תוכן העניינים
תשובה ישירה: מהי CISOteria?
CISOteria Cyber OS™ היא פלטפורמת הניהול הקניינית של IPV Security לתוכניות אבטחה – נבנתה על ידי CISO פעיל, עבור הארגונים ש-CISO משרת. היא עמוד השדרה התפעולי של כל התקשרות ייעוץ של IPV Security, ומספקת נראות בזמן אמת לתוכנית האבטחה עבור צוות האבטחה, להנהלה הבכירה ולדירקטוריון בו-זמנית. אין בעולם פלטפורמה נוספת המתפקדת כשכבת ניהול CISO הפונה ללקוח שבה המנכ”ל יכול להתחבר ולראות את אותם נתוני תוכנית אבטחה שה-vCISO עובד מהם, מוצגים בשפה ובפורמט שמתאימים לרמה הניהולית הבכירה.
הבעיה ש-CISOteria נבנתה כדי לפתור
אחרי שני עשורים כ-CISO בארגוני אנטרפרייז גדולים ומורכבים, נתקלתי שוב ושוב באותה בעיה: תוכנית האבטחה התקיימה בראשם של אנשי צוות האבטחה, בגיליונות אקסל, בכלים מנותקים זה מזה ובמצגות רבעוניות שכבר לא היו מעודכנות ברגע שהגיעו לדירקטוריון.
הדירקטוריון לא יכול היה לראות את תוכנית האבטחה בזמן אמת. הוא קיבל מצגות ערוכות, מתומצתות, ובאופן בלתי נמנע באיחור. כשעלו שאלות על סיכונים ספציפיים, פערי ציות או היסטוריית אירועים, התשובות דרשו איסוף מידע ממקורות מרובים.
פונקציית הציות הרגולטורי הייתה ידנית ושברירית. ראיות למבדקים נאספו תחת לחץ זמן, לעיתים קרובות על ידי עובדים שלא היו מעורבים בבקרות שאותן תיעדו. הקשר בין בקרות, מסגרות רגולטוריות וראיות נשמר בזיכרונו של ה-CISO, לא במערכת.
מרשם הסיכונים היה בעבר מסמך נקודתי: הסיכונים הוערכו אחת לשנה, תועדו בגיליון אקסל ונבחנו מחדש רק במחזור הסקירה הבא. בין סקירה לסקירה, המציאות הארגונית המשיכה להשתנות: הופיעו איומים חדשים, נוספו ספקים, הוטמעו מערכות חדשות ונוצרו חשיפות נוספות, אך מרשם הסיכונים נותר ללא עדכון.
לא הייתה רציפות בין הערכות. כל הערכה, בין אם מבדק חדירה, ניתוח פערי ציות או סקר סיכוני סייבר, הניבה דוח משלה שנשאר בתיקייה. התמונה המצטברת של מצב האבטחה הארגוני לא התקיימה בשום מקום.
CISOteria נבנתה כדי לפתור את כל הבעיות הללו בו-זמנית, באמצעות יצירת סביבת הפעלה אחת שצוות האבטחה משתמש בה לניהול התוכנית והדרג הניהולי משתמש בה כדי לפקח עליה.
מה מייחד את CISOteria: הפנייה ללקוח כעיקרון מכונן
המאפיין הייחודי של CISOteria, שאין לו מקבילה בפלטפורמות GRC מסחריות, הוא התכנון המכוון לשימוש משותף של צוותי האבטחה וההנהלה הבכירה בארגון, תוך הצגת מידע מותאם לכל תפקיד.
רוב פלטפורמות ה־GRC וניהול האבטחה מיועדות בעיקר לאנשי מקצוע בתחום הסייבר. הן מציגות נתונים הדורשים ידע אבטחתי מעמיק לצורך פרשנות, כגון מספרי פגיעויות, אחוזי כיסוי בקרות וסטטוסי עמידה בדרישות מסגרת. מידע זה חיוני עבור ה־CISO, אך אינו תמיד מספק למנכ״ל את התשובה המרכזית שהוא מחפש: האם הארגון מוגן כראוי ומה רמת החשיפה העסקית.
