אף הגנה אחת לא מספיקה: אבטחה רב-שכבתית לעסקים קטנים בישראל
איך חומת אש, הקשחה של Microsoft 365, הגנת נקודות קצה וגיבויים מכסים זה את החולשות של זה, ולמה הסתמכות על כלי אחד בלבד משאירה עסק חשוף.
שאלו עסק קטן איך הוא מגן על עצמו, ולרוב תקבלו תשובה אחת: יש לנו חומת אש, או יש לנו אנטי-וירוס, או הדואר שלנו על Microsoft 365 אז זה בטח בסדר. כל אחד מאלה הוא הגנה אמיתית. אף אחד מהם, לבדו, לא שומר על העסק. מי שתוקף לא בודק את ההגנה החזקה שלכם, הוא מחפש את זו ששכחתם, ומערך שנשען על מוצר אחד הוא בדרך כלל מנעול אחד טוב בבית עם כמה דלתות. אבטחה רב-שכבתית, שנקראת לעיתים הגנה לעומק, היא ההרגל ההפוך: במקום חומה אחת בונים כמה, כשכל אחת מכסה את המקומות שבהם האחרות חלשות.
למה הגנה חזקה אחת אף פעם לא מספיקה
לכל אמצעי הגנה יש נקודת כשל. חומת אש בודקת תעבורה בקצה הרשת, אבל היא לא עוזרת ברגע שהתוקף כבר מחובר בתור אחד העובדים שלכם. אימות רב-שלבי מגן על ההתחברות, אך לא עושה דבר למחשב נייד שכבר נדבק. הגנת נקודות קצה עוקבת אחרי המכשיר, אך התקפה חדשה לגמרי יכולה לחמוק ממנה לזמן מה. גיבויים בכלל לא עוצרים פריצה, הם רק מאפשרים להתאושש ממנה. הנקודה אינה שאחד מאלה חלש. הנקודה היא שלכל אחד יש נקודה עיוורת מסוימת, ותוקפים מתפרנסים מנקודות עיוורות. שכבות עובדות כי הפער בהגנה אחת יושב מאחורי החוזק של אחרת.
השכבות, והתפקיד של כל אחת
כדאי לתת שם לשכבות ולהיות כנים לגבי מה כל אחת עושה. חומת האש שומרת על קצה הרשת, מחליטה איזו תעבורה נכנסת ויוצאת, ומפרידה בין חלקים ברשת. Microsoft 365, כשהוא מוקשח כראוי עם אימות רב-שלבי ומדיניות שקולה, מגן על הזהות, שהיא היום הדבר המרכזי שתוקפים רודפים אחריו. הגנת נקודות קצה, או EDR, עוקבת אחרי כל מחשב בחיפוש אחר התנהגות שנראית כמו התקפה ויכולה לבודד מכונה שהופכת עוינת. הגיבויים יושבים מתחת לכל זה כשכבת השחזור, זו שמניחה שכל מה שמעליה כשל. ניטור נותן לכם עיניים על כולן, והאנשים שלכם, מתורגלים לעצור על הודעה חשודה, הם שכבה בפני עצמם. חומת אש מנוהלת היטב מסוג FortiGate או Check Point היא קרש אחד במבנה הזה, לא המבנה עצמו.
לעקוב אחרי התקפה אמיתית דרך השכבות
דמיינו אירוע נפוץ. עובד במשרד עורכי דין קטן מקבל מייל משכנע ומקליד את סיסמת ה-Microsoft 365 שלו בדף התחברות מזויף. זו השכבה הראשונה שנפרצה. אם אימות רב-שלבי אכן נאכף, לתוקף יש את הסיסמה אך הוא עדיין לא יכול להיכנס, ולרוב ההתקפה נעצרת כאן. נניח ש-MFA לא היה, אז הוא כן מתחבר. Conditional Access, שמוגדר להתיר מידע עסקי רק ממכשירים מנוהלים, עדיין יכול לחסום אותו. נניח שגם זה חסר, והוא מגיע לתיבת הדואר ומנסה להתקדם עמוק יותר לרשת. רשת מפולחת וחומת אש שמוגדרת כראוי מגבילות עד כמה הוא יכול לנוע. אם הוא מנחית תוכנה זדונית על מכונה, הגנת נקודות הקצה יכולה לתפוס את ההתנהגות ולבודד אותה. ואם כל אחת מהשכבות איכשהו נכשלת, גיבוי שנבדק אומר שהעסק מתאושש בלי לשלם כופר. אף שכבה לא הייתה חייבת להיות מושלמת. כל אחת הייתה עוד הזדמנות לעצור את ההתקפה.
