מבדק חדירות מסורתי הוא כמו תמונת סטילס של האבטחה ברגע מסוים, ו-CTEM הוא סרטון חי שרץ ללא הפסקה. בין מבדק אחד למשנהו חולפים חודשים, ובדיוק בפער הזה קורות רוב הפריצות. המושג CTEM, ניהול חשיפה מתמשך לאיומים, מנסה לסגור את הפער הזה. המדריך הזה מסביר מה זה CTEM, מה ההבדל ממבדק חדירות מסורתי, ולמה הארגונים המובילים משלבים את שניהם.
כבר ב-2022 חברת המחקר Gartner ציינה שארגונים שיתעדפו את השקעות האבטחה שלהם לפי תוכנית CTEM צפויים להיות פי שלושה פחות חשופים לפריצה עד 2026. עם זאת, לפי דיווחים בתעשייה, רוב תוכניות האבטחה עדיין מפגרות אחרי גישת ה-CTEM.
מה זה CTEM, ניהול חשיפה מתמשך לאיומים
CTEM הוא ראשי תיבות של Continuous Threat Exposure Management, בעברית ניהול חשיפה מתמשך לאיומים. זו לא תוכנה או מוצר בודד, אלא תוכנית עבודה מתמשכת שמטרתה לזהות, לתעדף ולהקטין באופן רציף את החשיפה של הארגון למתקפות. הרעיון המרכזי הוא לנהל את הסיכון באופן רציף, במקום לבדוק אותו פעם בשנה ולקוות לטוב.
המסגרת נוצרה על ידי Gartner ב-2022 כמענה לבעיה מוכרת, ארגונים צוברים רשימות ארוכות של חולשות אך לא יודעים במה לטפל קודם. אפשר לקרוא על העקרונות במאמר ה-CTEM של Gartner, ובסקירה ניטרלית בערך ה-CTEM בויקיפדיה.
חמשת השלבים של CTEM
תוכנית CTEM פועלת כמחזור מתמשך שחוזר על עצמו, ובנוי מחמשה שלבים:
- תיחום (Scoping). הגדרת מה באמת חשוב לעסק, אילו נכסים ותהליכים הם הקריטיים ביותר.
- גילוי (Discovery). מיפוי כל הנכסים והחשיפות, כולל משאבים שאיש לא ידע על קיומם.
- תעדוף (Prioritization). דירוג החשיפות לפי סיכון אמיתי לעסק ולא לפי ציון טכני בלבד.
- אימות (Validation). בדיקה בפועל אם החולשה ניתנת לניצול ומה ההשלכות, שלב שבו מבדק חדירות משחק תפקיד מרכזי.
- הנעה (Mobilization). תיקון בפועל והטמעת שיפורים בצוותים, כדי שהממצאים לא יישארו על הנייר.
שלב האימות נשען על הבנה של נתיבי התקיפה האמיתיים, כפי שממפה למשל מאגר MITRE ATT&CK של טכניקות תוקפים.
מה זה מבדק חדירות מסורתי ואיפה הוא חזק
מבדק חדירות מסורתי הוא בדיקה עמוקה ומונעת אדם, שבה בודק מנסה לחדור למערכת מוגדרת ולהשיג מטרה ספציפית. הוא חזק במיוחד בגילוי חולשות מורכבות שדורשות יצירתיות אנושית, ובמתן הערכה מעמיקה של נקודה מסוימת בצורה שכלי אוטומטי לא יכול. הרחבנו על כך במאמר מבדק החדירות המלא, ועל הכלים במאמר כלים למבדקי חדירות.
החולשה המרכזית של מבדק חדירות מסורתי היא שהוא נקודתי. מבדק חדירות מצלם את מצב האבטחה ברגע מסוים, אבל הרשת משתנה כל יום, וחולשה חדשה יכולה להיפתח יום אחרי שהבודק סיים.
