תקן ISO/IEC 27032:2023 לאבטחת אינטרנט וסייבר
הנחיות לארגונים הפועלים במרחב דיגיטלי מחובר
כמעט כל ארגון מודרני תלוי כיום באינטרנט לצורך תקשורת, עבודה מרחוק, גישה למערכות ענן, מתן שירותים, מסחר, שיתוף מידע וניהול קשרים עם לקוחות וספקים. התלות הזו מייצרת הזדמנויות עסקיות רבות, אך גם מרחיבה את שטח החשיפה לאיומי סייבר.
ISO/IEC 27032:2023 הוא תקן בינלאומי המספק הנחיות לאבטחת אינטרנט. התקן מסביר את היחסים בין אבטחת אינטרנט, אבטחת Web, אבטחת רשת ואבטחת סייבר, ומציע הכוונה ברמה גבוהה להתמודדות עם בעיות אבטחה נפוצות. הוא מיועד לארגונים המשתמשים באינטרנט כחלק מפעילותם.
בשונה מהנחיות הסמכה לתקן ISO 27001, המגדיר דרישות למערכת ניהול אבטחת מידע, ISO 27032 אינו תקן הסמכה עצמאי.
ISO 27032 משמש תקן הנחיות משלים, בדומה לאופן שבו ISO 27002 מספק הנחיות ליישום בקרות אבטחת מידע בעולמות תקינה ורגולציה,
עם ההנחיות ממוקדות לאינטרנט וסייבר.

מהו ISO/IEC 27032:2023?
מסגרת להבנת הסיכונים והאחריות באינטרנט
תקן ISO/IEC 27032:2023 פורסם במהדורתו הנוכחית ביוני 2023 תחת הכותרת Cybersecurity – Guidelines for Internet Security. הוא החליף את מהדורת 2012, שהתמקדה באופן רחב יותר בהנחיות לשיפור מצב אבטחת הסייבר.
המהדורה הנוכחית מתמקדת באבטחת אינטרנט ומספקת:
- הסבר על הקשר בין אבטחת אינטרנט, אבטחת Web, אבטחת רשת ואבטחת סייבר.
- סקירה של תחום אבטחת האינטרנט.
- זיהוי בעלי העניין הרלוונטיים.
- הגדרת תפקידים ואחריות במרחב האינטרנטי.
- הנחיות ברמה גבוהה להתמודדות עם סוגיות אבטחה נפוצות.
- בסיס לשיתוף פעולה בין גורמים שונים הפועלים במרחב הדיגיטלי.
התקן אינו מציג רשימת בקרות מחייבת כמו ISO 27001 או ISO 27002, אלא מספק מסגרת המסייעת לארגון להבין את סביבת הסיכון ולבחור אמצעי הגנה מתאימים.
מדוע נדרש תקן ייעודי לאבטחת אינטרנט?
הסיכון אינו נמצא רק בתוך גבולות הארגון
מערכת ניהול אבטחת מידע מתמקדת בדרך שבה הארגון מנהל את הסיכונים, הנכסים והבקרות שבתחום אחריותו. לעומת זאת, פעילות באינטרנט תלויה במערכת מורכבת של גורמים שאין לארגון שליטה מלאה עליהם.
בין הגורמים האלה ניתן למצוא:
- ספקי אינטרנט ותקשורת.
- ספקי ענן ושירותי SaaS.
- מפעילי אתרים ואפליקציות.
- ספקי אירוח ו-DNS.
- עובדים ומשתמשים מרוחקים.
- לקוחות ושותפים עסקיים.
- ספקי שירותים מנוהלים.
- רשויות וגופי תגובה לאירועי סייבר.
- מפתחי תוכנה וספקי צד שלישי.
- מפעילי פלטפורמות דיגיטליות.
אירוע אבטחה עלול להיווצר כתוצאה מחולשה אצל כל אחד מהגורמים האלה. לכן, אבטחת אינטרנט מחייבת לא רק בקרות טכנולוגיות, אלא גם תיאום, חלוקת אחריות, ניהול ספקים, שיתוף מידע ויכולת תגובה משותפת.
