אבטחת ענן
סקירה מקיפה, ניהול הרשאות מסודר, ובקרות שלא מאטות את הפיתוח.
מה אתם מקבלים בסוף.
צמצום משטח התקיפה של חשבון הענן
ניהול זהויות (IAM) ופדרציה מסודרת
התראות וגילוי תקיפות רלוונטיים בלבד
מה נמסר לכם בפועל.
- 01סקירת תצורות לפי CIS Benchmarks
- 02ארכיטקטורת אבטחה לענן
- 03מדיניות ניהול זהויות מומלצת
- 04תוכנית גילוי תקיפות
אבטחת ענן לעסקים — מה באמת באחריות שלכם
רוב העסקים בישראל כבר רצים על הענן — AWS, Azure, GCP או לפחות Microsoft 365 ו-Google Workspace. אבל יש פער מסוכן בין התחושה ״הספק הגדול מאבטח אותנו״ לבין המציאות: הרוב המוחלט של אירועי האבטחה בענן לא נובע מפריצה לתשתית של אמזון או מיקרוסופט, אלא מטעויות תצורה בצד הלקוח — דלי אחסון פתוח לעולם, משתמש אדמין בלי MFA, מפתח API ששכחו בקוד. הדף הזה מסביר איפה עובר קו האחריות, מהם הפערים שאנחנו פוגשים שוב ושוב, ומה כוללת סקירת אבטחת ענן מסודרת.
מודל האחריות המשותפת — הספק מאבטח את הענן, אתם את מה שבענן
כל ספקי הענן הגדולים עובדים לפי מודל האחריות המשותפת (Shared Responsibility Model): הספק אחראי על אבטחת התשתית הפיזית, החומרה והשירותים עצמם — ואתם אחראים על כל מה שאתם מריצים ומאחסנים בתוכם: זהויות והרשאות, תצורות, נתונים, קוד וגישה. ככל שהשירות ״מנוהל״ יותר, חלק גדול יותר עובר לספק — אבל האחריות על הנתונים ועל ההרשאות לעולם לא עוברת אליו:
| שכבה | IaaS (למשל EC2) | PaaS (למשל RDS, App Service) | SaaS (למשל Microsoft 365) |
|---|---|---|---|
| תשתית פיזית ווירטואליזציה | ספק | ספק | ספק |
| מערכת הפעלה ועדכוני אבטחה | אתם | ספק | ספק |
| תצורת השירות והרשת | אתם | אתם | אתם (הגדרות Tenant) |
| זהויות, הרשאות ו-MFA | אתם | אתם | אתם |
| הנתונים עצמם וסיווגם | אתם | אתם | אתם |
כשמידע דולף מדלי S3 שהוגדר ציבורי או מ-SharePoint ששותף ל״כל מי שיש לו קישור״ — האחריות המשפטית, הרגולטורית והתדמיתית היא שלכם, לא של הספק. חוזה הענן לא יגן עליכם מטעות תצורה שלכם.
הפערים הנפוצים שאנחנו מוצאים ב-AWS, Azure, GCP וב-Microsoft 365
אחרי עשרות סקירות ענן בחברות ישראליות — מסטארטאפים ועד ארגונים מבוססים — אותם פערים חוזרים כמעט בכל סביבה שלא עברה סקירה מסודרת:
- הרשאות עודפות (Over-privileged IAM). משתמשים ו-Service Accounts עם הרשאות אדמין רחבות ״כי זה היה נוח בהתחלה״, תפקידים שלא נוקו כשעובדים עזבו, ומפתחות גישה בני שנים שאיש לא מסובב.
- חשבונות ללא MFA. במיוחד חשבונות Root/Global Admin וחשבונות ״טכניים״ משותפים — בדיוק החשבונות שתוקף מחפש ראשונים.
- Storage חשוף. דליי S3, Blob Storage או Cloud Storage עם גישה ציבורית או עם הרשאות שיתוף רחבות מדי — לרוב שרידים של בדיקה או אינטגרציה ישנה.
- סודות בקוד. מפתחות API, סיסמאות ו-Connection Strings בתוך ריפוזיטורי, בקבצי תצורה או במשתני סביבה גלויים — במקום ב-Secrets Manager ייעודי.
- היעדר ניטור ותיעוד. CloudTrail/Activity Logs כבויים או לא נשמרים, אף אחד לא מקבל התראה על פעולה חריגה, וכשקורה אירוע — אין ראיות לחקור.
