים במערכת
ממצא תקין הגדרות מנהלי מערכת - הראשות , גישה מרחוק ממצא תקין האם מתבצעת סקירת חוקים רבעונית
ממצא תקין האם מתבצע תהליך שינוים ואישור החוקים ( Change Control )
ממצא תקין המערכת מוגדרת לשלוח התרעות בעת אירוע אבטחת מידע ממצא תקין המערכת שומרת לוגים למשך 24 חודשים על פי תקנות הגנת הפרטיות
ממצא תקין המערכת מוגדרת לשלוח דוחות יומיים למנהל אבטחת המידע ממצא תקין מערכת מעודכנת לגרסה אחרונה
ממצא תקין גיבוי להגדרות FW מתבצעות בצורה סדירה
61
להלן פירוט הממצאים
-פרוט הממצאים הושחר-
62
11.2 בדיקת תשתית מערכת ה-Active Directory (AD )
בחלק זה בוצע סקר טכנולוגי בו נבחנה רמת אבטחת המידע הלוגית ויישום ההגנות במערכת ה- Active directory בעירייה
מתודולוגית הבדיקות כוללת בדיקות נרחבות בכל הנוגע לתחום התשתית של המערכת תוך התייחסות לרכיבי התשתית הקיימים.
בבדיקה זו ניתן לקבוע באיזה מידת סיכון נמצאת הרשת ברמה הלוגית במטרה לפגוע בסודיות, אמינות או זמינות המידע או המערכות של החברה.
63
הבדיקה בוצעה על ידי מערכתPING CASTLE .
באופן כללי רמת התחזוקה של המערכתסססססססס
ססססססססססססססס
סססססססססססס
להלן פירוט הממצאים:
א. מערכות ה- AD חשופהסססססססססס תקינות
רכיב ארכיטקטורה
רמת
סיכון
גבוהה
חומרת הנזק: גבוהה
מערכת XXXXXXXXXXXXX
XXXXXXX
רמת הסבירות בינונית
XXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXX
תיאור
הממצא
XXXXXXXXXXXXXXXXXXXX
XXXXXXXXXX
המלצות יש לבצע שינוי הגדרות מידע XXXXXXXXXXX
httpXXXXXXXXXXXXXXXXXXX
תגובת
העירייה
XXXXXXXXXXX
לו"ז לביצוע: רבעון 01/24
ב. XXXXXXXXXXX
רכיב מערכת הפעלה בעמדות קצה ושרתים
רמת
סיכון
גבוהה
חומרת הנזק: XXXCCCCCCX
CCCCCCCCCCCCCCCC
CCCCCCCCCCCC
רמת הסבירות
CCCCCCCCCCCCCCCCCCCCCC
CCCCCCCCCCCCCC
תיאור
הממצא
CCCCCCCCCC
64
המלצות מומלץ לבצע הסבה של מערכות הפעלה אשר אינן נתמכות ע"י היצרן אל מערכות הפעלה נתמכות.
יש למחוק מערכות אשר אינן נמצאות בשימוש
תגובת
העירייה
1 .מערכות ישנות שאינן בשימוש נמחקו.
2 .קיימים מס' שרתי 2008 עם נתונים היסטוריים אשר ממודרים לגישת משתמשים ספציפיים שנגישים מכתובות IP ספציפיות.
3 .2 מחשביםWin7 משמשים את מערכת האזעקה והמצוקה, אינם מחוברים לאינטרנט, ממודרים ויוחלפו במסגרת מכרז "עיר חכמה"
לו"ז: רבעון 04/24
ג. חשבונות מחשבים לא פעילים רשומים במערכת ה AD
רכיב מחשבי המערכת
רמת
סיכון
בינונית
חומרת הנזק: בינונית
XXXXXXXXXXXXXX
XXXXXXX
רמת הסבירות בינונית
XXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXX
תיאור
הממצא
• נמצא כי במערכת מוגדרים אובייקטים לא פעילים מXXXXXXXX
65
• נמצא כי במערכת מוגדרים אובייקטיםXXXXXXX
• נמצא כי במערכת מוגדרים אובייקטים אשר להםXXXXXXX
המלצות
ההמלצה היא לבצע את התהליך הבא (נתמך על ידי המערכת):
• יש לבטל את אובייקטים אשר XXXXXXXXXXXXXXX
• XXXXXXX
תגובת
העירייה
1XXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXX
לו"ז : רבעון 01/24 .