CTEM מול מבדק חדירות מסורתי, ההבדלים המרכזיים
הטבלה הבאה מסכמת את ההבדלים המרכזיים בין שתי הגישות:
| פרמטר | מבדק חדירות מסורתי | CTEM |
|---|---|---|
| תדירות | נקודתי, אחת לרבעון או לשנה | מתמשך, לאורך כל השנה |
| גישה | בדיקה עמוקה וממוקדת מטרה | תוכנית רחבה שמנהלת חשיפה כוללת |
| מונע על ידי | רגולציה ואירוע מסוים | סיכון עסקי ונתיבי תקיפה אמיתיים |
| תוצר | דוח נקודתי עם ממצאים | מחזור מתמשך של זיהוי, אימות ותיקון |
| עומק מול רוחב | עומק גבוה, רוחב מוגבל | רוחב גבוה עם אימות ממוקד |
ארגונים רבים מסתפקים במבדק חדירות שנתי כדי לסמן וי ברגולציה, ומשאירים את שאר השנה ללא בדיקה. הפער הזה הוא בדיוק החלון שתוקפים מחפשים, וזו הבעיה ש-CTEM נועד לפתור.
למה CTEM לא מחליף מבדק חדירות
טעות נפוצה היא לחשוב ש-CTEM מחליף את מבדק החדירות. בפועל, מבדק חדירות הוא אחד משלבי האימות בתוך CTEM, ולא תחליף לו. CTEM הוא המסגרת שהופכת את מבדק החדירות ואת שאר השקעות האבטחה לאפקטיביים יותר, כי הוא מכוון אותם לאן שהסיכון האמיתי נמצא.
הדרך הנכונה לחשוב על זה היא ש-CTEM קובע את סדר העדיפויות, ומבדק חדירות מספק את העומק והאימות האנושי בנקודות הקריטיות. בדיקות מעמיקות כמו מבדק Red Team ומבדק חדירות תשתיתי הן הצד העמוק של ספקטרום האימות.
איך משלבים CTEM ומבדקי חדירות בארגון
בפרקטיקה, ארגון בוגר משלב את שתי הגישות בשכבות:
- ניטור ומיפוי מתמשכים. סריקה רציפה של משטח התקיפה כדי לזהות חשיפות חדשות בזמן אמת, לב של גישת ה-CTEM.
- אימות תקופתי לעומק. מבדקי חדירות ו-Red Team ממוקדים בנכסים הקריטיים, כדי לאמת אם החשיפות ניתנות לניצול בפועל.
- תעדוף לפי סיכון. סקר סיכונים מקשר את הממצאים הטכניים להשפעה העסקית.
- הנעה ותגובה. שירותי זיהוי ותגובה מנוהלים סוגרים את המעגל בטיפול רציף באיומים.
גישה משולבת זו גם תומכת בעמידה בתקנים כמו ISO 27001 ובמסגרות ניהול סיכון כמו NIST Cybersecurity Framework.
שאלות נפוצות על CTEM ומבדק חדירות
האם CTEM מתאים גם לעסק קטן?
כן. CTEM הוא גישה ולא מוצר יקר, וגם עסק קטן יכול לאמץ את העקרון, להתחיל מהנכסים הקריטיים ביותר ולהרחיב בהדרגה. היקף התוכנית מותאם לגודל הארגון ולמשאבים שלו.
כל כמה זמן עדיין צריך מבדק חדירות במסגרת CTEM?
גם בתוך CTEM, מבדק חדירות מעמיק מבוצע לפחות אחת לשנה ולאחר כל שינוי משמעותי. הניטור המתמשך לא מבטל את הצורך בעומק האנושי שמבדק חדירות מספק.
האם CTEM זה מוצר שקונים?
לא. CTEM הוא תהליך מתמשך שמשלב כלים, נהלים ואנשים. קיימים כלים שתומכים בשלבים השונים, אבל הלב של CTEM הוא תוכנית עבודה ולא רכישה חד-פעמית.
סיכום, CTEM ומבדק חדירות עובדים טוב יותר יחד
CTEM ומבדק חדירות מסורתי אינם מתחרים, אלא שתי שכבות של אותה מטרה, להקטין את הסיכון של הארגון. מבדק חדירות מספק עומק ואימות אנושי בנקודות הקריטיות, ו-CTEM מוודא שהעומק הזה מופנה למקום הנכון ונמשך לאורך כל השנה. הארגונים המובילים כבר לא שואלים איזה מהשניים לבחור, אלא איך לשלב את שניהם נכון.
חברת הסייבר RedEntry מלווה ארגונים בבניית מערך הגנה מתמשך, ממבדקי חדירות ו-Red Team ועד ניטור ותגובה רציפים. דברו איתנו ונתאים לכם את השילוב הנכון.