HiTakeJobHiTakeJob

מבקר/ת IT בישראל: מה התפקיד עושה, שכר, ואיך נכנסים

זמן קריאה: 7 דקות

מבקר IT בודק אם הבקרות שהארגון הצהיר שהוא מפעיל אכן פועלות בפועל, ומתעד את הממצאים בראיות שאפשר לחזור עליהן. זו עבודת אישור ובדיקה, לא עבודת הנדסה. בלוח HiTakeJob פתוחות כרגע 43 משרות שמזכירות ניהול סיכונים ושמונה שמזכירות ISO 27001.

המאמר מתאר נוהג מקצועי מקובל בתחום. אין בו ייעוץ משפטי, מיסויי או רגולטורי ואין בו קביעה מה נדרש מארגון מסוים.

עבודת אישור, לא הנדסת אבטחה

ההבחנה הזו היא הראשונה שכל מי ששוקל את התפקיד צריך להפנים. מהנדס אבטחה בונה: הוא מגדיר מדיניות סיסמאות, מקשיח שרתים, מטמיע כלי ניטור. מבקר IT אינו בונה ואינו מתקן. הוא בוחן האם קיימת בקרה, האם היא מתועדת, האם היא הופעלה לאורך כל התקופה שנבדקה, ומה קרה במקרים שבהם היא לא הופעלה.

מכאן נגזרות גם כללי המשחק של המקצוע. מבקר שמתכנן בעצמו את הבקרה ואז בודק אותה נמצא בניגוד עניינים, ולכן ההפרדה בין מי שמפעיל בקרה למי שבודק אותה נשמרת בקפדנות. גם היחס לראיות שונה: אמירה של מנהל מערכת בשיחה אינה ראיה. צילום מסך עם חותמת זמן, ייצוא מהמערכת, או רשומת יומן הם ראיה.

המשמעות המעשית לקריירה: מי שנהנה מלתקן מערכות יתוסכל בתפקיד. מי שנהנה לחקור, לתעד ולנסח ממצא שעומד בביקורת חוזרת ימצא את עצמו בבית.

בדיקת בקרות ואיסוף ראיות

ליבת העבודה היא מחזור חוזר שנראה כך: מבינים את התהליך, מזהים מה הבקרה אמורה למנוע, בוחרים שיטת בדיקה, אוספים ראיות, ומסכמים ממצא. ההבדל בין מבקר מתחיל למנוסה נמצא בשלב בחירת השיטה.

שיטת בדיקהמה היא מספקתמגבלה
תשאול בעלי התהליךהבנה מהירה של איך הדברים אמורים לעבודראיה חלשה בפני עצמה
עיון במסמכים ובנהליםמראה מה הארגון הגדיר לעצמולא מעיד על ביצוע בפועל
תצפית על ביצוערואים את הבקרה פועלתנקודת זמן אחת בלבד
ביצוע חוזר של הבקרהראיה חזקה על תקינותיקר בזמן
דגימת אוכלוסייה לתקופהמעיד על פעולה לאורך זמןתלוי בשלמות האוכלוסייה

הנקודה העדינה ביותר בטבלה היא השורה האחרונה. דגימה מתוך רשימה שהתקבלה מהגורם הנבדק שווה מעט אם לא הוכחה שלמות הרשימה. מבקר מנוסה תמיד שואל קודם מאיפה הרשימה הופקה ואיך יודעים שאין בה חוסרים, ורק אחר כך בוחר מתוכה.

הבחנה נוספת שמלווה כל תיק: בקרה יכולה להיכשל בתכנון או בהפעלה. בקרה שכלל לא נועדה למנוע את הסיכון כשלה בתכנון. בקרה נכונה שלא הופעלה בשלושה חודשים מתוך שנים עשר כשלה בהפעלה. הניסוח הזה קובע איך הממצא נקרא בדוח.

מרכיב נוסף שמנוסח בכל תיק הוא תדירות הבקרה. בקרה יומית, בקרה חודשית ובקרה שמופעלת רק באירוע מסוים דורשות גדלי מדגם שונים לחלוטין, והבחירה אינה שרירותית אלא נגזרת מטבלאות מקובלות בענף. מבקר שדוגם חמש רשומות מבקרה יומית לאורך שנה אינו יכול להסיק ממנה על התקופה כולה, ומי שקורא את הדוח אחריו יזהה את זה מיד.

