כל ארגון משקיע באבטחת מידע בדרך כזו או אחרת.
יש ארגונים שמשקיעים בכלי אבטחה מתקדמים, אחרים מבצעים מבדקי חדירה (Penetration Tests), מטמיעים אימות רב-שלבי (MFA) או מקיימים הדרכות עובדים לזיהוי מתקפות פישינג.
אבל עוד לפני שמחליטים איך להגן על הארגון, יש שאלה בסיסית הרבה יותר שצריך לשאול:
על מה אתם בעצם מנסים להגן?
לא כל מערכת נמצאת באותה רמת סיכון, ולא כל חולשת אבטחה דורשת את אותה מידת תשומת הלב. כאשר מתייחסים לכל סיכון סייבר כאילו הוא בעל אותה חשיבות, עלולים להשקיע זמן, כסף ומשאבים במקומות הלא נכונים.
לכן, אחד השלבים הראשונים בבניית אסטרטגיית אבטחת מידע אפקטיבית הוא ביצוע סקר סיכוני סייבר (או סקר סיכוני אבטחת מידע).
מהו סקר סיכוני סייבר?
סקר סיכוני סייבר הוא תהליך מובנה שמטרתו לזהות את המערכות, המידע והתהליכים העסקיים החשובים ביותר לארגון, ולהבין אילו איומים עלולים להשפיע עליהם.
במקום להסתכל על אבטחת מידע כאוסף של פתרונות טכנולוגיים, סקר הסיכונים בוחן את התמונה הרחבה ועוזר לארגון להבין היכן נמצאים הסיכונים המשמעותיים ביותר.
במסגרת הסקר נבחנות שאלות כגון:
- אילו מערכות חיוניות להמשך הפעילות העסקית ואילו נכסים דורשים את רמת ההגנה הגבוהה ביותר?
- מה תהיה ההשפעה אם אחת מהמערכות הללו תפסיק לפעול?
- אילו איומי סייבר עלולים להשפיע על הארגון?
- היכן נמצאות חולשות האבטחה המרכזיות?
- מהי ההסתברות להתממשות של כל סיכון?
- אילו סיכונים מחייבים טיפול מיידי ואילו ניתן לדחות?
- מה תהיה ההשפעה העסקית במקרה של אירוע סייבר?
המטרה אינה לבטל כל סיכון אפשרי – זה פשוט אינו מציאותי.
המטרה היא להבין היכן נמצאות נקודות התורפה המשמעותיות ביותר של הארגון, כדי שניתן יהיה לקבל החלטות מושכלות יותר ולהשקיע את המשאבים במקום שבו הם יניבו את הערך הגבוה ביותר.

למה כל ארגון צריך לבצע סקר סיכוני אבטחת מידע?
לא מעט ארגונים משקיעים באבטחת מידע באופן תגובתי.
עובד לחץ על קישור פישינג? מתחילים לבצע הדרכות מודעות.
שרת נפרץ? מחזקים את בקרות הגישה.
לקוח דורש עמידה בתקן ISO 27001? פתאום אבטחת מידע הופכת לעדיפות.
למרות שכל אחד מהצעדים הללו חשוב בפני עצמו, הם בדרך כלל מטפלים בבעיה נקודתית ולא מספקים תמונה כוללת של רמת הסיכון בארגון.
סקר סיכוני אבטחת מידע מאפשר לעבור מגישה תגובתית לגישה יזומה בניהול סיכוני הסייבר.
במקום לשאול: "איזה פתרון אבטחה כדאי לנו לרכוש עכשיו?" השאלה הופכת להיות: "אילו סיכונים מהווים את האיום המשמעותי ביותר על הפעילות העסקית שלנו?"
וזו כבר נקודת מבט שונה לחלוטין על אבטחת מידע.
כל סקר סיכונים מתחיל בהבנת העסק
אחת הטעויות הנפוצות ביותר היא לחשוב שסקר סיכוני סייבר מתחיל בטכנולוגיה.
בפועל, הוא מתחיל דווקא בהבנת העסק.
לפני שבוחנים Firewalls, סביבות ענן או חולשות תוכנה, חשוב להבין אילו נכסים הם הקריטיים ביותר לפעילות השוטפת של הארגון.
עבור חברה אחת זו יכולה להיות מערכת ה-CRM.
עבור חברה אחרת – מערכת הייצור, פלטפורמת הענן, מסד הנתונים של הלקוחות או שירות אינטרנטי שעליו הלקוחות מסתמכים מדי יום.
מכיוון שלא כל נכס הוא בעל אותה חשיבות עסקית, גם לא כולם דורשים את אותה רמת ההגנה.
ובואו נהיה כנים – חיזוק מערך אבטחת המידע בארגון הוא תהליך שדורש זמן, תכנון ומשאבים.
הטמעת פתרונות אבטחה חדשים כרוכה לעיתים בבחינת מערכות קיימות, בשינויים בתשתיות, בהשקעת כוח אדם וכמעט תמיד גם באישור תקציב.
מכיוון שלכל ארגון יש משאבים מוגבלים, חשוב להבין אילו נכסים הם הקריטיים ביותר לפעילות העסקית ולתעדף את ההגנה עליהם.
וזה בדיוק הערך שסקר סיכוני סייבר מספק.
כיצד נראה תהליך של סקר סיכוני סייבר?
למרות שכל ארגון הוא שונה, תהליך ניהול סיכוני הסייבר מתבסס בדרך כלל על מספר שלבים מרכזיים:
- זיהוי הנכסים העסקיים הקריטיים
- זיהוי האיומים הפוטנציאליים
- איתור חולשות אבטחה
- הערכת רמת הסיכון של כל איום
- בניית תוכנית לטיפול בסיכונים (Risk Treatment Plan)

