ארכיטקט אבטחת מידע לעומת מנהל אבטחת מידע ראשי (CISO)

מה בעצם ההבדל ביניהם ולמה אנחנו חייבים את שניהם

נראה שתחום אבטחת המידע היה איתנו מאז ומעולם אך האמת שמדובר בתחום שבמובנים רבים עדיין בשלבים מוקדמים שלו וככזה יש עדיין בלבול רב בפונקציות שהוא דורש ובכישורים הנדרשים של האנשים שמחזיקים בפונקציות האלו.

שני תפקידים מרכזיים בבניית אסטרטגיית אבטחת המידע בארגון הם ארכיטקט (אדריכל) אבטחת מידע ומנהל אבטחת מידע ראשי הלאו הוא הCISO.

למרות ששני התפקידים הללו חולקים מטרה משותפת של הגנה על נכסים דיגיטליים של הארגון, הם שונים באופן מהותי באחריותם, בתחומי המיקוד שלהם ובהשפעה האסטרטגית שלהם. בואו נחקור את ההבדלים המרכזיים בין ארכיטקט אבטחת מידע ל CISO.

מיקוד תפקידי ארכיטקט אבטחת מידע ומנהל אבטחת מידע ראשי

המיקוד של ארכיטקט אבטחת מידע הוא תכנון ויישום של פתרונות אבטחה ולכן הוא אחראי לתכנון, בנייה ופיקוח על יישום של מערכות IT מאובטחות. הוא עובד ברמה טכנית, ומבטיח שכל היבטי התשתית של הארגון מוגנים מפני איומים פוטנציאליים. זה כולל תכנון רשת, יישומי תוכנה ואבטחת מידע. ארכיטקט אבטחת מידע משתף פעולה לעתים קרובות עם אנשי IT אחרים כדי לשלב אבטחה במערכות חדשות וקיימות, ולהבטיח שהן עמידות מפני התקפות.

המיקוד של ה CISO הוא המנהיגות האסטרטגית וניהול סיכונים ומעצם היותו בכיר בארגון (officer) הוא אחראי על אסטרטגיית האבטחה הכוללת של הארגון.

תפקידו יותר אסטרטגי מאשר טכני, והוא אחראי לפיתוח, יישום ותחזוקת תכנית האבטחה של הארגון. הוא עובד בצמוד למנהלים אחרים, כמו ה CIO וה CTO כדי להבטיח שהאבטחה תואמת את מטרות העסק.

הוא גם אחראי על ניהול סיכונים, עמידה בתקנות, והבטחת תוכנית תגובה חזקה לאירועי אבטחה פוטנציאליים.

אחריות מפתח של ארכיטקט אבטחת מידע לעומת מנהל אבטחת מידע ראשי

ארכיטקט אבטחת מידע אחראי על פיתוח ותכנון ארכיטקטורות מאובטחות עבור מערכות, יישומים ורשתות ופיקוח על פריסת אמצעי אבטחה האלו והבטחה שהם משולבים כראוי בתשתית ה IT. הוא נדרש להבנה מעמיקה של טכנולוגיות וכלי אבטחה שונים, כגון חומות אש, מערכות למניעת חדירות, ושיטות הצפנה וכן לזיהוי איומי אבטחה פוטנציאליים ויישום פתרונות למניעת פרצות.

תפקידו דורש עבודה עם מפתחים, מהנדסי רשת, ואנשי IT אחרים כדי להבטיח שהאבטחה משולבת בכל שלבי פיתוח המערכת.

ה CISO אחראי על פיתוח ויישום אסטרטגיית אבטחת מידע מקיפה שתואמת את מטרות הארגון וזיהוי, הערכה ותיעדוף של סיכונים לנכסי המידע של הארגון, ופיתוח אסטרטגיות להפחתת הסיכונים הללו וכמו כן פיתוח ופיקוח על ביצוע תוכניות תגובה לאירועים כדי לנהל ולהפחית את השפעתן של פרצות אבטחה.

הוא גם זה שמוודא שהארגון עומד בתקנות, תקנים ומדיניות רלוונטיים כמו ISO/IEC 27001, GDPR, HIPPA ועוד.

לCISO יש ממשק ישיר עם ההנהלה והוא אחראי על דיווח מצב האבטחה לדירקטוריון ולמנהלים אחרים, ותיווך סוגיות אבטחה מורכבות בשפה עסקית.

כישורים ומומחיות נדרשים מארכיטקט אבטחת מידע לעומת אלו של מנהל אבטחת מידע ראשי

לארכיטקט אבטחת מידע יש ידע טכני מעמיק בעקרונות אבטחת סייבר, אבטחת רשת, קריפטוגרפיה ושיטות אבטחה נוספות. הוא נדרש ליכולת לזהות פגיעויות ולתכנן פתרונות שמטפלים באתגרים ספציפיים באבטחה תוך תשומת לב לפרטים בבחינת הארכיטקטורה של מערכות כדי להבטיח שכל היבט מוגן.