66
ד. חשבונות משתמשים לא פעילים רשומים במערכת ה AD
רכיב משתמשי המערכת
רמת
סיכון
גבוהה
חומרת הנזק: גבוהה
XXXXXXXXXXXXXX
XX
רמת הסבירות בינונית
XXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXX
תיאור
הממצא
נמצא כי במערכת מוגדרים
• נמצא כי במערכת מוגדרים אובייקטים XXXXXXXXXXX • נמצא כי במערכת מוגדרים אובייקטיםXXXXXXXXXXXXXXXXXX • XXXXXXXXXX
• נמצא כי במערכת מוגדרים אובייקטיםXXXXXXXXXXXXXXXXX
המלצות
ההמלצה היא לבצע את התהליך הבא (נתמך על ידי המערכת):
• XXXXXXXXXXXXXXXXXXXXXXXX
• XXXXXXXXXXXXXXXXXXXXXXXXXXXXX
• XXXXXXXXXXXXXXXXXXXXXXXXX
67
•
תגובת
העירייה
1 .
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
לו"ז רבעון 02/24 .
ה. מערכת חשופה לתקיפות השתלטות על סיסמאות DOMAIN ADMINS
רכיב תשתיתי
רמת
סיכון
XXXXX
חומרתהנזק: גבוהה
XXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXX
XXXXXXXXXX
רמת הסבירות נמוכה
XXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXX
תיאור
הממצא
נמצא כי חלק מהמשתמשים האדמיניסטרטיביים
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXX
68
המלצות יש לבצע הקשחה למשתמשים XXXXXXXXXXXXXXXXXXXXXXXX
69
תגובת
העירייה
בוצע
(1)
70
ו. מערכת מכילה הגדרות של DOMAIN ADMINS שלא לפי הBEST
PRACTICE
רכיב תשתיתי
רמת
סיכון
בינונית
חומרת הנזק: גבוהה
XXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXX
XXXX
רמת הסבירות נמוכה
XXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXX
XX
תיאור
הממצא
נמצא כי קיימים משתמשים רבים אשר
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXX
לנושא זה יצוין כי, העירייה החלה לטפל בנושא זה החל ממרץ 2022 וצמצמה את הרשימה משמעותית כפי שהיתה דאז, עם זאת, נכון למועד הביקורת עדין נדרש XXXXXXXXXXXXXXXXXXXXX
המלצות 1. מומלץ לבחון את רשימתXXXXXXXXXXXXאשר מוגדרים במערכת ה AD ולצמצם את הרשימה ככל הניתן
2. יש להוציא משתמשיםב XXXXXXXXXXXXXXXXXXXXXX
תגובת
העירייה
1 .הרשימה צומצמה XXXXXXXXXXXXXXXX
2 .בוצע
71
ז. מערכת חשופה לשינוים לא מאושרים בסכמה – קיימים משתמשים בקבוצת
Schema admin
רכיב תשתיתי
רמת
סיכון
בינונית
חומרת הנזק: גבוהה
XXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXX
XX
רמת הסבירות נמוכה
XXXXXXXXXXXXXXXXXXXXXX
XXXX
תיאור
הממצא
נמצא כי קיימים משתמשים XXXXXXXXXXXX
72
המלצה השיטה הטובה ביותר היא להשאיר את הקבוצה הזו ריקה XXXXXXXXXXXXXX
תגובת
העירייה
בוצע
73
12. נספחים
נספח א' – נהלי אבטחת מידע בעירייה
(סימוכין לסעיף 2.ב לדוח
להלן נהלי אבטחת מידע אשר נסקרו במסגרת הביקורת:
- קונטקסט ארגוני 4.1
- תכולת מערכת ניהולאבטחת מידע בארגון 4.3
- ניהול מערכת אבטחת מידע 4.4
- פתיחת חשבון זמני לספק 5.2.2
- אחריות וסמכות 5.3
- יעדי אבטחת מידע ותכנון להשגתם 6.2
- משאבים לניהול מערכת לאבטחת מידע 7.1
- מודעות עובדים וספקים 7.3
- ניהול מסמכים– הכנה ועדכון 7.5.2
- בקרת רשומות 7.5.3
- נוהלגיבויים עיריית רעננה 7.5.3.1
- נוהל גיבויים בענן 7.5.3.3
- הערכת סיכוני אבטחת מידע 8.2
- טיפול בסיכוני אבטחת מידע 8.3
- התמודדות עם אירוע סייX בר 8.3.1
- ניטור, מדידה, ניתוח והערכה 9.1
- מבדקים פנימיים 9.2
- סקר הנהלה 9.3
- אי התאמות ופעולות מתקנות 10.1
כלל הנהליםמעודכנים ליום ה-10/03/2023 .
