18 ספטמבר 2014 | שלומי אדר
פרצה קוראת לגנב

חברות משקיעות רבות בטכנולוגיות שיסייעו להם בהתמודדות עם סוגיית שימוש לרעה במידע שברשותן, על מנת להגן על מידע רגיש ולעמוד בתקנים ובדרישות רגולטוריות.

חברות משקיעות רבות בטכנולוגיות שיסייעו להם בהתמודדות עם סוגיית שימוש לרעה במידע שברשותן, על מנת להגן על מידע רגיש ולעמוד בתקנים ובדרישות רגולטוריות. נימצא כי אחד הגורמים הבעייתיים המאיימים על חוסנם התדמיתי-כלכלי של כלל הארגונים הוא שימוש לא לגיטימי של עובדים בגניבות מידע פנים ארגוניים ובניגוד גמור למחשבה שהמידע שנגנב בד''כ מתבצע על ידי גופים ואנשים מחוץ לארגון.

 

אחת הטעויות הנפוצות בקרב ארגונים רבים שאינם מייחסים משקל ראוי ומספק לביצוע תהליכי פיקוח ובקרה על בסיס התפיסה שעיקרה - סיכול ומניעה, עוד בטרם ביצוע מעשה של זליגת מידע, הונאה או מעילה, על ידי המנהלים והעובדים באמצעים הממוחשבים העומדים כמעט בכל ארגון בחברה המודרנית בה אנו חיים.

 

מסקר שנערך בקרב חברות מובילות הנתונים מראים שאחד מכל 10 עסקים ב- 5 השנים האחרונות נעשה שימוש ע''י עובד בארגון במידע פנימי לתועלתו האישית לצורך "השלמת הכנסה" בעזרת שימוש לא לגיטימי ואף פלילי במשאבי החברה, לצורך ביצוע מעילות כספיות עי' שימוש לכאורה לגיטימי בתקציבים שמטרתם פעולות נדרשות של הארגון אך בהפנייתן למטרות אישיות. מרבית הסיבות  שעלו בסקר הן חומריות, המרוץ אחרי תאוות הבצע, והרצון העז של עובדים / מנהלים לשפר את רמת חייהם עכשיו ומיד, מחשבות אלו  כדרך הטבע מתרוצצות במוחם של  בני האדם ואין זה משנה מהו מעמדם בארגון מחשבות אלו מייצרות במידה רבה אינפלציה בכמות ובהיקף המעילות במקומות עבודה. בין המקרים הידועים שפורסמו הינם, הבנק למסחר שהתמוטט בשל גניבות שיטתיות  לאורך שנים רבות ע"י עובדת החברה, אתי אלון, מקרה נוסף דומה בדרך פעולתו נגרם עי' מנהלת מחלקת הנח''ש בחברת YES אשר גרמה נזק של יותר מ-10 מיליון שקל עי' גניבה שיטתית לאורך זמן מהחברה בה הועסקה וכן ידוע על  הברוקר ז'רום קרוויאל אשר שרף מיליארדי אירו לבנק סוסייטה ג'נרל.

 

האחריות למנוע את ההיתכנות הפוטנציאלית של שימוש לרעה במאגרי המידע של הארגון מוצע סרגל כלים המכיל מספר  נורות אזהרה שראוי לאמצן ולהפעילן בשום שכל על בסיס החשיבה המבוססת על  פעילות מונעת של סיכול ומניעה כדבר שבשגרה בשונה ממצב בו התגלה האירוע  דבר המחייב את הארגון לפעול באילוץ ולא כפעולה מונעת כלומר טפלו לפני המעשה ולא אחריו!

 

אילו נורות אדומות ניתן לזהות בקרב עובדים:

 

1. עובדים אשר נמצאים במצוקה כלכלית התחילו הרגל כמו הימורים, סמים, אלכוהול או בעיה רפואית של בן משפחה וכו'.

 

2. עובדים אשר במסגרת תפקידם נוטים יותר להיות חשופים למידע רגיש עלולים להעבירו למתחרים.

 

3. עובדים אשר מחליפים בתדירות גבוהה את סיסמאות במחשב ובסמארטפון.

 

4. עובדים שמכניסים קודים או הצפנות למידע שבד''כ מוגדר כציבורי.

 

5. שימוש יתר ע"י עובדים בתוכנת הקלטה אוטומטית של שיחות טלפון ומחשב.

