שירות ותמיכה

072-2126999

מדריך שרידות דיגיטלית לעסקים שממשיכים לעבוד

מדריך שרידות דיגיטלית לעסקים שממשיכים לעבוד

שרת נופל בבוקר, קבצי הנהלת החשבונות אינם נפתחים, מערכת הטלפוניה אינה זמינה והעובדים מתקשרים זה לזה מהניידים הפרטיים. עבור עסק קטן או בינוני, גם אירוע שנמשך שעתיים עלול להפוך להפסד כספי, לעיכוב מול לקוחות ולפגיעה באמון. מדריך שרידות דיגיטלית לעסקים אינו עוסק רק בהתאוששות מאסון גדול. הוא עוסק ביכולת להמשיך לתת שירות, לקבל הזמנות, לגשת למידע ולשמור על שליטה גם כאשר רכיב טכנולוגי מרכזי נכשל.

שרידות דיגיטלית אינה מוצר שרוכשים פעם אחת ומסמנים עליו וי. זוהי מסגרת עבודה שמחברת בין תשתיות, אבטחת מידע, גיבויים, אנשים ותהליכי קבלת החלטות. לעסק אין צורך בהכרח במערך מורכב של ארגון ענק, אך הוא כן צריך תוכנית שמתאימה לאופן שבו הוא באמת עובד – במשרד, מהבית, מול לקוחות ובשעות שבהן אין איש IT זמין במקום.

מהי שרידות דיגיטלית ומה היא מגינה עליו

שרידות דיגיטלית היא היכולת של הארגון למנוע הפרעות ככל האפשר, לזהות אירוע במהירות, להגיב בצורה מסודרת ולחזור לפעילות בטוחה. היא רלוונטית לתקלת אינטרנט, קריסת שרת, מחיקת קבצים בשוגג, כשל במערכת ענן, גניבת סיסמאות, מתקפת כופר, הפסקת חשמל או תקלה אצל ספק חיצוני.

הטעות הנפוצה היא לחשוב שגיבוי בלבד פותר את הבעיה. גיבוי הוא רכיב חיוני, אך אם לא ברור מי מחליט לנתק עמדות מהרשת, כיצד העובדים מתקשרים עם לקוחות, מי בודק שהגיבוי תקין ומהו סדר החזרת המערכות לפעולה – העסק עדיין חשוף לזמן השבתה ממושך.

המטרה העסקית אינה אפס תקלות, יעד שאינו מציאותי ברוב הארגונים. המטרה היא לצמצם את משך הפגיעה ואת היקפה. משרד עורכי דין עשוי להגדיר גישה לתיקי לקוחות ולדואר האלקטרוני כקריטיים. קליניקה תציב בראש סדר העדיפויות את זמינות מערכות התורים והמידע הרפואי. חברת סחר תתמקד בהזמנות, מלאי, חשבוניות ותקשורת עם ספקים. התוכנית צריכה להתחיל מהפעילות העסקית, לא מרשימת מוצרים טכנולוגיים.

מתחילים במיפוי של מה שאסור שייעצר

השלב הראשון הוא לזהות את השירותים והמידע שהיעדרם משבית את העבודה. אין צורך במסמך מסורבל. שיחה מסודרת עם ההנהלה, מנהלי המחלקות ואחראי התפעול יכולה לחשוף במהירות את נקודות התלות החשובות.

כדאי לשאול: אילו מערכות נדרשות כדי לשרת לקוח היום? אילו נתונים אסור לאבד? כמה זמן אפשר לעבוד ללא אינטרנט, דואר, טלפוניה או מערכת ניהול? מי תלוי בגישה מרחוק? ואילו ספקים חיצוניים מחזיקים רכיב קריטי בתהליך?

לאחר המיפוי, קובעים לכל שירות שני יעדים. הראשון הוא זמן התאוששות מקובל – כמה זמן מותר למערכת להיות מושבתת. השני הוא נקודת שחזור – כמה מידע העסק מוכן, אם בכלל, לאבד. למשל, אם מערכת ההזמנות מגובה רק פעם בלילה, תקלה בשעות אחר הצהריים עלולה למחוק יום עבודה שלם. לעומת זאת, גיבוי תכוף יותר או שכפול נתונים עשויים לצמצם את הפער באופן משמעותי.