CISOteria פותרת זאת באמצעות תצוגות מרובדות:
תצוגת איש המקצוע מעניקה ל-vCISO ולצוות האבטחה הפנימי של הלקוח גישה למלוא הפירוט התפעולי: רשומות במרשם הסיכונים עם חומרה ובעלים, סטטוס בקרות ציות, ממצאים פתוחים מהערכות, גרסאות מדיניות ומועדי סקירה, רשומות אירועים וניהול משימות.
תצוגת ההנהלה מציגה את אותם נתוני בסיס בשפה עסקית: מגמת מצב האבטחה הכולל, מוכנות ציות לפי מסגרת, הסיכונים המובילים לפי השפעה עסקית, פריטי פעולה פתוחים עם אחריותיות, והפקת דוחות מוכנים לדירקטוריון בלחיצה אחת.
תצוגת הדירקטוריון היא התקציר ברמה הגבוהה ביותר: בריאות תוכנית האבטחה במבט חטוף, סטטוס ציות רגולטורי, תקציר אירועים, ושלושה עד חמישה מדדים שדירקטוריון זקוק להם כדי למלא את חובות הפיקוח שלו, מוצגים בפורמט שאינו דורש מומחיות אבטחתית כדי לפרשו.
זה אינו דשבורד שהודבק על כלי אבטחה. זו פלטפורמה שתוכננה מהיסוד סביב המציאות שבה ממשל אבטחת מידע כולל קהלים מרובים הזקוקים לדברים שונים מאותם נתונים.
סקירת יכולות CISOteria
דשבורד תוכנית אבטחה בזמן אמת הממשק המרכזי מספק תמונה חיה של מצב האבטחה הארגוני – לא צילום מצב, אלא תמונה מתעדכנת ברציפות, המונעת מנתונים פעילים ממרשם הסיכונים, ממעקב הציות וממודול האירועים. הדשבורד חושף מגמות, לא רק סטטוס: האם המצב משתפר, יציב או מידרדר.
מרשם סיכונים מרשם סיכונים דינמי ומקוטלג, הלוכד סיכונים על פני 18 התחומים של מסגרת ההערכה של IPV Security. כל רשומת סיכון כוללת: תיאור, ניקוד סבירות והשפעה, בעלים עסקי, החלטת טיפול בסיכון (קבלה, מיתון, העברה, הימנעות), פעולות מיתון וסטטוס שלהן, וסיכון שיורי לאחר הטיפול. המרשם מתעדכן ברציפות, לא אחת לשנה.
מעקב ציות רגולטורי מעקב רב-מסגרתי בו-זמני על פני ISO 27001, NIS2, DORA, GDPR, SOC 2, NIST CSF ו-CIS Controls. כל בקרה ממופה לסעיפי המסגרות הרלוונטיים, מציגה סטטוס יישום, מקושרת לפריטי ראיות ומציגה אחוז מוכנות למבדק. כאשר בקרה מיושמת או ראיה נאספת, כל מסגרת שמפנה לאותה בקרה מתעדכנת בו-זמנית.
ניהול אירועי אבטחה מודול האירועים עוקב אחר אירועי אבטחה מרגע הגילוי ועד לתחקיר שלאחר האירוע: ציר זמן, סיווג חומרה, מערכות שנפגעו, פעולות תגובה, דרישות דיווח רגולטוריות וסטטוס שלהן, ותובנות מלקחים שהופקו. עבור ארגונים הכפופים ל-NIS2, המודול מפיק את תיעוד הדיווח הנדרש בשלבי הדיווח של 24 שעות, 72 שעות וחודש אחד.