מה ההבדל בין אבטחת מידע, אבטחת רשת ואבטחת סייבר?
תחומים חופפים המחייבים הסתכלות משולבת
אחת ממטרות התקן היא לחדד את הקשר בין מספר תחומי אבטחה שנוטים לעיתים להתערבב זה בזה.
אבטחת מידע
אבטחת מידע עוסקת בהגנה על סודיות המידע, שלמותו וזמינותו. היא כוללת מידע דיגיטלי, מסמכים, תהליכים, אנשים ומערכות.
אבטחת רשת
אבטחת רשת מתמקדת בהגנה על תשתיות התקשורת, החיבורים, הציוד והעברת המידע בין מערכות.
אבטחת Web
אבטחת Web מתמקדת באתרים, פורטלים, יישומים מבוססי דפדפן, ממשקי API ושירותים החשופים באמצעות האינטרנט.
אבטחת אינטרנט
אבטחת אינטרנט עוסקת בסיכונים הנוצרים כתוצאה מהשימוש באינטרנט ובמערכת היחסים בין כל הגורמים המחוברים אליו.
אבטחת סייבר
אבטחת סייבר היא המעטפת הרחבה יותר, המתייחסת להגנה על ארגונים, משתמשים, מערכות, שירותים ונכסים דיגיטליים מפני פעילות זדונית במרחב הסייבר.
ISO 27032 מסייע לארגון להבין היכן התחומים נפגשים וכיצד ניתן לנהל אותם כחלק מתפיסת הגנה משולבת.
אילו סיכוני אינטרנט תקן ISO/IEC 27032:2023 מסייע לנהל?
זיהוי החשיפות הנוצרות מחיבוריות, תלות ושיתוף מידע
התקן אינו מוגבל לאיום מסוים. הוא מאפשר לארגון לבחון מגוון רחב של תרחישים הקשורים לפעילותו באינטרנט.
הסיכונים עשויים לכלול:
- פישינג והנדסה חברתית.
- התחזות לארגון או לעובדיו.
- גניבת זהויות ופרטי גישה.
- השתלטות על חשבונות.
- הפצת קוד זדוני.
- ניצול חולשות באתרי אינטרנט.
- מתקפות על יישומי Web ו-API.
- שימוש זדוני בדומיינים דומים.
- פגיעה בשירותי DNS.
- מתקפות מניעת שירות.
- גניבת מידע באמצעות שירותים מקוונים.
- ניצול ספקי צד שלישי.
- פגיעה בשרשרת האספקה הדיגיטלית.
- חשיפת מידע בשירותי ענן.
- שימוש לא מאובטח ברשתות ציבוריות.
- תקשורת לא מוצפנת.
- תוכנות או תוספים ממקורות לא מהימנים.
- הפצת מידע מטעה או מזויף.
- שימוש לרעה בפלטפורמות חברתיות.
המטרה היא לא רק לזהות איום טכני, אלא להבין כיצד הוא עלול להשפיע על המידע, השירותים, המוניטין והפעילות העסקית.

מי הם בעלי העניין בתקן ISO/IEC 27032:2023 בארגון?
חלוקת אחריות בין הארגון, העובדים והספקים
אבטחת אינטרנט אינה יכולה להיות באחריות מחלקת ה־IT בלבד. התקן מדגיש את חשיבות הזיהוי של בעלי העניין ואת הגדרת האחריות של כל אחד מהם.
בארגון טיפוסי בעלי העניין עשויים לכלול:
- הנהלה בכירה.
- מנהל אבטחת המידע.
- צוותי IT ותקשורת.
- צוותי פיתוח ו-DevOps.
- מנהלי אתרים ושירותים דיגיטליים.
- מנהלי רכש וספקים.
- המחלקה המשפטית.
- מנהלי הגנת הפרטיות.
- צוותי שיווק ודיגיטל.
- משאבי אנוש.
- עובדים ומשתמשי קצה.
- ספקי שירותי ענן ואירוח.
- ספקי תקשורת ואינטרנט.
- לקוחות ושותפים עסקיים.
