התחברות מוצלחת אינה בהכרח מעידה שהאדם הנכון התחבר
במשך עשרות שנים, אבטחת הסייבר התבססה על הנחה פשוטה יחסית: אם מישהו הזין שם משתמש וסיסמה נכונים, סביר להניח שהוא אכן מי שהוא טוען להיות. הנחה זו עיצבה את האופן שבו ארגונים תכננו יישומים, הגנו על רשתות והעניקו גישה למערכות עסקיות. סיסמאות הפכו למפתח האוניברסלי למידע ארגוני, למערכות פיננסיות, לפלטפורמות דואר אלקטרוני ובהמשך גם לשירותי ענן.
כיום, ההנחה הזו כבר אינה תקפה.
כאשר צוותי אבטחת מידע חוקרים אירוע סייבר, הם מצפים בדרך כלל למצוא נוזקה מתוחכמת, חולשת אבטחה שנוצלה או שרשרת תקיפה מורכבת. אולם יותר ויותר חקירות מסתיימות במסקנה הרבה פחות דרמטית. התוקף לא עקף מנגנוני אבטחה ולא חדר לארגון באמצעות פרצה טכנולוגית לא מוכרת — הוא פשוט הזדהה בהצלחה. באמצעות שם משתמש לגיטימי וסיסמה תקפה, הוא נכנס לארגון דרך אותה "דלת כניסה" שבה משתמשים העובדים מדי יום.
השינוי הזה אולי נראה קטן, אך הוא שינה באופן מהותי את הדרך שבה ארגונים צריכים לחשוב על זהויות, אמון והרשאות גישה.

הזהות הפכה בשקט לגבול האבטחה החדש
היעלמותו של גבול הרשת (Network Perimeter) המסורתי לא התרחשה ביום אחד. זה היה תהליך הדרגתי שכמעט לא הורגש, כאשר ארגונים אימצו שירותי ענן, עבודה מרחוק, יישומי SaaS ואינטגרציות עם ספקים חיצוניים. מערכות עסקיות שבעבר היו מוגנות בתוך הרשת הארגונית הפכו לנגישות כמעט מכל מקום, בעוד שעובדים, שותפים וספקים התחילו להתחבר אליהן ממגוון רחב של מכשירים ומיקומים ברחבי העולם.
במקביל, גם פתרונות האבטחה המשיכו להתפתח. חומות האש הפכו למתקדמות יותר, פתרונות ההגנה על תחנות הקצה השתכללו, וארגונים השקיעו משאבים רבים בהגנה על התשתיות שלהם. אך בזמן שהמאמצים התמקדו בחיזוק שכבות ההגנה סביב הארגון, חשיבותה של הזהות הדיגיטלית הלכה וגדלה — כמעט מבלי ששמו לב לכך.
התוקפים, לעומת זאת, זיהו את השינוי הזה במהירות.
כיום, השתלטות על חשבון משתמש היא לעיתים פשוטה הרבה יותר — וגם שקטה הרבה יותר — מאשר ניצול של חולשת אבטחה טכנית. התחברות מוצלחת אינה מייצרת בדרך כלל את אותם סימני האזהרה שמייצרות נוזקות, מתקפות כופרה או פעילות רשת חריגה, משום שמבחינת המערכת הכול נראה תקין לחלוטין. בקשת ההתחברות תקפה, פרטי ההזדהות נכונים, ולמשתמש קיימות הרשאות גישה למשאבים שאליהם הוא מבקש להתחבר.
במקרים רבים, תוקפים כבר אינם צריכים לפרוץ לארגון.
הם פשוט מתחברים אליו.
סיסמאות מעולם לא תוכננו למציאות האיומים של היום
סיסמאות עדיין מהוות את מנגנון ההזדהות הנפוץ ביותר בעולם, אך הן נוצרו עבור סביבה שנראתה שונה לחלוטין מזו שאנו פועלים בה כיום. הן פותחו בתקופה שבה יישומים פעלו בתוך רשתות מהימנות, עובדים עבדו בעיקר מהמשרד, ופושעי סייבר לא ניהלו שווקים עולמיים למכירה ורכישה של פרטי התחברות גנובים.
כיום, שיטות הפעולה של התוקפים שונות לחלוטין.