כאן נדרש שיקול כלכלי. לא כל מערכת זקוקה לאותה רמת זמינות, ולא כל נתון צריך שחזור מיידי. השקעת יתר בתשתית שאינה קריטית מבזבזת תקציב, אבל חיסכון בגיבוי של מידע עסקי מרכזי עלול לעלות פי כמה בעת אירוע. החלטה נכונה מבוססת על עלות השבתה מול עלות ההגנה.

גיבוי שאפשר באמת לשחזר

גיבוי תקין אינו קובץ שנמצא איפשהו בענן. הוא עותק שנבדק, מוגן ונגיש לצוות המורשה בעת הצורך. בעסקים רבים מתגלה רק בזמן תקלה שהגיבוי לא רץ, שהסיסמה לחשבון אינה זמינה או שהשחזור ארוך מדי מכדי לאפשר חזרה סבירה לפעילות.

מדיניות טובה כוללת בדרך כלל כמה שכבות: עותק מקומי לשחזור מהיר, עותק חיצוני או בענן להגנה מפני תקלה באתר, והגנה מפני שינוי או מחיקה של הגיבוי עצמו. רכיב זה משמעותי במיוחד מול מתקפות כופר, שבהן התוקפים מנסים לעיתים להצפין או למחוק גם את מערכות הגיבוי.

בדיקות שחזור הן ההבדל בין תחושת ביטחון לבין יכולת מוכחת. אין הכרח לשחזר מדי חודש את כל הארגון, אך צריך לבצע בדיקות מדגמיות ומתועדות: קובץ חשוב, תיקייה משותפת, תיבת דואר, מכונה וירטואלית או מערכת עסקית. כך ניתן למדוד כמה זמן התהליך נמשך, לזהות הרשאות חסרות ולעדכן את סדרי העדיפויות לפני אירוע אמיתי.

אבטחת סייבר היא חלק מתוכנית ההמשכיות

מתקפת כופר אינה רק אירוע אבטחה. היא אירוע תפעולי. כאשר עובדים אינם יכולים לפתוח מסמכים, להפיק חשבוניות או לענות לפניות, הארגון נדרש להמשיך לעבוד בתנאים חריגים. לכן ההגנה צריכה לשלב מניעה, גילוי ותגובה.

ניהול זהויות והרשאות הוא נקודת פתיחה טובה. לכל עובד צריכה להיות גישה רק למה שהוא צריך, עם אימות רב-שלבי לחשבונות רגישים, ובמיוחד לדואר האלקטרוני, לניהול ענן ולגישה מרחוק. כאשר עובד עוזב, יש לבטל את הרשאותיו מיד ולא להסתמך על טיפול ידני שיתבצע בהמשך.

לצד זאת, יש לנהל עדכוני אבטחה, הגנה על תחנות קצה, סינון דואר והתרעות על פעילות חריגה. טכנולוגיה לבדה אינה מספיקה: עובד שקיבל הודעה שנראית כמו בקשה דחופה מהמנכ"ל או מספק מוכר עלול ללחוץ על קישור גם אם הוא מודע לסיכונים. הדרכה קצרה, עקבית ומבוססת על תרחישים אמיתיים יעילה יותר מהרצאה חד-פעמית ארוכה.

תוכנית תגובה ברורה חוסכת שעות קריטיות

בעת אירוע, הבעיה אינה רק טכנית. עובדים רוצים לדעת אם מותר להתחבר למערכת, לקוחות מבקשים תשובות, והנהלה צריכה לקבל החלטות תחת לחץ. תוכנית תגובה קצרה וברורה מונעת אילתורים שעלולים להרחיב את הנזק.