לכל אחד מהם יש תפקיד בהפחתת הסיכון. צוותי הפיתוח אחראים לאבטחת היישומים, הרכש לניהול דרישות אבטחה מספקים, העובדים להתנהלות בטוחה וההנהלה להקצאת משאבים ולפיקוח.

ISO 27032 לעומת ISO 27001
הנחיות לאבטחת אינטרנט לעומת מערכת ניהול אבטחת מידע
ISO/IEC 27001 הוא תקן דרישות למערכת ניהול אבטחת מידע, ISMS. הוא מגדיר כיצד ארגון צריך להקים, להפעיל, למדוד ולשפר מערכת לניהול סיכוני אבטחת מידע. ניתן לעבור מבדק הסמכה חיצוני ולקבל תעודה המעידה על עמידה בדרישותיו.
ISO/IEC 27032, לעומת זאת, מספק הנחיות ממוקדות לאבטחת האינטרנט. הוא אינו מחליף את ISO 27001 ואינו נועד לשמש מערכת ניהול עצמאית.
ניתן לראות את היחסים ביניהם כך:
- ISO 27001: מגדיר את מערכת הניהול ואת הדרישות המחייבות.
- ISO 27002: מספק הנחיות מפורטות ליישום בקרות אבטחת מידע.
- ISO 27032: מספק הנחיות ממוקדות לסיכוני אינטרנט ולשיתוף פעולה בין בעלי עניין.
- ISO 27005: מספק הנחיות לניהול סיכוני אבטחת מידע.
- ISO 27017: מספק הנחיות לבקרות אבטחה בשירותי ענן.
מאמרים מומלצים:
- הסמכה לתקן ISO 27001
- תקן ISO 27002 ובקרות אבטחת מידע
- ניהול סיכונים לפי ISO 27005
- אבטחת מידע בענן לפי ISO 27017
- הסמכה בעזרת תקן ISO 27032

ISO 27032 לעומת ISO 27002
תקן רוחבי לבקרות מול הנחיות ממוקדות לאינטרנט
ISO 27002 מספק לארגונים הנחיות לבחירה, ליישום ולניהול של בקרות אבטחת מידע. הוא כולל בקרות ארגוניות, בקרות הקשורות לאנשים, בקרות פיזיות ובקרות טכנולוגיות.
ISO 27032 מתמקד במרחב האינטרנטי ובהתמודדות עם סיכונים הנוצרים כתוצאה מחיבוריות ומעורבות של מספר בעלי עניין.
לדוגמה, ISO 27002 עשוי להנחות את הארגון כיצד ליישם:
- ניהול זהויות והרשאות.
- אימות מאובטח.
- הגנה מפני קוד זדוני.
- ניהול חולשות.
- אבטחת רשתות.
- תיעוד וניטור.
- תגובה לאירועי אבטחה.
- ניהול ספקים.
ISO 27032 מסייע להכניס את הבקרות האלה להקשר הרחב של האינטרנט, ולהבין כיצד הן משתלבות עם האחריות של משתמשים, ספקים, מפעילי שירותים ושותפים חיצוניים.
לכן, שני התקנים משלימים זה את זה: ISO 27002 מספק את ארגז הכלים, ו-ISO 27032 מספק את נקודת המבט האינטרנטית הרחבה.
כיצד מיישמים את הנחיות ISO 27032 בארגון?
מתרגמים עקרונות לתוכנית עבודה מעשית
היישום מתחיל בהבנת השימוש של הארגון באינטרנט ובהגדרת השירותים, הנכסים והגורמים המעורבים.
שלב 1: מיפוי הפעילות האינטרנטית
ממפים את כל נקודות החיבור של הארגון לאינטרנט, לרבות:
- אתרים ופורטלים.
- אפליקציות וממשקי API.
- שירותי ענן.
- מערכות דואר אלקטרוני.
- חיבורים מרחוק.
- רשתות חברתיות.
- דומיינים ותתי־דומיינים.
- ספקי אחסון ו־DNS.
- שירותים חיצוניים המשולבים במערכות הארגון.
- שירותים דיגיטליים הניתנים ללקוחות.
