אנא המתינו בזמן שהקובץ מועלה לשרת
פתח תפריט ניווט

קטגוריות ראשיות

אדום עולה: התראת סייבר דחופה מהמערך הלאומי על מתקפת שרשרת אספקה

מערך הסייבר הלאומי פרסם התראה דחופה על מתקפת שרשרת אספקה פעילה, המכוונת לפלטפורמת ניהול IT נפוצה בישראל. בואו נבין מה זה אומר ואיך מגנים על העסק שלכם, בלי להיכנס לפאניקה.
זמן אספקה: 7 ימים , קיימת אפשרות לאיסוף עצמי
למה לקוחות קונים אצלנו:
  • אפשרות לעד 12 תשלומים (ועד 3 תשלומים ללא ריבית) 
  • קניה מאובטחת ושירות לקוחות מעולה 
קניה בטוחה

מידע נוסף

אזעקת אמת בסייבר הישראלי

באמצע שבוע עבודה שגרתי, מערך הסייבר הלאומי שלף "כרטיס אדום" והוציא התראה דחופה למשק הישראלי. הסיבה? מתקפת "שרשרת אספקה" מתוחכמת ופעילה, שמכוונת כנגד פלטפורמת ניהול IT שנמצאת בשימוש נרחב בעסקים וארגונים בארץ. ההודעה קוראת לנקיטת צעדי אבטחה מיידיים, וזה בדיוק הזמן להבין מה כל המהומה, מה זה בכלל אומר "שרשרת אספקה" בהקשר של מחשבים, ומה כל בעל עסק צריך לעשות עכשיו – בלי טרמינולוגיה מסובכת.

מה זו בכלל מתקפת שרשרת אספקה? תחשבו על משלוח פיצה

דמיינו שאתם מזמינים פיצה. אתם סומכים על הפיצרייה שתכין אותה עם חומרים טריים, על השליח שיביא אותה חמה, ועל יצרן הקרטונים שיספק קרטון נקי. אתם לא בודקים כל שלב בדרך. מתקפת שרשרת אספקה בעולם הסייבר עובדת על עיקרון דומה. במקום לפרוץ ישירות למחשבים שלכם, שהם כנראה מוגנים היטב עם חומת אש ואנטי-וירוס, התוקפים מוצאים את החוליה החלשה בשרשרת האמון שלכם.

זה יכול להיות ספק תוכנה שאתם עובדים איתו, חברה שמנהלת לכם את שירותי ה-IT, או אפילו עדכון תוכנה תמים למראה. התוקפים פורצים לספק המהימן, שותלים קוד זדוני במוצר שלו, וכשהמוצר הזה (או העדכון שלו) מגיע אליכם, הוא מגיע עם "תוספת" לא רצויה – דלת אחורית לרשת שלכם. כך, בלי שום לחיצה על לינק חשוד או פתיחת אימייל פישינג, התוקפים נמצאים אצלכם בפנים דרך הדלת הראשית, כי הם הגיעו מחופשים לשליח הפיצה שאתם מכירים וסומכים עליו.

למה זה כל כך מסוכן ומי על הכוונת?

הסכנה במתקפות מהסוג הזה היא עצומה. פריצה מוצלחת לספק אחד יכולה להעניק לתוקפים גישה למאות ואף אלפי לקוחותיו בבת אחת. זה הופך את המתקפה ליעילה והרסנית במיוחד. במקרה הנוכחי, ההתראה מדברת על פלטפורמת ניהול IT. אלו מערכות שיש להן, מטבען, הרשאות גבוהות וגישה רחבה למחשבים ולשרתים בארגון. פגיעה בהן משולה לגנב שמקבל לידיו את מפתחות המאסטר לכל החדרים בבניין.

כל עסק, קטן כגדול, שמשתמש בשירותי IT חיצוניים או בתוכנות צד-שלישי לניהול ותחזוקה, נמצא על הכוונת הפוטנציאלית. התוקפים יודעים שעסקים קטנים ובינוניים לרוב לא מחזיקים צוותי אבטחת מידע גדולים, וסומכים במידה רבה על אבטחת הספקים שלהם. לכן, דווקא הם מהווים יעד אטרקטיבי.

צעדים מיידיים: מה עושים עכשיו (בלי לחץ!)

מערך הסייבר הלאומי לא רק מזהיר, אלא גם מספק המלצות הגנה קונקרטיות. הנה תרגום שלהן לשפה פשוטה ופעולות שכל אחד יכול לבצע:

  1. דברו עם ספקי ה-IT שלכם: הצעד הראשון והחשוב ביותר. הרימו טלפון או שלחו מייל לספק שירותי המחשוב שלכם. שאלו אותם אם הם מכירים את ההתראה, אם המערכות שהם מנהלים עבורכם מושפעות ממנה, ואילו צעדים הם נקטו כדי להגן עליכם. זה הזמן לוודא שהם עם היד על הדופק.
  2. אימות דו-שלבי (2FA) זה חובה, לא המלצה: ודאו שכל הגישות למערכות הניהול, במיוחד אלו של ספקים חיצוניים, מאובטחות באמצעות אימות דו-שלבי. כלומר, לא מספיק רק סיסמה, אלא נדרש גם קוד נוסף מהטלפון. זה מקשה על תוקפים להשתמש בפרטי הזדהות גנובים.
  3. עקרון "המינימום ההכרחי": בדקו אילו הרשאות יש לספקים שלכם על המערכות שלכם. האם הם באמת צריכים גישת-על לכל המידע, כל הזמן? צמצום הרשאות למינימום הנדרש לעבודתם התקינה מקטין משמעותית את הנזק הפוטנציאלי במקרה של פריצה אליהם.
  4. ניטור ובקרה: חשוב שתהיה לכם (או לספק שלכם) יכולת לנטר פעילות חשודה. בקשו מהספק שלכם דוחות על פעילות חריגה, ובדקו האם קיימים לוגים (יומני רישום) שמתעדים מי התחבר למערכות שלכם, מתי ומאיפה.
  5. עדכוני תוכנה – בזהירות: למרות שחשוב לעדכן מערכות, במצב של התראת שרשרת אספקה, יש לוודא שהעדכונים שאתם מתקינים מגיעים ממקור מאומת ובטוח. התייעצו עם איש ה-IT שלכם לפני התקנת עדכונים קריטיים בימים הקרובים.

מבט קדימה: בניית חוסן ארגוני

ההתראה הנוכחית היא תזכורת כואבת לכך שבעולם המחובר של היום, האבטחה שלנו טובה רק כמו האבטחה של החוליה החלשה ביותר בשרשרת האספקה שלנו. זה לא הזמן להיכנס לפאניקה, אלא הזמן לפעול בצורה שקולה ואחראית. שיחה פתוחה עם ספקי השירות, הידוק נהלי אבטחה בסיסיים כמו אימות דו-שלבי וניהול הרשאות, ובניית תוכנית תגובה פשוטה למקרה חירום – כל אלה צעדים שיחזקו את החוסן של העסק שלכם לא רק מול האיום הנוכחי, אלא גם מול אלו שיבואו אחריו.

המידע במאמר זה מובא כשירות הסברתי ואינו מהווה תחליף לייעוץ אבטחת מידע מקצועי. לקבלת הנחיות מלאות ומחייבות, יש לעקוב אחר הפרסומים הרשמיים של מערך הסייבר הלאומי.

תודה! נוספתם לרשימת ההמתנה
משהו השתבש, אנא נסו שוב מאוחר יותר
נא למלא פרטים בשדות המתאימים
השאירו פרטים ונעדכן אתכם כשהמוצר יחזור למלאי