במהלך העשור האחרון נחשפו מיליארדי שמות משתמש וסיסמאות בעקבות דליפות מידע ציבוריות. במקביל, מתקפות פישינג ממשיכות לגנוב פרטי התחברות בהיקפים עצומים, ונוזקות מסוג Infostealer אוספות בשקט נתוני הזדהות ממחשבים שנדבקו. לכך מצטרפת העובדה שמשתמשים רבים עדיין עושים שימוש חוזר באותן סיסמאות בשירותים אישיים ועסקיים כאחד, כך שפרטי התחברות שנגנבו ממערכת אחת יכולים לפתוח את הדלת גם למערכת אחרת.
זו בדיוק הסיבה לכך שכל כך הרבה מתקפות מתחילות כיום בהזדהות מוצלחת, ולא בניצול של חולשת אבטחה.
התוקף אינו חייב למצוא פרצת אבטחה חדשה אם כבר קיימים ברשותו פרטי התחברות תקפים. כלים אוטומטיים מסוגלים לבדוק מיליוני שמות משתמש וסיסמאות גנובים מול Microsoft 365, שערי VPN, שירותי ענן ויישומים עסקיים במאמץ מינימלי. מבחינת התוקף, התחברות למערכת הפכה במקרים רבים ליעילה יותר מאשר פריצה אליה.
אולי הנקודה המדאיגה ביותר היא שמתקפות כאלה אינן מבחינות בין ארגונים גדולים לקטנים. מתקפות אוטומטיות המבוססות על פרטי התחברות גנובים אינן מתעניינות במספר העובדים או במחזור ההכנסות של החברה. אם החשבון שנפרץ מספק גישה למידע בעל ערך, הארגון הופך מיד למטרה ראויה.
מדוע ארגונים רבים עדיין דוחים את הטמעת MFA
לאור ההתפתחות של מתקפות המבוססות על גניבת זהויות, ניתן היה לצפות שאימות רב-שלבי (Multi-Factor Authentication) כבר יהפוך לסטנדרט בכל ארגון. בפועל, ארגונים רבים — ובמיוחד עסקים קטנים ובינוניים — עדיין דוחים את הטמעתו.
הסיבות לכך הן בדרך כלל אינן טכנולוגיות.
ברוב המקרים, הן משקפות הנחות שכבר אינן תואמות את מציאות האיומים של היום.
ישנם ארגונים הסבורים שהם קטנים מכדי למשוך את תשומת ליבם של תוקפים, בעוד שאחרים מאמינים שמדיניות סיסמאות חזקה מספקת הגנה מספקת. יש החוששים שהשימוש ב-MFA יקשה על העובדים או יוביל לעלייה בפניות לתמיכה הטכנית. אחרים מכירים בחשיבותו, אך ממשיכים לדחות את הפרויקט לטובת משימות אחרות, מתוך מחשבה ש"נטפל בזה בהמשך".
החששות הללו מובנים, אך הם מבוססים על תפיסה של עולם הסייבר שהשתנתה באופן משמעותי בעשור האחרון.
התוקפים של היום אינם בוחרים את קורבנותיהם באופן ידני ואינם משקיעים זמן בבחינת השאלה האם חברה מסוימת "שווה" תקיפה. חלק גדול מפעילות הסייבר כיום מתבצע באופן אוטומטי. תוקפים סורקים את האינטרנט באופן רציף ובודקים פרטי התחברות שנחשפו מול שירותי ענן, מערכות גישה מרחוק ויישומים עסקיים — בקנה מידה שלא היה ניתן לדמיין רק לפני מספר שנים.
במציאות כזו, דחיית הטמעת MFA אינה רק דחייתו של פרויקט אבטחת מידע. משמעותה היא המשך הסתמכות על הנחה שתוקפים כבר מזמן למדו כיצד לנצל.
אימות רב-שלבי הוא למעשה עניין של אמון
אחת התפיסות השגויות הנפוצות ביותר לגבי אימות רב-שלבי היא שמדובר בעוד יכולת אבטחה שכדאי להפעיל.
בפועל, MFA מייצג שינוי עמוק הרבה יותר.
הוא משקף שינוי מהותי באופן שבו ארגונים מבססים אמון בעולם הדיגיטלי.