דוחות מוכנים לדירקטוריון דוחות ברמת הנהלה מופקים לפי דרישה ולא מורכבים מנתונים גולמיים ברגע האחרון לפני ישיבת הדירקטוריון. מנוע הדוחות מתרגם נתוני אבטחה תפעוליים לשפה המתאימה לדירקטוריון: מגמת סיכונים, מצב ציות, היסטוריית אירועים והחזר ההשקעה (ROI) של התוכנית. הדוחות מעוצבים לשימוש ישיר בישיבות דירקטוריון ללא הכנת מצגות נוספת.
מעקב משימות כל ממצא, פריט פעולה ומשימת תיקון שנוצרים במסגרת עבודת הייעוץ של IPV Security נכנסים למודול המשימות עם בעלים, תאריך יעד, עדיפות וסטטוס. ל-vCISO ולהנהלת הלקוח יש נראות מלאה למה שפתוח, מה שבפיגור ומה שהושלם וכך נעלמת בעיית “הקופסה השחורה”, שבה לקוחות אינם יודעים מה יועץ האבטחה שלהם עושה.
ספריית מדיניות היא מאגר מרכזי ומנוהל של מדיניות אבטחה, תקנים ונהלים, הכולל תבניות מוכנות התואמות לדרישות ISO 27001 ו־NIS2. ניתן להתאים את המסמכים לצורכי הארגון, לנהל אותם בבקרת גרסאות ולקשר אותם ישירות לבקרות הציות שאותן הם תומכים. כך המדיניות הופכת ממסמכים סטטיים המאוחסנים בתיקייה לרכיב פעיל ומשולב במערך הציות והניהול השוטף של האבטחה.
איסוף ראיות למבדקים מודול הראיות מאחסן ומארגן את הפריטים שמבקרים דורשים: צילומי מסך של תצורות, לוגים, רשומות הדרכה, תוצאות הערכות ספקים, דוחות מבדקי חדירה, תיעוד הערכות סיכונים ורשומות אישור מדיניות. כאשר מתקיים מבדק ISO 27001 או NIS2, חבילות הראיות מורכבות מתוך הפלטפורמה — ולא מתוך חיפוש פנימי קדחתני.
CISOteria מול כלי GRC מסורתיים: השוואה קטגורית
חשוב לדייק בהבדל הקטגורי בין CISOteria לבין פלטפורמות GRC מסחריות, לא כדי להמעיט בערכם של אותם כלים, אלא כדי להסביר מדוע הם לא תוכננו לעשות את מה ש-CISOteria עושה.
| ממד | כלי GRC מסורתיים | CISOteria Cyber OS™ |
|---|---|---|
| משתמש עיקרי | צוות אבטחה וציות פנימי | צוות אבטחה וגם הנהלה בכירה וגם דירקטוריון |
| תכנון הפונה ללקוח | לא מתוכנן לגישת לקוח | נבנתה במפורש עם נראות ללקוח כפונקציית ליבה |
| מודל פריסה | רישיון SaaS עצמאי (BYOA — הבא את היועץ שלך) | כלולה בהתקשרות הייעוץ של IPV Security |
| דיווח לדירקטוריון | דורש ייצוא ידני ועיצוב מחדש | הפקה מובנית של דוחות מוכנים לדירקטוריון |
| מרשם סיכונים | קטגוריות סיכון גנריות | מסגרת סיכונים ארגונית של 18 תחומים מובנית בפלטפורמה |
| כיסוי מסגרות | משתנה לפי מוצר ותצורה | ISO 27001, NIS2, DORA, GDPR, SOC 2, NIST CSF, CIS Controls – בו-זמנית |
| הקשר אנושי | הכלי פועל ללא תלות ביועץ | משולבת בשיקול הדעת הייעוצי של ה-vCISO |
| מאירוע לדיווח רגולטורי | דורש הגדרת תהליכי עבודה ידנית | תהליך דיווח NIS2/GDPR מובנה |
| ניהול ראיות | אחסון קבצים עם תיוג | ראיות מקושרות לבקרות וממופות לסעיפי המסגרות |
ההבדל המהותי: פלטפורמות GRC מסורתיות הן מוצרי תוכנה שצוותי אבטחה מפעילים. CISOteria היא סביבת הפעלה הפונה ללקוח, שהופכת את תוכנית האבטחה לגלויה בכל דרג בארגון – צוות האבטחה, ההנהלה והדירקטוריון.