שלב 2: זיהוי נכסים ותלויות
מזהים אילו מערכות, שירותים ונתונים תלויים באינטרנט ומה תהיה ההשפעה במקרה של פגיעה בזמינות, בשלמות או בסודיות שלהם.
שלב 3: זיהוי בעלי עניין
מגדירים מי אחראי על כל שירות, מי מפעיל אותו, מי מספק לו תשתית ומי נדרש לפעול במקרה של אירוע.
שלב 4: הערכת סיכונים
מבצעים סקר סיכונים המתייחס לאיומים, לחולשות, לתרחישי תקיפה ולתלות בספקים ובשירותים חיצוניים.
שלב 5: בחירת בקרות
בוחרים בקרות מתאימות מתוך ISO 27002, מסגרות נוספות ודרישות ארגוניות. הבקרות עשויות לכלול אמצעים טכנולוגיים, נהלים, הדרכות, ניטור ודרישות חוזיות.
שלב 6: הגדרת מנגנוני שיתוף פעולה
מגדירים כיצד הארגון משתף מידע ומתאם פעילות עם ספקים, שותפים, צוותי תגובה וגורמים חיצוניים במהלך אירוע.
שלב 7: בדיקה ושיפור
מבצעים סריקות, מבדקי חדירה, תרגילים, ביקורות ובחינה תקופתית של הסיכונים והבקרות.
בקרות מרכזיות לחיזוק אבטחת האינטרנט
שילוב בין אנשים, תהליכים וטכנולוגיה
בהתאם לסיכונים הארגוניים, תוכנית אבטחת האינטרנט עשויה לכלול:
- אימות רב־שלבי למערכות ולשירותים.
- ניהול זהויות והרשאות.
- הצפנת תקשורת.
- ניהול תעודות דיגיטליות.
- הגנת דואר אלקטרוני.
- סינון אתרים ותוכן זדוני.
- פתרונות הגנה על תחנות קצה.
- חומות אש ומערכות הגנת Web.
- Web Application Firewall.
- אבטחת ממשקי API.
- ניהול חולשות ועדכוני אבטחה.
- סריקות נכסים החשופים לאינטרנט.
- מבדקי חדירה לאתרים ולאפליקציות.
- ניהול דומיינים ומניעת התחזות.
- ניטור אירועים ולוגים.
- אבטחת שירותי ענן.
- גיבויים ובדיקות שחזור.
- הגנה מפני מתקפות מניעת שירות.
- ניהול ספקים ושרשרת אספקה.
- תוכנית תגובה לאירועי סייבר.
- הדרכות עובדים ותרגילי פישינג.
הבקרות צריכות להיבחר על בסיס סיכון ולא כרשימת מכולת אחידה לכל הארגונים.
אבטחת אתרי אינטרנט ויישומי Web
הגנה על נקודת המפגש בין הארגון לעולם החיצוני
אתרים, פורטלים ויישומי Web הם מהנכסים החשופים ביותר של הארגון. הם זמינים באינטרנט ולעיתים מתחברים למאגרי מידע, מערכות תשלום, שירותי ענן ומערכות ליבה.
יישום עקרונות ISO 27032 בתחום זה עשוי לכלול:
- תהליך פיתוח מאובטח.
- בדיקות קוד.
- סריקות חולשות.
- מבדקי חדירה אפליקטיביים.
- ניהול רכיבי צד שלישי.
- הגנה על ממשקי API.
- הפרדה בין סביבות פיתוח וייצור.
- ניהול סודות ומפתחות.
- ניטור פעילות חריגה.
- הגנה מפני בוטים ומתקפות אוטומטיות.
- ניהול עדכונים ותיקוני אבטחה.
- הגדרת אחריות ברורה בין הארגון לספק הפיתוח.
קישורים פנימיים מומלצים:
- מבדקי חדירה אפליקטיביים
- סקר אבטחה לאתרי אינטרנט
- ניהול חולשות
- אבטחת ממשקי API
- אבטחת מידע באתרי וורדפרס

ניהול ספקים ושרשרת אספקה
אבטחת האינטרנט תלויה גם בגורמים שמחוץ לארגון
ספקים רבים מקבלים גישה למערכות, מעבדים מידע או מפעילים שירותים בשם הארגון. חולשה אצל ספק עלולה להפוך במהירות לחולשה של הארגון עצמו.
