CTEM מול מבדק חדירות מסורתי: המדריך המלא

מבדק חדירות מסורתי הוא כמו תמונת סטילס של האבטחה ברגע מסוים, ו-CTEM הוא סרטון חי שרץ ללא הפסקה. בין מבדק אחד למשנהו חולפים חודשים, ובדיוק בפער הזה קורות רוב הפריצות. המושג CTEM, ניהול חשיפה מתמשך לאיומים, מנסה לסגור את הפער הזה. המדריך הזה מסביר מה זה CTEM, מה ההבדל ממבדק חדירות מסורתי, ולמה הארגונים המובילים משלבים את שניהם.

📌 התחזית ששמה את CTEM על המפה
כבר ב-2022 חברת המחקר Gartner ציינה שארגונים שיתעדפו את השקעות האבטחה שלהם לפי תוכנית CTEM צפויים להיות פי שלושה פחות חשופים לפריצה עד 2026. עם זאת, לפי דיווחים בתעשייה, רוב תוכניות האבטחה עדיין מפגרות אחרי גישת ה-CTEM.

מה זה CTEM, ניהול חשיפה מתמשך לאיומים

CTEM הוא ראשי תיבות של Continuous Threat Exposure Management, בעברית ניהול חשיפה מתמשך לאיומים. זו לא תוכנה או מוצר בודד, אלא תוכנית עבודה מתמשכת שמטרתה לזהות, לתעדף ולהקטין באופן רציף את החשיפה של הארגון למתקפות. הרעיון המרכזי הוא לנהל את הסיכון באופן רציף, במקום לבדוק אותו פעם בשנה ולקוות לטוב.

המסגרת נוצרה על ידי Gartner ב-2022 כמענה לבעיה מוכרת, ארגונים צוברים רשימות ארוכות של חולשות אך לא יודעים במה לטפל קודם. אפשר לקרוא על העקרונות במאמר ה-CTEM של Gartner, ובסקירה ניטרלית בערך ה-CTEM בויקיפדיה.

חמשת השלבים של CTEM

תוכנית CTEM פועלת כמחזור מתמשך שחוזר על עצמו, ובנוי מחמשה שלבים:

  • תיחום (Scoping). הגדרת מה באמת חשוב לעסק, אילו נכסים ותהליכים הם הקריטיים ביותר.
  • גילוי (Discovery). מיפוי כל הנכסים והחשיפות, כולל משאבים שאיש לא ידע על קיומם.
  • תעדוף (Prioritization). דירוג החשיפות לפי סיכון אמיתי לעסק ולא לפי ציון טכני בלבד.
  • אימות (Validation). בדיקה בפועל אם החולשה ניתנת לניצול ומה ההשלכות, שלב שבו מבדק חדירות משחק תפקיד מרכזי.
  • הנעה (Mobilization). תיקון בפועל והטמעת שיפורים בצוותים, כדי שהממצאים לא יישארו על הנייר.

שלב האימות נשען על הבנה של נתיבי התקיפה האמיתיים, כפי שממפה למשל מאגר MITRE ATT&CK של טכניקות תוקפים.

מה זה מבדק חדירות מסורתי ואיפה הוא חזק

מבדק חדירות מסורתי הוא בדיקה עמוקה ומונעת אדם, שבה בודק מנסה לחדור למערכת מוגדרת ולהשיג מטרה ספציפית. הוא חזק במיוחד בגילוי חולשות מורכבות שדורשות יצירתיות אנושית, ובמתן הערכה מעמיקה של נקודה מסוימת בצורה שכלי אוטומטי לא יכול. הרחבנו על כך במאמר מבדק החדירות המלא, ועל הכלים במאמר כלים למבדקי חדירות.

החולשה המרכזית של מבדק חדירות מסורתי היא שהוא נקודתי. מבדק חדירות מצלם את מצב האבטחה ברגע מסוים, אבל הרשת משתנה כל יום, וחולשה חדשה יכולה להיפתח יום אחרי שהבודק סיים.

CTEM מול מבדק חדירות מסורתי, ההבדלים המרכזיים

הטבלה הבאה מסכמת את ההבדלים המרכזיים בין שתי הגישות:

פרמטר מבדק חדירות מסורתי CTEM
תדירות נקודתי, אחת לרבעון או לשנה מתמשך, לאורך כל השנה
גישה בדיקה עמוקה וממוקדת מטרה תוכנית רחבה שמנהלת חשיפה כוללת
מונע על ידי רגולציה ואירוע מסוים סיכון עסקי ונתיבי תקיפה אמיתיים
תוצר דוח נקודתי עם ממצאים מחזור מתמשך של זיהוי, אימות ותיקון
עומק מול רוחב עומק גבוה, רוחב מוגבל רוחב גבוה עם אימות ממוקד
⚠️ טעות נפוצה
ארגונים רבים מסתפקים במבדק חדירות שנתי כדי לסמן וי ברגולציה, ומשאירים את שאר השנה ללא בדיקה. הפער הזה הוא בדיוק החלון שתוקפים מחפשים, וזו הבעיה ש-CTEM נועד לפתור.