הזהות היא הגבול שהכי חשוב
אצל רוב העסקים הקטנים הדלת הקדמית האמיתית היא כבר לא רשת המשרד, היא ההתחברות ל-Microsoft 365. עובדים מתחברים מהבית, מהטלפון, מבית קפה, וסיסמה גנובה נותנת לתוקף בדיוק את הגישה שיש לעובד, מכל מקום בעולם. בגלל זה הזהות מקבלת את מירב תשומת הלב בגישה רב-שכבתית. אימות רב-שלבי הוא ההגנה בעלת הערך הגבוה ביותר כאן, והוא צריך לחול על כולם, לא רק על מנהלים. Conditional Access, שזמין ב-Microsoft 365 Business Premium ומעלה, מוסיף את היכולת להתיר גישה רק ממכשירים מוכרים או לאתגר התחברויות חשודות. כיבוי פרוטוקולי אימות ישנים, שעוקפים בשקט את ה-MFA, סוגר פרצה נפוצה. שום דבר מזה אינו אקזוטי, וזה חוסם את הרוב הגדול של ניסיונות ההשתלטות על חשבונות.
לחומת האש יש עדיין מקום
הזהות אולי הגבול החדש, אבל הרשת עדיין חשובה, וחומת האש היא המקום שבו אתם מעצבים אותה. חומת אש עסקית עושה הרבה יותר מהקופסה שספק האינטרנט מוסר: היא בודקת תעבורה, חוסמת חיבורים זדוניים מוכרים, מסננת תוכן, מפעילה VPN לעובדים מרחוק, ומאפשרת לחלק את הרשת כך שבעיה באזור אחד לא תתפשט לכל מקום. הפילוח הזה הוא מה שעוצר מחשב נייד נגוע אחד מלהגיע לשרת הקבצים, לגיבויים ולמחשב הנהלת החשבונות. השאלה אם המכשיר הוא FortiGate או Check Point פחות חשובה מהשאלה אם מישהו שומר על הקושחה שלו מעודכנת, מנקה חוקים ישנים, ובאמת מפעיל את יכולות ההגנה ששילמתם עליהן. חומת אש מוזנחת נותנת ביטחון מדומה, וזה גרוע יותר מלדעת שיש לכם פער.
הגנת נקודות הקצה תופסת את מה שחומק
חלק מההתקפות יגיעו למכשיר לא משנה כמה טוב סינון הדואר ובקרות הרשת שלכם. זה התפקיד של הגנת נקודות הקצה. אנטי-וירוס מסורתי מזהה קבצים זדוניים מוכרים, וזה שימושי אבל כבר לא מספיק, כי התקפות מודרניות בנויות להימנע מהרשימה הזו. EDR מעביר את המיקוד להתנהגות, עוקב אחר הדפוס של התקפה בפעולה, כמו תהליך שמתחיל פתאום להצפין קבצים, ויכול לבודד את המכונה הפגועה תוך שניות. במערך רב-שכבתי EDR הוא התופס שמאחור: הוא מניח שמשהו עבר את ההגנות הקודמות ומיועד לעצור אותו לפני שהוא מתפשט. לרוב העסקים הקטנים הגרסה ששווה להחזיק היא מנוהלת, כזו שבה מישהו באמת מגיב כשהיא מתריעה בשלוש לפנות בוקר.
גיבויים מניחים שכל השאר נכשל
גיבויים הם השכבה הבנויה על פסימיות, ובדיוק בגלל זה הם חיוניים. כל הגנה אחרת מנסה למנוע פריצה או להכיל אותה. גיבויים מקבלים שיום אחד משהו בכל זאת יעבור, ודואגים שהעסק ישרוד את זה. הפרטים חשובים: גיבוי שמחובר תמידית לרשת נוטה להיות מוצפן יחד עם כל השאר כשמגיעה כופרה, ולכן לפחות עותק אחד חייב להיות מבודד או בלתי ניתן לשינוי. וגיבוי שמעולם לא בדקתם הוא ניחוש, לא רשת ביטחון. העסקים שמתאוששים מהר מאירוע חמור הם כמעט תמיד אלה שיכלו לשחזר מעותק נקי, לא אלה עם המניעה המתוחכמת ביותר.
ניטור הוא מה שמחבר את השכבות
שכבות עוזרות רק אם מישהו שם לב כשאחת מהן נפרצת. הניטור הוא הרקמה המחברת: הוא אוסף אותות מחומת האש, מיומני ההתחברות של Microsoft 365, ומהגנת נקודות הקצה, והופך אותם לתמונה של מה שקורה באמת. התחברות כושלת אחת לא אומרת כלום; מאות מחו״ל נגד חשבון אחד בשתיים בלילה הן סיפור. רוב העסקים הקטנים לא יכולים להעמיד צוות אבטחה שיצפה באותות האלה מסביב לשעון, ולכן קיים שירות ניטור ותגובה מנוהל. הערך אינו רק בתפיסת התקפה מוקדם, אלא ביכולת לענות על השאלות שתמיד באות אחרי אירוע: איך הם נכנסו, למה הגיעו, והאם זה באמת נגמר.
השכבה החלשה שלכם קובעת את הסיכון האמיתי
כאן החלק הלא נוח שבחשיבה בשכבות. האבטחה שלכם אינה חזקה כמו ההגנה הטובה ביותר שלכם, היא קרובה יותר לחלשה ביותר. עסק עם חומת אש מנוהלת מצוינת אבל בלי MFA על Microsoft 365 השאיר את הדלת הראשית פתוחה. עסק עם EDR על כל מחשב נייד אבל גיבויים שמעולם לא נבדקו נמצא במרחק יום רע משבוע ארוך מאוד. הלקח המעשי הוא לעמוד בפיתוי להמשיך לשפר את השכבה שאתם כבר מבינים, ובמקום זה לשאול היכן הפער הברור. בדרך כלל לא האיום האקזוטי הוא שמפיל עסק קטן, אלא ההגנה הרגילה שמעולם לא הופעלה. פיזור המאמץ על פני השכבות עדיף על שכלול אחת מהן.