לכן, מומלץ לשלב בתהליך:
- מיפוי ספקים קריטיים.
- סיווג הספקים לפי רמת סיכון.
- דרישות אבטחה בהסכמים.
- חלוקת אחריות ברורה.
- דרישות לדיווח על אירועים.
- הגבלת גישה והרשאות.
- בדיקות אבטחה תקופתיות.
- בקרה על ספקי משנה.
- ניהול סיום התקשרות.
- בחינת תוכניות המשכיות והתאוששות.
- קבלת ראיות לעמידה בדרישות.
- מעקב אחר חולשות ואירועים הקשורים לספק.
- סקר סיכוני שרשרת אספקה
- ניהול סיכוני ספקים
- סקר ציות
הגורם האנושי באבטחת אינטרנט
משתמשים הם חלק ממערך ההגנה
חלק ניכר מהפעילות באינטרנט מתבצע על ידי עובדים: גלישה, דואר אלקטרוני, שימוש בענן, שיתוף קבצים, עבודה מרחוק ורשתות חברתיות.
לכן, תוכנית אבטחה צריכה לכלול גם:
- הדרכות לזיהוי הודעות פישינג.
- כללים לשימוש בסיסמאות ואימות רב־שלבי.
- הנחיות לשימוש בשירותי ענן.
- כללים לשיתוף מידע וקבצים.
- הנחיות לעבודה מרחוק.
- דיווח מהיר על אירועים חשודים.
- שימוש בטוח ברשתות אלחוטיות.
- מודעות להורדת קבצים ותוכנות.
- כללים לשימוש ברשתות חברתיות.
- תרגילי פישינג תקופתיים.
הגנה אמיתית נבנית כאשר העובדים מבינים את הסיכון, יודעים כיצד לפעול ומרגישים בנוח לדווח על טעות או אירוע חשוד.
מידע נוסף:
תגובה לאירועי אינטרנט וסייבר
מוכנות מוקדמת מצמצמת את זמן התגובה ואת היקף הפגיעה
ארגון הפועל באינטרנט צריך להיערך לאפשרות של השתלטות על חשבון, פריצה לאתר, דליפת מידע, השבתת שירות, התחזות או פגיעה בספק.
תוכנית התגובה צריכה להגדיר:
- מי מקבל את הדיווח הראשוני.
- כיצד מאמתים שהתרחש אירוע.
- מי מוסמך לקבל החלטות.
- כיצד מבודדים את הנכס שנפגע.
- כיצד יוצרים קשר עם ספקים.
- אילו ראיות יש לשמר.
- כיצד מדווחים להנהלה.
- מתי יש לערב גורמים משפטיים או רגולטוריים.
- כיצד מתקשרים עם לקוחות ושותפים.
- כיצד מחזירים את השירות לפעילות.
- כיצד מפיקים לקחים ומונעים הישנות.
ISO 27032 מסייע להרחיב את התכנון מעבר לארגון עצמו ולכלול גם את התיאום עם הגורמים החיצוניים המעורבים בשירות.
מידע נוסף:

למי מתאים יישום ISO 27032?
כל ארגון המשתמש באינטרנט כחלק מפעילותו
התקן מיועד לארגונים המשתמשים באינטרנט, ללא תלות בגודלם או בתחום פעילותם.
הוא רלוונטי במיוחד עבור:
- ארגונים המפעילים אתרים ושירותים מקוונים.
- חברות המחזיקות אפליקציות וממשקי API.
- חברות מסחר אלקטרוני.
- מוסדות פיננסיים וחברות ביטוח.
- ארגוני בריאות.
- רשויות מקומיות וגופים ציבוריים.
- חברות טכנולוגיה ו־SaaS.
- ארגונים המשתמשים באופן נרחב בשירותי ענן.
- ארגונים המעסיקים עובדים מרחוק.
