אבטחת מידע20 באוגוסט 20268 דקות קריאה

שעות האירוע הראשונות: נוהל פעולה בעת אירוע סייבר

סדר פעולות מובנה לטיפול באירוע סייבר: בידוד מערכות, שימור ראיות, קבלת החלטות, חובות דיווח לרגולטור ולנפגעים וחזרה מבוקרת לפעילות.

היקף הנזק באירוע סייבר נקבע במידה רבה בשעות הראשונות. בפרק זמן זה מתקבלות ההחלטות המשפיעות על משך ההשבתה, על היקף החשיפה ועל יכולת הארגון להסביר בדיעבד את השתלשלות האירוע. מרבית הכשלים נובעים מפעולה מיידית ולא מתואמת: כיבוי מערכות, ניקוי שרתים או ניסיון תיקון עצמאי בטרם הובן היקף האירוע.

המסמך שלהלן מציג סדר פעולות שניתן ליישם כנוהל עבודה, גם בהיעדר בעל תפקיד ייעודי בתחום אבטחת המידע.

שלב ראשון: ריכוז הטיפול

ההחלטה הראשונה היא ניהולית ולא טכנית. יש למנות גורם אחד האחראי על ניהול האירוע, לקבוע ערוץ תקשורת מרוכז לתיעוד ההתכתבות, ולהגדיר איסור על ביצוע פעולות במערכות עד להשלמת הערכת המצב. פעולות ניקוי מוקדמות מובילות לאובדן ממצאים שאינם ניתנים לשחזור.

לוח הזמנים לטיפול הראשוני

דקות 0–15 — בידוד: ניתוק המערכות החשודות מהרשת, קווית ואלחוטית, ללא כיבוי. כיבוי מוחק מידע נדיף בזיכרון החיוני לניתוח האירוע, ובחלק מהתרחישים גם ראיות הנאבדות באתחול.

דקות 15–60 — הגדרת היקף: אילו מערכות הושפעו, אילו משתמשים עושים בהן שימוש, האם ניתן לגשת דרכן למידע אישי של לקוחות, ומהו מצב מערך הגיבוי ומידת חשיפתו לתוקף. במקביל מזומנים הגורמים המטפלים: צוות חקירה דיגיטלית, ייעוץ משפטי ובמקרים רלוונטיים גם חברת הביטוח.

שעות 1–4 — שימור ראיות ואימות גיבוי: יצירת עותקים אמינים, שמירת לוגים ובדיקת שמישות הגיבוי בפועל. בקבלת דרישת כופר אין ליצור קשר עם התוקף ואין לבצע תשלום בטרם הובררו היקף החדירה והמידע שהועבר.

שעות 4–24 — קבלת החלטות: החלטה על שחזור, על השבתת פעילות מקומית, על חובת דיווח ועל אופן העדכון של עובדים ולקוחות. זהו השלב שבו נדרשת הכי הרבה תמיכה מקצועית מנוסה.

פעולות אסורות

  • כיבוי או אתחול מערכות — פעולה המוחקת ראיות דיגיטליות.
  • מחיקת הודעות דואר חשודות או ביצוע ניקוי בשרתים.
  • הפצת הודעה ארגונית רוחבית בטרם גובש מסר מאושר ומדויק.
  • ניהול מגע עם התוקף ללא ליווי מקצועי ומשפטי.
  • אי־מסירת מידע מלא לחברת הביטוח או לרגולטור, באופן הפוגע בכיסוי הביטוחי ובהגנה המשפטית.

חובות דיווח

אירוע הפוגע במאגר מידע מחייב בחינה של חובת הדיווח לרשות להגנת הפרטיות ולנפגעים, במועדים ובספים הקבועים בדין. בענפים מסוימים קיימות חובות דיווח נוספות לגורמים מפקחים. ההמלצה המעשית היא לבצע בחינה משפטית בתוך שעות ספורות ממועד גילוי האירוע.

במקביל נדרש תיעוד שוטף לאורך ציר הזמן: אילו גורמים ידעו, באיזה מועד, אילו פעולות בוצעו ומי אישר אותן. תיעוד זה משמש בסיס להתנהלות מול הביטוח, מול הרגולטור ומול לקוחות.

חזרה לפעילות

השחזור הוא שלב בתהליך ולא סיומו. יש להעלות את המערכות מהגיבוי בסביבה מבודדת, לוודא סגירת וקטור החדירה ולחזק את הרכיבים שנפגעו טרם החיבור מחדש לרשת. בסיום מופק דוח סיכום הכולל את השתלשלות האירוע, הפעולות שננקטו, הבקרות שהוטמעו והפערים שנותרו פתוחים.

היערכות מוקדמת מהווה חלק מהותי מההגנה. ארגון המחזיק נוהל טיפול, גיבוי מבודד ומוקד חירום מתפקד מתמודד עם אירוע באופן שונה מהותית מארגון הפועל באלתור. תרגול קצר פעמיים בשנה אפקטיבי יותר ממסמך מפורט שאינו מיושם.

באירוע פעיל ניתן לפנות לקומודור מערכות מידע לצורך בידוד ראשוני, שימור ראיות וליווי בקבלת ההחלטות. לקראת היערכות מראש, החברה בונה תוכנית התאוששות ומלווה את תרגולה.

המשך קריאה

לבחינת מצב התשתיות בארגון

פנייה ראשונית לקומודור מערכות מידע כוללת שיחת אפיון קצרה, שבסיומה מתקבלת תמונת מצב ראשונית וסדרי עדיפויות מומלצים, ללא עלות וללא התחייבות.