בדרך כלל מחזיק בהסמכות טכניות כמו CEH אך גם ניהולית כמו  CISM ו CISSP.

ל CISO כישורי מנהיגות חזקים לניהול, השפעה על תרבות הארגון, והובלת יוזמות אבטחה בין לאורכו ורוחבו של הארגון. הוא נדרש ליכולת להתאים אסטרטגיות אבטחה למטרות העסק ולחזות את השפעתן של החלטות אבטחה על הארגון וכלל כישורי תקשורת מצוינים לתווך סוגיות אבטחה לבעלי עניין שאינם טכניים ולהבטיח הבנה רחבה של מדיניות האבטחה בארגון.

אומנם אינו נדרש לידע טכני מעמיק כמו של האנשים הטכניים הנמצאים תחתיו אך כן צריך להבין היטב את עולמם כדי לזהות איומים ולפקח מלמעלה על הנעשה.

בדרך כלל מחזיק בהסמכות טכניות-ניהוליות כמו CISM, CISA, CCISO ו CISSP.

כיצד משפיע ארכיטקט אבטחת מידע לעומת מנהל אבטחת מידע ראשי על הארגון

ארכיטקט אבטחת מידע משפיע ישירות על אבטחת מערכות הIT  בכך שהוא מבטיח שהן מתוכננות לעמוד מול איומים ומשחק תפקיד קריטי בהגנה הטכנית של הארגון, ותורם למצב האבטחה באמצעות יצירת תשתיות חזקות ומאובטחות.

הCISO משפיע על התרבות הארגונית והאסטרטגיה הכוללת של האבטחה בארגון ומבטיח שאבטחה נוכחות ונכנסת לשיקולים בכל הרמות, מהדירקטוריון ועד לרצפת הייצור, ובכך מפחית את סיכוני אבטחת המידע ומבטיח עמידה בחוקים, תקנות ורגולציות.

לסיכום

שני התפקידים חיוניים להצלחת מאמצי אבטחת הסייבר של הארגון. ארכיטקט אבטחת מידע מתמקד ביישום טכני ותכנון אמצעי אבטחה, ומבטיח שהמערכות יהיו חזקות ועמידות בפני התקפות. לעומת זאת, הCISO אחראי לפיקוח אסטרטגי וניהול כולל של תכנית האבטחה בארגון, ולהטמעת האבטחה באסטרטגיה ובתרבות הארגונית.

הבנה של ההבדלים בין התפקידים הללו היא קריטית גם עבור ארגונים כדי להקצות את המשאבים הנכונים אך גם עבור מחזקי תפקידים ומועמדים על מנת לוודא שכל אחד יודע ומבין את תפקידו בכוח וגבולות הגזרה שלו.

נציין כי התוכן שהובא כאן הוא בגדר קווים כללים וכי התפקיד, האחריות, והפעולות הנדרשות יכולות להשתנות באופן משמעותי מאוד בהתאם למקרים ספציפיים.

אינדקס

אולי יעניין אותך
התפקיד הקריטי של הסיסו
מי הוא הCISO ומדוע התפקיד חשוב היום מאי פעם
אחד מתחומי האחריות העיקריים של הCISO הוא להיות צעד אחד קדימה אל מול האיומים המשתנה באופן תדיר. איומי הסייבר מתקדמים ומורכבים יותר, החל מתקיפות דיוג (פישינג) גנריות ופשוטות ועד לאיומים מתקדמים (APT). הCISO חייב להעריך באופן רציני את הסיכונים, לזהות נקודות חולשה פוטנציאליות וליישם אמצעים להפחתת הסיכונים הללו בצורה אפקטיבית.
מתקפת OpIsrael
גם בזירת הסייבר, ישראל היא יעד ומטרה לתוקפים עם מניעים פוליטיים
במתקפת OpIsrael חוברים האקרים מרחבי העולם עם אגנדה אנטי ישראלית, למתקפה שמטרתה המוצהרת היא "למחוק את ישראל מהאינטרנט".
אין דבר כזה יותר מדי הגנה? לא בטוח
ניפוץ המיתוס מאחורי אחת האמירות השגורות ביותר בפי מנהלי אבטחת מידע
משפט שאני שומע הרבה הוא "אין דבר כזה ?יותר מדי הגנה?" ואפשר להבין מאיפה הוא מגיע.הנחת היסוד של מי שאומר משפט כזה היא הנחה נכונה לפיה בהינתן מספיק משאבים ומוטיבציה ניתן בסופו של דבר לפרוץ לכל דבר בין אם זה מחשב, בניין או כספת. אבל האם זה אומר שאין דבר כזה יותר מדי הגנה?

שים לב!
כל שימוש באתר מחייב קודם כל הסכמה לתנאי השימוש, מדיניות הפרטיות ומדיניות העוגיות שלנו.
במידה ואינך מסכים לכולם ובמלואם, אל תשתמש באתר זה.