- ארגונים בעלי שרשרת אספקה מורכבת.
- חברות המעבדות מידע אישי או מידע רגיש.
- ארגונים הנדרשים לחזק את מערך ISO 27001 שלהם.
האם ניתן לקבל הסמכה ל-ISO 27032?
בקצרה- לא, אין הסמכה לתקן. ISO 27032 מהווה הנחיות יישום המתחברות לתקינת אבטחת מידע.
ISO/IEC 27032:2023 אינו מגדיר מערכת ניהול עם דרישות מחייבות להסמכה. לכן, בדרך כלל לא מדובר בתקן שלפיו ארגון מקבל תעודת הסמכה ארגונית עצמאית.
ניתן לבצע:
- סקר פערים מול עקרונות התקן.
- הערכת בשלות של אבטחת האינטרנט.
- בניית תוכנית יישום.
- ביקורת פנימית.
- שילוב ההנחיות במסגרת ISO 27001.
- מיפוי הבקרות מול ISO 27002.
- הערכת סיכונים ממוקדת אינטרנט.
- הדרכת בעלי תפקידים.
- בדיקות טכנולוגיות ומבדקי חדירה.
יש להבחין בין הסמכת ארגון לבין קורסים או תעודות אישיות שמוצעים לעיתים על ידי גופי הדרכה מסחריים. תעודה אישית כזו אינה שקולה להסמכת מערכת ניהול של הארגון.

כיצד אנחנו באינפוגארד מסייעים ביישום ISO 27032?
חיבור בין הנחיות התקן למציאות הארגונית
אינפוגארד מסייעת לארגונים ליישם את ISO 27032 כחלק ממערך אבטחת המידע והסייבר הקיים.
התהליך עשוי לכלול:
מיפוי נכסים ופעילות באינטרנט
זיהוי אתרים, שירותים, אפליקציות, ספקים, חיבורים ונכסים דיגיטליים החשופים לאינטרנט.
סקר פערים
בחינת המדיניות, הנהלים והבקרות הקיימות מול עקרונות התקן ומסגרות משלימות.
סקר סיכונים
זיהוי איומים, חולשות, תלויות ותרחישי תקיפה הרלוונטיים לפעילות הארגון.
מיפוי בעלי עניין
הגדרת אחריות בין הנהלה, IT, אבטחת מידע, פיתוח, ספקים ועובדים.
תוכנית טיפול בפערים
בניית תוכנית עבודה מדורגת בהתאם לחומרת הסיכון, משאבי הארגון והעדיפויות העסקיות.
כתיבת נהלים ומדיניות
עדכון או כתיבה של מדיניות שימוש באינטרנט, אבטחת Web, עבודה מרחוק, ניהול ספקים ותגובה לאירועים.
בדיקות טכנולוגיות
ביצוע סריקות, מבדקי חדירה, בדיקות תצורה ובחינת נכסים החשופים לאינטרנט.
הדרכה ותרגול
הדרכת עובדים ובעלי תפקידים וביצוע תרגילים המדמים אירועי אינטרנט וסייבר.
אילו תוצרים מקבל הארגון?
תמונת מצב ותוכנית יישום שניתן למדוד
בהתאם להיקף הפרויקט, התוצרים עשויים לכלול:
- מפת נכסים ושירותים החשופים לאינטרנט.
- מיפוי בעלי עניין ותחומי אחריות.
- דוח סקר פערים.
- סקר סיכוני אינטרנט וסייבר.
- מיפוי בקרות מול ISO 27002.
- תוכנית עבודה לתיקון פערים.
- מדיניות אבטחת אינטרנט.
- נוהל שימוש בטוח באינטרנט.
- נוהל עבודה מרחוק.
- נוהל ניהול אתרים ויישומי Web.
- נוהל ניהול ספקי אינטרנט וענן.
- תוכנית תגובה לאירועים.
- דרישות אבטחה לספקים.
- תוכנית הדרכות והעלאת מודעות.
- דוח מבדקי חדירה או סריקות.
- מדדים לבקרה ולשיפור מתמשך.
למה אינפוגארד?
