תחום ליבה
אירועי סייבר הם בלתי נמנעים. משבר הוא לא.
כשמשהו משתבש, אנחנו עוזרים לבלום, להבין ולהתאושש, ומסייעים להנהלה לקבל את ההחלטות הנכונות תוך כדי האירוע. ולפני שמשהו משתבש, אנחנו עוזרים להתכונן.
השעות הראשונות קובעות את המחיר.
רוב הארגונים יתמודדו עם אירוע אבטחה חמור. מה שמבדיל בין אירוע שנבלם לבין משבר עסקי הוא ההכנה: מי מחליט, מי פועל, אילו ראיות נשמרות ובאיזו מהירות התוקף מאבד את הגישה.
אירוע סייבר הוא בו-זמנית טכני, משפטי, תפעולי ותדמיתי. הצוותים הטכניים, ההנהלה, היועצים המשפטיים, הדוברות והגורמים החיצוניים צריכים לפעול בתיאום.
העבודה שלנו מכסה את שני הרגעים: בניית מוכנות לפני האירוע, והובלת התגובה כשהוא מתרחש.
מחזור החיים של אירוע
- הכנהתוכניות, תפקידים, תרחישים, תיעוד ותרגילים.
- זיהוילזהות את האות ולהתריע.
- ניתוחהיקף, חומרה ופעולות התוקף.
- בלימהלעצור את ההתפשטות ולשמור ראיות.
- ניקוילהסיר גישה, התמדה ושורש הבעיה.
- התאוששותלחזור בבטחה ולוודא תקינות.
- שיפורהלקחים מזינים את ההכנה הבאה.
מה אנחנו עושים
- תגובה לאירועים
- עבודה בשטח: מיון, הגדרת היקף, בלימה, ניקוי והתאוששות, לצד צוותי ה-IT, האבטחה וספקי השירות שלכם.
- פורנזיקה דיגיטלית (DFIR)
- איסוף וניתוח ראיות מתחנות קצה, שרתים, ענן ולוגים של זהויות, כדי לקבוע מה קרה, איך, ומה נפגע.
- ניהול משבר סייבר
- ליווי ההנהלה במהלך המשבר: מסגור ההחלטות, תיאום בעלי העניין ותמונת מצב אחת ומדויקת.
- מוכנות לאירועים
- תוכנית תגובה, הגדרת תפקידים, מסלולי הסלמה ותרחישי תגובה שעובדים גם תחת לחץ.
- תרגילי שולחן
- תרחישים מציאותיים להנהלה ולצוותים הטכניים, שבוחנים החלטות, תקשורת ותיאום לפני שהם נדרשים.
- תחקיר לאחר אירוע
- ניתוח שורש הבעיה, הפקת לקחים ותוכנית שיפור מתועדפת.
כשאתם פונים אלינו במהלך אירוע
מיון
כבר בשיחה הראשונה: מה ידוע, מה בסיכון ומה חייבים לשמר.
בלימה
צמצום הגישה וההתפשטות של התוקף, תוך שמירה על ראיות ועל תהליכים קריטיים.
חקירה
קביעת ההיקף, נקודת החדירה, הפעולות שבוצעו והמידע שנפגע.
התאוששות ושיפור
חזרה בטוחה לפעילות, סגירת שורש הבעיה והפיכת הממצאים לשיפורים קבועים.
מה ההנהלה מקבלת
- החלטות על בסיס עובדות
- שיבוש קצר יותר
- שקיפות ואחריותיות
העמקה טכנית
לאנשי המקצוע
למנהלי אבטחה ולצוותי תגובה: התרחישים שאנחנו מטפלים בהם, איך אנחנו עובדים ומה אנחנו מספקים.
תרחישי אירוע
- כופרה וסחיטהבלימה, קביעת היקף ההצפנה והוצאת המידע, סדר התאוששות בטוח וליווי בקבלת החלטות.
- הונאת דוא״ל עסקי (BEC)חקירת תיבות דואר וזהויות, ניתוח כללי העברה מזויפים וסיוע במקרי הונאת תשלומים.
