התאוששות ממתקפת כופרה: מה כל ארגון צריך להכין

אבטחה נגד מתקפת כופרה

כשמתקפת כופרה מתרחשת, היכולת להתאושש כבר נקבעה.

זוהי אמת לא פשוטה, אך ארגונים רבים מבינים אותה רק מאוחר מדי.

היכולת להתאושש ממתקפת כופרה אינה נקבעת ברגע שבו הודעת הכופר מופיעה על המסך. היא נקבעת חודשים קודם לכן – באמצעות צעדי עמידות הסייבר שהארגון בנה, תוכניות ההתאוששות שבחן, וההחלטות שקיבל לגבי האופן שבו ימשיך להפעיל את הפעילות העסקית הקריטית שלו במהלך שיבוש משמעותי.

ובכל זאת, מדי שנה ארגונים שנפלו קורבן למתקפת כופרה ממשיכים לשאול את אותה השאלה:

"איך מתאוששים?"

אבל אולי השאלה הנכונה יותר היא:

"האם באמת היינו מוכנים להתאושש?"

להבדל הזה יש משמעות.

התאוששות ממתקפת כופרה אינה מסתכמת רק בשחזור קבצים שהוצפנו. היא כוללת את היכולת לשמור על פעילות עסקית קריטית, לנהל את התגובה לאירוע בצורה מסודרת, לתקשר עם בעלי העניין, לעמוד בדרישות משפטיות ורגולטוריות, ולהחזיר את המערכות לפעילות – מבלי ליצור סיכונים נוספים.

במילים אחרות, התאוששות ממתקפת כופרה היא שאלה של עמידות סייבר (Cyber Resilience).

מתקפות הכופרה השתנו – וגם עמידות הסייבר חייבת להשתנות

בעבר נהוג היה להתייחס למתקפות כופרה בעיקר כאל בעיה טכנולוגית. הקבצים הוצפנו, הגישה למערכות שובשה, והארגון התמקד בשחזור המידע.

כיום מתקפות כופרה מורכבות הרבה יותר.

תוקפים עשויים לשהות בתוך סביבת הארגון במשך ימים ואף שבועות לפני שהם מפעילים את ההצפנה. במהלך הזמן הזה הם יכולים לגנוב מידע רגיש, להשתלט על חשבונות מנהלים, לזהות מערכות קריטיות, להשבית מנגנוני אבטחה ולנסות לפגוע גם בתשתיות הגיבוי.

ההצפנה עצמה היא לעיתים רק חלק אחד מתוך המתקפה.

במקביל, הארגון עשוי להידרש להתמודד עם גניבת מידע, השבתת פעילות עסקית, דיווחים לרגולטורים, פגיעה במוניטין, סוגיות משפטיות, תקשורת מול לקוחות ואף התנהלות מול גורמים חיצוניים.

זו הסיבה שעמידות סייבר אינה יכולה להתבסס על כלי אחד או על תהליך התאוששות יחיד. היא דורשת מספר יכולות משלימות, שהוכנו ונבחנו מראש ופועלות יחד בזמן אמת.

למה גיבויים לבדם כבר אינם מספיקים

אחת התפיסות המוטעות הנפוצות ביותר בעולם הסייבר היא שגיבויים לבדם פותרים את בעיית הכופרה.

אין ספק שהם מסייעים – אך רק אם הם שורדים את המתקפה.

התוקפים יודעים שגיבויים מאפשרים לארגון להתאושש מבלי לשלם כופר. לכן, מערכות הגיבוי הן לעיתים קרובות יעד ישיר עוד לפני שהכופרה מופעלת.

אם מאגרי הגיבוי מחוברים לאותה סביבת עבודה, מנוהלים באמצעות אותם חשבונות מנהל או חשופים לשינויים, גם הם עלולים להיות מוצפנים או להימחק יחד עם מערכות הייצור.

אסטרטגיית התאוששות אפקטיבית אינה מתחילה בעצם קיומם של גיבויים. היא מתחילה בכך שהארגון יודע שהגיבויים שלו מבודדים, בלתי ניתנים לשינוי (Immutable), נבדקים באופן קבוע ומסוגלים להחזיר את הפעילות העסקית – ולא רק לשחזר קבצים בודדים.

גיבויים בלתי ניתנים לשינוי נועדו לצמצם את הסיכון הזה.

עם זאת, עצם העובדה שהגיבויים הם בלתי ניתנים לשינוי אינה מבטיחה עמידות.