תוכנית טיפול בסיכונים מאפשרת לארגון:
- לתעדף השקעות ושיפורי אבטחה
- לצמצם את הסבירות לאירועי סייבר
- לעמוד בדרישות רגולציה ותקינה
- לחזק את החוסן העסקי
- להגביר את אמון הלקוחות והשותפים העסקיים
זיהוי איומים הוא רק חצי מהתמונה
לאחר שמזהים את הנכסים העסקיים החשובים ביותר, מגיע השלב הבא – להבין מה עלול לפגוע בהם.
איומי סייבר מגיעים במגוון רחב של צורות.
חלקם חיצוניים, כמו מתקפות כופרה (Ransomware), קמפיינים של פישינג, מתקפות על מערכות החשופות לאינטרנט או ניצול חולשות ידועות במערכות.
אחרים דווקא מגיעים מתוך הארגון – בין אם מדובר בטעות אנוש, בהרשאות גישה רחבות מדי או בחשיפה לא מכוונת של מידע רגיש.
אבל חשוב להבין:
איום בפני עצמו אינו יוצר אירוע סייבר.
כדי שהתקפה תצליח, היא חייבת לנצל חולשת אבטחה קיימת.
זו יכולה להיות מערכת שלא עודכנה, API פגיע, היעדר אימות רב-שלבי (MFA), שירות ענן שהוגדר בצורה שגויה או אפילו סיסמאות חלשות.
זו בדיוק הסיבה שהבנת חולשות האבטחה חשובה לא פחות מהבנת האיומים עצמם.
לא כל סיכון דורש את אותה רמת טיפול
אחד היתרונות המשמעותיים ביותר של סקר סיכוני סייבר הוא היכולת לתעדף.
בפועל, כמעט אף ארגון אינו מחזיק בתקציב בלתי מוגבל שיאפשר לו לטפל בכל סיכון בו-זמנית.
ניסיון לעשות זאת מוביל פעמים רבות להשקעת משאבים בנושאים שפחות משפיעים על הארגון, בעוד שהסיכונים הקריטיים נותרים ללא מענה.
לדוגמה, מערכת אינטרנטית החשופה ללקוחות ושומרת מידע אישי מהווה בדרך כלל סיכון עסקי משמעותי יותר ממערכת פנימית המשמשת מספר מצומצם של עובדים.
באותה מידה, חולשת אבטחה שעלולה להוביל לדליפת מידע רגיש או להשבתת פעילות עסקית דורשת טיפול מיידי, בעוד שחולשה בעלת השפעה נמוכה יותר יכולה להיכנס לתוכנית עבודה עתידית.
סקר סיכונים מסייע לארגון להתמקד במה שבאמת חשוב, במקום לנסות לפתור את כל הבעיות במקביל.

סקר סיכונים אינו מבדק חדירה
לא מעט אנשים נוטים להתבלבל בין סקר סיכוני סייבר לבין מבדק חדירה (Penetration Test), אך מדובר בשני תהליכים שונים לחלוטין.
סקר סיכוני סייבר מסייע להבין היכן נמצאים הסיכונים המשמעותיים ביותר עבור הארגון.
לעומת זאת, מבדק חדירה נועד לענות על שאלה אחרת:
האם ניתן לנצל את אותם סיכונים בפועל?
במילים אחרות, סקר הסיכונים מסייע לקבוע על מה כדאי להגן, בעוד שמבדק החדירה בוחן עד כמה ההגנות הקיימות באמת אפקטיביות מול תרחישי תקיפה אמיתיים.
שני התהליכים אינם מחליפים זה את זה – אלא משלימים זה את זה.
כאשר משלבים בין סקר סיכוני אבטחת מידע לבין מבדקי חדירה תקופתיים, מתקבלת תמונה רחבה ומדויקת יותר של רמת האבטחה בארגון, לצד תוכנית עבודה ברורה לשיפור מתמשך.
ניהול סיכוני סייבר הוא תהליך מתמשך
סקר סיכוני סייבר אינו משימה שמבצעים פעם אחת ומסמנים עליה וי.
עסקים משתנים כל הזמן.
עובדים חדשים מצטרפים לארגון, מערכות מתעדכנות, שירותי ענן חדשים מוטמעים, ספקים מתחלפים ואיומי סייבר חדשים מתגלים כמעט מדי יום.
כל שינוי כזה עשוי להשפיע על רמת הסיכון של הארגון.
לכן, מומלץ לבצע בחינה מחודשת של הסיכונים באופן תקופתי, ובמיוחד לאחר שינויים משמעותיים בתשתיות, השקת מערכות חדשות, צמיחה עסקית, אירועי סייבר או שינויים בדרישות הרגולציה.
העובדה שהכרתם את הסיכונים של הארגון לפני שנה, אינה מבטיחה שאלו יהיו אותם הסיכונים גם היום.
ניהול סיכוני סייבר הוא תהליך מתמשך, וכך גם צריך להתייחס אליו.
לסיכום
אף ארגון אינו יכול למנוע לחלוטין את כל סיכוני הסייבר.
אבל כל ארגון יכול להבין אותם טוב יותר.
סקר סיכוני סייבר מספק לארגון תמונת מצב ברורה של רמת החשיפה שלו, מסייע לתעדף השקעות באבטחת מידע, מחזק את החוסן העסקי ומאפשר להתמקד בהגנה על הנכסים החשובים ביותר.
בסופו של דבר, אבטחת מידע אינה נמדדת בכמות כלי ההגנה שרכשתם או במספר המערכות שהטמעתם.
היא נמדדת ביכולת שלכם להבין מהם הסיכונים המשמעותיים ביותר לעסק – ולפעול כדי לצמצם אותם, לפני שמישהו אחר ינצל אותם.