דלגו לתוכן
מבחני חדירה (Penetration Testing) מקצועיים

מבחני חדירה

בדיקות אמיתיות בידיים אנושיות — לא רק סורקים אוטומטיים.

תוצאות עיקריות

מה אתם מקבלים בסוף.

  • זיהוי חולשות לפני שהתוקפים יזהו

  • תיעוד ראיות מלא ובר-שחזור

  • בדיקה חוזרת (Retest) כלולה לאחר תיקון

תוצרים

מה נמסר לכם בפועל.

  • 01דוח טכני ודוח מנהלים
  • 02ציוני CVSS וקריטיות עסקית
  • 03מצגת סיכום למפתחים
  • 04בדיקה חוזרת תוך 60 יום
מדריך מעמיק

מבחני חדירה — מה בודקים, איך, ומה מקבלים ביד

מבחן חדירה (Penetration Test) הוא הדרך האמינה ביותר לענות על השאלה שכל הנהלה שואלת: ״אם מישהו ינסה לפרוץ אלינו — יצליח?״ בניגוד לסריקת חולשות אוטומטית, שמזהה חולשות מוכרות מרשימה, מבחן חדירה מבוצע על ידי בודק אנושי שחושב כמו תוקף: משרשר חולשות קטנות לתקיפה משמעותית, עוקף לוגיקה עסקית, ומדגים בפועל מה תוקף אמיתי היה משיג. הדף הזה מסביר אילו סוגי מבדקים קיימים, איך בוחרים גישה, ומה מבדיל דוח שמקדם אתכם מדוח שנקבר במגירה — כדי שתדעו בדיוק מה להזמין, מה לדרוש מהספק, ואיך להפוך את המבדק מהוצאה חד-פעמית לנכס שמשרת אתכם מול לקוחות ורגולטורים.

סוגי מבדקי חדירה

סוג מבדקמה נבדקלמי זה מתאים
אפליקטיבי (Web / API)אפליקציית ה-Web וממשקי ה-API: הזדהות והרשאות, הזרקות, לוגיקה עסקית, חשיפת מידע בין משתמשיםחברות SaaS וכל מי שמריץ מערכת עם משתמשים ונתונים רגישים
תשתית חיצוניתכל מה שחשוף לאינטרנט: שרתים, VPN, פורטלים, שירותי ענן — מנקודת המבט של תוקף מבחוץכל ארגון — זהו קו ההגנה הראשון
תשתית פנימיתמה תוקף (או עובד זדוני) שכבר בתוך הרשת יכול להשיג: תנועה רוחבית, השתלטות על Domain, גישה למידע רגישארגונים עם רשת משרדית, שרתים פנימיים או Active Directory
מוביילאפליקציות iOS / Android: אחסון מקומי, תקשורת מול השרת, הנדסה לאחור של הקודחברות עם אפליקציה ללקוחות
הנדסה חברתית (Social Engineering)העובדים והתהליכים: פישינג ממוקד, התחזות טלפונית, ניסיונות כניסה פיזיתארגונים שרוצים לבדוק את הגורם האנושי, לא רק את הטכנולוגיה

Black Box, Grey Box או White Box — כמה מידע נותנים לבודק

  • Black Box — הבודק מקבל רק כתובת, כמו תוקף אמיתי מבחוץ. ריאליסטי, אבל חלק ניכר מהזמן מוקדש לאיסוף מידע במקום למציאת חולשות עמוקות.
  • Grey Box — הבודק מקבל משתמשים לדוגמה ותיאור המערכת. היחס הטוב ביותר בין ריאליזם לעומק בדיקה — וזו ברירת המחדל שאנחנו ממליצים עליה לרוב הלקוחות.
  • White Box — גישה מלאה, לעיתים כולל קוד מקור. מקסימום כיסוי, מתאים למערכות קריטיות או לבדיקה לפני עלייה לאוויר של רכיב רגיש.

הבדיקות שלנו מבוצעות לפי מתודולוגיות מוכרות — OWASP Testing Guide ו-OWASP Top 10 לאפליקציות, OWASP API Security Top 10 לממשקים, ומסגרות מקובלות למבדקי תשתית — כך שהכיסוי שיטתי, ניתן להצגה מול לקוחות ומבקרים, ולא תלוי במצב הרוח של הבודק.

איך נראה תהליך העבודה

מבדק מסודר מתחיל בשיחת Scoping קצרה שבה מגדירים יחד מה בודקים, באיזו גישה, מה מחוץ לתחום ומהם חלונות הזמן — הכול מעוגן במסמך הרשאה חתום (Rules of Engagement) שמגן על שני הצדדים. הבדיקה עצמה נמשכת לרוב בין שבוע לארבעה שבועות לפי ההיקף, עם ערוץ תקשורת פתוח לאורכה: ממצא קריטי לא מחכה לדוח הסופי — אתם מקבלים התרעה מיידית עם המלצת טיפול, כי חולשה חמורה שחשופה לאינטרנט לא יכולה לחכות שבועיים.

