קובץ אחד שלא נפתח, הודעת כופר על מסכי העובדים או גישה שנחסמה למערכת החשבונות יכולים לעצור פעילות שלמה בתוך דקות. פתרון כופר לארגונים אינו מסתכם בתוכנת אנטי-וירוס או בגיבוי שנשמר אי שם בענן. הוא מערך מתואם של מניעה, זיהוי, תגובה ושחזור, שנועד לאפשר לעסק להמשיך לפעול גם תחת אירוע סייבר משמעותי.
עבור משרד עורכי דין, מרפאה, בית ספר, רשות מקומית או חברה מסחרית, המשמעות של תקיפת כופר אינה רק טכנולוגית. היא עלולה לכלול השבתת שירות ללקוחות, אובדן הכנסות, חשיפת מידע רגיש, פגיעה באמון וניהול משבר מול עובדים, ספקים וגורמי רגולציה. לכן ההחלטות שמתקבלות בשעות הראשונות חשובות לא פחות מהטכנולוגיה שהותקנה מראש.
מהי תקיפת כופר ומה השתנה בשנים האחרונות?
נוזקת כופר, Ransomware, חודרת לרשת הארגונית ומצפינה קבצים, שרתים או תחנות עבודה כדי למנוע גישה למידע. לאחר מכן התוקפים דורשים תשלום, לרוב במטבע דיגיטלי, בתמורה למפתח פענוח. במקרים רבים הם אינם מסתפקים בהצפנה: לפני הפעלת הנוזקה הם מעתיקים מידע החוצה ומאיימים לפרסם אותו אם הכופר לא ישולם.
השיטה הזו הופכת את האירוע לבעיה עסקית כפולה. גם אם יש גיבוי תקין ואפשר לשחזר את המערכות, עדיין צריך לבחון איזה מידע נחשף, מי עלול להיפגע ומהן חובות הדיווח והטיפול. ארגון שמתרכז רק בהחזרת הקבצים עלול לפספס את החלק המהותי של האירוע.
הכניסה לארגון יכולה להתחיל בהודעת דיוג משכנעת, סיסמה שנגנבה, גישה מרחוק שאינה מוגנת מספיק, עדכון אבטחה שלא בוצע או ספק בעל הרשאות רחבות. אין נקודת כשל אחת, ולכן גם ההגנה צריכה להיות רב-שכבתית.
פתרון כופר לארגונים מתחיל הרבה לפני ההודעה
היעד הריאלי אינו להבטיח שאף ניסיון תקיפה לא יגיע. היעד הוא להקטין באופן משמעותי את הסיכוי לחדירה, לזהות התנהגות חשודה במהירות ולמנוע מתוקף לנוע בין מערכות ולהצפין את סביבת העבודה כולה.
שכבת ההגנה הראשונה היא ניהול זהויות והרשאות. לכל עובד צריך להיות חשבון אישי, הרשאות לפי תפקיד ואימות רב-שלבי, במיוחד לגישה לדואר, לקבצים בענן, למערכות פיננסיות ולחיבור מרחוק. חשבונות מנהל הם יעד מועדף לתוקפים, ולכן יש לצמצם את השימוש בהם ולפקח עליו. עובדים אינם זקוקים להרשאות ניהול כדי לבצע את עבודתם השוטפת.
לצד זה נדרשת הגנה על נקודות הקצה – מחשבים ניידים, עמדות משרדיות ושרתים. פתרונות הגנה מתקדמים יכולים לזהות הצפנה חריגה של קבצים, הפעלה של תהליכים חשודים או ניסיונות לנטרל כלי אבטחה. אך כלי כזה יעיל רק כשהוא מנוהל: יש לעקוב אחרי התרעות, לעדכן מדיניות ולוודא שכל התחנות אכן מחוברות ומוגנות.
גם רשת נכונה מצמצמת נזק. הפרדה בין רשת העובדים, השרתים, האורחים ומערכות רגישות מקשה על תוקף לנוע ממחשב אחד לכלל הארגון. זהו שיקול חשוב במיוחד במרפאות, מוסדות חינוך ועסקים עם מערכות תפעוליות שאי אפשר להשבית לזמן ממושך.
גיבוי הוא תנאי לשחזור, לא מדבקה של ביטחון
גיבוי איכותי הוא קו ההגנה האחרון מפני הצפנה, אך רק אם הוא תוכנן למציאות של תקיפת כופר. גיבוי שנגיש תמיד מאותו חשבון מנהל או מאותה רשת עלול להיות מוצפן יחד עם השרתים. גם גיבוי שמתבצע מדי יום אינו מספיק אם איש לא בדק שהוא ניתן לשחזור ושכל המידע החיוני נכלל בו.
מדיניות נכונה שומרת עותקים במספר מיקומים, כולל עותק מבודד או בלתי ניתן לשינוי לתקופה מוגדרת. היא מגדירה כמה זמן ניתן לאבד מבחינת נתונים, למשל שעה או יום עבודה, וכמה זמן הארגון יכול להישאר ללא מערכת קריטית. אלו אינן שאלות טכניות בלבד: מנהל הכספים, מנהל התפעול ובעלי המערכת צריכים להחליט מה חיוני להמשך הפעילות.
בדיקות שחזור תקופתיות הן החלק שרבים מדלגים עליו. לא די לראות סימון ירוק בלוח הבקרה. צריך לשחזר בפועל קבצים, שרת וירטואלי או סביבת עבודה, למדוד את הזמן ולוודא שהמידע תקין. לעיתים מתגלה רק בבדיקה שחסרה תיקייה מרכזית, שהגיבוי אינו מוצפן כנדרש או שהשחזור איטי מכדי לעמוד בצורך העסקי.
