Page 80 - דוח המבקר 2023
P. 80
תשלומים
ממצאים:
1.17.16מסגרת הביקורת ,ביקשנו לבחון את יישום מנגנוני אבטחת המידע בעירייה להגנה
על תהליכי התשלומים ,במיוחד בהתמודדות עם סיכונים כגון חדירה למחשבי
המשתמש ,גניבת מידע ,ופגיעה בשלמות ואמינות הנתונים.
1.17.17בדיקה מול מנהל אבטחת המידע והגנת הסייבר של חברת ,Oneנמסר כי בסביבת
מערכת One Cityמבית ,Oneמיושמים מגוון אמצעי אבטחה ובקרות ,בהם:
•חומת אש (:Firewall) - Fortinetמגן על הרשת הארגונית ועל סביבת מערכת
התשלומים.
•אנטי-וירוס ( :)Trend Microמגן על תחנות הקצה והשרתים מפני מתקפות
וירוסים.
•ניטור באמצעות :)EDR (Crowd Strikeמספק ניטור והגנה על תחנות הקצה
בארגון.
•חומת אש אפליקטיבית ובסיסי נתונים (DBFW - IBM Guardium, WAF -
:)F5מגנה על נתוני המערכת ומאפשרת אבטחת יישומים ובסיסי נתונים.
•מרכז תפעול סייבר ( :)SIEM/SOC - Q-Radarמנטר את פעילות
המשתמשים במערכות ,כולל מערכת התשלומים.
הערה:
1.17.18לא נבדקה אפקטיביות הבקרות במסגרת הביקורת ,ולכן אין בכך להעיד על רמת
האפקטיביות בפועל של הפתרונות המיושמים.
חומרת הממצא :אינפורמטיבי
1.17.19הממצא מתאר את קיומם של מנגנוני הגנה מתקדמים ,אך לא כולל הערות נוספות
או המלצות לשיפור בשלב זה.
1.17.20בחינת מערכות ותשתיות זרות
1.7.21במסגרת הביקורת ,בחנו את התייחסות אבטחת המידע לסיכונים הנובעים
מתהליכי התשלומים בעירייה ,עם דגש על מנגנונים לשמירה על זמינות המערכת
והתשתיות שאינן בשליטת העירייה ,כולל פתרונות השרידות בצד הספק One
.City
1.17.22בבדיקה מול מנהל אבטחת המידע והגנת הסייבר של חברת ,Oneנמצא כי
החברה מפעילה שגרה סדורה לניהול גיבויים ,הכוללת:
•גיבוי בסיסי נתונים :שמירה על שלמות המידע.
•גיבוי שרתים ואפליקציות :לשחזור מידע ותפעול במקרה של תקלה.
•רפליקציה לאתר גיבוי מרוחק ( :)DRיצירת העתק מלא של הנתונים
ב Disaster Recovery-למקרה של כשל באתר הראשי.
•ניהול מערך גיבויים באמצעות :TSMלמניעת אובדן נתונים ולשמירה על
זמינות המידע.
79