מה מבדיל דוח מבחן חדירה טוב

את ההבדל בין ספקים רואים בדוח. רשימת CVE עם ציוני CVSS שהופקה מסורק — זה לא מבחן חדירה. דוח טוב חייב לכלול:

  • סיכון עסקי, לא רק ציון טכני — מה תוקף משיג בפועל מכל ממצא: גישה למידע לקוחות? השתלטות על חשבון? עצירת השירות?
  • שחזור מלא (Reproduction) — צעדים מדויקים וצילומי מסך שמאפשרים למפתח לשחזר את הממצא בעצמו, בלי לנחש.
  • תיקון מומלץ וספציפי — לא ״יש לוודא ולידציה של קלט״ אלא איפה, איך ובאיזו שכבה.
  • תקציר מנהלים — עמוד אחד שמנכ״ל ודירקטוריון מבינים, עם תמונת סיכון כוללת ותעדוף.
Retest כלול — כי ממצא פתוח לא שווה כלום

בכל מבדק שלנו כלולה בדיקה חוזרת (Retest) בתוך 60 יום: אחרי שתיקנתם, אנחנו מאמתים שהתיקון אכן סוגר את החולשה ומנפיקים דוח מעודכן — זה המסמך שתציגו ללקוח או למבקר.

מתי עסק צריך מבחן חדירה — ובאיזו תדירות

הטריגרים הנפוצים: דרישת לקוח (שאלון אבטחה או חוזה Enterprise שמחייב PT תקופתי), דרישת רגולציה או תקינה (תקנות אבטחת מידע ברמה גבוהה, ISO 27001, SOC 2, דרישות בנקאיות), ולפני עלייה לאוויר של מערכת חדשה או שינוי ארכיטקטוני משמעותי. לגבי תדירות — הפרקטיקה המקובלת היא מבדק מקיף אחת לשנה, ובנוסף מבדק ממוקד אחרי כל שינוי מהותי: פיצ׳ר רגיש חדש, מעבר תשתית, אינטגרציה חדשה. חברות SaaS בצמיחה מהירה עוברות לרוב למחזור חצי-שנתי על הרכיבים הקריטיים.

לא בטוחים מה לבדוק קודם?

התחילו בסקר הסיכונים האונליין שלנו — חמש דקות, חינם — ותקבלו תמונת מצב ראשונית שעוזרת להחליט איזה מבדק ייתן לכם את הערך הגבוה ביותר עכשיו: אפליקטיבי, תשתית או בכלל סקירת אבטחת ענן.

מתכננים מבדק חדירה — בגלל לקוח, רגולציה או שקט נפשי? נשמח להגדיר איתכם היקף מדויק ולתת הצעה עניינית, בלי למכור לכם בדיקות שאתם לא צריכים.

לתיאום שיחת Scoping
שאלות נפוצות

שאלות שלקוחות שואלים לפני שמתחילים.

לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.

מה ההבדל בין מבחן חדירה לסריקת חולשות?
סריקת חולשות היא תהליך אוטומטי שמזהה חולשות מוכרות מרשימה — זולה, מהירה, אבל שטחית ומלאה התראות שווא. מבחן חדירה מבוצע על ידי בודק אנושי שמנצל חולשות בפועל, משרשר אותן ובודק לוגיקה עסקית שסורק לא מבין. לקוחות ורגולטורים דורשים כמעט תמיד את השני.
כמה עולה מבחן חדירה?
המחיר נגזר מההיקף: מספר המסכים וה-API-ים באפליקציה, כמות הכתובות בתשתית, ועומק הבדיקה הנדרש. מבדק אפליקטיבי ממוקד לסטארטאפ שונה מהותית ממבדק תשתית פנימית לארגון עם מאות תחנות. אחרי שיחת Scoping קצרה נגדיר היקף מדויק ותקבלו מחיר קבוע מראש, בלי הפתעות.
האם מבחן חדירה יכול להפיל לנו את המערכת?
הסיכון קיים אבל מנוהל: אנחנו מתאמים מראש חלונות בדיקה, נמנעים מבדיקות הרסניות בסביבת ייצור (או עובדים על סביבת Staging), ושומרים על ערוץ תקשורת פתוח לאורך המבדק. ברוב המוחלט של המבדקים המשתמשים לא מרגישים דבר.
קיבלנו דוח עם ממצאים — מה עכשיו?
מתעדפים לפי סיכון עסקי, לא לפי ציון CVSS עיוור: קודם ממצאים קריטיים שחשופים לאינטרנט או נוגעים למידע לקוחות. הדוח שלנו כולל תיקון מומלץ לכל ממצא, אנחנו זמינים לשאלות המפתחים במהלך התיקון, ובסוף מבצעים Retest שמאמת שהחולשות אכן נסגרו.
האם מבחן חדירה נדרש לצורך ISO 27001 או SOC 2?
שני התקנים מצפים לתהליך מסודר של זיהוי וטיפול בחולשות טכניות, ומבחן חדירה שנתי הוא הדרך המקובלת להוכיח זאת — מבקרים שואלים עליו כמעט תמיד. גם תקנות אבטחת מידע הישראליות דורשות ממאגרים ברמה גבוהה מבדקי חדירות תקופתיים. דוח PT עדכני חוסך שאלות גם בשאלוני אבטחה של לקוחות.
מבחני חדירה

לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.

ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.

תכנון מראש, לא תגובה בדיעבד

בואו נדבר על חוסן הסייבר של הארגון שלכם.

שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.

תגובה ראשוניתתוך 4 שעות
פגישת היכרותללא עלות וללא התחייבות
אופן ההתקשרותפרויקט נקודתי או התקשרות שוטפת
כתובת לאירוע פעילsoc@cybertis.co.il