סקירות הרשאות: הבדיקה שחוזרת בכל תיק

סקירת הרשאות היא בדיקה תקופתית שבוחנת מי יש לו גישה למה, והאם הגישה עדיין מוצדקת. זה נשמע פשוט ומתגלה כמורכב מפני שהמידע מפוזר בין מערכת כוח אדם, ספריית המשתמשים, מערכות ליבה וסביבות ענן.

המבקר מצליב בדרך כלל שלוש שאלות: האם כל משתמש פעיל במערכת הוא עובד פעיל בארגון, האם רמת ההרשאה תואמת לתפקיד, והאם משתמשים שעזבו נחסמו בתוך פרק זמן סביר. שלוש המצלבות האלה מאתרות את רוב הממצאים.

שני נושאים נלווים מופיעים כמעט תמיד. הראשון הוא חשבונות בעלי הרשאות רחבות וחשבונות שירות, שלרוב אין להם בעלים אנושי ברור. השני הוא הפרדת תפקידים, כלומר האם אותו אדם יכול גם ליזום פעולה וגם לאשר אותה. שילוב הרשאות שמאפשר מעגל סגור הוא ממצא גם כשאיש לא ניצל אותו בפועל.

בקרות ניהול שינויים

התחום השני שכל מבקר IT פוגש הוא הדרך שבה קוד ותצורה מגיעים לסביבת הייצור. השאלה אינה האם החברה עובדת מהר, אלא האם מי ששינה, מי שאישר ומי שבדק אינם אותו אדם, והאם יש תיעוד שמאפשר לשחזר בדיעבד מה שוחרר ומתי.

מה נבדקראיה טיפוסית
קיום אישור לפני שחרוררשומת אישור במערכת הניהול
הפרדה בין מפתח למאשרשמות שונים באותה רשומה
בדיקות שבוצעו לפני עלייהתוצאות ריצה מתועדות
גישה לסביבת הייצוררשימת הרשאות פריסה
שינויי חירוםאישור בדיעבד בתוך חלון מוגדר

שינויי חירום הם המקום הרגיש. ארגון שבו רוב השחרורים מסווגים כחירום עוקף בפועל את הבקרה שהוא הגדיר, וזהו ממצא מהותי גם אם כל שחרור בנפרד היה מוצדק. בסביבות אוטומטיות מלאות הראיות עוברות לרשומות של צינור הבנייה עצמו, ועל המנגנון הזה הרחבנו במה זה CI/CD.

המסגרות שבתוכן העבודה מתבצעת

הביקורת כמעט תמיד מתבצעת בהתייחס למסגרת מוכרת. הנה מה שכל אחת מהן היא, בלי לקבוע מה חל על ארגון כזה או אחר.

מסגרתמי עומד מאחוריהמה היא במהותה
SOXחקיקה אמריקאית, בפיקוח SEC ו-PCAOBדרישות בקרה סביב דיווח כספי בחברות ציבוריות
SOC 2לשכת רואי החשבון האמריקאית AICPAדוח על בקרות בספק שירות מול קריטריונים מוגדרים
ISO/IEC 27001ארגוני התקינה ISO ו-IECתקן בינלאומי למערכת ניהול אבטחת מידע
COBITארגון ISACAמסגרת ממשל וניהול של מערכות מידע

ההבדל המעשי בין SOC 2 ל-ISO 27001 נוגע לתוצר: הראשון מניב דוח שנכתב על ידי רואה חשבון על בקרות הארגון, השני מניב אישור תקן שניתן על ידי גוף הסמכה. שניהם דורשים אותה עבודת הכנה מצד המבקר הפנימי, כלומר מיפוי בקרות ואיסוף ראיות. ההקשר הרחב של ממשל, סיכון וציות מתואר במה זה GRC בסייבר.

מעבר לארבע המסגרות שבטבלה קיימים גם תקנים ייעודיים לענפים מסוימים, כמו תקני אמצעי תשלום או דרישות בתחום הבריאות. ההיגיון המקצועי זהה בכולם, ומה שמשתנה הוא קטלוג הבקרות ואופן הדיווח. מבקר שלמד לעבוד במסגרת אחת עובר לשנייה בעיקר בלימוד מילון מונחים חדש.

הכשרה, הסמכות ומסלול כניסה

ההסמכה המזוהה ביותר עם התחום היא CISA מטעם ISACA, שנחשבת לכרטיס הכניסה המקצועי לביקורת מערכות מידע. לצידה מופיעות הסמכות בתחומי אבטחת מידע וממשל שמרחיבות את התמונה. הסמכה אינה תחליף לניסיון בתיקים, אבל היא משמעותית בסינון מועמדים.