כיצד CISOteria תומכת בכל אחד מ-4 עמודי התווך
מודל ההפעלה של 4 עמודי התווך לאבטחת סייבר של IPV Security מגדיר את ארבע הפונקציות שכל תוכנית אבטחה שלמה חייבת לספק. CISOteria מספקת תשתית תפעולית לכל הארבע.
עמוד תווך 1 – מנהיגות אסטרטגית: הדשבורד ויכולות הדיווח לדירקטוריון הופכים את אסטרטגיית האבטחה לגלויה להנהלה. תיאבון הסיכון מתועד במרשם הסיכונים. ספריית המדיניות מספקת את מסגרת הממשל. תדריכים לדירקטוריון מופקים ישירות מהפלטפורמה.
עמוד תווך 2 – הפחתת סיכונים: מרשם הסיכונים עוקב אחר כל הסיכונים שזוהו, סטטוס הטיפול בהם והחשיפה השיורית. ממצאים ממבדקי חדירה, סקירות ענן וסקרי סיכוני סייבר מוזנים ישירות למרשם. פעולות ניהול פגיעויות מנוהלות במעקב עד להשלמה.
עמוד תווך 3 – ציות רגולטורי: מעקב ציות רב-מסגרתי מספק מוכנות למבדק בזמן אמת על פני כל המסגרות הרלוונטיות. איסוף הראיות מצמצם את ההכנה למבדק משבועות לשעות. בקרת גרסאות של מדיניות מדגימה את תהליך הממשל שהמסגרות דורשות.
עמוד תווך 4 – חוסן סייבר: מודול ניהול האירועים תומך במחזור החיים המלא של תגובה לאירועים, מגילוי ועד הפקת לקחים. רשומות השלמת הדרכות תומכות בציות של תוכנית המודעות. ממצאים מתרגילי שולחן (Tabletop) מוזנים למרשם הסיכונים ולמעקב התיקונים.
מה CISOteria איננה
CISOteria אינה מוצר עצמאי. היא אינה זמינה לרכישה כמנוי SaaS בנפרד משירותי הייעוץ של IPV Security. זו החלטת תכנון מכוונת: הפלטפורמה מביאה את מלוא ערכה כשהיא מופעלת על ידי vCISO מנוסה שמבין הן את הכלי והן את תוכנית האבטחה שהוא מייצג. פלטפורמת GRC ללא מפעיל מומחה מייצרת נתונים, לא תובנות.
CISOteria אינה SIEM או כלי SOC. היא אינה אוספת נתוני לוגים, אינה מריצה זיהוי איומים ואינה מחליפה תשתית תפעול אבטחה. היא פועלת בשכבת הממשל והניהול, היא מקבלת קלטים מכלי אבטחה טכניים אך אינה מחליפה אותם.
CISOteria אינה תחליף לבקרות אבטחה. היא מתעדת, עוקבת ומספקת נראות לתוכנית האבטחה. הבקרות עצמן כגון, חומות אש, ניהול זהויות, הגנת תחנות קצה, הצפנה, קיימות ללא תלות בפלטפורמה. CISOteria מבטיחה שהבקרות הללו מנוהלות במעקב, נמדדות ומחוברות למסגרת הממשל.
CISOteria אינה מיועדת רק לארגוני אנטרפרייז גדולים. הפלטפורמה מתאימה את עצמה לגדלים שונים של ארגונים. לארגונים קטנים יותר היא מספקת מסגרת מובנית ומקצועית, שבנייתה הייתה מחייבת אחרת משאבים ברמת אנטרפרייז. לארגונים גדולים היא מספקת את האינטגרציה חוצת-המסגרות ואת שכבת הנראות לדירקטוריון שרוב כלי ה-GRC הארגוניים אינם מצליחים לספק.
