פתח תפריט נגישות
אמור לי מי שותפיך ואומר לך כמה אתה מוגן | ד"ר יניב הראל

לאורך שנים נהוג לחשוב שבתחומים בהם ניתנת אחריות, בפרט בהיבטים טכנולוגיים ארגוניים, מידת ההערכות וטיב הפעולות הנעשות הן המפתח לרמת הביצועים והתוצאות המתקבלות. גם במקרה של הסייבר בחלק גדול מהדברים יש השפעה ישירה לבנייה והערכות שנעשות בשוטף על רמת ההגנה או על החוסן של הארגון שבונה את יכולותיו.


השותפים או קבלני המשנה של הארגון עשויים להיות הדבר שיגרום למתקפה מוצלחת עליו.

אם ארגון משקיע תקציב גדול, מאייש צוות חזק, בונה מתודולוגיית פעולה, ומקדיש תשומת לב ניהולית לעניין – יש בהחלט סיכוי גבוה יותר שיצליח לעמוד בסוגי מתקפות סייבר שונות וגם במידה ואחת המתקפות תפגע בו, הנזק שייגרם יהיה נמוך יותר. ארגונים וחברות בשנים האחרונות מעלים בהדרגה, מתוך הבנת האיומים והמוחשיות של מתקפות סייבר, את ההשקעה בתחום וכל צורת הטיפול מתקדמת משנה לשנה בקצב גבוה.

 לצד שביעות הרצון מההשקעה הפנימית בארגונים ותרומתה להגנה, קיים גורם אחר שלאורך שנים לא היה מטופל, הוא איננו באחראיות ישירה של החברה ועם זאת הוא עשוי להיות הדבר שיגרום למתקפה מוצלחת עליה. הגורם הוא רמת ההגנה של השותפים או קבלני המשנה של החברה. חברת TARGET האמריקאית נפרצה בשנת 2013 לא בגלל תוקפים שנכנסו לרשת שלה אלא בזכות היכולת לתקוף קבלן משנה של הרשת וממנו להצליח להשיג את נתוני הכניסה שאיפשרו לתוקפים להיכנס לרשת. מערך ההגנה של החברה לא כשל באופן ישיר מול התוקפים, אלא חברה קטנה משמעותית אחרת שמספקת שירותים לחברת TARGET נפרצה וממנה התוקפים עברו לתאגיד הגדול.

האיום המגיע מחיבור לצד שלישי

ברור לגמרי שתוקפים יעדיפו להתעמת עם חברה קטנה שיכולות ההגנה שלה ממוצעות, תקציביה קטנים, וצוות האבטחה שלה איננו גדול מאד, לעומת הניסיון לאתגר את קבוצת האבטחה של תאגיד גדול ציבורי ועתיר משאבים. האמירה ש"קו ההגנה חזק כמו החוליה הכי חלשה בו" נכון במקרה זה בצורה מובהקת.

לאורך השנים האחרונות חברות מזהות את חשיבות האיום של צד שלישי. כשלמעשה הכוונה איננה לאיום של צד שלישי אלא לסיכון שהחיבור וההתממשקות לצד שלישי מטיל על החברה. ארגונים נוהגים בימינו לערוך ניתוח של כל גורמי הצד השלישי שיש להם פעילות איתם. הפעילות מנותחת במישור של חשיבות הקשר, סוגי המידע שיש אליהם, נגישות, ורמת הקירבה של החיבור. לדוגמא, עשויה להיות חברה שהינה הספק המרכזי ביותר של ארגון מסויים, אין ספק בחשיבותו, אולם הוא מספק מרכיב שהיא פיזי במהותו וכל האינטראקציה עם הספק הוא קבלת הצעות מחיר והוצאת הזמנות אליו.

סוג חיבור כזה לא ידורג כמאוד בעייתי מבחינה סייברית כיוון שיחסית קל להגן עליו ואין בו סיכון גדול, למרות שכספק יתכן שהוא הספק החשוב ביותר של הארגון. מנגד עשוי להיות גורם אחר שיכול להיות החברה שמטפלת במתנות לחג או יועץ פנסיוני לעובדים או אחר שמסיבה מסויימת מחובר לרשת, מקבל נתונים על כל העובדים וגם מבצע פעולות מסויימות ולמרות שאולי חשיבותו העסקית נמוכה הוא עשוי להוות סיכון סייברי מהותי.

חברות וארגונים היום, מבצעים ניתוח של שותפיהם ומחליטים על צעדים שוטפים שאמורים לוודא ששותפים אלו מתנהלים בצורה סייברית מקצועית ואחראית ובמידת האפשר מצמצמים את החשיפה אליהם ואת רמת הקישוריות המוגדרת. שינויים אלו בתפיסות, בשיטות העבודה ובטכנולוגיות התומכות הם חלק מהנושאים שיידונו בשבוע הבא בשבוע הסייבר הלאומי המתקיים באוניברסיטת תל-אביב ואליו צפויים להגיע אלפי אנשים מישראל וממדינות אחרות להשמיע, להחליף דעות וללמוד.

בלהב – פיתוח מנהלים מגוון קורסי הכשרת מנהלים הנוגעים בכל הקשור לבחירת שותפים וספקים בצורה חכמה ובטוחה.

המאמר פורסם לראשונה באתר ICE

המאמר נכתב על ידי ד"ר יניב הראל

מומחה סייבר בכיר, ויועץ לגופים מדינתיים ועסקיים, לדירקטוריונים ולCISOים.


מאמרים מאת ד"ר יניב הראל


ד"ר יניב הראל מרצה בתכניות

  • ההרשמה בעיצומה

    דירקטורים ונושאי משרה בכירה

    דירקטור הוא מקצוע מובחן – הוא לא המשך של תפקידי ניהול, אלא תפקיד ייחודי ונפרד אשר מהותו ניהול סיכונים מחושב...

    ימי ד׳ 09:00-17:00
    11 מפגשים
  • חדש

    בינה מלאכותית למנהלים.ות

    טכנולוגיות ה – AI  וה Gen-AI בשילוב כלי Big Data ומערכות סייבר משנות את פני העולם כפי שאנו מכירים אותו...

    ימי ב׳ 16:00-20:15
    8 מפגשים