תגובה לאירועי סייבר
שם תוך שעות — לזיהוי, הכלה, החזרת פעילות ולסגירת הפרצה.
מה אתם מקבלים בסוף.
צמצום משמעותי של זמן ההכלה
תיעוד מלא לרשות, לרגולטור ולחברת הביטוח
סגירת פערים אסטרטגית בעקבות האירוע
מה נמסר לכם בפועל.
- 01חקירה דיגיטלית (Forensic Investigation)
- 02ניהול תקשורת מול רגולטור, לקוחות וצוות פנים-ארגוני
- 03הפקת לקחים ובניית חוסן
אירוע סייבר: מה עושים ב-4 השעות הראשונות
רוב הנזק באירועי סייבר לא נגרם בפריצה עצמה — הוא נגרם בשעות הראשונות אחריה, כשארגון בלי נוהל מקבל החלטות בלחץ: מכבים שרתים ומוחקים בכך ראיות, שולחים ללקוחות הודעה מבוהלת ולא מדויקת, או שותקים מול הרגולטור כשהחוק דורש דיווח. הפרק הזה הוא Playbook תמציתי לשעות הקריטיות — ומה שכדאי להכין לפני שהן מגיעות.
שעה ראשונה: להכיל — לא לכבות
האינסטינקט הראשון של כל צוות IT הוא לכבות את המערכת הנגועה. ברוב המקרים זו טעות: כיבוי מוחק את זיכרון המערכת — ואיתו את היכולת להבין מה קרה, מה נלקח והאם התוקף עדיין בפנים. הכלל: לבודד, לא לכבות — ניתוק מהרשת (כבל, VLAN, ניתוק Session בענן) תוך השארת המערכת דולקת. במקביל: להשבית חשבונות חשודים, לאפס הרשאות רגישות, ולוודא שהגיבויים מנותקים ומוגנים — בתרחיש כופרה, הגיבויים הם היעד הבא של התוקף.
שעה שנייה: לשמר ראיות ולפתוח יומן אירוע
- לשמר הכול — לוגים ממערכות רלוונטיות, תיעוד מסכים, קבצים חשודים, כתובות IP. לא ״לנקות״ ולא להריץ אנטי-וירוס שדורס ראיות לפני שנאסף העתק.
- לפתוח יומן אירוע — מסמך אחד, עם שעות מדויקות: מה זוהה, מה הוחלט, מי ביצע. היומן הזה ישרת אתכם מול המבטח, מול הרשות ומול חקירה משפטית אם תגיע.
- לעבור לערוץ תקשורת חלופי — אם יש חשד שהתוקף בתוך המייל הארגוני, מנהלים את האירוע בערוץ נפרד ומאובטח.
שעה שלישית: שרשרת דיווח פנימית — מי צריך לדעת
אירוע אבטחה הוא אירוע ניהולי, לא אירוע IT. בשעות הראשונות צריכים להיות בתמונה: מנכ״ל, גורם אבטחת מידע (CISO — פנימי או חיצוני), יועץ משפטי, וממונה הגנת הפרטיות אם מונה. שני טלפונים שרבים שוכחים: חברת הביטוח — רוב פוליסות הסייבר דורשות הודעה מיידית כתנאי לכיסוי, וחלקן מחייבות שימוש בצוותי תגובה מטעמן; וגורמי אכיפה או מערך הסייבר הלאומי בתרחישים המתאימים. עדכון מוקדם מדי עדיף כמעט תמיד על מאוחר מדי.
שעה רביעית: החלטת הדיווח לרשות להגנת הפרטיות
כאן נמצאת הטעות הנפוצה ביותר שאנחנו פוגשים: מנהלים שמכירים את ה-GDPR בטוחים שיש להם 72 שעות לדווח. בישראל הדין שונה — תקנות אבטחת מידע דורשות דיווח על ״אירוע אבטחה חמור״ לרשות להגנת הפרטיות ״ללא דיחוי״. לא 72 שעות, לא ״אחרי שנסיים לחקור״ — ללא דיחוי. המשמעות המעשית: כבר בשעות הראשונות צריך להתקיים דיון מסודר, מתועד, שמסקנתו — האם האירוע עולה כדי אירוע חמור החייב בדיווח, לפי רמת האבטחה של המאגר וסוג המידע שנחשף. ייתכן שהרשות תורה גם על יידוע נושאי המידע שנפגעו. פירטנו את כללי הדיווח המלאים במאמר חובת דיווח על פרצת מידע בישראל.
