אבטחת מערכות המידע במשרד הבינוי והשיכון

הגעת לתוכן כרטיסייה על מנת להמשיך בנייוט דלג עם החיצים למטה ולמעלה
מסגרת פרסום:
תאריך הפרסום:
סוג הפרסום:
 

רקע

​משרד הבינוי והשיכון (משרד הבינוי) אמון על הייזום והביצוע של מדיניות הממשלה בתחומי הבנייה והשיכון. משרד הבינוי מתמקד בתכנון ובמתן של פתרונות דיור לכלל האוכלוסייה, בפעולות של התחדשות עירונית, בבנייה חדשה וכפרית, בשיקום שכונות, במשכנתאות ובסיוע בדיור לשכבות הראויות לקידום. משרד הבינוי מלווה את מסלול הייזום והבנייה של מבני מגורים ומוסדות ציבור: איתור ותכנון של הקרקע, שיווק הקרקע ופיתוח תשתיות. המידע שמשרד הבינוי אוסף, שומר ומנהל במסגרת פעילותו הוא מידע רגיש כהגדרתו בחוק הגנת הפרטיות, התשמ"א-1981. מדובר במיליוני רשומות ובהן בין היתר מידע אישי על דיירי הדיור הציבורי, מקבלי סיוע לדיור, משתתפים בתוכניות דיור בהנחה וקבלנים רשומים. משרד הבינוי נדרש להגן על סודיות המידע, אמינותו, זמינותו ומהימנותו, ועליו לוודא כי הנתונים לא ישונו, לא יימחקו וייחשפו רק למי שמורשה לכך מתוקף תפקידו או למי שהמידע נוגע לו.

נתוני מפתח

  • עשרות

    מערכות מידע שמשרד הבינוי משתמש בהן לצורך ניהול פעילותו

  • שיעור מסוים

    ממערכות המידע במשרד הבינוי הוקם לפני שנים רבות

  • 6.5 מיליון ש"ח

    תקציב משרד הבינוי לאבטחת מידע וסייבר. מדובר בכ-9% מתוך 74.5 מיליון ש"ח שהוקצו עבור הוצאות מחשוב בשנת 2025

  • 9

    מאגרי מידע שברשות משרד הבינוי שרישומם נדרש במרשם מאגרי המידע, אך המשרד לא השלים את רישומם באופן הנדרש בתקנות הגנת הפרטיות

  • 130%

    שיעור הגידול בהתרעות שהתקבלו ב-SOC הממשלתי לגבי משרד הבינוי בגין פעילות החשודה כאיום סייבר בשנת 2024 (בעת מלחמת חרבות ברזל), לעומת ההתרעות שהתקבלו...

  • 43%

    שלושה משבעה מדדים בנושא הגנת סייבר שהיו אמורים להידון בוועדת היגוי סייבר במשרד הבינוי בשנת 2025 לא נדונו ונבחנו כנדרש

  • חלק

    מנותני השירות החיצוניים המשתמשים במערכות המידע במשרד הבינוי לא עברו סקירה תקופתית לשם בדיקת התאמה בין תפקידם להרשאות הקיימות

פעולות הביקורת

​בחודשים פברואר עד ספטמבר 2025 בדק משרד מבקר המדינה את נושא אבטחת מערכות המידע וההגנה על פרטיות המידע במשרד הבינוי והשיכון. בין היתר נבדקו הנושאים האלה: הממשל והניהול של אבטחת המידע והסייבר; ניהול הרשאות ומשתמשים; רישום מאגרי המידע; ותוכניות להמשכיות תפקודית ולהתאוששות מאסון. 