מה כוללת סקירת אבטחת ענן של Cybertis
הסקירה שלנו משווה את הסביבה שלכם ל-Best Practices מוכרים — ובראשם CIS Benchmarks לכל פלטפורמה, לצד המלצות האבטחה הרשמיות של הספק (Well-Architected, Secure Score). אנחנו בודקים שש שכבות:
- תצורה כללית — הגדרות החשבון/Tenant מול ה-Benchmark הרלוונטי, כולל שירותים שהופעלו ונשכחו.
- זהויות והרשאות (IAM) — מי יכול לעשות מה, עקרון ההרשאה המינימלית, MFA, פדרציה ו-SSO, וניהול מפתחות גישה.
- רשת — חשיפה לאינטרנט, Security Groups ו-Firewall Rules, סגמנטציה בין סביבות Production ו-Dev.
- הצפנה — הצפנת נתונים במנוחה ובתעבורה, ניהול מפתחות (KMS) וסודות.
- ניטור וגילוי — תיעוד פעילות, התראות על אירועים חריגים, ושילוב עם תהליך תגובה לאירועים.
- גיבוי ו-DR — האם אפשר לשחזר את העסק אחרי מחיקה, הצפנה זדונית או נפילת Region.
התוצר הוא דוח מדורג לפי סיכון עסקי: מה מסוכן באמת ודורש טיפול השבוע, מה חשוב לרבעון הקרוב, ומה Nice-to-have — כולל הנחיות תיקון מעשיות לצוות ה-DevOps שלכם. בסביבות Multi-cloud או Hybrid אנחנו בודקים גם את התפרים בין הפלטפורמות — פדרציית זהויות, חיבורי רשת בין עננים, וכפילויות בניהול סודות — כי דווקא שם נפערים הפערים שאף כלי אוטומטי של ספק בודד לא רואה. במקרים המתאימים נמליץ להשלים את הסקירה במבחן חדירה שמדמה תוקף בפועל, וכך לאמת שהתיקונים אכן עומדים במבחן המציאות.
ענן ותיקון 13 — מידע אישי בענן הוא סוגיה רגולטורית
אם אתם מאחסנים מידע אישי בענן — לקוחות, עובדים, מועמדים — ספק הענן הוא ״מחזיק״ (מעבד מידע) מבחינת חוק הגנת הפרטיות. המשמעות אחרי תיקון 13: נדרש הסכם עיבוד מידע (DPA) מול הספק, וצריך לבדוק את סוגיית העברת המידע לחו״ל — באיזה Region המידע יושב, והאם ההעברה עומדת בתקנות העברת מידע. רוב הספקים הגדולים מציעים DPA סטנדרטי ובחירת Region — אבל מישהו אצלכם צריך לוודא שזה אכן הוגדר, מתועד ותואם לרמת האבטחה שחלה על המאגרים שלכם לפי תקנות אבטחת מידע. בסקירות שלנו אנחנו בודקים גם את השכבה הזו — כך שהדוח שתקבלו סוגר בבת אחת את הפער הטכני ואת הפער הרגולטורי, במקום שני פרויקטים נפרדים עם שני ספקים.
ענו על סקר הסיכונים האונליין שלנו — חמש דקות, בלי התחייבות — ותקבלו ציון מוכנות ראשוני, כולל שאלות הענן והרגולציה שהכי חשוב לסגור אצלכם.
רוצים לדעת מה חשוף בסביבת הענן שלכם — לפני שמישהו אחר יגלה? סקירת אבטחת ענן של Cybertis נמשכת 4–8 שבועות ומסתיימת בתוכנית עבודה מתועדפת.
לתיאום שיחת היכרותשאלות שלקוחות שואלים לפני שמתחילים.
לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.
הספק שלנו הוא AWS/Azure — הם לא מאבטחים אותנו ממילא?
מה ההבדל בין סקירת אבטחת ענן למבחן חדירה?
יש לנו רק Microsoft 365, בלי שרתים בענן. זה רלוונטי אלינו?
כמה זמן לוקחת סקירת אבטחת ענן וכמה זה מפריע לעבודה השוטפת?
האם מידע אישי של לקוחות ישראלים יכול לשבת בשרתים בחו״ל?
לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.
ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.
מאמרים בנושא.
בואו נדבר על חוסן הסייבר של הארגון שלכם.
שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.