מבחני חדירה
בדיקות אמיתיות בידיים אנושיות — לא רק סורקים אוטומטיים.
מה אתם מקבלים בסוף.
זיהוי חולשות לפני שהתוקפים יזהו
תיעוד ראיות מלא ובר-שחזור
בדיקה חוזרת (Retest) כלולה לאחר תיקון
מה נמסר לכם בפועל.
- 01דוח טכני ודוח מנהלים
- 02ציוני CVSS וקריטיות עסקית
- 03מצגת סיכום למפתחים
- 04בדיקה חוזרת תוך 60 יום
מבחני חדירה — מה בודקים, איך, ומה מקבלים ביד
מבחן חדירה (Penetration Test) הוא הדרך האמינה ביותר לענות על השאלה שכל הנהלה שואלת: ״אם מישהו ינסה לפרוץ אלינו — יצליח?״ בניגוד לסריקת חולשות אוטומטית, שמזהה חולשות מוכרות מרשימה, מבחן חדירה מבוצע על ידי בודק אנושי שחושב כמו תוקף: משרשר חולשות קטנות לתקיפה משמעותית, עוקף לוגיקה עסקית, ומדגים בפועל מה תוקף אמיתי היה משיג. הדף הזה מסביר אילו סוגי מבדקים קיימים, איך בוחרים גישה, ומה מבדיל דוח שמקדם אתכם מדוח שנקבר במגירה — כדי שתדעו בדיוק מה להזמין, מה לדרוש מהספק, ואיך להפוך את המבדק מהוצאה חד-פעמית לנכס שמשרת אתכם מול לקוחות ורגולטורים.
סוגי מבדקי חדירה
| סוג מבדק | מה נבדק | למי זה מתאים |
|---|---|---|
| אפליקטיבי (Web / API) | אפליקציית ה-Web וממשקי ה-API: הזדהות והרשאות, הזרקות, לוגיקה עסקית, חשיפת מידע בין משתמשים | חברות SaaS וכל מי שמריץ מערכת עם משתמשים ונתונים רגישים |
| תשתית חיצונית | כל מה שחשוף לאינטרנט: שרתים, VPN, פורטלים, שירותי ענן — מנקודת המבט של תוקף מבחוץ | כל ארגון — זהו קו ההגנה הראשון |
| תשתית פנימית | מה תוקף (או עובד זדוני) שכבר בתוך הרשת יכול להשיג: תנועה רוחבית, השתלטות על Domain, גישה למידע רגיש | ארגונים עם רשת משרדית, שרתים פנימיים או Active Directory |
| מובייל | אפליקציות iOS / Android: אחסון מקומי, תקשורת מול השרת, הנדסה לאחור של הקוד | חברות עם אפליקציה ללקוחות |
| הנדסה חברתית (Social Engineering) | העובדים והתהליכים: פישינג ממוקד, התחזות טלפונית, ניסיונות כניסה פיזית | ארגונים שרוצים לבדוק את הגורם האנושי, לא רק את הטכנולוגיה |
Black Box, Grey Box או White Box — כמה מידע נותנים לבודק
- Black Box — הבודק מקבל רק כתובת, כמו תוקף אמיתי מבחוץ. ריאליסטי, אבל חלק ניכר מהזמן מוקדש לאיסוף מידע במקום למציאת חולשות עמוקות.
- Grey Box — הבודק מקבל משתמשים לדוגמה ותיאור המערכת. היחס הטוב ביותר בין ריאליזם לעומק בדיקה — וזו ברירת המחדל שאנחנו ממליצים עליה לרוב הלקוחות.
- White Box — גישה מלאה, לעיתים כולל קוד מקור. מקסימום כיסוי, מתאים למערכות קריטיות או לבדיקה לפני עלייה לאוויר של רכיב רגיש.
הבדיקות שלנו מבוצעות לפי מתודולוגיות מוכרות — OWASP Testing Guide ו-OWASP Top 10 לאפליקציות, OWASP API Security Top 10 לממשקים, ומסגרות מקובלות למבדקי תשתית — כך שהכיסוי שיטתי, ניתן להצגה מול לקוחות ומבקרים, ולא תלוי במצב הרוח של הבודק.