תמונת מצב העולה מן הביקורת

  • dislike
    המדיניות והתקציב בנושא אבטחת המידע - על אף שינויים ניכרים שהתרחשו בשנים האחרונות בתחום המחשוב (כגון מעבר לשימוש בשירותי ענן ושימוש בכלי בינה מלאכותית במגזר הציבורי) וכן התפתחויות טכנולוגיות בעולם והתקדמות ביכולות התקיפה של תוקפים פוטנציאליים, הועלה כי...
  • dislike
    מיפוי וסיווג של נכסי המידע - בביקורת עלה כי מאז התכנסה ועדת היגוי סייבר של משרד הבינוי לראשונה בשנת 2020, היא לא פעלה לאישור, מיפוי וסיווג של נכסי המידע של המשרד, כנדרש בהנחיית יה"ב. בסיכומי ועדת היגוי סייבר מהשנים 2021 - 2025 אומנם צוין כי במסגרת הליך...
  • dislike
    סקרי סיכונים - בשנים 2022 - 2024 ביצע משרד הבינוי שמונה סקרי סיכונים. ואולם על אף החובה לפי תקנה 5(ג) לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 (תקנות הגנת הפרטיות או תקנות אבטחת מידע), לדון בממצאי הסקרים, לגבש תוכנית עבודה מתועדפת להתמודדות עם הסי...
  • dislike
    מבדקי חדירה - על אף חובתו של בעל מאגר מידע לביצוע מבדקי חדירה למערכות המאגר אחת ל-18 חודשים לפחות, בהתאם לתקנה 5(ד) לתקנות אבטחת מידע, בשנים 2021 - 2024 ביצע משרד הבינוי שני מבדקי חדירה אפליקטיביים לשתי מערכות מידע ומבדק חדירה תשתיתי אחד בלבד. כמו כן...
  • dislike
    אי-עמידה על ביצוע מלא של סקרי סיכונים ומבדקי חדירה שנקבעו בהסכם התקשרות עם ספק - אף שבהסכם התקשרות של משרד הבינוי עם חברה חיצונית לתפעול ותחזוקה של מערכות מחשוב נקבע שעליה לבצע סקרי סיכונים למערכות לפחות אחת ל-18 חודשים ומבדקי חדירה, משרד הבינוי לא עמד...
  • dislike
    קביעת מדדים בנושא הגנת סייבר ועמידה בהם - בביקורת עלה כי משנת 2022 ועד למועד סיום הביקורת ועדת היגוי סייבר בחנה את מידת היישום של מדדי האב בנושאי הגנת הסייבר באופן חלקי בלבד, ולא בכל חצי שנה, כנדרש בהנחיית יה"ב. למשל, בדיון ועדת היגוי סייבר שהתקיים בפב...
  • dislike
    ניהול הרשאות גישה - בביקורת עלה כי לגבי יותר ממחצית המערכות לא נסקרו הרשאות המשתמשים אחת לשנה כנדרש בהנחיות יה"ב. עוד נמצא כי חלק מהעובדים הפעילים וחלק מנותני השירות החיצוניים של משרד הבינוי לא עברו סקירה תקופתית כנדרש בהנחיות יה"ב. עוד עלה כי ההרשאה ש...
  • dislike
    ניהול משתמשים "פריווילגיים" (משתמשי-על) - משתמשי-על הם משתמשים בעלי הרשאות ברמה גבוהה יותר ממשתמשים רגילים, המאפשרות לבצע שינויים רבים יותר, לנהל את רשימת המשתמשים ולבצע שינויי מבנה בתשתית. בביקורת נמצא כי משרד הבינוי לא ביצע בשלוש השנים האחרונות סקירה...
  • dislike
    בקרה על הגישה למאגרי המידע - נמצא, בין היתר, כי מערכות המידע במשרד הבינוי מתעדות את הגישה של המשתמשים אל רוב מאגרי המידע ומאפשרות בקרה על כך. ואולם במערכות אלה לא הוגדרו פעולות חריגות, ולא קיימים מנגנונים אוטומטיים להתרעה על פעולות חריגות. עקב כך ניסיו...
  • dislike
    תוכניות המשכיות תפקודית (BCP) והתאוששות מאסון (DRP) - עלה כי במועד סיום הביקורת נמצאו פערים בנוגע לנושא הכנת תוכנית להמשכיות תפקודית הכוללת תוכנית התאוששות מאסון, כנדרש בהנחיות יה"ב, בין השאר לצורך המשך פעילות מערכות המידע של המשרד במקרה אסון.

