דלגו לתוכן
ניהול אירועי סייבר ושיקום

תגובה לאירועי סייבר

שם תוך שעות — לזיהוי, הכלה, החזרת פעילות ולסגירת הפרצה.

תוצאות עיקריות

מה אתם מקבלים בסוף.

  • צמצום משמעותי של זמן ההכלה

  • תיעוד מלא לרשות, לרגולטור ולחברת הביטוח

  • סגירת פערים אסטרטגית בעקבות האירוע

תוצרים

מה נמסר לכם בפועל.

  • 01חקירה דיגיטלית (Forensic Investigation)
  • 02ניהול תקשורת מול רגולטור, לקוחות וצוות פנים-ארגוני
  • 03הפקת לקחים ובניית חוסן
מדריך מעמיק

אירוע סייבר: מה עושים ב-4 השעות הראשונות

רוב הנזק באירועי סייבר לא נגרם בפריצה עצמה — הוא נגרם בשעות הראשונות אחריה, כשארגון בלי נוהל מקבל החלטות בלחץ: מכבים שרתים ומוחקים בכך ראיות, שולחים ללקוחות הודעה מבוהלת ולא מדויקת, או שותקים מול הרגולטור כשהחוק דורש דיווח. הפרק הזה הוא Playbook תמציתי לשעות הקריטיות — ומה שכדאי להכין לפני שהן מגיעות.

שעה ראשונה: להכיל — לא לכבות

האינסטינקט הראשון של כל צוות IT הוא לכבות את המערכת הנגועה. ברוב המקרים זו טעות: כיבוי מוחק את זיכרון המערכת — ואיתו את היכולת להבין מה קרה, מה נלקח והאם התוקף עדיין בפנים. הכלל: לבודד, לא לכבות — ניתוק מהרשת (כבל, VLAN, ניתוק Session בענן) תוך השארת המערכת דולקת. במקביל: להשבית חשבונות חשודים, לאפס הרשאות רגישות, ולוודא שהגיבויים מנותקים ומוגנים — בתרחיש כופרה, הגיבויים הם היעד הבא של התוקף.

שעה שנייה: לשמר ראיות ולפתוח יומן אירוע

  • לשמר הכול — לוגים ממערכות רלוונטיות, תיעוד מסכים, קבצים חשודים, כתובות IP. לא ״לנקות״ ולא להריץ אנטי-וירוס שדורס ראיות לפני שנאסף העתק.
  • לפתוח יומן אירוע — מסמך אחד, עם שעות מדויקות: מה זוהה, מה הוחלט, מי ביצע. היומן הזה ישרת אתכם מול המבטח, מול הרשות ומול חקירה משפטית אם תגיע.
  • לעבור לערוץ תקשורת חלופי — אם יש חשד שהתוקף בתוך המייל הארגוני, מנהלים את האירוע בערוץ נפרד ומאובטח.

שעה שלישית: שרשרת דיווח פנימית — מי צריך לדעת

אירוע אבטחה הוא אירוע ניהולי, לא אירוע IT. בשעות הראשונות צריכים להיות בתמונה: מנכ״ל, גורם אבטחת מידע (CISO — פנימי או חיצוני), יועץ משפטי, וממונה הגנת הפרטיות אם מונה. שני טלפונים שרבים שוכחים: חברת הביטוח — רוב פוליסות הסייבר דורשות הודעה מיידית כתנאי לכיסוי, וחלקן מחייבות שימוש בצוותי תגובה מטעמן; וגורמי אכיפה או מערך הסייבר הלאומי בתרחישים המתאימים. עדכון מוקדם מדי עדיף כמעט תמיד על מאוחר מדי.

שעה רביעית: החלטת הדיווח לרשות להגנת הפרטיות

כאן נמצאת הטעות הנפוצה ביותר שאנחנו פוגשים: מנהלים שמכירים את ה-GDPR בטוחים שיש להם 72 שעות לדווח. בישראל הדין שונה — תקנות אבטחת מידע דורשות דיווח על ״אירוע אבטחה חמור״ לרשות להגנת הפרטיות ״ללא דיחוי״. לא 72 שעות, לא ״אחרי שנסיים לחקור״ — ללא דיחוי. המשמעות המעשית: כבר בשעות הראשונות צריך להתקיים דיון מסודר, מתועד, שמסקנתו — האם האירוע עולה כדי אירוע חמור החייב בדיווח, לפי רמת האבטחה של המאגר וסוג המידע שנחשף. ייתכן שהרשות תורה גם על יידוע נושאי המידע שנפגעו. פירטנו את כללי הדיווח המלאים במאמר חובת דיווח על פרצת מידע בישראל.

אל תערבבו בין GDPR לדין הישראלי

אם אתם כפופים גם ל-GDPR (לקוחות באירופה), ייתכן שתחויבו בשני מסלולי דיווח במקביל — לרשות הישראלית ״ללא דיחוי״ ולרשות האירופית תוך 72 שעות — עם מבחנים שונים לחובת הדיווח. זו בדיוק החלטה שצריכה להתקבל עם ליווי מקצועי, לא בשליפה.

ומה עם הלקוחות?

תקשורת ללקוחות היא החלטה אסטרטגית: מוקדם מדי ובלי עובדות — יוצרים בהלה; מאוחר מדי — שורפים אמון וחוטפים טענות הסתרה. העיקרון: מיידעים את מי שנדרש לפי דין או חוזה (הרבה הסכמי אנטרפרייז מחייבים הודעה תוך שעות מוגדרות), עם עובדות מאומתות בלבד, מסר אחיד ודובר אחד. הודעה טובה אומרת מה ידוע, מה עדיין לא, מה אתם עושים — ומתי יגיע העדכון הבא.