- השתלטות על חשבונות וזהויותחקירת גניבת סיסמאות, הצפת בקשות MFA, גניבת טוקנים והסלמת הרשאות במערכות ניהול זהויות ו-SSO.
- אירועי ענןחקירה בממשקי הניהול של הענן, בעומסי העבודה ובלוגי הביקורת של שירותי SaaS, כולל חשיפת מפתחות וסודות.
- חדירה לתחנות קצה ולשרתיםניתוח נוזקות, מנגנוני התמדה ותנועה רוחבית, באמצעות נתוני EDR וראיות פורנזיות.
- גורם פנימי ודליפת מידעחקירה דיסקרטית של גישה למידע ושל הוצאתו, בתיאום משפטי מתאים.
איך אנחנו עובדים
- קודם כל ראיותנתונים נדיפים ולוגים נשמרים לפני פעולות משבשות, עם תיעוד שרשרת משמורת כשנדרש.
- בלימה ללא נקודות עיוורותהבלימה מתוכננת כך שהתוקף מוסר מכל המקומות בבת אחת, ולא מקבל התרעה בשלבים.
- תמונה אחתציר זמן ותמונת מצב משותפים לצוותים הטכניים ולהנהלה.
- תיאוםעבודה מסודרת מול יועצים משפטיים, מבטחים, ספקים ורשויות, בהתאם להנחייתכם.
תוצרי מוכנות
- תוכנית תגובה לאירועיםתפקידים, מודל חומרה, הסלמה, תקשורת וסמכויות החלטה.
- תרחישי תגובהכופרה, BEC, השתלטות על חשבונות, ענן ודליפת מידע, מותאמים לסביבה שלכם.
- הערכת מוכנותבחינת יכולות התיעוד, הנראות, הגיבוי וההתאוששות מול תרחישים מציאותיים.
- דוחות תרגילפערים שנצפו ושיפורים מוסכמים אחרי כל תרגיל.
מסגרות שאנחנו עובדים לפיהן
המסגרות משמשות אותנו לבניית העבודה. התאמה אליהן אינה מעידה על הסמכה.
- NIST SP 800-61 Rev. 3: המלצות לתגובה לאירועים (פרופיל CSF 2.0)
- NIST Cybersecurity Framework (CSF) 2.0
- MITRE ATT&CK
- הנחיות מערך הסייבר הלאומי לארגונים
שאלות שמנהלים שואלים
נראה שיש לנו אירוע עכשיו. מה עושים קודם?
צרו איתנו קשר והימנעו מהשמדת ראיות: אל תמחקו ואל תתקינו מחדש מערכות שנפגעו, שמרו לוגים, ובמידת האפשר נתקו מהרשת במקום לכבות. החליפו סיסמאות ממכשיר נקי. נלווה אתכם בצעדים הבאים.
האם אנחנו צריכים הסכם תגובה מוקדם (Retainer)?
הסכם מוקדם קובע מראש תנאים, אנשי קשר והיכרות עם הסביבה, כך שהתגובה יכולה להתחיל מיד. ההתאמה תלויה ברמת הסיכון וביכולות הפנימיות שלכם. נשמח לבחון את האפשרויות; התנאים נקבעים באופן פרטני.
מה זה תרגיל שולחן?
מפגש מונחה שבו ההנהלה והצוותים הטכניים עוברים יחד על תרחיש אירוע מציאותי. התרגיל בוחן החלטות, תפקידים ותקשורת, וחושף פערים שמסמכים לבדם לא מגלים.
האם תעבדו עם הספקים הקיימים שלנו?
כן. באירועים מעורבים בדרך כלל צוות ה-IT הפנימי, ספקי שירותים מנוהלים, ספקי אבטחה ומבטחים. אנחנו מתאמים איתם ולא מחליפים אותם.
להתכונן לפני שצריך להגיב.
התחילו בשיחת מוכנות לאירועים, או צרו קשר עכשיו אם אתם מתמודדים עם אירוע פעיל.