אבטחת מידע

אבטחת מידע לעסקים קטנים ובינוניים

לא מוצר שקונים פעם אחת. סדרה של החלטות על מי ניגש למה, מה קורה כשמישהו טועה, וכמה זמן לוקח לחזור לעבוד אחרי תקלה.

התשובה הקצרה

מה זו אבטחת מידע לעסק קטן

אבטחת מידע לעסק קטן היא ניהול של שישה אזורים: זהויות והרשאות, תחנות קצה, דואר אלקטרוני, ענן ושיתוף קבצים, רשת וגישה מרחוק, וגיבוי ושחזור. רוב העסקים שאני נכנס אליהם כבר משלמים על רוב הכלים שהם צריכים. מה שחסר הוא מי הגדיר אותם, מתי, ולפי איזה היגיון.

הדף הזה מסביר מה נכלל בפועל, איך נראית בדיקה ראשונה, ומה אתם יכולים לצפות לקבל ממני ומה לא.

היקף

מה נכנס מתחת לכותרת הזאת

בעסק של חמישה עד חמישים עובדים, אבטחת מידע מתחלקת לשישה אזורים. הם לא שווים בחשיבותם, והם לא עולים אותו דבר.

ששת האזורים שנבדקים בבדיקת אבטחת מידע
אזורמה נבדקלמה זה משנה
זהויות והרשאותחשבונות מנהל, הרשאות גישה, וגישה של מי שעזבהאזור הזול ביותר לתיקון והמסוכן ביותר להזנחה
תחנות קצהמחשבים ניידים, תחנות במשרד וטלפונים עם מייל עסקיתמונה אחת של כל המכשירים, כולל מי לא עודכן חודשיים
דואר אלקטרוניהגנות anti-phishing, זיוף שולח וכללי העברהרוב ההונאות מגיעות משם ולא נראות כמו הונאה
ענן ושיתוף קבציםSharePoint, OneDrive, Google Drive וקישורי שיתוף חיצונייםקישורים שנוצרו לשימוש חד פעמי ועדיין עובדים
רשת וגישה מרחוקראוטר, פיירוול, VPN, רשת אורחים וגישת ספקיםהפער הגדול ביותר בין מה שחושבים שקיים למה שקיים
גיבוי ושחזורמדיניות גיבוי ובדיקת שחזור בפועלגיבוי שלא נבדק הוא הנחה, לא גיבוי

זהויות והרשאות. מי מחזיק חשבון מנהל, כמה חשבונות כאלה קיימים, ומה קורה לגישה של עובד שעזב. זה האזור שבו הכי קל לעשות נזק והכי זול לתקן. אם יש לכם זמן לדבר אחד בלבד, זה הדבר.

תחנות קצה. מחשבים ניידים, מחשבים במשרד, וטלפונים שנכנסים למייל העסקי. השאלה היא לא אם יש אנטי וירוס, אלא האם מישהו רואה את התמונה של כל המכשירים במקום אחד ויודע מי מהם לא קיבל עדכון חודשיים.

דואר אלקטרוני. רוב ההונאות מגיעות דרך המייל, ולרוב הן לא נראות כמו הונאה. חשבונית של ספק קיים עם מספר חשבון שהשתנה היא הדוגמה הנפוצה. Microsoft מתעדת את הגנות ה-anti-phishing הזמינות בתיבות ענן, וחלק גדול מהן פשוט לא מופעל אצל עסקים קטנים.

ענן ושיתוף קבצים. SharePoint, OneDrive ו-Google Drive מלאים בקישורי שיתוף שנוצרו לפני שנתיים לצורך חד פעמי. הם עדיין עובדים. כתבתי בהרחבה על מה Copilot חושף כשההרשאות ב-Microsoft 365 רופפות, וזה אותו שורש בעיה.

רשת וגישה מרחוק. ראוטר, פיירוול, VPN, ורשת אורחים שלפעמים מחוברת לאותו מתג כמו הקופה. יש לי בדיקה קצרה לראוטר עסקי ובדיקה מקבילה ל-VPN ולפיירוול שאפשר לעבור עליהן לבד.

