מקרה בוחן התאוששות מתקיפת כופר בעסק ישראלי

מקרה בוחן התאוששות מתקיפת כופר: כך עסק ישראלי החזיר מערכות, קבצים ועבודה שוטפת לפעילות בתוך שעות - וצמצם את הנזק העסקי והסיכון להישנות בעתיד באמצעות גיבוי.
מקרה בוחן התאוששות מתקיפת כופר בעסק ישראלי

ביום ראשון, 08:12 בבוקר, עובדי חברה ישראלית בתחום השירותים המקצועיים החלו לדווח שאינם יכולים לפתוח מסמכי לקוחות. בתוך דקות התברר שמדובר באירוע כופר: קבצים משותפים הוצפנו, הודעת דרישה לתשלום הופיעה על השרת, וחלק מהעמדות ננעלו. מקרה בוחן התאוששות מתקיפת כופר כזה ממחיש נקודה שמנהלים רבים מגלים רק ברגע האמת: ההבדל בין אירוע סייבר משתק לאירוע מנוהל אינו רק איכות ההגנה, אלא היכולת לקבל החלטות נכונות ולשחזר פעילות במהירות.

המקרה המתואר כאן מבוסס על תרחיש מייצג ומאוגד, ללא פרטים מזהים. מטרתו אינה להציג הבטחה שלפיה כל אירוע מסתיים בתוך שעות, אלא להראות כיצד עסק של כ-60 עובדים יכול לצמצם נזק כאשר תשתיות, גיבויים, הרשאות ותהליך תגובה מתוכננים מראש.

נקודת הפתיחה: עסק עובד, אך תלוי מדי במערכת אחת

החברה הפעילה מערכת קבצים מקומית, סביבת Microsoft 365, תוכנת הנהלת חשבונות ושרת יישומים פנימי. העובדים עבדו מהמשרד ומהבית, וחלקם התחברו מרחוק באמצעות גישה שהוגדרה שנים קודם לכן. כמו עסקים רבים, גם היא השקיעה באנטי-וירוס ובגיבוי, אך לא בדקה באופן סדור אם ניתן לשחזר את הגיבוי במהירות ואם הוא מופרד מספיק מהסביבה התפעולית.

התקיפה החלה ככל הנראה מחשבון משתמש שנפרץ לאחר התחזות בדוא"ל. משם התוקף הרחיב הרשאות, סרק תיקיות משותפות והפעיל הצפנה בשעות הלילה. בבוקר, כשהצוות הגיע לעבודה, המידע היה עדיין קיים פיזית – אך בלתי שמיש מבחינה עסקית.

זו ההבחנה החשובה: מתקפת כופר אינה בעיית IT בלבד. כאשר מסמכי לקוחות, הצעות מחיר, תיקים מקצועיים או קבצי הנהלת חשבונות אינם נגישים, התפעול נעצר. לקוחות ממתינים למענה, עובדים מאלתרים פתרונות, וההנהלה נדרשת להחליט תחת לחץ אם לנתק מערכות, לשלם, לדווח או להפעיל חלופות ידניות.

השעה הראשונה: לעצור התפשטות לפני שמתחילים לשחזר

התגובה הראשונית לא הייתה ניסיון לפתוח קבצים או למחוק את הודעת הכופר. תחילה נותקו עמדות חשודות מהרשת, נחסמה גישה מרחוק, והוגבלה תקשורת בין אזורים שונים בתשתית. המטרה הייתה פשוטה: למנוע מהאירוע להגיע למערכות שעוד לא נפגעו, ובמיוחד למאגרי גיבוי ולחשבונות מנהל.

במקביל, צוות ה-IT מיפה שלושה דברים: אילו מערכות נפגעו בפועל, אילו משתמשים היו פעילים בזמן החריג, ומהי נקודת השחזור האחרונה שניתן לסמוך עליה. זה שלב שאסור לדלג עליו. שחזור מהיר מדי, בלי להבין אם התוקף עדיין מחזיק בגישה, עלול להחזיר את העסק בדיוק לאותה נקודת סיכון.