 

6. מעילות רבות מתגלות כשהעובד יוצא לחופשה ועובד אחר מחליף אותו, למרות שהעובד לא בהכרח מתוגמלים כמו יתר עמיתיהם בתחום נוצר מצב של הימנעות מיציאה לחופשה. הללו ממעטים לצאת לחופשה מחשש שבעת היעדרותם מעשיהם יחשפו.

 

7. עובדים שפועלים במקום עבודתם עם מחשב ו/או טלפון חכם נפרד בנוסף לאמצעים שהארגון מעמיד לרשותם.

 

8. שימוש בתקציבים ייעודיים עי' מנהלים בכירים / עובדים לצרכים שונים מהגדרתם המקורית.

 

9. יציאות תכופות של עובדים במהלך יום העבודה ושלא במסגרת דרישות תפקידים.

 

10. הדפסה של מסמכי רכש והזמנות ומחיקתן ממאגר המידע הציבורי של החברה.

 

11. הוצאה פיזית מוגזמת של מידע ניירת עי'  עובדים מחוץ לארגון.

 

12. אף על פי שעיקר פעילותם של העובד אמורה להיות בתוך הארגון פעילות לא סבירה בעליל של מנהלים בכירים/עובדים שהעתיקו את עבודתם  מחוץ לארגון (בבית / בתי קפה וכד') אף על פי שעיקר פעילותם של העובד אמורה להיות בתוך הארגון.

 

13.שימוש בכתובות דוא'ל נוספות לאלו שסופקו עי' הארגון מחשבון בודד בארגון.

 

14. שימוש תכוף במשרד עובד במחשב אישי פרטי או באמצעים נתיקים שאינם ברשת מחשבים של החברה.

 

15. שימוש יתר בפקס אנלוגי ובשלוחה נפרדת שאינה עוברת דרך המרכזייה ראשית של הארגון.

 

כל ארגון ראוי שינקוט פעולות שוטפות כדי למזער את הסיכון ולנסות להימנע מתופעות של מעילה, הונאה או זליגת מידע, באחריות הארגון ליצור מנגנוני בקרה וביקורת מתאימים למניעה ולגילוי ואף ולהוביל מהלכים שיפחיתו הרתעתית וטכנולוגית באופן משמעותי את היתכנות לבצע פרצות במערך  האבטחה ובכך להגן טוב יותר על נכסי הארגון ועובדיו.

 

אלו בדיקות חיוני לאמץ ולבצע בארגון:

 

1. עריכת ביקורת חיצונית עי' גורם בלתי תלוי ולא רק פנימית, פעולה שעשויה לשמש כגורם הרתעה משמעותי שאינו נתון למרות העובדים בתוך הארגון.

 

2. ביצוע בדיקות פוליגרף מדגמיות ככלי התרעתי. נוסף לגיטימי בארגון

 

3. עריכת ביקורות אקראיות על  רשימות מלאי, ביצוע ביקורות חשבונאיות , הצלבות מידע מול דיווחי מנהלי מחסנים/רכש, ביקושים וכו'

 

4. ניטור כניסה ויציאה של עובדים (באמצעות כרטיס חכם / ביומטרי) ושימוש מושכל במצלמות ע"מ לוודא שהם לא נמצאים במקום העבודה בשעות בהן הארגון לא פעיל.

 

5. בדומה למעשה בבנקים / מוסדות אחרים ביצוע פעילות יזומה שעיקרה קביעת מנגנון קבוע ורנדומלי אשר מאפשר תחלופה של עובדים בתפקידים רגישים לעיתים ללא הודעה מוקדמת (כך שאם מתרחש תהליך רמייה / הונאה סביר להניח שעובד אחר יחשוף זאת בדרך מקרה)

 

6. יצירתם של  מנגנוני  פיקוח אשר אינם מאפשרים ביצוע פעולה משמעותית במידע עי' עובד בודד אלא על ידי ביזור פעילות שמחייבת הפעלתם של 3-4 עובדים ע"מ להשלים את המשימה (כדי למנוע מזימה של איש אחד או שניים ולהקשות על פעולות כאלו).

 

7. ביצוע ביקורות מדגמיות בחלונות זמן משתנים של אותם מערכות המחשב של החברה לרבות ניטור של  מערכות דוא'ל – עמ' אפילו בלי להיכנס לתוכן המייל אלא רק ע"ב נתוני מסגרת. לבחון שאין תכתובת  מול מתחרים וכו' .

תגובות
הוסף תגובה

* אין לשלוח תגובות הכוללות מידע המפר את תנאי השימוש של StartIsrael לרבות דברי הסתה, דיבה וסגנון החורג מהטעם הטוב.