במקום להניח שעצם הידיעה של סיסמה מוכיחה את זהותו של המשתמש, MFA דורש הוכחה נוספת לפני מתן הגישה. ההוכחה הזו יכולה להיות אפליקציית אימות, מפתח אבטחה פיזי, זיהוי ביומטרי או גורם אימות אחר שניתן לאמת באופן בלתי תלוי. הטכנולוגיה עצמה חשובה פחות מהעיקרון שעליו היא מבוססת: אמון לא צריך להתבסס על פריט מידע יחיד שניתן לגנוב, לרכוש או למסור מבלי משים.
לשינוי הזה הייתה השפעה משמעותית על אופן ההתמודדות עם מתקפות סייבר מודרניות. אף שאף פתרון אבטחה אינו יכול למנוע כל מתקפה, אימות רב-שלבי מפחית באופן משמעותי את הסיכוי שפרטי התחברות גנובים לבדם יובילו לגישה בלתי מורשית. הוא משנה את כללי המשחק עבור תוקפים בכך שהוא מחייב אותם לעבור שכבת אימות נוספת, ובכך הופך מתקפות אוטומטיות רבות המבוססות על פרטי התחברות לחשופות לפחות אפקטיביות כבר בשלב הראשוני.
חשוב מכך, MFA אינו יעד בפני עצמו, אלא הצעד הראשון בדרך לאסטרטגיית אבטחת זהויות רחבה יותר — כזו המבוססת על אימות מתמשך במקום על אמון אוטומטי.

אבטחת זהויות אינה מסתיימת ב-MFA
הטמעת אימות רב-שלבי היא אחת ההשקעות המשמעותיות ביותר שארגון יכול לבצע בתחום אבטחת המידע, אך אין לראות בה את נקודת הסיום. אבטחת זהויות הפכה לתהליך מתמשך ולא להגדרה חד-פעמית במערכת, ולכן ארגונים צריכים לבחון באופן קבוע חשבונות בעלי הרשאות גבוהות, להסיר מנגנוני אימות ישנים, לנטר פעילות התחברות חריגה ולהעלות את מודעות העובדים לאיומים חדשים, כגון מתקפות MFA Fatigue וקמפייני פישינג מתוחכמים.
במובנים רבים, אבטחת זהויות פועלת כיום לפי אותו עיקרון שמנחה תחומים אחרים בעולם הסייבר: חוסן אינו מושג באמצעות פעולה חד-פעמית, אלא באמצעות שיפור מתמשך. בדיוק כפי שארגונים בודקים באופן קבוע את מערך הגיבויים שלהם, מתרגלים תוכניות תגובה לאירועים ומבצעים מבדקי חדירות, כך גם ההגנה על זהויות מחייבת בחינה ועדכון שוטפים.
השאלה כבר אינה האם המשתמש הצליח להתחבר.
השאלה היא האם הארגון מסוגל לוודא באופן מתמשך שהאדם שמבקש גישה הוא אכן האדם שהוא מצפה לראות.
לסיכום
אבטחת סייבר תמיד התבססה על אמון, אך הדרך שבה אמון נוצר השתנתה באופן מהותי. במשך שנים, התחברות מוצלחת נחשבה להוכחה מספקת לזהותו של המשתמש, משום שההנחה הייתה שסיסמאות הן סודיות, קשה להשיגן ורק בעליהן מכירים אותן. מציאות האיומים של היום הוכיחה עד כמה ההנחה הזו כבר אינה עומדת במבחן.
כל דליפת פרטי התחברות, כל מתקפת פישינג וכל השתלטות על חשבון בענן מחזקות את אותה מסקנה: סיסמאות לבדן כבר אינן מסוגלות לשאת את האחריות לאבטחת הזהויות בארגון.
אימות רב-שלבי אינו פותר כל אתגר בתחום הסייבר, והוא גם אינו מחליף מודעות עובדים, ניטור מתמשך או ניהול חולשות. מה שהוא כן עושה הוא להכיר במציאות שכל ארגון חייב לקבל – סיסמאות יכולות להיגנב, ובשלב כזה הן כבר אינן יכולות לשמש כבסיס היחיד למתן אמון.
הארגונים שמוכנים טוב יותר להתמודד עם איומי הסייבר של היום אינם אלה שבוטחים יותר בסיסמאות. הם אלה שהפסיקו לראות בהתחברות מוצלחת הוכחה לזהות המשתמש, והחלו להתייחס אליה כאל תחילתו של תהליך אימות.
מפני שבעולם הסייבר של היום, התחברות מוצלחת אינה בהכרח מעידה שהאדם הנכון הוא זה שהתחבר.