ההנהלה קיבלה עדכון קצר וברור: מה ידוע, מה עדיין נבדק, אילו שירותים מושבתים ומהו סדר הפעולות. במקום להציף את המנהלים במונחים טכניים, הוצג מצב עסקי: הגישה לקבצים אינה זמינה, הדוא"ל ממשיך לפעול, נתוני הלקוחות לא יטופלו דרך המערכת עד להודעה חדשה, והעובדים יקבלו הוראות עבודה זמניות.

למה לא למהר לשלם?

דרישת הכופר נועדה לייצר תחושת דחיפות. אולם תשלום אינו מבטיח מפתח פענוח תקין, אינו מבטיח שהתוקפים לא יפרסמו מידע שנגנב, ואינו מבטיח שלא יתקפו שוב. במקרים מסוימים, ובעיקר כשאין גיבוי תקין או כשמידע רגיש דלף, נדרש ייעוץ מקצועי ומשפטי רחב יותר.

בתרחיש הזה, נמצא גיבוי מבודד מליל קודם שהיה תקין. לכן התקבלה החלטה שלא לנהל משא ומתן ולא לשלם, אלא להתמקד בהחזרת שליטה לסביבה ובשחזור מבוקר. זו אינה החלטה אוטומטית שמתאימה לכל ארגון, אבל היא מדגישה את הערך של גיבוי שניתן באמת להשתמש בו.

מקרה בוחן התאוששות מתקיפת כופר: סדר השחזור

הטעות הנפוצה היא להתחיל מהשרת המרכזי, משום שהוא נראה כמו לב העסק. בפועל, סדר השחזור צריך להיקבע לפי תלות עסקית וטכנולוגית. במקרה זה, הצוות לא החזיר את כל המערכות בבת אחת. הוא בנה סביבת שחזור נקייה, עדכן סיסמאות לחשבונות קריטיים, ביטל חיבורים שאינם נחוצים ובדק את תקינות הגיבוי לפני העלאה מחודשת של שירותים.

תחילה שוחזרו שירותי הזדהות והרשאות, כדי לוודא שרק משתמשים מורשים חוזרים לעבוד. לאחר מכן הוחזרה מערכת הקבצים, אך לא נפתחה מיד לכלל העובדים. בוצעו בדיקות מדגמיות של תיקיות, מסמכים והרשאות גישה. רק אחרי שהתקבל אישור שהמידע תקין ושאין סימנים להצפנה או לפעילות חריגה, נפתחה הגישה בהדרגה לצוותים.

מערכת היישומים הפנימית הוחזרה בשלב הבא, לאחר סריקה ובדיקת לוגים. במקביל, העובדים קיבלו הנחיות: לא להשתמש בסיסמאות קודמות, לא לפתוח הודעות חשודות, ולדווח מיד על כל חלון, קובץ או בקשת התחברות חריגים. התקשורת הפנימית הייתה חלק מההתאוששות, לא פעולה נלווית. עובד שלא יודע מה לעשות עלול, בלי כוונה, להחזיר את הסיכון לרשת.

בתוך אותו יום עבודה חודשה הפעילות של רוב המחלקות. חלק מהקבצים שנוצרו בין הגיבוי האחרון לבין מועד התקיפה נדרשו לאיתור ידני מתוך דוא"ל, מחשבים מקומיים או מערכות צד שלישי. זהו מחיר אמיתי של התאוששות, גם כאשר הגיבוי תקין. לכן מדדי התאוששות צריכים לכלול לא רק את השאלה מתי השרת חוזר לפעול, אלא גם כמה מידע העסק מוכן לאבד בין שתי נקודות גיבוי.

מה קבע את מהירות ההתאוששות

לא היה כאן פתרון קסם אחד. ההתאוששות התאפשרה בזכות שילוב בין גיבוי מופרד, יכולת לנטרל גישה במהירות, תיעוד בסיסי של המערכות והגדרה ברורה של בעלי תפקידים. כאשר לכל שירות יש בעלים, סדר עדיפויות ודרך שחזור ידועה, הלחץ לא נעלם – אך הוא לא הופך לכאוס.

