איפה נמצאות דרישות ניהול הטלאים בהוראה 364
מפת הסעיפים בהוראת ניהול בנקאי תקין 364 שנוגעים לניהול טלאים, EOL, שינויי חירום ונתיב ביקורת — ולמה 61.4 ו‑114.8 אינם אותו סעיף פעמיים.
- מאת
- גידי רבי · מפתח Regulaxy
- עודכן
- 4 דקות קריאה
- הוראה 364
- ניהול טלאים
- רגולציה
מסמכי מדיניות פנימיים מזדקנים לאט. נוהל אבטחת מידע שנכתב פעם אחת ומאושרר מדי שנה יכול להמשיך להפנות שנים לסימוכין ולמספרי סעיפים שכבר לא מצביעים על מה שהכותב התכוון אליו, ואף אחד לא שם לב — עד שמבקר שם.
העמוד הזה עושה דבר אחד: אומר איפה בדיוק בהוראת ניהול בנקאי תקין 364 יושבות הדרישות שנוגעות לעבודת התשתיות, כדי שהפניה במסמך פנימי תצביע על סעיף אמיתי.
ההוראה שכותבים מולה היום
הוראת ניהול בנקאי תקין 364 — «ניהול סיכוני טכנולוגיית המידע, אבטחת המידע והגנת הסייבר», בגרסת 11/24, היא ההוראה שמרכזת את הדרישות בשלושת התחומים האלה במסמך אחד. היא בנויה מששה עשר פרקים בששה חלקים, והיא מבוססת עקרונות: היא קובעת מה צריך להתקיים, ומשאירה לתאגיד הבנקאי את הבחירה איך.
על מי ההוראה חלה
סעיף 10 מגדיר את התחולה: תאגידים בנקאיים כהגדרתם בחוק הבנקאות (רישוי), התשמ״א‑1981, תאגידים לפי סעיפים 11(א)(3א)/(3ב) ו‑11(ב), וכן נותני שירותי תשלום בעלי חשיבות מערכתית לפי סעיף 36יא.
[VERIFY] — כדאי לאמת את התחולה מול נוסח ההוראה המעודכן באתר בנק ישראל לפני
שמסתמכים עליה במסמך מחייב.
מפת הסעיפים
אלה הסעיפים ב‑364 שרלוונטיים לניהול עדכוני אבטחה, ומה כל אחד מהם דורש:
| סעיף | נושא | בשפה תפעולית |
|---|---|---|
| 61.3 | הפסקת תמיכה (EOL/EOS) | תהליך לזיהוי מה כבר לא נתמך, והערכת הסיכון שנובע מזה |
| 61.4 | ניהול טלאים (Patches) | תהליך שמיישם טלאים בזמן שתואם לקריטיות, אחרי בדיקה בסביבה נפרדת |
| 97 | שינויי חירום | מסלול מוגדר להערכה, אישור והעברה לייצור של שינוי שלא ניתן ליישם בתהליך הרגיל |
| 98 | נתיב ביקורת | שמירת נתיב ביקורת על הפעילויות שבוצעו במהלך הטמעת השינוי |
| 114.2 | ניהול תצורה | בקרות שמוודאות שתצורת נכסי המידע ממזערת פגיעויות |
| 114.7 | ניהול פגיעויות | בקרות שמוודאות זיהוי וטיפול מהיר בפגיעויות אבטחת מידע |
| 114.8 | בקרות ניהול טלאים | הערכת טלאים ועדכונים עבור פגיעויות שהתגלו, ויישומם |
61.4 ו‑114.8 אינם אותו סעיף פעמיים
זו ההבחנה שהכי מרבים לפספס, והיא לא ניסוח כפול: 61.4 יושב בחלק שעוסק בניהול טכנולוגיית המידע ומדבר על התהליך — מי מיישם טלאי, לפי איזה סדר עדיפויות, אחרי איזו בדיקה. 114.8 יושב בפרק יישום בקרות אבטחת המידע ומדבר על הבקרה שמוודאת שהתהליך הזה באמת עובד.
מדיניות שמפנה רק לאחד מהם משאירה את הצד השני בלי בעלים. מדיניות טובה מתייחסת לשניהם ואומרת במפורש מי אחראי על כל אחד — לרוב לא אותו אדם, ולעיתים קרובות לא אותה יחידה.
מה כדאי לעשות עכשיו
למפות כל הפניה קיימת לסעיף
לא להסתפק בהחלפת מספר ההוראה. כל הפניה לסעיף במסמך פנימי צריכה להצביע על סעיף שקיים בנוסח שאתם עובדים מולו, לפי הטבלה למעלה.
לפצל את יעדי הזמן לפי קריטיות
364 מחייבת פרק זמן «שתואם את הקריטיות». מסמך מדיניות שיש בו יעד גורף אחד לכל סוגי הנכסים לא עונה על הניסוח הזה, גם אם היעד עצמו שאפתני.
לתת בעלים נפרד ל‑114.8
התהליך והבקרה עליו הם שתי אחריויות. אם שתיהן רשומות על אותו שם, אין בקרה.
הרחבה על הסעיף שהכי נוגע לעבודת התשתיות נמצאת כאן: סעיף 61.4, קריאה של אנשי תפעול.