יישום שמחבר בין תקינה, סיכונים ואבטחה מעשית
ISO 27032 אינו אמור להישאר מסמך עקרונות. הערך שלו נוצר כאשר הארגון מתרגם אותו לבקרות, אחריות, נהלים ותהליכי עבודה.
באינפוגארד אנו מביאים לתהליך:
- ניסיון בתקני משפחת ISO 27000.
- חיבור בין ISO 27001, ISO 27002 ו-ISO 27032.
- מומחיות בניהול סיכונים ובסקרי פערים.
- הבנה של מערכות, רשתות, ענן ויישומי Web.
- ניסיון במבדקי חדירה ובניהול חולשות.
- שילוב בין אנשים, תהליכים וטכנולוגיה.
- התאמה אישית לגודל ולפעילות הארגון.
- שיתוף ידע עם בעלי התפקידים.
- שקיפות מלאה בממצאים ובהמלצות.
- ליווי בתיקון הפערים ולא רק בהפקת דוח.
המטרה היא לבנות סביבת אינטרנט בטוחה יותר, לשפר את יכולת הארגון לזהות סיכונים ולחזק את שיתוף הפעולה בין הגורמים האחראים על הפעילות הדיגיטלית.

שאלות נפוצות הנושא ISO 27032
מהו ISO/IEC 27032:2023?
זהו תקן בינלאומי המספק הנחיות לאבטחת אינטרנט. הוא מסביר את הקשר בין אבטחת אינטרנט, אבטחת Web, אבטחת רשת ואבטחת סייבר, ומגדיר בעלי עניין ותפקידים מרכזיים.
האם ISO 27032 הוא תקן הסמכה?
לא מדובר בתקן מערכת ניהול כמו ISO 27001. הוא מספק הנחיות וניתן להשתמש בו לצורך סקר פערים, הערכת בשלות ושיפור מערך אבטחת האינטרנט.
מה ההבדל בין ISO 27032 ל-ISO 27001?
ISO 27001 מגדיר דרישות להקמת מערכת ניהול אבטחת מידע שניתן להסמיך. ISO 27032 מספק הנחיות ממוקדות לאבטחת האינטרנט ולשיתוף הפעולה בין בעלי העניין.
מה ההבדל בין ISO 27032 ל-ISO 27002?
ISO 27002 מספק הנחיות מפורטות לבקרות אבטחת מידע. ISO 27032 עוסק בהקשר הרחב של אבטחת אינטרנט, בסיכונים משותפים ובאחריות של גורמים שונים.
האם התקן מתאים רק לחברות טכנולוגיה?
לא. התקן מיועד לכל ארגון המשתמש באינטרנט, לרבות עסקים, גופים ציבוריים, ארגוני בריאות, חברות פיננסיות, רשויות וחברות תעשייתיות.
האם ISO 27032 כולל בקרות טכנולוגיות?
התקן מספק הנחיות ברמה גבוהה ואינו משמש קטלוג בקרות מפורט. לצורך בחירה ויישום של בקרות ניתן להיעזר ב־ISO 27002 ובתקנים משלימים.
האם ניתן לשלב את ISO 27032 בפרויקט ISO 27001?
כן. ניתן להשתמש בו כדי להרחיב את סקר הסיכונים, לשפר את בקרות האינטרנט ולחזק את ההתייחסות לאתרים, רשתות, ענן, ספקים ומשתמשים.
האם יישום התקן דורש מבדק חדירה?
התקן אינו קובע שכל ארגון חייב לבצע מבדק מסוים, אך מבדקי חדירה וסריקות חולשות יכולים לשמש כלי חשוב לבחינת האבטחה של נכסים החשופים לאינטרנט.
רוצים לחזק את אבטחת האינטרנט והסייבר בארגון?
אינפוגארד תסייע לכם למפות את הנכסים החשופים לאינטרנט, לזהות פערים וסיכונים ולבנות תוכנית עבודה המשלבת תקינה, תהליכים ובקרות מעשיות.
בואו נבצע סקר פערים לאבטחת האינטרנט
דברו איתנו על יישום ISO 27032