אם אתם כפופים גם ל-GDPR (לקוחות באירופה), ייתכן שתחויבו בשני מסלולי דיווח במקביל — לרשות הישראלית ״ללא דיחוי״ ולרשות האירופית תוך 72 שעות — עם מבחנים שונים לחובת הדיווח. זו בדיוק החלטה שצריכה להתקבל עם ליווי מקצועי, לא בשליפה.
ומה עם הלקוחות?
תקשורת ללקוחות היא החלטה אסטרטגית: מוקדם מדי ובלי עובדות — יוצרים בהלה; מאוחר מדי — שורפים אמון וחוטפים טענות הסתרה. העיקרון: מיידעים את מי שנדרש לפי דין או חוזה (הרבה הסכמי אנטרפרייז מחייבים הודעה תוך שעות מוגדרות), עם עובדות מאומתות בלבד, מסר אחיד ודובר אחד. הודעה טובה אומרת מה ידוע, מה עדיין לא, מה אתם עושים — ומתי יגיע העדכון הבא.
מה שקובע את ה-4 שעות — נבנה חודשים קודם
כל מה שתואר עד כאן מניח שיש למי להתקשר ושמישהו יודע מה תפקידו. בפועל, ההבדל בין אירוע שמנוהל לאירוע שמתגלגל נקבע בהכנה מראש — חמישה פריטים שחייבים להיות מוכנים לפני, לא במהלך:
- רשימת קשר עדכנית ומודפסת — צוות פנימי, גורם התגובה, יועץ משפטי, מבטח. אם המייל והטלפוניה הארגוניים מושבתים, קובץ בענן לא יעזור.
- נוהל תגובה של עמודים בודדים — מי מכריז על אירוע, מי מוסמך להחליט על ניתוק מערכות, מי מדבר עם הרשות ומי עם הלקוחות.
- גיבויים מנותקים שנבדקו בשחזור — גיבוי שמעולם לא שוחזר הוא תקווה, לא בקרה.
- פרטי פוליסת הסייבר בהישג יד — מספר פוליסה, מוקד חירום של המבטח, ומה הפוליסה מחייבת בשעות הראשונות.
- תרגול אחד לפחות בשנה — הנהלה שעברה תרגיל שולחני מקבלת באירוע אמיתי החלטות בדקות במקום בשעות.
מה Cybertis נותנת — לפני, במהלך ואחרי
- ריטיינר תגובה לאירועים — התקשרות שנתית עם מענה מהיר מוגדר: תוך 4 שעות אנחנו בתמונה ומנהלים את האירוע, מרחוק או אצלכם.
- נוהל תגובה מותאם — לא תבנית גנרית: נוהל שכתוב על המערכות, האנשים והרגולציה שלכם, כולל עץ החלטות לדיווח לרשות ולמבטח.
- תרגולים שולחניים (Tabletop) — תרגיל שנתי להנהלה על תרחיש ריאלי. ההבדל בין ארגון שתרגל לארגון שלא — נמדד בשעות של בלבול.
- ניהול אירוע מקצה לקצה — חקירה דיגיטלית, הכלה ושיקום, ליווי הדיווח לרשות ולביטוח, ותחקיר מסכם עם תוכנית סגירת פערים.
אירוע פעיל עכשיו? אל תמשיכו לקרוא — צרו קשר ונהיה בתמונה תוך שעות. ואם עוד לא בוער: הזמן הכי טוב לבנות נוהל ולתרגל אותו הוא לפני האירוע הראשון.
דברו איתנו עכשיושאלות שלקוחות שואלים לפני שמתחילים.
לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.
תוך כמה זמן אתם מגיבים לאירוע?
מתי חובה לדווח על פרצה לרשות להגנת הפרטיות?
האם לשלם כופר?
יש לנו ביטוח סייבר — זה לא מספיק?
מה כולל תרגול תגובה לאירוע, וכמה זמן הוא לוקח?
לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.
ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.
מאמרים בנושא.
בואו נדבר על חוסן הסייבר של הארגון שלכם.
שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.