שלושה מסלולי כניסה נפוצים. הראשון הוא דרך פירמות ראיית חשבון גדולות, שבהן מחלקות ביקורת טכנולוגית מגייסות מועמדים ללא ניסיון קודם ומכשירות אותן בתיקי לקוחות. השני הוא מעבר פנימי מתמיכה טכנית או מניהול מערכות, שמביא יתרון אמיתי בהבנת המערכות הנבדקות. השלישי הוא מעבר מביקורת פנימית פיננסית להתמחות טכנולוגית.

מבחינת היקף השוק המקומי, בלוח מתויגות כרגע שתי משרות בקטגוריית ביקורת IT ומשרה אחת נושאת it audit בכותרת, לצד 12 משרות בקטגוריית ציות ו-25 בקטגוריית ניהול סיכונים. התמונה הזו עקבית עם מקצוע נישתי שרוב המשרות בו מתפרסמות תחת כותרות רחבות יותר של סיכון, ציות או ביקורת פנימית.

טווחי שכר: הערכת שוק בלבד

אין באתר שדה שכר. הטווחים שלהלן הם הערכת שוק בלבד, לא נתון שנאסף ממשרות הלוח.

רמהשכר חודשי ברוטוסוג הנתון
מבקר מתחיל בפירמה13,000 - 18,000 ש"חהערכת שוק
מבקר עם שנתיים עד ארבע19,000 - 26,000 ש"חהערכת שוק
מבקר בכיר או ראש תיק26,000 - 35,000 ש"חהערכת שוק
מנהל ביקורת או ממשל וסיכון35,000 - 45,000 ש"חהערכת שוק

מה שמזיז את הטווח: עבודה בחברה בינלאומית מול עבודה בפירמת ייעוץ, אחזקת CISA, והיקף האחריות על תיקים מול לקוחות חיצוניים. שוב, הערכת שוק ולא נתוני האתר.

מה פתוח עכשיו בלוח

שלושה עמודים רלוונטיים לחיפוש: 11 משרות שמזכירות ISO 27001, 43 משרות ניהול סיכונים, ו76 משרות בקטגוריית פיננסים, שבה יושבות לא מעט משרות ביקורת וציות בארגונים גדולים.

שאלות נפוצות

מה ההבדל בין מבקר IT למנהל אבטחת מידע?

מנהל אבטחת מידע אחראי להקים ולהפעיל בקרות. מבקר IT בודק אותן ומדווח על הממצאים, ואינו מתקן בעצמו. ההפרדה הזו היא חלק מהותי מהמקצוע ולא עניין ארגוני מקרי.

צריך רקע טכני חזק כדי להיכנס?

רקע בסיסי במערכות הפעלה, ניהול משתמשים, בסיסי נתונים וענן עוזר מאוד, אבל לא נדרשת יכולת פיתוח. מה שנדרש הוא לדעת לשאול איך מערכת עובדת ולזהות מתי התשובה שקיבלת אינה שלמה.

מה זה בעצם ראיית ביקורת?

תיעוד שניתן לחזור אליו ולהגיע ממנו לאותה מסקנה: ייצוא מהמערכת, צילום מסך עם זיהוי המשתמש והתאריך, רשומת יומן או אישור חתום. שיחה בעל פה אינה ראיה.

האם CISA הכרחית?

לא הכרחית לכניסה, ומשמעותית לקידום. פירמות רבות מגייסות בלעדיה ומצפות שתושלם תוך כמה שנים. היא מקצרת סינון במעבר בין ארגונים.

מה הקשר בין המסגרות שהוזכרו לבין הדין הישראלי?

המסגרות שתוארו כאן הן תקנים ודרישות זרים או בינלאומיים, והמאמר מתאר מה הן ולא מה חל על ארגון כלשהו. שאלות של תחולה משפטית נבדקות מול ייעוץ משפטי מוסמך.

האם המספרים בסעיף השכר מגיעים מהמשרות באתר?

לא. אין שדה שכר בנתוני הלוח, וכל טווח כאן הוא הערכת שוק. מספרי המשרות עצמם כן מגיעים מהלוח וניתן לאמת אותם בעמודי הנחיתה.

לאן ממשיכים מהתפקיד?

שלושה כיוונים מקובלים: ניהול ממשל, סיכון וציות בארגון, מעבר לצד המבוקר בתפקידי אבטחת מידע, או התקדמות לניהול ביקורת פנימית רחבה שאינה טכנולוגית בלבד.

מאמרים נוספים

המשרות באתר