כיצד IPV Security מטמיעה את CISOteria
CISOteria מופעלת בתחילתה של כל התקשרות ייעוץ של IPV Security. תהליך ההטמעה נמשך שבועיים עד ארבעה שבועות וכולל: אכלוס מרשם הסיכונים בממצאים מהערכת סיכוני הסייבר הראשונית, הגדרת מסגרת הציות מול החובות הרגולטוריות של הלקוח, ייבוא מדיניות קיימת וקישורה לבקרות הרלוונטיות, והקמת הרשאות גישה להנהלה ולדירקטוריון עם תצוגות תפקיד מתאימות.
מרגע העלייה לאוויר, הפלטפורמה הופכת למקור האמת היחיד של תוכנית האבטחה של הלקוח. ה-vCISO מעדכן אותה ברציפות. הנהלת הלקוח ניגשת אליה לפי דרישה. דוחות רבעוניים לדירקטוריון מופקים ממנה. כאשר ממצאים חדשים עולים מהערכות או מאירועים, הם נכנסים לפלטפורמה במקום להישאר בדוחות נפרדים.
המטרה היא שהארגון – המנכ”ל, סמנכ”ל התפעול, הדירקטוריון – לעולם לא יצטרך לשאול שוב “איך אנחנו עומדים מבחינת אבטחה?” בלי תשובה ברורה, בזמן אמת, בהישג ידו.
הכירו את סקירת פלטפורמת CISOteria המלאה, או קראו עוד על האופן שבו היא משתלבת בתוכנית ה-vCISO ותומכת בממשל סייבר ברמת הדירקטוריון.
על המחבר
עידו גנור הוא המייסד והמנכ”ל של IPV Security ויוצר CISOteria Cyber OS™. עם ניסיון של יותר מ-21 שנה כ-CISO בארגוני אנטרפרייז במגזרי השירותים הפיננסיים, התשתיות הקריטיות והטכנולוגיה, עידו בנה את CISOteria מתוך האמונה שתוכניות אבטחה חייבות להיות גלויות ומובנות ברמת הדירקטוריון כדי שניתן יהיה למשול בהן ביעילות. הוא מלווה ארגונים בינוניים וגדולים בישראל ובאיחוד האירופי בבניית תוכניות אבטחה המשלבות קפדנות תפעולית עם אחריותיות ניהולית.
התחברו עם עידו ב-LinkedIn | צוות ההנהלה של IPV Security
מאמרים קשורים
- מהי תוכנית vCISO? המדריך המלא
- ממשל סייבר ברמת הדירקטוריון: המדריך המלא למנהלים
- מודל ההפעלה של 4 עמודי התווך לאבטחת סייבר — הסבר מלא
רוצים לראות את CISOteria בפעולה?
CISOteria היא פלטפורמת ניהול ה-CISO היחידה הפונה ללקוח, שהופכת את כל תוכנית האבטחה שלכם לגלויה למנכ”ל ולדירקטוריון בזמן אמת. דברו עם IPV Security כדי לראות איך זה עובד בארגון כמו שלכם.
שאלות נפוצות
האם צוות האבטחה הפנימי שלנו יכול לגשת ל-CISOteria, או שהיא מיועדת רק ל-vCISO?
CISOteria מתוכננת למשתמשים מרובים עם גישה מותאמת-תפקיד. ה-vCISO של IPV Security משמש כמנהל המערכת הראשי וכבעל התוכן. אנשי אבטחה פנימיים יכולים לקבל גישה ברמת איש מקצוע כדי לעדכן סטטוסי משימות, להעלות ראיות ולתרום למרשם הסיכונים. ההנהלה הבכירה וחברי הדירקטוריון מקבלים גישת קריאה המתאימה לרמתם, תצוגות דשבורד ודוחות ברמה גבוהה ולא מלוא הפירוט התפעולי. רמות הגישה מוגדרות בשלב ההטמעה וניתנות להתאמה ככל שההתקשרות מתפתחת.