התוכנית צריכה להגדיר ארבעה דברים: מי מדווח על אירוע ולמי, מי מוסמך לקבל החלטות, אילו פעולות מיידיות מבצעים, ואיך מעדכנים עובדים ולקוחות. למשל, במקרה של חשד להצפנה או לגניבת חשבון, ייתכן שיהיה צורך לנתק עמדה מהרשת, לשנות סיסמאות, לחסום גישה מרחוק ולשמור ראיות לצורך בדיקה. פעולות כאלה חייבות להתבצע בסדר הנכון ובאישור הגורם המקצועי המתאים.

חשוב להחזיק פרטי קשר זמינים גם מחוץ למערכת שנפגעה: אנשי מפתח, ספק האינטרנט, ספק הטלפוניה, גורם התמיכה הטכנולוגי, ספקי הענן והנהלת הארגון. מסמך שמאוחסן רק בכונן הרשת אינו מועיל כאשר כונן הרשת אינו זמין.

תקשורת ועבודה חלופית בזמן השבתה

עסק שרוצה להמשיך לעבוד זקוק לדרך חלופית לתקשר. לעיתים מדובר בחיבור אינטרנט גיבוי, לעיתים בהפניית שיחות למספרים חלופיים, ולעיתים בגישה מאובטחת לשירותי ענן ממיקום אחר. הפתרון המתאים תלוי באופי העבודה ובמחיר של כל שעת השבתה.

כדאי להגדיר מראש איך ממשיכים לבצע פעולות בסיסיות כאשר מערכת מרכזית אינה זמינה. האם אפשר לקבל פניות לקוחות בטופס חלופי? האם אנשי המכירות יודעים היכן מתועדות הזמנות זמניות? האם יש דרך לקבל תשלומים, לגשת למסמכים חיוניים או להוציא הודעה מסודרת ללקוחות? לא כל תהליך חלופי צריך להיות אוטומטי, אבל הוא חייב להיות מובן וללא תלות באדם יחיד.

גם עבודה מרחוק דורשת תכנון. מחשב ביתי לא מנוהל, שימוש בסיסמאות משותפות או גישה פתוחה לכל תיקיית קבצים עלולים להפוך פתרון זמני לחולשה קבועה. גישה מרחוק צריכה להיות מבוקרת, מוצפנת ומותאמת לתפקיד העובד.

מבחן שרידות: מתרגלים לפני שמתרחשת תקלה

תוכנית שלא נבדקה היא הנחה, לא יכולת. אחת לשנה לפחות, ובארגונים רגישים בתדירות גבוהה יותר, מומלץ לקיים תרגיל קצר: מה עושים אם הדואר מושבת, אם מערכת קבצים אינה זמינה או אם מתגלה חשד למתקפת כופר.

התרגיל אינו נועד להלחיץ את העובדים או להוכיח שמישהו טעה. הוא נועד לחשוף פערים: מספר טלפון לא מעודכן, הרשאה שחסרה, גיבוי שלא ניתן לשחזר, ספק שלא ברור מהי אחריותו, או החלטה עסקית שלא התקבלה מראש. אחרי כל תרגיל או אירוע אמיתי, מתעדים מה עבד, מה עיכב את הטיפול ומה צריך לשנות.

מדריך שרידות דיגיטלית לעסקים מתחיל באחריות אחת

כאשר שירותי ענן, אבטחת מידע, שרתים, טלפוניה ותמיכה מנוהלים על ידי גורמים שונים ללא תיאום, קל להעביר אחריות מצד לצד בזמן תקלה. עבור עסק שאין לו מחלקת IT גדולה, ערך משמעותי נוצר כאשר יש גורם אחד שמכיר את התשתית, מבין את סדרי העדיפויות העסקיים ומנהל את התגובה מקצה לקצה.

Tuzali מלווה עסקים בבניית תשתית שמחברת בין גיבוי, ענן, אבטחת סייבר, תקשורת ותמיכה שוטפת, כדי שהטכנולוגיה תשרת את העבודה ולא תעצור אותה. הצעד הנכון אינו לחכות לאירוע הבא, אלא לקבוע כבר עכשיו אילו שירותים חייבים להישאר זמינים, מי אחראי עליהם ואיך הארגון חוזר לפעילות כשמשהו משתבש.

תוכן עניינים