גיבוי ושחזור. גיבוי שלא נבדק הוא הנחה, לא גיבוי. השאלה היחידה שמעניינת היא כמה זמן לוקח להחזיר תיקייה שנמחקה ביום שלישי, ומי יודע לעשות את זה חוץ ממני.

התהליך

איך נראית בדיקה ראשונה

הבדיקה היא יום עבודה, לא פרויקט. אני עובר על ששת האזורים למעלה, מתעד מה קיים בפועל, ומסמן מה חורג ממה שהיצרן עצמו ממליץ.

מה שאתם מקבלים בסוף: רשימה של ממצאים לפי סדר עדיפות, כמה מהם ניתנים לתיקון באותו שבוע, וכמה דורשים החלטה עסקית שלכם. לא דוח של ארבעים עמודים שאף אחד לא קורא.

הדבר שהכי מפתיע לקוחות הוא כמה מהממצאים לא דורשים לקנות שום דבר. הרישיון שכבר יש לכם, למשל Microsoft 365 Business Premium, כולל יכולות שברוב המקרים פשוט לא הופעלו.

גבולות השירות

מה אני מספק ומה לא

אני עובד לבד. זה אומר דברים טובים ודברים פחות טובים, ועדיף שתדעו את שניהם מראש.

מה שאני עושה

  • בדיקה והקשחה של Microsoft 365
  • ניהול הרשאות וזהויות
  • הגדרת גיבוי ובדיקת שחזור בפועל
  • אבטחת רשת ותשתית במשרד
  • ליווי אחרי אירוע
  • הדרכה קצרה לצוות

מה שאני לא עושה

  • מוקד תמיכה עשרים וארבע שבע
  • בדיקות חדירה עם דוח פורמלי לרגולטור
  • ליווי לתקנים כמו ISO 27001
  • ניטור אבטחה מנוהל רציף

הרקע שלי הוא ארבע וחצי שנים כמהנדס תשתיות ראשי ב-Ex Libris ו-Clarivate, כלומר סביבות גדולות בהרבה משלכם. זה משנה בעיקר בכך שראיתי מה קורה כשמשהו נשבר בקנה מידה גדול. אם אתם צריכים את מה שאני לא מספק, אגיד לכם את זה בשיחה הראשונה ואפנה אתכם הלאה.

אין דבר כזה הגנה שמונעת כל אירוע. מה שכן אפשר לעשות זה להקטין את מספר הדרכים הפשוטות להיכנס, ולקצר את הזמן שלוקח להבין שמשהו קרה.

ענן

Microsoft 365 ואבטחת מידע בענן

רוב העסקים שאני פוגש כבר על Microsoft 365, ושם נמצא הרוב המכריע של המידע העסקי. כשמדברים על אבטחת מידע בענן, שלושת הדברים שמשנים הכי הרבה הם אלה:

אימות דו שלבי על כל החשבונות, ובמיוחד על חשבונות המנהל. Microsoft מסבירה איך זה עובד ואילו שיטות אימות קיימות. כתבתי גם על מה שקורה כשמפעילים אימות דו שלבי על שירותי SaaS ואיפה זה נתקע בפועל.

מדיניות שמירה על תיבות וקבצים, כדי שמחיקה בטעות או זדונית לא תהיה סופית. מדיניות השמירה של Microsoft Purview עושה את זה ברמת הארגון ולא ברמת המשתמש.

סקירה של קישורי שיתוף חיצוניים. זו עבודה משעממת שאף אחד לא רוצה לעשות, וזו בדיוק הסיבה שהיא כמעט תמיד מוצאת משהו.

רשת

רשת, עבודה מרחוק וגישה של ספקים

הרשת המשרדית היא האזור שבו הפער בין מה שאנשים חושבים שקיים לבין מה שקיים הוא הגדול ביותר. אבטחת רשת לעסקים מתחילה בשלוש שאלות פשוטות:

האם רשת האורחים באמת מופרדת מהרשת העסקית, או רק בשם. עברתי על המקרה הזה בהרחבה כשכתבתי על קופות, מצלמות והפרדת רשתות.

מי מהספקים שלכם מחזיק גישה מרחוק למחשב במשרד, ומה קורה לגישה הזאת כשמסתיים ההסכם. כלי התמיכה מרחוק הם נקודת כניסה לגיטימית שנשארת פתוחה הרבה אחרי שהיא נחוצה.