מה קורה לנתונים שלנו ב-CISOteria אם נסיים את ההתקשרות עם IPV Security?
זו שאלה חשובה שאנו מתייחסים אליה במפורש בהסכם ההתקשרות. CISOteria מכילה את נתוני תוכנית האבטחה של הארגון הלקוח, כגון מרשם סיכונים, סטטוס ציות, רשומות אירועים ומדיניות. בסיום ההתקשרות, הלקוחות מקבלים ייצוא מלא של הנתונים בפורמטים מובנים. הסכם ההתקשרות מגדיר את מדיניות שמירת הנתונים, זכויות הייצוא ולוחות הזמנים למחיקה. אנו רואים בנתוני הלקוח קניין של הלקוח בלבד, ולא של IPV Security.
כיצד CISOteria מתמודדת עם ציות רב-מסגרתי בלי לייצר כפילות בעבודה?
הפלטפורמה משתמשת בספריית בקרות מאוחדת, הממפה כל בקרה מול כלל המסגרות הרלוונטיות במקביל. כך, בקרה אחת יכולה לענות על דרישות ISO 27001, NIS2, CIS Controls ו־NIST CSF, ללא צורך בניהול תוכניות ציות נפרדות. ראיות המצורפות לבקרה משויכות אוטומטית לכל המסגרות הרלוונטיות, ומאפשרות ניהול אבטחה וציות יעיל ואחוד.
האם CISOteria משתלבת עם כלי אבטחה אחרים?
CISOteria מתוכננת לקבל קלטים ממערך האבטחה הקיים, לא להחליף אותו. ממצאי הערכות ממבדקי חדירה, סורקי פגיעויות וסקירות אבטחת ענן מיובאים למרשם הסיכונים ולמעקב התיקונים. נתוני השלמת הדרכות מתוכניות מודעות מזינים את מודול ראיות הציות. גישת האינטגרציה הספציפית תלויה בכלים שבסביבת הלקוח ומוגדרת בשלב ההטמעה. CISOteria אינה מחייבת החלפה של כלים קיימים אלא היא יושבת מעליהם, בשכבת הממשל והדיווח.
במה CISOteria שונה מתוכנית אבטחה מבוססת גיליונות אקסל שנבנתה בהתאמה אישית?
גיליונות אקסל מתקשים להתמודד עם ניהול אבטחה בקנה מידה ארגוני: בקרת גרסאות מוגבלת, עריכה מרובת משתמשים יוצרת קונפליקטים, הקשרים בין בקרות לראיות נשמרים לעיתים בזיכרון המשתמש ולא במערכת, ודוחות לדירקטוריון דורשים עבודה ידנית של איסוף ועיצוב.
CISOteria נותנת מענה למגבלות אלו ומאפשרת הצגת מידע מותאמת תפקיד לאנשי אבטחה, להנהלה ולדירקטוריון. יכולת זו, ההופכת את נתוני תוכנית האבטחה למידע ניהולי ישים, אינה ניתנת להשגה באמצעות גיליון אקסל, גם כאשר הוא מתקדם ומורכב.
האם CISOteria עומדת בדרישות GDPR ביחס לנתונים שהיא מחזיקה על הארגון שלנו?
כן. CISOteria מופעלת במסגרת עיבוד נתונים תואמת GDPR. הנתונים שהיא מחזיקה הם בעיקרם נתוני תוכנית אבטחה ארגוניים, הערכות סיכונים, סטטוסי בקרות, מסמכי מדיניות ולא נתונים אישיים של יחידים. במידה שמעובדים נתונים אישיים (למשל, רשומות אירועים הנוגעות להתנהגות עובדים), עיבוד זה כפוף להסכם עיבוד הנתונים בין IPV Security לארגון הלקוח. נשמח לסקור את הסכם עיבוד הנתונים כחלק מתהליך ההטמעה של ההתקשרות.