ארגונים צריכים לדעת גם:

  • אילו מערכות חייבות להיות משוחזרות ראשונות.
  • כמה זמן צפוי להימשך תהליך השחזור.
  • האם התלויות בין המערכות מוכרות ומובנות.
  • האם עותקי הגיבוי מכילים מידע תקין וניתן לשחזור.
  • האם ניתן לבצע את תהליך השחזור מבלי לחבר מחדש מערכות שנפגעו.

מבחן הגיבויים החשוב ביותר אינו האם תהליך הגיבוי הסתיים בהצלחה.

השאלה האמיתית היא האם הארגון מסוגל להחזיר שירות עסקי קריטי לפעילות בתוך פרק הזמן שהוגדר כיעד.

גיבוי שמעולם לא נבדק הוא עדיין רק הנחה.

תגובה לאירוע: יצירת סדר בזמן אירוע עתיר לחץ

אירועי כופרה יוצרים לחץ מיידי.

ייתכן שהמערכות אינן זמינות. עובדים אינם יכולים לבצע את עבודתם. לקוחות דורשים תשובות. הנהלה בכירה עשויה להידרש לקבל החלטות במהירות, עוד לפני שהתמונה המלאה ברורה.

ללא תהליך תגובה לאירוע שהוכן מראש, הלחץ הזה עלול להפוך במהירות לבלבול.

תוכנית תגובה לאירוע כופרה צריכה להגדיר כיצד הארגון יזהה את המתקפה, יכיל אותה, יחקור אותה, ינהל את התקשורת במהלכה ויתאושש ממנה. בנוסף, עליה להגדיר בצורה ברורה את סמכויות קבלת ההחלטות.

במהלך האירוע, הצוותים לא אמורים לנסות להבין לראשונה:

  • מי מוסמך לנתק מערכות קריטיות מהרשת.
  • מי מתקשר עם העובדים ועם הלקוחות.
  • מתי יש לערב ייעוץ משפטי.
  • מי יוצר קשר עם רשויות האכיפה או עם הרגולטורים.
  • כיצד יש לשמור ראיות דיגיטליות.
  • מי מוסמך להפעיל צוות תגובה חיצוני.
  • כיצד הנהלת הארגון תקבל עדכונים שוטפים.

התגובה הטכנולוגית והתגובה העסקית חייבות לפעול יחד.

תוכנית תגובה אפקטיבית מחברת בין צוותי הסייבר, ה-IT, המחלקה המשפטית, תחום הפרטיות, ההנהלה, התקשורת, הכספים והתפעול. כל אחד מהם צריך להבין את תפקידו עוד לפני שהאירוע מתחיל.

תרגילי Tabletop המבוצעים באופן קבוע הם חיוניים, משום שהם חושפים בעיות שתוכניות כתובות אינן תמיד מגלות.

תוכנית עשויה להיראות מלאה, עד שהארגון מגלה שפרטי הקשר אינם מעודכנים, שמקבלי ההחלטות אינם זמינים, שלא ברור מי אחראי על מערכת מסוימת, או שתהליכים קריטיים תלויים באותה רשת שכבר אינה נגישה.

מטרת התרגול אינה להוכיח שהתוכנית עובדת בצורה מושלמת.

המטרה היא לגלות היכן היא עדיין אינה עובדת.

ביטוח סייבר: תמיכה פיננסית, לא תחליף להיערכות

לביטוח סייבר יכול להיות תפקיד משמעותי בחיזוק עמידות הארגון בפני מתקפות כופרה.

בהתאם לתנאי הפוליסה, הביטוח עשוי לסייע בכיסוי הוצאות הקשורות לתגובה לאירוע, חקירה פורנזית, ייעוץ משפטי, השבתת פעילות עסקית, שחזור מידע, הודעה לנפגעים, ניהול תקשורתי של המשבר ובמקרים מסוימים גם אירועי סחיטת סייבר.

במקרים מסוימים, הביטוח אף מספק גישה למומחים חיצוניים מנוסים שיכולים לסייע במהלך האירוע.

עם זאת, אין להתייחס לביטוח סייבר כאל תחליף לאבטחת מידע או להיערכות להתאוששות.

פוליסות ביטוח כוללות לעיתים תנאים, חריגים, מגבלות, תקופות המתנה ודרישות דיווח. הכיסוי הביטוחי עשוי להיות תלוי גם בשאלה האם הארגון הציג בצורה מדויקת את אמצעי האבטחה שלו בעת רכישת הפוליסה.