כאן נכנסת NetFortress
אבטחה רב-שכבתית נשמעת כמו הרבה, ולעסק בלי מחלקת IT פנימית קשה לדעת אם השכבות באמת קיימות או רק מונחות כמובן מאליו. זו העבודה ש-NetFortress עושה עבור עסקים קטנים בישראל: הקשחת Microsoft 365 כך שהזהות מוגנת באמת, תכנון וניהול חומות אש על FortiGate ועל Check Point, פריסת הגנת נקודות קצה שמישהו מנטר, ווידוא שגיבויים קיימים, מבודדים ונבדקו. אם אינכם בטוחים אילו מהשכבות שלכם מוצקות ואילו רק על הנייר, בקשו מאיתנו בדיקה ונראה לכם בבירור היכן תוקף היה מוצא את הדרך הקלה ביותר פנימה.
שאלות נפוצות
מה זו הגנה רב-שכבתית עבור עסק קטן?
זה אומר להגן על העסק בכמה שכבות אבטחה במקום להסתמך על מוצר אחד. חומת אש, אימות רב-שלבי על Microsoft 365, הגנת נקודות קצה, גיבויים שנבדקו וניטור, כל אחד מכסה חולשה אחרת, כך שכשהגנה אחת נעקפת, אחרת עדיין עומדת בין התוקף לנתונים שלכם.
אם כבר יש לנו חומת אש, למה צריך את שאר השכבות?
חומת אש שומרת על קצה הרשת, אבל היא לא עוזרת ברגע שתוקף מחובר בתור אחד העובדים או הנחית תוכנה זדונית על מחשב נייד. בקרות זהות, הגנת נקודות קצה וגיבויים מכסים בדיוק את המצבים האלה. חומת האש היא שכבה חשובה אחת, לא כל ההגנה.
איזו שכבה כדאי לסדר קודם?
לרוב העסקים הקטנים, הזהות. אכיפת אימות רב-שלבי על Microsoft 365 לכל משתמש חוסמת את הרוב הגדול של התקפות ההשתלטות ולא עולה כלום. אחרי זה, גיבוי בדוק ומבודד והגנת נקודות קצה נותנים לכם את מירב ההגנה הנוספת לכל שקל.
האם אבטחה רב-שכבתית דורשת תקציבי ענק?
לא. השכבות בעלות הערך הגבוה ביותר הן עניין של הגדרה ומשמעת ולא של חומרה יקרה. MFA, כיבוי אימות ישן, פילוח רשת על חומת אש שאולי כבר יש לכם, וגיבויים שנבדקו נותנים את רוב התועלת. העלות היא יותר עניין של סדר נכון מאשר של קניית הכי הרבה.
איך נדע אם השכבות שלנו באמת עובדות?
המבחן הכן הוא לחפש את הפערים: האם MFA נאכף לכולם, האם קושחת חומת האש מעודכנת ויכולות ההגנה שלה דלוקות, האם הגנת נקודות קצה על כל מכשיר, והאם אתם באמת מסוגלים לשחזר מגיבוי. בדיקת אבטחה בוחנת כל שכבה מול האופן שבו תוקף היה מגשש, ואומרת לכם אילו מוצקות ואילו קיימות רק על הנייר.
מאמרים קשורים
למה כופרה פוגעת בעסקים קטנים – ומה מתקנים קודם
למה מתקפות כופר פוגעות דווקא בעסקים קטנים, איפה התוקפים בדרך כלל נכנסים, ומה כדאי לסגור קודם כדי לצמצם נזק והשבתה.
קרא את המאמרהיום שבו עובד עוזב: צ'ק ליסט לניתוק גישה מאובטח לעסקים בישראל
לקליטת עובד יש תהליך. לעזיבה לרוב אין, ושם, בחשבון הנשכח, יושב הסיכון. צ'ק ליסט מעשי לניתוק גישה בצורה נקייה כשמישהו ממשיך הלאה.
קרא את המאמרMicrosoft 365 Business Premium: האבטחה שאתם כבר משלמים עליה ורוב הסיכויים שלא מפעילים
Business Premium אורז שכבת אבטחה ברמת ארגון גדול שרוב העסקים הקטנים אף פעם לא מפעילים: EDR של Defender for Business, Conditional Access, Intune, מניעת דליפת מידע והגנת דואר מתקדמת. הנה מה שכלול, ואיך הופכים אותו להגנה אמיתית.
קרא את המאמררוצים לאבטח את העסק בלי להקים צוות IT פנימי?
קבעו ייעוץ חינם וקבלו תמונת מצב ראשונית ומעשית על סביבת ה-IT ואבטחת Microsoft 365 שלכם.