סייבר
צילום: techmonster.co.il

האיום הגדול על החברות

למה חברות לא מגנות מספיק מפני איומים דיגיטליים ומה צריך לעשות כדי להקדים תרופה למכה? 

בועז גלעד |
נושאים בכתבה סייבר

אלפי חברות אינן מבינות לעומק את האיומים הדיגיטליים הענקיים שעלולים לפגוע בהן וערער את יציבותן. האיומים הדיגיטליים מתבררים כאיומים הגדולים ביותר לפירמות, אבל שאננות יתרה שמקורה בתפישות עולם מיושנות, דחיינות כלכלית וחוסר רצון להשקיע סכומים גדולים במנגנוני בטיחות וירטואליים, מונעים הגנות מספקות. המנהלים צריכים לפעול - נקיטת גישה פרואקטיבית שמשלבת טכנולוגיות מתקדמות ותכנון חכם תכין את למשבר הבא, אחרת החשיפה תהיה גדולה מדי ונראה גופים שמתערערים בעקבות תקיפות סייבר ואיומי דיגיטל אחרים.



מרבית הארגונים והחברות נשענים על תובנות ונתוני העבר בתהליכי התכנון שלהם ומהווים "עוגנים" שקל יחסית להיאחז בהם. גישה זו שמתבססת בעיקר על למידה וניסיון מהעבר, משולה לנהיגה תוך הסתכלות מתמדת במראה האחורית במקום להביט קדימה, מה שבטווח הארוך ייצר "תחושת ביטחון כוזבת". גישה זו אמנם מספקת רוגע זמני, אך כפי שלמדנו לצערנו על בשרנו, כרוכה בהתעלמות מסיכונים חדשים ומתפתחים ובסופו של דבר עלולה לרוב להתברר כשגויה ומסוכנת.


הדבר נובע ממספר טעויות נפוצות. הראשונה היא הערכת סיכונים שגויה ונטייה טבעית להמעיט בערכם של סיכונים שברמה התפישתית והתודעתית נראים רחוקים מהמציאות. השנייה היא העובדה שגם בשנת 2025 עדיין ישנן אלפי חברות ענק, בעיקר בתחום התעשייה הכבדה, שאינן מבינות לעומק את האיומים הדיגיטליים העדכניים. הטעות השלישית מקורה במחשבה ש"לנו זה לא יקרה", אופטימיות יתרה שלא פעם נובעת מתפישות עולם מיושנות, דחיינות כלכלית וחוסר רצון להשקיע סכומים גדולים במנגנוני בטיחות ואבטחה שלא מפיקים תמורה במאזן השנתי או נראים לעין.


רגולציה לא מספקת


אחד המנגנונים שתפקידו בין היתר לפצות ולגשר על הפערים הללו הוא הרגולציה, אלא שזו לבדה מהווה מנגנון מניע ובוודאי שאיננו מספק, משום שלרוב מנגנוני הפיקוח רחוקים מלהיות הרמטיים. לעיתים קרובות, חוקים ותקנות אמנם דוחפים ואף מאלצים ארגונים להתמודד עם סיכונים. עם זאת, בתחום אבטחת המידע התקנות חייבו חברות לאמץ סטנדרטים מחמירים, אך על-פי רוב, האיומים החדשים מקדימים אקספוננציאלית את מנגנוני הפיקוח הרגולטוריים נסמכי ביורוקרטיה ממשלתית. על כן אל לנו להמתין לה שתדרוש פעולה, אלא מחובתנו לנקוט פעולה וגישה פרואקטיביים שייעודה להבטיח כי תמונת האתגרים, האיומים והסיכונים החדשים מובנת היטב.


מספר משברים שאירעו בשנים האחרונות יכולים לשמש דוגמה טובה להבנה כי באמצעות גישה פרואקטיבית, ובשילוב של טכנולוגיות מתאימות, ניתן היה להיערך אליהם בהתאם ואף לחזותם. דוגמה מובהקת לכך הם מרכזים רפואיים וארגוני סחר בתחום הבריאות שנערכו לאירועי פנדמיה טרום פרוץ מגפת הקורונה, צפו את הביקושים לציוד רפואי, או לכל הפחות הגיבו בצורה גמישה וטובה והצליחו להתנהל במהלך תקופה זו בצורה טובה יותר. דוגמה נוספת היא חסימת תעלת סואץ בשנת 2021. ארגונים שלקחו בחשבון אפשרות לשיבושים בנתיבי וצירי אספקה ובחנו מבעוד מועד חלופות אחרות לשרשראות האספקה שלהם הצליחו למנוע עיכובים קריטיים. כך קרה גם במתקפת הסייבר הגדולה בשנת 2020 לשרשרת האספקה של חברת IT גדולה בשם SolarWinds, שבין לקוחותיה העיקריים נמנים משרדי הממשל האמריקאי, חמש הזרועות של צבא ארה"ב, רוב חברות הפורצ'ן 500 וביניהן עשר חברות התקשורת הגדולות בארה"ב. חברות וארגונים שנערכו מבעוד מועד עם מערכות ניטור מתקדמות גילו את הפרצות בזמן ומנעו נזק רחב היקף, זאת להבדיל מאחרים שגילו זאת לאחר מעשה ובעצם בכך התאפשרה גישה למידע ונתונים רגישים של גורמי הממשל האמריקני וחברות בעולם. אלו רק דוגמאות, מדי יום יש אלפי התקופת סייבר, פישינג, דרישות כופר ואיומים דיגטליים נופסים.