איך נראה תהליך העבודה
מבדק מסודר מתחיל בשיחת Scoping קצרה שבה מגדירים יחד מה בודקים, באיזו גישה, מה מחוץ לתחום ומהם חלונות הזמן — הכול מעוגן במסמך הרשאה חתום (Rules of Engagement) שמגן על שני הצדדים. הבדיקה עצמה נמשכת לרוב בין שבוע לארבעה שבועות לפי ההיקף, עם ערוץ תקשורת פתוח לאורכה: ממצא קריטי לא מחכה לדוח הסופי — אתם מקבלים התרעה מיידית עם המלצת טיפול, כי חולשה חמורה שחשופה לאינטרנט לא יכולה לחכות שבועיים.
מה מבדיל דוח מבחן חדירה טוב
את ההבדל בין ספקים רואים בדוח. רשימת CVE עם ציוני CVSS שהופקה מסורק — זה לא מבחן חדירה. דוח טוב חייב לכלול:
- סיכון עסקי, לא רק ציון טכני — מה תוקף משיג בפועל מכל ממצא: גישה למידע לקוחות? השתלטות על חשבון? עצירת השירות?
- שחזור מלא (Reproduction) — צעדים מדויקים וצילומי מסך שמאפשרים למפתח לשחזר את הממצא בעצמו, בלי לנחש.
- תיקון מומלץ וספציפי — לא ״יש לוודא ולידציה של קלט״ אלא איפה, איך ובאיזו שכבה.
- תקציר מנהלים — עמוד אחד שמנכ״ל ודירקטוריון מבינים, עם תמונת סיכון כוללת ותעדוף.
בכל מבדק שלנו כלולה בדיקה חוזרת (Retest) בתוך 60 יום: אחרי שתיקנתם, אנחנו מאמתים שהתיקון אכן סוגר את החולשה ומנפיקים דוח מעודכן — זה המסמך שתציגו ללקוח או למבקר.
מתי עסק צריך מבחן חדירה — ובאיזו תדירות
הטריגרים הנפוצים: דרישת לקוח (שאלון אבטחה או חוזה Enterprise שמחייב PT תקופתי), דרישת רגולציה או תקינה (תקנות אבטחת מידע ברמה גבוהה, ISO 27001, SOC 2, דרישות בנקאיות), ולפני עלייה לאוויר של מערכת חדשה או שינוי ארכיטקטוני משמעותי. לגבי תדירות — הפרקטיקה המקובלת היא מבדק מקיף אחת לשנה, ובנוסף מבדק ממוקד אחרי כל שינוי מהותי: פיצ׳ר רגיש חדש, מעבר תשתית, אינטגרציה חדשה. חברות SaaS בצמיחה מהירה עוברות לרוב למחזור חצי-שנתי על הרכיבים הקריטיים.
התחילו בסקר הסיכונים האונליין שלנו — חמש דקות, חינם — ותקבלו תמונת מצב ראשונית שעוזרת להחליט איזה מבדק ייתן לכם את הערך הגבוה ביותר עכשיו: אפליקטיבי, תשתית או בכלל סקירת אבטחת ענן.
מתכננים מבדק חדירה — בגלל לקוח, רגולציה או שקט נפשי? נשמח להגדיר איתכם היקף מדויק ולתת הצעה עניינית, בלי למכור לכם בדיקות שאתם לא צריכים.
לתיאום שיחת Scopingשאלות שלקוחות שואלים לפני שמתחילים.
לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.
מה ההבדל בין מבחן חדירה לסריקת חולשות?
כמה עולה מבחן חדירה?
האם מבחן חדירה יכול להפיל לנו את המערכת?
קיבלנו דוח עם ממצאים — מה עכשיו?
האם מבחן חדירה נדרש לצורך ISO 27001 או SOC 2?
לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.
ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.
בואו נדבר על חוסן הסייבר של הארגון שלכם.
שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.