גם גודל הארגון משפיע. עסק עם 15 עובדים יכול לעבור למתכונת ידנית זמנית מהר יותר, אך לרוב גם תלוי יותר באדם טכני יחיד. ארגון עם 150 עובדים זקוק למנגנון מסודר יותר של תקשורת, הרשאות, תיעוד ותמיכה. בשני המקרים, התלות במערכת קבצים אחת או בגיבוי שלא נבדק היא נקודת תורפה משמעותית.

הגורם המכריע היה שהגיבוי לא היה רק "וי ירוק" בדוח. הוא היה מוגן מהגישה היומיומית לרשת ונבדק בפועל. גיבוי שמחובר באופן קבוע לאותה סביבה שנפגעה, או כזה שלא ניתן לשחזר ממנו קובץ ומערכת בזמן סביר, אינו תוכנית התאוששות. הוא תקווה.

השבוע שאחרי: לא רק להחזיר את המערכות

אחרי חידוש הפעילות, נערכה בדיקה מסודרת של שורש האירוע. החשבון שנפרץ נחסם, הופעל אימות רב-שלבי במקומות שבהם לא היה קיים, והרשאות מנהל צומצמו לפי עקרון הצורך בלבד. גישה מרחוק הוגדרה מחדש, עדכוני אבטחה הושלמו, ונקבעה מדיניות מחמירה יותר לטיפול בקבצים מצורפים ובהודעות התחזות.

החברה גם הגדירה יעדי התאוששות עסקיים. אילו מערכות חייבות לחזור בתוך שעות, אילו יכולות להמתין יום, ומהו אובדן המידע המרבי שניתן לקבל בכל מערכת. השאלות האלו נשמעות תפעוליות, אך הן מונעות השקעה לא מדויקת. אין צורך שכל מערכת תשוחזר באותה מהירות, אך צריך לדעת מראש מהו המחיר של כל שעה ללא שירות.

ב-Cloud360 רואים שוב ושוב שהשקעה נכונה אינה מסתכמת במוצר אבטחה אחד. נדרשת מעטפת שמחברת בין ניטור, גיבוי בענן, ניהול הרשאות, עדכונים, הגנה על Microsoft 365, תמיכה זמינה ותהליך תגובה ברור. כאשר כל רכיב מנוהל בנפרד וללא תמונת מצב אחת, רגע האמת הופך למורכב יותר.

שלוש שאלות שמנהלים צריכים לשאול כבר עכשיו

השאלה הראשונה היא לא "האם יש לנו גיבוי?" אלא "מתי בדקנו שחזור מלא, וכמה זמן הוא לקח?" בדיקת שחזור תקופתית מגלה בעיות של הרשאות, נפחי אחסון, גרסאות או קבצים חסרים לפני שמתרחש אירוע.

השאלה השנייה היא מי רשאי לגשת לאילו מערכות. חשבון משתמש שנפרץ אינו חייב להפוך לאירוע רוחבי אם ההרשאות מוגבלות, חשבונות מנהל מוגנים, ואימות רב-שלבי מופעל בכל נקודת גישה מהותית.

השאלה השלישית היא מי מוביל את האירוע ב-30 הדקות הראשונות. צריך להגדיר מראש מי מקבל החלטות, למי מתקשרים, מי מעדכן עובדים ומי מאשר החזרת שירותים. בניהול משבר, בהירות חשובה לא פחות מטכנולוגיה.

מתקפת כופר נבחנת לא רק ביום שבו היא מתרחשת, אלא בהחלטות שמתקבלות חודשים קודם לכן. עסק שיודע היכן המידע שלו נמצא, כיצד הוא משוחזר ומי אחראי על כל שלב, יכול להמשיך לשרת לקוחות גם תחת לחץ – ולחזור לפעילות מתוך שליטה, לא מתוך הימור.

שירותי מחשוב לעסק כולל תמיכה טכנית לעסקים

עדיין מתלבטים?

90% מהעסקים שפנו אלינו גילו לפחות בעיה אחת
שסיכנה את המידע שלהם.

קבל בדיקת IT חינם — נחזור אליך תוך שעה.
✓ ללא התחייבות    ✓ ללא עלות    ✓ מענה תוך שעה
22 שנות ניסיון | 500+ לקוחות מרוצים
 
חיוג מהירוואטסאפ