74
75
תהליך גיוס כוח-אדם באמצעות מכרז
76
77
תהליך גיוס כוח-אדם
באמצעות מכרז
פברואר 2024
מסמך זה מכיל ממצאי ביקורת של מבקרת העירייה. לפי סעיף 170 ג' (ו') בפקודת העיריות: לא יפרסם אדם דו"ח מן האמורים בסעיף זה או חלק ממנו או תוכנו לפני שחלף המועד שנקבע להגשתו למועצה ולא יפרסם ממצא ביקורת של מבקרת העירייה;
לפי סעיף 334 א' בפקודה: המפרסם דו"ח או חלקו או תוכנו או ממצא ביקורת ומפר בכך את סעיף 170 ג' (ו') או תנאי בהיתר שניתן לו לפי האמור, דינו- מאסר שנה.
78
79
דו"ח ביקורת בנושאתהליך גיוס כוח-אדם באמצעות מכרז
1. רקע
בהתאם לתוכנית העבודה השנתית בדקה הביקורת את נושא מכרזי כוח -
אדם.
תקנות העיריות (מכרזים לקבלת עובדים ברשויות המקומיות), תש"ם -
1979 מחייבות את העירייה לפרסם מכרז לאיוש משרותיה, ומגדירה משרות שאינן מחויבות במכרז, כגון משרות אמון, משרות שהדרגה המרבית בהן אינה עולה על דרגה 7 או 37 ועוד
חובת מכרז נועדה לשרת שני אינטרסים עיקריים:
- הליך נאות בבחירת המועמד המתאים לאיוש המשרה ובעל הכישורים הטובים ביותר.
- מתן הזדמנות שווה לכל אדם בעל כישורים מתאימים לזכות במשרה.
מטרת הביקורת היתה לבחון את תקינות וחוקיות התהליך לאיוש משרות באמצעות מכרזים בהתאם לתקנות העיריות, בהם קביעת תנאי הסף, פרסום המכרז, הגשת מועמדות, מיון המועמדים, הליך קבלת ההחלטות בוועדת בחינה והודעות למועמדים.
הביקורת נערכה בחודשים נובמבר -דצמבר 2023, וכללה בדיקת מכרזים שנערכו בשנים 2022 ,2023 .
הביקורת נערכה תוך הבנה והתייחסות לכך שבתאריך ה -31/10/23 היו צפויות להתקיים הבחירות לרשויות המקומיות. עקב מלחמת "חרבות ברזל" שהחלה ב- 7/10/23, נדחה מועד הבחירות לשנת 2024.
בחלק מתקופת בבדיקה כאמור, חויבה הרשות לפעול בהתאם ל"נוהל קבלת עובדים בשנת בחירות".
80
2. הביקורת בוצעה בהסתמך על מידעכדלקמן:
• תקנות העיריות (מכרזים לקבלת עובדים ברשויות המקומיות)
תש"ם-1979;
• תקנות העיריות (מכרזים לקבלת עובדים ברשויות המקומיות תש"ם-1979, חוברת הנחיות מפורטות, מעודכן 1.5.2021-משרד הפנים.
