שני הפרופילים הקריטיים שחסרים בהערכת הסיכונים שלכם
תוכן העניינים
עשית הכל לפי הספר. אתה עוקב אחר ISO 27001, הערכות הסיכונים שלך קפדניות, ופרסת טכנולוגיה מהשורה הראשונה. ובכל זאת, דוח האירוע מצביע על אותה סיבה מתסכלת: "טעות אנוש". במשך עשרות שנים, הגורם האנושי טופל כמשתנה כאוטי ובלתי צפוי שמנוגד לתהליכים המובנים עליהם מסתמכים מנהלי אבטחה. זהו רוח הרפאים במכונת ניהול הסיכונים שלנו. אך מה אם השתמשנו בנוסחה הלא נכונה כל הזמן?
מאמר אקדמי עדכני מ-2025 שפורסם ב-Electronics מציג מתודולוגיה חדשה שמאתגרת את ההנחות הבסיסיות שלנו. הוא טוען שמודלי הסיכון הסטנדרטיים המשמשים אינספור ארגונים הם חסרים ביסודם. על ידי התעלמות מהגורם האנושי, הם יוצרים נקודה עיוורת מסוכנת. הגיע הזמן להפסיק להאשים טעויות אנוש ולהתחיל לבנות תהליך טוב יותר לניהול סיכונים אנושיים.
שני המשתנים החסרים בהערכת הסיכונים שלך
כל CISO מכיר את נוסחת הסיכונים הקלאסית: סיכון = סבירות × השפעה. זוהי אבן היסוד של אינספור תקנים, מ-NIST ועד ISO. עם זאת, המחקר החדש טוען שמודל זה פשטני מדי באופן מסוכן. הוא חסר שני משתנים קריטיים, ניתנים לכימות:
- פרופיל היריב (AP): הרמה, המוטיבציה והמיומנות הטכנית של התוקף.
- פרופיל המשתמש (UP): הרמה, היגיינת האבטחה והתכונות הפסיכולוגיות של המשתמש הפנימי המקיים אינטראקציה עם המערכת.
התעלמות מגורמים אלו דומה לניסיון לחשב את השפעת סערה מבלי להתחשב במהירות הרוח או בחוזק מבני העיר. מקבלים מספר, אך הוא אינו משקף את המציאות. השגחה זו היא הסיבה לכך שהגנות טכניות טהורות לעיתים קרובות אינן מצליחות לעצור התקפות המנצלות התנהגות אנושית.
הכרות עם HRM: תהליך לניהול סיכונים ממוקד אדם
כדי לתקן מודל שבור זה, המאמר מציע מתודולוגיה מעשית הנקראת ניהול סיכונים ממוקד אדם (Human-Centric Risk Management – HRM). זו אינה עוד מסגרת מופשטת שתחליף את מה שכבר יש לך; זוהי שדרוג עוצמתי שתוכנן להשתלב ישירות בתהליכי ISO 27001 הקיימים שלך. החידוש המרכזי של HRM הוא נוסחת סיכונים חדשה ומדויקת יותר הכוללת במפורש את הגורם האנושי:
סיכון = סבירות × השפעה × פרופיל יריב (AP) × 1/פרופיל משתמש (UP)
על ידי הפיכת "הגורם האנושי" לפרופילים מדידים, HRM הופך אותו מבעיה בלתי צפויה למשתנה תהליכי שניתן לניהול. זה מאפשר לך לכמת, לעקוב ולצמצם סיכונים אנושיים באותה קפדנות שבה אתה מטפל בחולשות טכניות.
יישום HRM בפועל: שלושת השלבים העיקריים
מתודולוגיית HRM מספקת תהליך מובנה, בן שלושה שלבים, שכל ארגון יכול להתחיל ליישם.
שלב א' – קרטוגרפיה: מיפוי הגורם האנושי
לפני שתוכל להעריך סיכון, עליך למפות את השטח. שלב זה חורג מע Inventory נכסים פשוט. הצעד המכריע כאן הוא פיתוח פרופילים מפורטים ורב-ממדיים עבור המשתמשים שלך ועבור יריבים פוטנציאליים.
- פרופילי משתמשים (UP): באמצעות שאלונים וסדנאות אנונימיים, תהליך זה מעריך משתמשים על בסיס תכונות אישיות (לדוגמה, ערנות, סקרנות), מאפיינים חברתיים ומיומנויות טכניות. זה יוצר הבנה מבוססת נתונים לגבי בגרות האבטחה של הצוות שלך.
- פרופילי יריבים (AP): מבוסס על מודיעין איומים ונתונים היסטוריים, תהליך זה מפרופיל תוקפים על פי כישוריהם, מניעיהם ותכונותיהם הפסיכולוגיות (לדוגמה, התמדה, מצפוניות).
שלב ב' – הערכת סיכונים: יישום הנוסחה החדשה
כאשר הגורם האנושי כומת כעת, תוכל לבצע הערכת סיכונים מדויקת בהרבה. על ידי שילוב ציוני ה-AP וה-UP בחישוב הסיכון, תקבל תוצאה המשקפת את האינטראקציה בעולם האמיתי בין הטכנולוגיה שלך, האנשים שלך והתוקפים שלך.
שלב ג' – טיפול בסיכונים: מעבר לבקרות טכניות
זה המקום שבו HRM מבריק באמת עבור מנהלים ממוקדי תהליכים. תוכניות טיפול בסיכונים מסורתיות עוצרות לעיתים קרובות בבקרות טכניות. תהליך HRM משלב רשמית "אמצעים חברתיים" כחלק מרכזי מהפתרון. אלו אינם רק "קמפיינים העלאת מודעות" מעורפלים, אלא התערבויות ממוקדות המבוססות על נתוני פרופיל המשתמשים שלך, כולל:
- הדרכה והתערבויות התנהגותיות ממוקדות: הכשרה ספציפית לטיפול בחולשות שנמדדו.
- סדנאות יצירה משותפת (Co-Creation Workshops): גישה חדשנית שבה משתמשים מכל הרמות – מעובדים ועד CISOs ועד ספקים חיצוניים – משתפים פעולה בעיצוב בקרות אבטחה. תהליך שיתופי זה מטפח מעורבות ומבטיח שהפתרונות יהיו מעשיים ויעילים.
מה המשמעות של זה עבור תוכנית האבטחה שלך
מתודולוגיית Human-Centric Risk Management מייצגת התפתחות קריטית בתחומנו. היא מספקת תהליך מובנה כדי להתמודד סוף סוף עם האיום המתמיד והחמקמק ביותר בתעשייה.
עבור CISOs, הנקודה העיקרית היא זו: הפסק להתייחס לטעות אנוש כעלות בלתי נמנעת של עסקים. על ידי אימוץ תהליך כמו HRM, תוכל להפוך את הגורם האנושי מהחולשה הגדולה ביותר שלך לחלק מדיד וניתן להגנה במצב האבטחה שלך. מדובר במעבר מתרבות של האשמה לתרבות של חוסן ממוקד-אדם ומבוסס-נתונים.
לקריאה נוספת:
פוסט זה בבלוג מבוסס על תובנות שהוצגו במאמר האקדמי: Kioskli, K., Seralidou, E., & Polemi, N. (2025). A Practical Human-Centric Risk Management (HRM) Methodology. Electronics, 14(3), 486. https://doi.org/10.3390/electronics14030486