האם התשתית שלכם מריצה גרסה שכבר יש לה תיקון פורסם. הקטלוג של CISA לפרצות שנוצלו בפועל הוא רשימה קצרה יחסית של דברים שכבר תוקפים איתם, וזה סדר עדיפויות טוב יותר מכל רשימת חולשות כללית.

עובדים

עובדים שנכנסים ועובדים שיוצאים

זה האזור שבו עסקים קטנים מפסידים הכי הרבה מידע בלי לשים לב. עובד עוזב, החשבון נשאר פתוח חודשיים, ואף אחד לא בודק. פירטתי את הצעדים בצ׳קליסט הגישה לעובד שעוזב, והוא רלוונטי גם לפרילנסרים ולספקים. את הצד ההפוך, של עסק שמתחיל ליווי חדש, פירטתי בבדיקת ההטמעה של שלושים הימים הראשונים.

מחיר

מה קובע את המחיר

לא אפרסם כאן טווח מחירים, כי מחיר שנכתב בלי להכיר את הסביבה הוא ניחוש. מה שקובע בפועל:

  • מספר המשתמשים ומספר המכשירים
  • האם יש שרת פיזי במשרד או שהכול בענן
  • כמה ספקים חיצוניים מחזיקים גישה
  • האם מדובר בבדיקה חד פעמית או בליווי מתמשך
  • האם יש דרישה חיצונית, למשל של לקוח גדול או מבטח, שמכתיבה מה חייב להיכלל

בשיחה של רבע שעה אפשר להגיע להצעה מדויקת. את המספרים ואת ההתחייבויות אני כותב בהצעה עצמה, לא בדף שיווקי.

שאלות

שאלות שחוזרות

האם אנטי וירוס מספיק לעסק קטן?

לא, אבל הוא גם לא מיותר. הוא מכסה אזור אחד מתוך שישה. רוב האירועים שאני רואה מתחילים בחשבון שנפרץ או בהרשאה שנשארה פתוחה, לא בקובץ נגוע.

כמה זמן לוקחת בדיקת אבטחת מידע ראשונה?

יום עבודה לסביבה טיפוסית של עד חמישים עובדים, ועוד כמה ימים עד שהממצאים מסודרים לרשימה עם סדר עדיפות.

אנחנו קטנים מדי בשביל שיתקפו אותנו?

רוב התקיפות שפוגעות בעסקים קטנים אינן ממוקדות. הן אוטומטיות וסורקות מה שפתוח. גודל העסק לא משנה לסורק.

מה ההבדל בין בדיקת אבטחה לבין בדיקת חדירה?

בדיקת אבטחה בודקת האם ההגדרות שלכם תואמות למה שהיצרן ממליץ. בדיקת חדירה מנסה לפרוץ בפועל ומפיקה דוח פורמלי. לרוב העסקים בגודל הזה, השנייה מיותרת לפני שהראשונה נעשתה.

מי יטפל בזה כשתהיה תקלה בשתיים בלילה?

לא אני. אני עובד לבד ואין לי מוקד לילה. אם רציפות של עשרים וארבע שעות היא דרישה, אמליץ על ספק אחר לחלק הזה.

על מה כן ניתן לבנות כשאין מוקד לילה כתבתי בתוכנית רציפות IT לתשעים יום.

אזורי שירות

שירותי אבטחת מידע לפי אזור

אני עובד עם עסקים ברחבי הארץ. רוב העבודה נעשית מרחוק, והגעה פיזית נדרשת בעיקר לתשתית ולציוד.

אם אתם צריכים גם תמיכת IT שוטפת ולא רק אבטחה, זה מתואר בעמוד שירותי ה-IT.

נקודת התחלה

אם אתם לא בטוחים איפה אתם עומדים, השאלה הכי טובה להתחיל ממנה היא כמה חשבונות מנהל קיימים אצלכם היום ומי מחזיק אותם. אם התשובה לא ידועה, זה בעצמו הממצא הראשון.

נכתב ונבדק על ידי גל לב, מייסד לימי פתרונות מחשוב.