לדף הכניסה של ישרא-בלוג
לדף הראשי של nana10
לחצו לחיפוש
חפש שם בלוג/בלוגר
חפש בכל הבלוגים
חפש בבלוג זה
 

יומן אבטחה

בלוג אבטחת מידע. עדכונים, עניינים, חדשות ופרסומים. הכל מכל בכל בנושא אבטחת מידע. ופרטיות.

מלאו כאן את כתובת האימייל
שלכם ותקבלו עדכון בכל פעם שיעודכן הבלוג שלי:

הצטרף כמנוי
בטל מנוי
שלח

RSS: לקטעים  לתגובות 
ארכיון:


6/2006

ניתוח איומים


רצה הגורל ונפגשתי היום עם איש אבטחת מידע אצל אחד הלקוחות. אותו איש אבטחת מידע שטח בפני את משנתו כי אין טעם רב בניתוח איומים למערכת וזאת משני טעמים - האחד, במקרים רבים מפספסים בניתוח האיומים חלק מהאיומים והשני הוא שגם ככה הוא יודע מה להמליץ (אני מניח שהוא התכוון ל-best practice).

 

אז ככה, ניתוח איומים חיוני לתכנון נכון של אבטחה משני טעמים, האחד פנימי ליועץ/מומחה/מנהל והאחר חיצוני (כלפי הארגון).

מבחינה חיצונית, ניתוח האיומים מאפשר לחבר את פתרון האבטחה לצרכים הארגוניים. כלומר, ניתוח איומים אמור לעסוק בשאלה כיצד ניתן לתקוף את המערכת מבחינה עקרונית (השגת הרשאה ניהולית כדוגמה) וכיצד זה רלוונטי לארגון (למי יש הרשאת מנהל וכמה קל יהיה לקבל אותה). ניתוח האיומים מאפשר לזהות האם בעיה תיאורטית היא אכן בעיה מעשית (כיוון שלא כל איום הוא בעיה) וגם האם הפתרון תורם באופן מהותי לאבטחת המערכת. היכולת להציג את האיומים המהותיים לארגון מאפשר למנהל אבטחת המידע או ליועץ להסביר טוב יותר לארגון את הצורך בפתרון האבטחה ובכך מעלה את הסבירות למימושו.

 

מבחינה פנימית, ניתוח האיומים מאפשר למנהל/יועץ לבחון את הנחות היסוד שלו ולחדד את חושי האבטחה שלו. מי שמקפיד רק על best practice לא יצליח לעולם לתפור פתרון אבטחה אמיתי תחת אילוצים. פתרונות best practice מתאימים לסביבות בהן אין אילוצי תקציב, משאבי מחשוב, משאבי כוח אדם וכדומה. אם כן ניתוח איומים הוא אחד הכלים הטובים לשיפור עצמי וללמידה. סוג של שחמט עם עצמך.

נכתב על ידי , 15/6/2006 20:35   בקטגוריות ניהול אבטחת מידע  
הצג תגובות    הוסף תגובה   הוסף הפניה   קישור ישיר   שתף   המלץ   הצע ציטוט



כינוי: 

גיל: 50




65,379
הבלוג משוייך לקטגוריות: אינטרנט
© הזכויות לתכנים בעמוד זה שייכות לעומר טרן אלא אם צויין אחרת
האחריות לתכנים בעמוד זה חלה על עומר טרן ועליו/ה בלבד
כל הזכויות שמורות 2025 © עמותת ישראבלוג (ע"ר)