לדוגמה, חברת הביטוח עשויה לצפות שהארגון יפעיל אמצעי הגנה כגון אימות רב-שלבי (MFA), גיבויים מאובטחים, מערכות ניטור לתחנות קצה, בקרות גישה, הדרכות מודעות לעובדים או תוכנית תגובה לאירוע שנבדקה בפועל.

אם אמצעים אלה הוצהרו אך לא יושמו כנדרש, עלולות להתעורר מחלוקות לגבי הכיסוי הביטוחי דווקא ברגע שבו הארגון זקוק לו יותר מכל.

ביטוח סייבר יכול לצמצם את החשיפה הכלכלית, אך הוא אינו יכול לשחזר מערכות, לקבל החלטות דחופות או להחליף יכולת התאוששות שנבנתה ונבחנה מראש.

זוהי שכבה אחת של עמידות סייבר – לא האסטרטגיה כולה.

המשכיות עסקית: לשמור על הארגון פעיל

השאלה החשובה ביותר במהלך מתקפת כופרה אינה תמיד:

"מתי כל המערכות יחזרו לפעילות?"

לעיתים היא דווקא:

"אילו פעילויות עסקיות חייבות להמשיך לפעול לפני שניתן יהיה להשלים את תהליך השחזור?"

זהו בדיוק תפקידה של תוכנית המשכיות עסקית (Business Continuity Plan).

מתקפת כופרה עלולה להשבית את הדואר האלקטרוני, מערכות ללקוחות, מערכות תשלומים, שרתי קבצים, יישומים פנימיים, מערכות ייצור או כלי תקשורת ארגוניים. אם הארגון לא זיהה מראש את התהליכים הקריטיים ביותר שלו, כל השבתה עלולה להיראות דחופה באותה מידה.

בפועל, ישנם תהליכים שחייבים לחזור לפעילות באופן מיידי, בעוד שאחרים יכולים להישאר מושבתים למשך פרק זמן מוגבל.

תכנון רציפות עסקית מסייע לארגון לזהות:

  • שירותים עסקיים קריטיים.
  • זמן ההשבתה המרבי שניתן לקבל.
  • עובדים וספקים חיוניים.
  • תהליכי עבודה ידניים או חלופיים.
  • תלויות בין מערכות ובין מידע.
  • דרכי תקשורת פנימיות וחיצוניות.
  • סדרי העדיפויות בתהליך ההתאוששות.

תכנון זה צריך להתבסס על ההשפעה העסקית של כל שירות – ולא רק על התשתית הטכנולוגית.

לדוגמה, שחזור של שרת עשוי להיראות כעדיפות מבחינת צוות ה-IT, אך אם היישום שפועל עליו תלוי בשירותי זהויות, במסד נתונים, בפלטפורמה של ספק חיצוני ובמספר ממשקי אינטגרציה, שחזור השרת לבדו לא יחזיר את התהליך העסקי לפעילות.

עמידות אמיתית מחייבת להבין את השירות כולו.

בנוסף, על ארגונים להכין ערוצי תקשורת חלופיים. במהלך מתקפת כופרה ייתכן שהדואר הארגוני, כלי שיתוף הפעולה והספרייה הארגונית לא יהיו זמינים או שלא ניתן יהיה לסמוך עליהם.

הצוותים צריכים דרך בטוחה להמשיך לתקשר גם כאשר מערכות התקשורת הרגילות אינן זמינות.

לכן, כל תוכנית המשכיות עסקית צריכה לענות על שאלה אחת פשוטה: "כיצד ימשיך הארגון לפעול מחר בבוקר אם סביבת ה-IT המרכזית שלו עדיין אינה זמינה?"

יש לקבוע את סדרי העדיפויות להתאוששות עוד לפני שהמשבר מתחיל

במהלך אירוע כופרה, כל מחלקה בארגון עשויה לחשוב שהמערכות שלה הן הדחופות ביותר.

מחלקת המכירות זקוקה לנתוני הלקוחות. מחלקת הכספים זקוקה למערכות התשלומים. מחלקת התפעול זקוקה למערכות הייצור. ההנהלה זקוקה לנתוני הדיווח. צוות ה-IT צריך לשחזר תחילה את שירותי הזהויות ואת תשתיות הליבה.

לא ניתן לפתור את הדרישות הללו בצורה יעילה בזמן משבר, אלא אם סדרי העדיפויות הוגדרו מראש.