מה שקובע את ה-4 שעות — נבנה חודשים קודם

כל מה שתואר עד כאן מניח שיש למי להתקשר ושמישהו יודע מה תפקידו. בפועל, ההבדל בין אירוע שמנוהל לאירוע שמתגלגל נקבע בהכנה מראש — חמישה פריטים שחייבים להיות מוכנים לפני, לא במהלך:

  • רשימת קשר עדכנית ומודפסת — צוות פנימי, גורם התגובה, יועץ משפטי, מבטח. אם המייל והטלפוניה הארגוניים מושבתים, קובץ בענן לא יעזור.
  • נוהל תגובה של עמודים בודדים — מי מכריז על אירוע, מי מוסמך להחליט על ניתוק מערכות, מי מדבר עם הרשות ומי עם הלקוחות.
  • גיבויים מנותקים שנבדקו בשחזור — גיבוי שמעולם לא שוחזר הוא תקווה, לא בקרה.
  • פרטי פוליסת הסייבר בהישג יד — מספר פוליסה, מוקד חירום של המבטח, ומה הפוליסה מחייבת בשעות הראשונות.
  • תרגול אחד לפחות בשנה — הנהלה שעברה תרגיל שולחני מקבלת באירוע אמיתי החלטות בדקות במקום בשעות.

מה Cybertis נותנת — לפני, במהלך ואחרי

  • ריטיינר תגובה לאירועים — התקשרות שנתית עם מענה מהיר מוגדר: תוך 4 שעות אנחנו בתמונה ומנהלים את האירוע, מרחוק או אצלכם.
  • נוהל תגובה מותאם — לא תבנית גנרית: נוהל שכתוב על המערכות, האנשים והרגולציה שלכם, כולל עץ החלטות לדיווח לרשות ולמבטח.
  • תרגולים שולחניים (Tabletop) — תרגיל שנתי להנהלה על תרחיש ריאלי. ההבדל בין ארגון שתרגל לארגון שלא — נמדד בשעות של בלבול.
  • ניהול אירוע מקצה לקצה — חקירה דיגיטלית, הכלה ושיקום, ליווי הדיווח לרשות ולביטוח, ותחקיר מסכם עם תוכנית סגירת פערים.

אירוע פעיל עכשיו? אל תמשיכו לקרוא — צרו קשר ונהיה בתמונה תוך שעות. ואם עוד לא בוער: הזמן הכי טוב לבנות נוהל ולתרגל אותו הוא לפני האירוע הראשון.

דברו איתנו עכשיו
שאלות נפוצות

שאלות שלקוחות שואלים לפני שמתחילים.

לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.

תוך כמה זמן אתם מגיבים לאירוע?
ללקוחות ריטיינר — מענה ראשוני והתחלת ניהול האירוע תוך 4 שעות, מרחוק או פיזית לפי הצורך. לפניות חדשות ללא ריטיינר אנחנו משתדלים לסייע בהקדם האפשרי לפי זמינות הצוות — אבל אי אפשר להתחייב מראש, וזה בדיוק ההבדל שריטיינר קונה.
מתי חובה לדווח על פרצה לרשות להגנת הפרטיות?
כאשר מדובר ב״אירוע אבטחה חמור״ כהגדרתו בתקנות אבטחת מידע — ההגדרה תלויה ברמת האבטחה של המאגר ובהיקף ורגישות המידע שנחשף. הדיווח נדרש ״ללא דיחוי״, בשונה מ-72 השעות של ה-GDPR. ההערכה המשפטית-מקצועית הזו היא חלק מניהול האירוע אצלנו.
האם לשלם כופר?
כעיקרון — לא, ובוודאי שלא כהחלטה מהירה: תשלום לא מבטיח שחזור, מסמן אתכם כמשלמים, ועלול לערב סוגיות משפטיות (למשל גורמים תחת סנקציות). ההחלטה, אם בכלל, מתקבלת רק אחרי מיצוי חלופות השחזור ובשיתוף המבטח והיועץ המשפטי. גיבויים מנותקים ומתורגלים הם מה שמייתר את הדילמה.
יש לנו ביטוח סייבר — זה לא מספיק?
ביטוח מכסה חלק מהנזק הכספי, אבל הוא לא מנהל את האירוע — ותנאי הכיסוי עצמם דורשים ממכם תפקוד נכון: הודעה מיידית למבטח, שימור ראיות ותיעוד. יתרה מזו, מבטחים דורשים היום רמת מוכנות מינימלית (נוהל, גיבויים, MFA) כתנאי לפוליסה. אנחנו עובדים לצד המבטח, לא במקומו.
מה כולל תרגול תגובה לאירוע, וכמה זמן הוא לוקח?
תרגיל שולחני של 2–3 שעות עם ההנהלה וגורמי המפתח: מריצים תרחיש ריאלי (כופרה, דליפת מידע, השתלטות על מייל) שלב אחר שלב, ובוחנים את ההחלטות — הכלה, דיווח, תקשורת. בסופו מתקבל דוח פערים קצר עם תיקונים לנוהל. פעם בשנה — מינימום מומלץ, וגם מה שמבקרים ומבטחים מצפים לראות.
תגובה לאירועי סייבר

לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.

ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.

תכנון מראש, לא תגובה בדיעבד

בואו נדבר על חוסן הסייבר של הארגון שלכם.

שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.

תגובה ראשוניתתוך 4 שעות
פגישת היכרותללא עלות וללא התחייבות
אופן ההתקשרותפרויקט נקודתי או התקשרות שוטפת
כתובת לאירוע פעילsoc@cybertis.co.il