• חוזרי מנכ"ל משרד הפנים:
- חוזר מנכ"ל 3/2011 (3) העסקת קרובי משפחה ברשויות המקומיות.
- חוזר מנכ"ל 3/2011 (4) העסקת ממלא מקום ברשויות המקומיות.
- חוזר מנכ"ל 20.1 הנחיות המנהל לשלטון מקומי לתקופת הבחירות ברשויות המקומיות.
• חומרים שנתקבלו מאגף משאבי אנוש.
• שיחות עם מבוקרים.
• אתר JOBBING
81
ריכוז עיקרי ממצאים והמלצות
הביקורת מצאה כי אופן קבלת עובדים לעירייה, באמצעות מכרזים, נערך בהתאם לתקנות המחייבות.
במסגרת הביקורת נבחנו פעולות היערכות לקראת פרסום המכרז- פרטי המשרות והדרישות, מיון המועמדים, התכנסות והחלטות של וועדות בחינה, כמו גם עמידה בלוח זמנים של פרסום המכרז וזימון מועמדים בפני ועדת הבחינה.
נמצא כי מחלקת גיוס כוח אדם, בהן, מנהלת המחלקה וצוות העובדות בה, פועלת לקבלת האישורים הנדרשים על פי חוק, כגון אישורי מנכ"ל העירייה, אישורי משרד הפנים, אישורים נדרשים מהיועצת המשפטית ועוד.
הביקורת נחשפה לבדיקה מעמיקה שנערכה בנושא הרכב וועדת בחינה משרה בכירה, שכללה בדיקות מול משרד החינוך, משרד הפנים, מרכז השילטון המקומי וייעוץ משפטי, על מנת לוודא עמידה בדרישות החוק.
בנוסף, נמצא כי עוד טרם בדיקת הביקורת, בוצעו פעולות אקטיביות לבדיקת תקינות הרכב ועדת הבחינה ונציגי הציבור לצורך וידוא עמידה בתקנות המחייבות ובפרט נוכח תקופת הבחירות.
מממצאי הביקורת ניכר כי מחלקת הגיוס פועלת בקפדנות בנושא ניהול מכרזי כוח אדם.
הביקורת מודה לצוות המחלקה על שיתוף הפעולה.
א. אופן פרסום מכרזי כח אדם : בבדיקה מדגמית של 5 מכרזים נמצא כי פרסום המכרזים נערך
בהתאם לתקנות. (סעיף 6 )
ב. פרטים שיכללו במכרזי כח אדם: בבדיקה מדגמית של 24 מכרזים– 7 מכרזים משנת 2022 ו-17
מכרזים משנת 2023- נמצא כי כל המכרזים הכילו את הפרטים הנדרשים על פי התקנות (סעיף 7.1 )
ג. הגדרת דרישות התפקיד במכרז: בדיקת כלל המכרזים אשר לדרישות התפקיד תנאי הסף והניסיון
במכרזים, נמצא כי אלו נקבעו בהתאם לנדרש באוגדן תיאורי תפקידים של משרד הפנים (סעיפים 7.2.1 ,7.2.2 )
מכרזים שבהם המשרה אינה מופיעה בקובץ תיאורי התפקידים, נערכו בהתאם לתנאי הסף של העירייה - 12 שנות לימוד ודרישות האגף כנדרש (סעיף 7.2.3 )
ד. דירוג המשרות במכרזים: בדיקת מתח הדרגות ב-24 מכרזים שנדגמו ופורסמו, נמצא תקין. (סעיף
7.3 )
ה. זמני פרסום במכרז: בדיקת פרק הזמן להגשת הבקשות נמצא תקין בכל המכרזים שנבדקו. (סעיף
7.4 )
ו. נוהל ISO :
נוהלISO 4.1.3 –בנושא "גיוס עובדים באמצעות מכרז" מעודכן נכון לתאריך ה- 17.6.2019 ואיננו מתאר נכונה את תהליך גיוס העובדים באמצעות מכרז
[הטקסט קוצץ - הקובץ המלא זמין בקישור למקור]