סדרי העדיפויות להתאוששות צריכים להתבסס על ניתוח השפעה עסקית (Business Impact Analysis), המתחשב בגורמים כגון:

  • השפעה פיננסית
  • השפעה על הלקוחות
  • השלכות רגולטוריות
  • שיקולי בטיחות
  • תלות בין תהליכים ומערכות
  • פגיעה במוניטין
  • זמן ההשבתה המרבי שהארגון יכול לספוג

על הארגון להגדיר יעדי התאוששות עבור המערכות והשירותים הקריטיים שלו, לרבות היקף אובדן המידע שניתן לקבל ומשך הזמן שבו עליו להחזיר את הפעילות.

יעדים אלו חייבים להיות מציאותיים.

לא מספיק לקבוע שכל המערכות יחזרו לפעילות באופן מיידי וללא כל אובדן מידע. יעדי ההתאוששות צריכים לשקף את היכולות הטכנולוגיות של הארגון, את המשאבים העומדים לרשותו, את ארכיטקטורת הגיבויים ואת התלות בספקים חיצוניים.

עמידות סייבר היא החזקה ביותר כאשר הציפיות והיכולות נמצאות בהלימה.

ההתאוששות אינה מסתיימת כשהמערכות חוזרות לפעול

שחזור המערכות הוא אבן דרך משמעותית, אך הוא אינו מסמן את סיומו של אירוע הכופרה.

לפני החזרה לשגרה, הארגון חייב להיות בטוח שהסביבה בטוחה לשימוש.

שלבי חזרה לפעילות אחרי מתקפת כופרה

אם המערכות ישוחזרו מבלי להבין כיצד התרחשה המתקפה, הארגון עלול להחזיר לסביבת הייצור את אותם הסיכונים שאפשרו את החדירה מלכתחילה.

בנוסף, קיים גם תהליך התאוששות עסקי רחב יותר.

לקוחות, עובדים, שותפים עסקיים, רגולטורים וחברות ביטוח עשויים לדרוש מידע. ייתכן שיהיה צורך לבחון מחדש התחייבויות חוזיות והסכמי שירות. יש לתעד את ההפסדים הכספיים, וכן את ההחלטות והפעולות שבוצעו לצורכי רגולציה, משפט וביטוח.

התאוששות מוצלחת מחזירה יותר מאשר את הטכנולוגיה.

היא מחזירה את האמון, את השליטה התפעולית ואת הביטחון ביכולתו של הארגון להמשיך קדימה.

לסיכום

כל ארגון מקווה שלעולם לא יידרש להתמודד עם מתקפת כופרה.

אך תקווה אינה אסטרטגיית עמידות.

הארגונים שמתאוששים בצורה הטובה ביותר אינם בהכרח אלו שמצליחים להימנע מכל שיבוש. הם אלו שהתכוננו מראש להמשיך לפעול גם בזמן משבר.

הם מתחזקים גיבויים מוגנים שנבדקו באופן קבוע.

הם יודעים כיצד לנהל תגובה לאירוע.

הם מבינים מה ביטוח הסייבר שלהם מכסה – ומה אינו מכסה.

והם כבר הגדירו אילו שירותים עסקיים חייבים להמשיך לפעול, גם כאשר המערכות הרגילות אינן זמינות.

מפני שכאשר מתקפת כופרה מתרחשת, המדד האמיתי למוכנות אינו האם הארגון חווה שיבוש.

אלא האם הוא מסוגל להמשיך לקבל החלטות, לשרת את לקוחותיו, להגן על המידע הקריטי שלו ולהחזיר את פעילותו לשגרה גם תחת לחץ.

ההתאוששות ממתקפת כופרה מתחילה הרבה לפני שהמערכת הראשונה מוצפנת.

היא מתחילה בעמידות.

שיתוף:

העדכונים האחרונים בעולם הסייבר ←

התחרות סיפקה מספרים שעשו כותרות. אבל הלקח העמוק יותר הוא שכשלי מימוש מוכרים עדיין יוצרים נתיבי תקיפה מעשיים במערכות מולטימדיה,...

בינה מלאכותית משנה את עולם הסייבר בשני צדי המתקפה. צוותי אבטחה משתמשים בה כדי לנתח התראות, לזהות התנהגות חשודה, לתעדף...

העבודה מרחוק שינתה את גבולות הארגון. עובדים ניגשים כיום לדואר האלקטרוני, לנתוני לקוחות, לפלטפורמות ענן, למערכות פיננסיות ולאפליקציות ארגוניות מתוך...