לא רק בניינים: הנכס החשוב שחברות הנדל״ן חייבות להגן עליו
מאגרי לקוחות, מחירי עסקאות, התכתבויות, מסמכים, הקלטות, נתוני שיווק ומידע מסחרי מצטברים כיום במקום אחד. ככל שחברות הנדל״ן הופכות דיגיטליות יותר, מערכת ה-CRM שלהן הופכת מנכס תפעולי לנכס אסטרטגי, ובהתאם גם למטרה שצריך להגן עליה. ב-bmby, שפועלת בענף כבר יותר משני עשורים, אבטחת המידע הוגברה משמעותית בשנים האחרונות והפכה לנושא דגל של החברה.
עד לפני שנים לא רבות מערכת CRM בחברת נדל״ן נתפסה בעיקר ככלי עבודה של מחלקת המכירות. מקום שבו מרכזים לידים, מתעדים שיחות, מנהלים משימות ועוקבים אחר התקדמות העסקאות. היום התמונה שונה לחלוטין. מערכות ה-CRM המודרניות מחוברות לאתרי החברה, לקמפיינים הדיגיטליים, למערכות טלפוניה, לדיוור, ל-WhatsApp, למערכות ארגוניות ולמגוון הולך וגדל של מקורות מידע. למעשה, חלק ניכר מהידע העסקי של חברת נדל״ן עובר דרכן. המשמעות ברורה: ככל שהמערכת הופכת מרכזית יותר, כך גם הצורך להגן עליה הופך משמעותי יותר.
חברת bmby, שהוקמה ב-2003 ומפתחת כבר יותר משני עשורים מערכות טכנולוגיות עבור ענף הנדל״ן, היא דוגמה מעניינת לשינוי הזה. החברה מזוהה בעיקר עם מערכות CRM וניהול תהליכי שיווק ומכירה, אבל מאחורי המערכות נבנתה במהלך השנים גם תשתית רחבה של אבטחת מידע, הגנת נתונים והמשכיות עסקית. במובן מסוים, זהו שינוי בהגדרה של בית תוכנה. חברה שמחזיקה ומנהלת מערכות שבהן נמצא מידע רגיש של ארגונים אינה יכולה להסתפק עוד בפיתוח תוכנה בלבד. היא נדרשת לחשוב גם במונחים של סייבר, שרידות, פרטיות, בקרת גישה והתאוששות מאירוע. ב-bmby מרכזים את התפיסה הזו תחת מעטפת המכונה bmby SAFE. הרעיון מבוסס על כך שאין אמצעי אבטחה בודד שמסוגל לספק הגנה מלאה, ולכן נדרשות מספר שכבות הפועלות זו מאחורי זו.

השכבה הראשונה היא ההגנה מפני העולם החיצוני. היא כוללת מערכות Firewall וכן מנגנוני IDS ו-IPS שמטרתם לזהות ולבלום ניסיונות חדירה ופעילות חשודה. לצד אלה קיימים מנגנונים להתמודדות עם מתקפות מסוג DoS ו-DDoS ואיומים נוספים המכוונים אל התשתיות הארגוניות.
אבל בשנים האחרונות ברור יותר ויותר כי הגנה היקפית לבדה אינה מספיקה. לכן השכבה הבאה נמצאת בתוך המערכת עצמה: הרשאות משתמשים, בקרת גישה למידע, מדיניות סיסמאות, הפרדה בין בעלי תפקידים ופיקוח על מי רשאי לראות או לבצע פעולות מסוימות. גם תהליך הפיתוח נכנס לתמונה. כאשר אבטחה נבדקת רק לאחר שהמערכת כבר נבנתה, חלק מהסיכון כבר נוצר. bmby מציינת כי תהליכי הפיתוח שלה כוללים גם בדיקות אבטחה ו-Security Code Review, כחלק מתפיסה שלפיה ההגנה צריכה להתחיל כבר בשלב כתיבת הקוד.
השכבה הרגישה ביותר היא כמובן המידע עצמו. עבור חברת נדל״ן, מאגר הלקוחות אינו עוד רשימת טלפונים. הוא עשוי לכלול היסטוריה מלאה של הקשר עם הלקוח, העדפות רכישה, התעניינות בפרויקטים, נתוני עסקאות, תכתובות ומידע עסקי שהצטבר במשך שנים והשקעתו ביצירתו עשויה להגיע לסכומים משמעותיים מאוד. לכן שאלת אבטחת המידע היא גם שאלה כלכלית. אובדן של מאגר כזה, גישה לא מורשית אליו או השבתתו אינם רק אירוע טכנולוגי. הם עלולים להפוך במהירות לאירוע עסקי.

נקודה משמעותית נוספת היא היכולת להמשיך לפעול גם כאשר משהו משתבש. אבטחת מידע מודרנית עוסקת לא רק במניעת חדירה, אלא גם בשאלה מה קורה במקרה של תקלה, פגיעה בתשתית או אירוע בלתי צפוי. לפי bmby, מערך התשתיות שלה כולל גיבוי מלא של המידע בשני אתרים חיצוניים נפרדים ומאובטחים, לצד מנגנוני Disaster Recovery והמשכיות עסקית. לכך מצטרפים אמצעי גיבוי לחשמל, מערכות UPS וגנרטורים, ניטור ובקרות פיזיות וטכנולוגיות.
אחד המרכיבים החשובים בתמונה הזו הוא המעבר מאבטחה המבוססת על הצהרות לאבטחה המבוססת גם על נהלים ובקרה. bmby מחזיקה בהסמכת ISO 27001 בתחום אבטחת המידע, ומערך האבטחה שלה נתון גם לביקורות חיצוניות תקופתיות. המשמעות אינה שמערכת כלשהי יכולה להבטיח חסינות מוחלטת. בעולם הסייבר כמעט שאין דבר כזה. המשמעות היא יצירת כמה מעגלי הגנה, כך שכשל או ניסיון חדירה בשכבה אחת אינם פותחים באופן אוטומטי את הדרך אל המידע.
עבור ענף הנדל״ן, זו תפיסה שהולכת והופכת רלוונטית יותר. במשך שנים עסק הענף באבטחת נכסים פיזיים: אתרי בנייה, משרדי מכירות, דירות ומבנים. אלא שכיום אחד הנכסים היקרים ביותר של חברת נדל״ן כלל אינו עשוי מבטון. הוא עשוי מדאטה. וככל שהמידע הזה הופך מדויק, עשיר ומחובר יותר, כך גם האחריות לשמור עליו גדלה. אחרי יותר משני עשורים של פיתוח מערכות לענף, bmby מבקשת למעשה להרחיב את המשמעות המסורתית של מערכת CRM: לא רק כלי שמסייע לחברה לנהל ולמכור, אלא סביבת עבודה שצריכה לדעת גם להגן על המידע שעליו נשען העסק.
בעולם שבו הטכנולוגיה והנדל״ן הופכים למערכת אחת, אבטחת המידע כבר אינה שכבה שמוסיפים בסוף. היא חלק מהיסודות.
תגובות