    עיקרי המלצות הביקורת

    • [alt]
      על משרד הבינוי לדון בתוצאות סקרי הסיכונים ולגבש תוכנית עבודה להתמודדות עם הסיכונים שהתגלו ולהפחתתם. יש להביא תוכנית זו לדיון ולאישור בוועדת היגוי סייבר.
    • [alt]
      על משרד הבינוי לבצע מבדקי חדירה בהיקף נרחב יותר, כמתחייב מתקנות אבטחת מידע. נוסף על כך, על משרד הבינוי לדון בתוצאות מבדקי החדירה, לעדכן את ועדת היגוי סייבר בסיכונים ובאיומים העולים מהמבדקים ולנקוט פעולות לתיקון הליקויים שעלו בהם, בהתאם לדרישות תקנות אב...
    • [alt]
      על משרד הבינוי לוודא עמידה של ספקי שירות בהתחייבויותיהם לביצוע סקרי סיכונים ומבדקי חדירה בהתאם להסכמי ההתקשרות עימם. מומלץ כי המשרד יקיים תהליך של הפקת לקחים בעניין אי-ביצוע מלוא הסקרים והמבדקים כנדרש ויחיל מנגנוני פיקוח ובקרה שיבטיחו עמידה של ספקים בת...
    • [alt]
      על משרד הבינוי לבצע סקירת הרשאות בכלל מערכותיו, כנדרש בהנחיות יה"ב, ולוודא שקיימות הרשאות פעילות למשתמשים מורשים בלבד.
    • [alt]
      על משרד הבינוי לבצע סקירה תקופתית חצי-שנתית של הרשאות משתמשי-על, כנדרש בהנחיית יה"ב.

    סיכום

    ​משרד הבינוי אמון על ייזום וביצוע של מדיניות הממשלה בתחומי השיכון והבנייה למגורים. לצורך ניהול פעילותו משתמש המשרד בכמה עשרות מערכות מידע הכוללות במצטבר מיליוני רשומות, ובהן מידע אישי ורגיש בין השאר על דיירי הדיור הציבורי, מקבלי סיוע לדיור, משתתפים בתוכניות דיור בהנחה וקבלנים רשומים. מידע זה נדרש לאבטח ברמת אבטחה גבוהה.

    ביקורת זו העלתה ליקויים מהותיים בפעולותיו של משרד הבינוי בנוגע לניהול אבטחת המידע שברשותו וההגנה על מערכותיו. בין היתר נמצא כי ועדת היגוי סייבר של המשרד - שאמורה להתוות מדיניות בתחום אבטחת המידע ולפקח על יישומה, להתעדכן בסיכונים ובאיומים בתחום הסייבר שהמשרד חשוף אליהם ולפקח על ניהול סיכוני הסייבר במשרד - לא בחנה ולא אישרה את המיפוי ואת הסיווג של נכסי המידע של המשרד, לצורך קיום בקרה מיטבית; מיעטה לדון בממצאי סקרים ומבדקים שבוצעו, וממילא לא קבעה תוכנית להפחתת הסיכונים שעלו מהם; וגם לא וידאה ביצוע של תוכניות העבודה, כמתחייב בהנחיות יה"ב. עוד עלה כי משרד הבינוי לא עמד על ביצוע מלא של סקרי סיכונים ומבדקי חדירה שנקבעו בהסכם התקשרות עם ספק חיצוני.

    בדיקה לגבי ניהול הרשאות גישה למערכות מידע העלתה שיותר ממחצית המערכות לא נסקרו אחת לשנה כנדרש בהנחיות יה"ב, וכי למשרד הבינוי אין רשימה עדכנית של עובדי מיקור-החוץ שבאמצעותה ניתן לבדוק באופן שוטף אם עובדים שכבר אינם מועסקים בו עדיין מוגדרים כמשתמשים במערכת. משרד הבינוי גם לא הגדיר לגבי גישה למערכות המידע מה הן פעולות חריגות שמצריכות בדיקה ואף לא הסדיר מנגנונים אוטומטיים להתרעה מפניהן, ולפיכך הבקרה שהוא מבצע על הגישה למערכותיו אינה מיטבית.

    עוד עלה כי במועד סיום הביקורת נמצאו פערים בנושא תוכנית להמשכיות תפקודית, הכוללת תוכנית התאוששות מאסון, לשם המשך פעילות מערכות המידע של משרד הבינוי במקרה כזה.

    על משרד הבינוי לפעול לתיקון הליקויים שצוינו בדוח זה, לצורך שיפור ההגנה על המידע שבידיו והגברת האפקטיביות של פעולותיו בתחום זה.