המדיניות והתקציב בנושא אבטחת המידע - על אף שינויים ניכרים שהתרחשו בשנים האחרונות בתחום המחשוב (כגון מעבר לשימוש בשירותי ענן ושימוש בכלי בינה מלאכותית במגזר הציבורי) וכן התפתחויות טכנולוגיות בעולם והתקדמות ביכולות התקיפה של תוקפים פוטנציאליים, הועלה כי...
מיפוי וסיווג של נכסי המידע - בביקורת עלה כי מאז התכנסה ועדת היגוי סייבר של משרד הבינוי לראשונה בשנת 2020, היא לא פעלה לאישור, מיפוי וסיווג של נכסי המידע של המשרד, כנדרש בהנחיית יה"ב. בסיכומי ועדת היגוי סייבר מהשנים 2021 - 2025 אומנם צוין כי במסגרת הליך...
סקרי סיכונים - בשנים 2022 - 2024 ביצע משרד הבינוי שמונה סקרי סיכונים. ואולם על אף החובה לפי תקנה 5(ג) לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 (תקנות הגנת הפרטיות או תקנות אבטחת מידע), לדון בממצאי הסקרים, לגבש תוכנית עבודה מתועדפת להתמודדות עם הסי...
מבדקי חדירה - על אף חובתו של בעל מאגר מידע לביצוע מבדקי חדירה למערכות המאגר אחת ל-18 חודשים לפחות, בהתאם לתקנה 5(ד) לתקנות אבטחת מידע, בשנים 2021 - 2024 ביצע משרד הבינוי שני מבדקי חדירה אפליקטיביים לשתי מערכות מידע ומבדק חדירה תשתיתי אחד בלבד. כמו כן...
אי-עמידה על ביצוע מלא של סקרי סיכונים ומבדקי חדירה שנקבעו בהסכם התקשרות עם ספק - אף שבהסכם התקשרות של משרד הבינוי עם חברה חיצונית לתפעול ותחזוקה של מערכות מחשוב נקבע שעליה לבצע סקרי סיכונים למערכות לפחות אחת ל-18 חודשים ומבדקי חדירה, משרד הבינוי לא עמד...
קביעת מדדים בנושא הגנת סייבר ועמידה בהם - בביקורת עלה כי משנת 2022 ועד למועד סיום הביקורת ועדת היגוי סייבר בחנה את מידת היישום של מדדי האב בנושאי הגנת הסייבר באופן חלקי בלבד, ולא בכל חצי שנה, כנדרש בהנחיית יה"ב. למשל, בדיון ועדת היגוי סייבר שהתקיים בפב...
ניהול הרשאות גישה - בביקורת עלה כי לגבי יותר ממחצית המערכות לא נסקרו הרשאות המשתמשים אחת לשנה כנדרש בהנחיות יה"ב. עוד נמצא כי חלק מהעובדים הפעילים וחלק מנותני השירות החיצוניים של משרד הבינוי לא עברו סקירה תקופתית כנדרש בהנחיות יה"ב. עוד עלה כי ההרשאה ש...
ניהול משתמשים "פריווילגיים" (משתמשי-על) - משתמשי-על הם משתמשים בעלי הרשאות ברמה גבוהה יותר ממשתמשים רגילים, המאפשרות לבצע שינויים רבים יותר, לנהל את רשימת המשתמשים ולבצע שינויי מבנה בתשתית. בביקורת נמצא כי משרד הבינוי לא ביצע בשלוש השנים האחרונות סקירה...
בקרה על הגישה למאגרי המידע - נמצא, בין היתר, כי מערכות המידע במשרד הבינוי מתעדות את הגישה של המשתמשים אל רוב מאגרי המידע ומאפשרות בקרה על כך. ואולם במערכות אלה לא הוגדרו פעולות חריגות, ולא קיימים מנגנונים אוטומטיים להתרעה על פעולות חריגות. עקב כך ניסיו...
תוכניות המשכיות תפקודית (BCP) והתאוששות מאסון (DRP) - עלה כי במועד סיום הביקורת נמצאו פערים בנוגע לנושא הכנת תוכנית להמשכיות תפקודית הכוללת תוכנית התאוששות מאסון, כנדרש בהנחיות יה"ב, בין השאר לצורך המשך פעילות מערכות המידע של המשרד במקרה אסון.