עמוד הבית > חדשות ופרסומים > עדכון לקוחות: מבצע "שאגת הארי" – הגנת פרטיות וסייבר בחירום – עוה"ד יערה בן-שחר תיק, אליעד שולומוביץ'

עדכון לקוחות: מבצע "שאגת הארי" – הגנת פרטיות וסייבר בחירום – עוה"ד יערה בן-שחר תיק, אליעד שולומוביץ'

על רקע מבצע שאגת הארי ועל פי נתוני מערך הסייבר הלאומי, אנו עדים לעלייה משמעותית בניסיונות לתקיפות סייבר המכוונות כלפי המגזר העסקי, עמותות ומוסדות ציבור כגון: מחיקה ושיבוש מערכות, ניסיונות פריצה ופישיניג במטרה לפגוע ברציפות תפקודית של ארגונים עד השבתתם.

נזכיר כי מעבר להיבט הטכנולוגי, אבטחת מידע היא חובה משפטית ורגולטורית. כנושאי משרה ומנהלים, חלה עליכם "חובת הזהירות" לוודא שהארגון שלכם עומד בסטנדרטים הנדרשים להגנה על פרטיות לקוחותיו ועל נכסיו הדיגיטליים, בייחוד בתקופה רגישה זו.

 

לנוחותכם, להלן ריכוז הנחיות ודגשים להגברת החוסן הארגוני, הגנת הפרטיות וניהול סיכוני סייבר בחירום:

  1. ערנות לפישינג והנדסה חברתית – הדרג המנהלי והתפעולי

הגורם האנושי נותר נקודת התורפה המרכזית.

התחזות מתוחכמת: שימו לב להודעות המנצלות "דחף לסייע" (בקשות לתרומות) או "פחד" (התרעות ביטחוניות, הודעות מפיקוד העורף וכיוצ"ב) או התחזות לגורמי פיקוד העורף, מפעילי אפליקציות חירום או שמבקשים "להתקין מחדש יישומים לאור תקלה או עדכון". הנחו את העובדים: לא לוחצים על קישורים מהודעות SMS או מיילים שאינם צפויים.

  1. אבטחת הגישה מרחוק וזהות המשתמשים

במצב חירום, עולה השימוש בגישה מרחוק למערכות ארגון יש להקפיד על:

  • אימות רב-גורמי (MFA): מערך הסייבר הלאומי קובע כי זוהי ההגנה הקריטית ביותר. מומלץ להחיל אימות דו שלבי על גישה למייל הארגוני, למערכות ה-CRM/ERP ול-VPN.
  • ניקוי הרשאות (Least Privilege): זהו הזמן לבצע "טיוב הרשאות". בטלו גישות של עובדים שאינם פעילים או ספקים שסיימו את עבודתם. גישה עודפת היא הזמנה לתוקף.
  1. ניהול סיכוני שרשרת אספקה (Supply Chain)

תוקפים רבים חודרים לארגון דרך "דלת אחורית" – הספקים שלו.

  • בחינת ספקים חיצוניים: ודאו שספקי ה-IT, הענן והתמיכה שלכם עומדים לכל הפחות בסטנדרטים הנדרשים בהתאם לדין ולרמת מאגרי המידע שמוחזקים אצלם. ודאו כי קיים הסכם עיבוד נתונים כנדרש בתקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע).
  • הגברת המיפוי והניטור: מפו באופן עיתי את מיקום נכסי המידע הקיימים בארגון ובצעו סריקת פורטים וניטור תעבורת הגלישה.
  1. מוכנות למצבי קיצון ורציפות עסקית

מניעה היא חשובה, אך עליכם להיות מוכנים גם ליום שבו ההגנה תיפרץ.

  • אסטרטגיית גיבויים (3-2-1): ודאו שקיים מערך גיבוי חלופי ובלתי תלוי באתר חלופי (DR)
  • עדכוני אבטחה (Patching): ודאו שצוות המחשוב התקין את כל עדכוני האבטחה ה"קריטיים" במערכות ההפעלה ובתוכנות האנטי-וירוס וכי כל רכיבי מערכות הגיבוי מעודכנים לגרסאות האחרונות.
  • וודאו כי המידע המגובה מאוחסן באזורים גיאוגרפיים המאושרים לפי דין תוך שיקולים הרלוונטיים להיבטים של ריבונות המידע.
  1. היבטים רגולטוריים ומשפטיים
  • חובת דיווח: על פי תקנות הגנת הפרטיות, במקרה של אירוע אבטחה חמור, קיימת חובת דיווח לרשות להגנת הפרטיות בהקדם האפשרי. הסתרת אירוע עלולה להוביל לסנקציות מנהליות ופליליות ולשנות את האופן שבו הרשות להגנת הפרטיות תנהל את החקירה והענישה על הפרות.
  • אחריות דירקטורים: בתי המשפט נוטים לראות במחדלי אבטחת מידע כהפרה של חובת הזהירות של נושאי משרה. הקפדה על הנחיות אלו מהווה חלק מהגנת ה-Business Judgment Rule שלכם.

 

לסיכום: אנו ממליצים לקיים ישיבת סטטוס קצרה עם מנהל אבטחת המידע (CISO) או מנהל המחשוב שלכם כבר היום כדי לוודא את יישום הנחיות אלו.

בכל מקרה של חשד לאירוע, מוקד מערך הסייבר הלאומי זמין בחיוג 119.

כמו כן, צוות מחלקת פרטיות, סייבר ו-AI במשרדנו עומד לרשותכם למתן ייעוץ משפטי דחוף, ליווי בבניית תוכניות היערכות וניהול אירועי דליפת מידע.

המדובר בסוגייה תמציתית, שאין בה כדי למצות את מלוא הסוגייה ואינה מהווה תחליף לייעוץ משפטי.