כיום הטכנולוגיה מהווה כלי משמעותי וקריטי שמאפשר לשנות את כללי המשחק, והימצאותם וזמינותם של כלים מתקדמים כמו הבינה המלאכותית מאפשרים לזהות ולחזות בשלבים מוקדמים תרחישי קצה עתידיים. מנגנון פיקוח דומיננטי נוסף מתייחס לתכנון תרחישים דינמי המאפשר יצירת מודלים מגוונים למצבי קיצון שונים, באמצעותם ניתן לערוך הדמיות מסוגים שונים, לרבות הגדלת עומסים תיאורטיים על מערכות התשתית, המערכות הארגוניות, האזרחיות או הביטחוניות. כלי מרכזי נוסף נוגע למערכות בניין הכח וניהול החוסן הארגוני המאפשרות שילוב בין כלים טכנולוגיים לתרבות ארגונית חזקה, ובכך לספק יחד מענה מקיף ומעמיק, תוך עידוד כלל העובדים לראות עצמם כמי שלוקחים חלק באתגר הבטחת החוסן הארגוני.


איך מזהים איומים?


הגישה הפרואקטיבית שמשלבת טכנולוגיות מתקדמות ותכנון חכם, לא רק שמגינה על הארגון מפני הפתעות בכלל, אלא גם מצמצמת את הסיכוי להיפגע מגורמים עוינים ופליליים, שגם הם עושים שימוש בטכנולוגיות מתקדמות לצרכיהם. כך לדוגמה, שימוש במערכות AI ובכלי ניטור מתקדמים מאפשר לזהות איומים ופגיעות סייבר בזמן אמת, למנוע מתקפות טרם התרחשותן, או לכל הפחות לצמצם את היקף הנזק הפוטנציאלי. בנוסף, תכנון ותרגול תרחישים שמביא בחשבון את נקודות החולשה הארגוניות – מאפשר להקדים תרופה למכה ולסגור פערים ופרצות. גישה זו מגדילה את החוסן הארגוני ומפחיתה באופן משמעותי את הסיכון לאובדן מוניטין, הפסדים כלכליים ונזקים אחרים ומקטינה את מנעד האפשרויות של התוקפים.


ארגונים שמקדימים ומזהים סיכונים טרם היווצרותם, לא רק שמצמצמים נזקים אפשריים ומגינים על עובדיהם, אלא גם ממלאים תפקיד מרכזי וקריטי בבניית חברה חזקה ועמידה יותר. חברות שמספקות פתרונות חדשניים, מחזקות את הביטחון האישי והחוסן החברתי והקהילתי, ובכך תורמות גם ליציבות הכלכלית והחברתית הרחבה יותר. בעולם שבו השינויים הם הכלל ולא היוצא מן הכלל, אין די בהסתמכות על נתוני וביצועי העבר ונדרש שילוב בין למידה מן העבר לבין אימוץ גישות מתקדמות ופרואקטיביות לחיזוי העתיד. בדומה לנהג המנווט במיומנות בין המראות למבט קדימה, כך עלינו לאזן בין נתונים היסטוריים לבין חדשנות טכנולוגית והסתכלות צופה פני עתיד. אם תשובתכם לשאלה האם אתם באמת מוגנים נשענת על העבר בלבד, כנראה שזה הזמן לשנות גישה ולהשקיע בתכנון שעונה על דרישות העתיד.


ניצב (דימ') בועז גלעד הוא בכיר לשעבר בשב"כ ובמשטרה, מנכ"ל חברת 

 S.T – Impact וחוקר במכון לחקר הביטחון האישי והחוסן הקהילתי במכללה האקדמית גליל מערבי

הגב לכתבה

השדות המסומנים ב-* הם שדות חובה