למה CTEM לא מחליף מבדק חדירות

טעות נפוצה היא לחשוב ש-CTEM מחליף את מבדק החדירות. בפועל, מבדק חדירות הוא אחד משלבי האימות בתוך CTEM, ולא תחליף לו. CTEM הוא המסגרת שהופכת את מבדק החדירות ואת שאר השקעות האבטחה לאפקטיביים יותר, כי הוא מכוון אותם לאן שהסיכון האמיתי נמצא.

הדרך הנכונה לחשוב על זה היא ש-CTEM קובע את סדר העדיפויות, ומבדק חדירות מספק את העומק והאימות האנושי בנקודות הקריטיות. בדיקות מעמיקות כמו מבדק Red Team ומבדק חדירות תשתיתי הן הצד העמוק של ספקטרום האימות.

איך משלבים CTEM ומבדקי חדירות בארגון

בפרקטיקה, ארגון בוגר משלב את שתי הגישות בשכבות:

  • ניטור ומיפוי מתמשכים. סריקה רציפה של משטח התקיפה כדי לזהות חשיפות חדשות בזמן אמת, לב של גישת ה-CTEM.
  • אימות תקופתי לעומק. מבדקי חדירות ו-Red Team ממוקדים בנכסים הקריטיים, כדי לאמת אם החשיפות ניתנות לניצול בפועל.
  • תעדוף לפי סיכון. סקר סיכונים מקשר את הממצאים הטכניים להשפעה העסקית.
  • הנעה ותגובה. שירותי זיהוי ותגובה מנוהלים סוגרים את המעגל בטיפול רציף באיומים.

גישה משולבת זו גם תומכת בעמידה בתקנים כמו ISO 27001 ובמסגרות ניהול סיכון כמו NIST Cybersecurity Framework.

שאלות נפוצות על CTEM ומבדק חדירות

האם CTEM מתאים גם לעסק קטן?

כן. CTEM הוא גישה ולא מוצר יקר, וגם עסק קטן יכול לאמץ את העקרון, להתחיל מהנכסים הקריטיים ביותר ולהרחיב בהדרגה. היקף התוכנית מותאם לגודל הארגון ולמשאבים שלו.

כל כמה זמן עדיין צריך מבדק חדירות במסגרת CTEM?

גם בתוך CTEM, מבדק חדירות מעמיק מבוצע לפחות אחת לשנה ולאחר כל שינוי משמעותי. הניטור המתמשך לא מבטל את הצורך בעומק האנושי שמבדק חדירות מספק.

האם CTEM זה מוצר שקונים?

לא. CTEM הוא תהליך מתמשך שמשלב כלים, נהלים ואנשים. קיימים כלים שתומכים בשלבים השונים, אבל הלב של CTEM הוא תוכנית עבודה ולא רכישה חד-פעמית.

סיכום, CTEM ומבדק חדירות עובדים טוב יותר יחד

CTEM ומבדק חדירות מסורתי אינם מתחרים, אלא שתי שכבות של אותה מטרה, להקטין את הסיכון של הארגון. מבדק חדירות מספק עומק ואימות אנושי בנקודות הקריטיות, ו-CTEM מוודא שהעומק הזה מופנה למקום הנכון ונמשך לאורך כל השנה. הארגונים המובילים כבר לא שואלים איזה מהשניים לבחור, אלא איך לשלב את שניהם נכון.

🛡️ רוצים לשלב מבדקי חדירות בתוך תוכנית CTEM?
חברת הסייבר RedEntry מלווה ארגונים בבניית מערך הגנה מתמשך, ממבדקי חדירות ו-Red Team ועד ניטור ותגובה רציפים. דברו איתנו ונתאים לכם את השילוב הנכון.

שיתוף:

העדכונים האחרונים בעולם הסייבר ←

התחרות סיפקה מספרים שעשו כותרות. אבל הלקח העמוק יותר הוא שכשלי מימוש מוכרים עדיין יוצרים נתיבי תקיפה מעשיים במערכות מולטימדיה,...

בינה מלאכותית משנה את עולם הסייבר בשני צדי המתקפה. צוותי אבטחה משתמשים בה כדי לנתח התראות, לזהות התנהגות חשודה, לתעדף...

העבודה מרחוק שינתה את גבולות הארגון. עובדים ניגשים כיום לדואר האלקטרוני, לנתוני לקוחות, לפלטפורמות ענן, למערכות פיננסיות ולאפליקציות ארגוניות מתוך...