מה עושים בדקות הראשונות של אירוע כופר?
כאשר מתגלה הודעת כופר או הצפנה חריגה, הנטייה הטבעית היא לפתוח קבצים, לנסות למחוק את ההודעה או להפעיל מחדש מחשבים. פעולות כאלה עלולות למחוק סימנים חשובים, להרחיב את הפגיעה או לאפשר לנוזקה להמשיך לפעול. יש לפעול לפי נוהל ברור ובסיוע גורם מקצועי.
בשלב הראשון יש לבצע ארבע פעולות מיידיות:
- לנתק מהרשת מחשבים ושרתים החשודים שנפגעו, בלי לכבות אותם אלא אם קיים סיכון ברור להתפשטות.
- לחסום זמנית גישות מרחוק, חשבונות חשודים וחיבורים שאינם הכרחיים לפעילות הבסיסית.
- לתעד את השעה, ההודעה שהתקבלה, המערכות המושפעות וכל פעולה שבוצעה מאז הזיהוי.
- להפעיל צוות תגובה הכולל הנהלה, IT, אבטחת מידע, ייעוץ משפטי ובמידת הצורך חברת הביטוח וגורמי סייבר מוסמכים.
במקביל, יש לבדוק אם מדובר בהצפנה מקומית או באירוע רחב יותר: האם יש כניסות חריגות לחשבונות? האם הועתק מידע? אילו שרתים מושפעים? האם הגיבויים זמינים ונקיים? בדיקה מסודרת מונעת שחזור מוקדם מדי לסביבה שעדיין נשלטת בידי התוקף.
האם לשלם את הכופר?
אין תשובה אחידה שמתאימה לכל אירוע, אך תשלום אינו פתרון טכנולוגי ואינו מבטיח חזרה לפעילות. תוקפים עשויים לספק מפתח שאינו עובד, לדרוש סכום נוסף, להשאיר דלת כניסה ברשת או לפרסם מידע למרות התשלום. נוסף לכך, קיימים שיקולים משפטיים, ביטוחיים ורגולטוריים שצריך לבחון לפני כל החלטה.
החלופה המועדפת היא שחזור מסודר מגיבויים נקיים לאחר סילוק הגישה של התוקף, החלפת סיסמאות, חיזוק ההגנות ובדיקה של כלל הסביבה. במצבים שבהם מידע רגיש נגנב, הטיפול כולל גם הערכת חשיפה, ניהול תקשורת אחראית ודיווח לפי הדרישות הרלוונטיות. ניסיון להסתיר את האירוע אינו תחליף לתהליך מקצועי.
התאוששות נכונה מחזירה שירות, לא רק קבצים
ארגון שנפגע צריך לקבוע סדר עדיפויות עסקי לשחזור. בדרך כלל מתחילים במערכות זהות ותקשורת, לאחר מכן במערכות הליבה שמשרתות לקוחות ותפעול, ורק בהמשך במערכות משניות. שחזור של כל השרתים בו-זמנית נשמע מהיר, אבל עלול לייצר בלבול, עומס וסיכון להחזרת רכיבים נגועים.
לפני החזרה לפעילות מלאה יש לבנות מחדש תחנות עבודה שנפגעו, לעדכן מערכות, להחליף סיסמאות ומפתחות גישה, לבטל הרשאות שאינן נחוצות ולבחון יומנים לצורך איתור נקודת החדירה. אם לא מטפלים בשורש האירוע, אותה גישה יכולה לשמש את התוקף גם לאחר שהקבצים חזרו.
כאן באה לידי ביטוי החשיבות של שותף IT קבוע שמכיר את סביבת הארגון, את השרתים, שירותי הענן, המשתמשים והעדיפויות העסקיות. צוות שמקבל את הקריאה רק בזמן משבר צריך קודם למפות את התמונה. צוות מנוהל יכול לפעול לפי תיעוד, נוהל התאוששות והיכרות מוקדמת עם המערכות. Tuzali מסייעת לארגונים לבנות מעטפת כזו של ניהול תשתיות, הגנת סייבר, גיבוי ותמיכה שוטפת.
העובדים הם חלק ממערך ההגנה
הדרכת מודעות אינה הרצאה שנתית שמסמנים עליה וי. עובדים צריכים לדעת לזהות הודעה חריגה, לאמת בקשות להעברת כספים או לשינוי פרטי ספק, לדווח במהירות ולא לחשוש לטעות. דיווח מוקדם על לחיצה חשודה יכול למנוע אירוע רחב.
עם זאת, אין היגיון להטיל את האחריות כולה על העובדים. גם עובד מנוסה עלול ליפול להודעה שנראית אמינה. לכן הדרכה צריכה לעבוד יחד עם אימות רב-שלבי, סינון דואר, הרשאות מצומצמות, הגנה על תחנות וגיבוי שנבדק. אבטחת מידע טובה מתוכננת כך שטעות אנוש לא תהפוך מיד להשבתה ארגונית.
הצעד הנכון אינו להמתין לאירוע כדי לגלות אילו מערכות חיוניות, האם הגיבוי באמת עובד ומי מקבל החלטות תחת לחץ. בדיקה קצרה של המוכנות היום יכולה לחסוך ימים של השבתה, עלויות כבדות ופגיעה באמון שהעסק בנה לאורך שנים.