אבטחת מידע לעסקים: רשימת בדיקות שחייבים לבצע באתר ובמערכות
אבטחת מידע לעסקים נשמעת לפעמים כמו משהו ששייך לסרטי מתח, אבל בפועל זו פשוט סדרה של בדיקות חכמות שמורידות סיכונים ומעלות שקט.
במאמר הזה תקבל רשימת בדיקות פרקטית לאתר, לענן, לרשת, לעמדות עבודה ולתהליכים.
כדי לא ללכת לאיבוד, אפשר גם להיעזר בשירותים כמו אבטחת מידע לעסקים – אייפי מחשבים, ולראות עוד כלים והסברים בהאתר של אייפי מחשבים.
לפני הכל: מה בדיוק אנחנו מנסים להשיג פה?
המטרה לא ״להיות מאובטחים״ ככותרת יפה למצגת.
המטרה היא להוריד את הסיכוי לאירוע, לצמצם נזק אם משהו קורה, ולדעת בדיוק מה עושים בדקות הראשונות.
וכן, גם לעבור ביקורות, דרישות לקוחות, וספקים שאוהבים לשאול שאלות קשות.
שלושה עקרונות שאסור להתווכח איתם:
- נראות – לדעת מה יש לכם: נכסים, משתמשים, שירותים, הרשאות.
- צמצום שטח תקיפה – פחות מערכות פתוחות, פחות הרשאות, פחות הפתעות.
- התאוששות – גיבוי זה נחמד. שחזור שעובד זה החיים.
צ׳ק ליסט לאתר: 12 בדיקות שמפרידות בין אתר ״חי״ לאתר ״חי מדי״
אתר הוא חלון הראווה שלכם.
וזה גם המקום שבו כל העולם יכול לנסות מזל.
1) HTTPS, HSTS ו״אין תירוצים״
ודאו שכל הדפים נטענים ב-HTTPS בלבד.
הגדירו HSTS כדי למנוע נפילות אחורה ל-HTTP.
ועשו בדיקה שאין ״תוכן מעורב״ שמושך משאבים לא מאובטחים.
2) ניהול עדכונים: מי עושה, מתי, ואיך יודעים שהצליח?
מערכת ניהול תוכן, תוספים, ספריות צד שלישי, תבניות.
כל אלה הם ״דלתות״.
מדיניות טובה היא פשוטה: עדכונים שוטפים, בדיקה בסביבת בדיקות, ואז פריסה מסודרת.
3) הרשאות אדמין: פחות זה יותר
מספר חשבונות מנהל צריך להיות מינימלי.
לכל אחד – משתמש אישי, בלי ״admin״ משותף.
ואם אפשר – התחברות עם MFA.
4) טפסים, העלאות קבצים וקלט משתמשים: המקום שבו קורה הקסם (והבלגן)
כל טופס צריך ולידציה בצד שרת.
העלאת קבצים? רק סוגים מותרים, סריקה, שינוי שם, אחסון מחוץ לתיקייה ציבורית אם אפשר.
והגנה בסיסית נגד הזרקות: סינון, פרמטריזציה, וקידוד פלט.
5) כותרות אבטחה (Security Headers) שהן כמו חגורה באוטו
בדקו שיש לפחות:
- Content-Security-Policy
- X-Content-Type-Options
- Referrer-Policy
- Permissions-Policy
זו לא תרופת פלא, אבל זה מוריד סיכונים בצורה אלגנטית.
6) WAF והגנות שכבה 7: כי בוטים לא נחים
שקלו WAF או שירות הגנה אפליקטיבי.
כללי Rate Limiting על התחברות וטפסים יחסכו לכם הרבה כאב ראש.
7) גישה לפאנלי ניהול: לא חייבים להשאיר שלט ניאון
הגבילו גישה לפי כתובות IP כשאפשר.
הוסיפו MFA.
ושנו נתיבי ברירת מחדל אם המערכת מאפשרת.
8) לוגים: אם אין תיעוד – אין סיפור
הפעילו לוגים לכניסות, שינויים קריטיים, שגיאות, וניסיונות כושלים.
שמרו לוגים במקום מרכזי, עם הרשאות צפייה מוגבלות.
9) סריקות פגיעויות: לא רק כשמשעמם
הריצו סריקה תקופתית.
אבל אל תסתפקו בתוצאה של ״אדום-ירוק״.
הסתכלו על ההקשר העסקי: מה באמת חשוף ומה באמת חשוב.
10) סודות וקונפיגורציות: איפה מסתתרות המפתחות?
אל תשמרו סיסמאות, מפתחות API או מחרוזות חיבור בקוד פתוח או בקבצי קונפיגורציה לא מוגנים.
העדיפו Secret Manager או משתני סביבה עם הרשאות נכונות.
11) פרטיות וקוקיז: רק מה שצריך, בצורה נקייה
מיפוי נתונים שנאספים דרך האתר חשוב גם כדי לאסוף נכון וגם כדי לא להיסחף.
כלי צד שלישי? רק מה שיש לו ערך אמיתי.
12) גיבוי אתר ושחזור: האמת יוצאת בשחזור
גיבוי יומי זה בסיס.
שחזור ניסיוני פעם בתקופה זה מה שמפריד בין ״יש לנו גיבוי״ ל״יש לנו יכולת לחזור לעבוד״.
מערכות וארגון: 10 בדיקות שמתחילות מאחורי הקלעים
פה קורים הדברים שבאמת מזיזים עסק.
מיילים, קבצים, כספים, לקוחות, עובדים.
1) ניהול זהויות והרשאות: מי נכנס לאן ולמה?
מיפוי תפקידים והרשאות הוא זהב.
הגדירו עיקרון של הרשאות מינימליות.
כל עובד מקבל רק מה שהוא צריך כדי לעבוד, לא כדי ״להרגיש בבית״.
2) MFA בכל מקום שזה הגיוני (וזה הגיוני כמעט תמיד)
מייל, VPN, מערכות ניהול, חשבונות ענן.
אם אפשר – אפליקציית אימות או מפתח פיזי.
SMS עדיף מכלום, אבל לא לבחור בו רק כי הוא ״נוח״.
3) מחשבים ותחנות עבודה: הבסיס שאף אחד לא מתלהב ממנו
עדכוני מערכת והקשחות.
הצפנת דיסק.
אנטי וירוס או EDR עם התראות אמיתיות, לא רק אייקון מרגיע.
4) רשת: חלוקה חכמה במקום מסיבה אחת גדולה
הפרידו רשת אורחים מהרשת הארגונית.
הפרידו שרתים מעמדות קצה.
וכשאפשר – סגמנטציה לפי תפקידים.
5) אימייל: המקום שבו רוב הבעיות מתחילות בחיוך
הגדירו SPF, DKIM ו-DMARC.
הפעילו סינון מתקדם.
וחשוב לא פחות: מדיניות ברורה להעברת כספים ואישורי תשלומים.
6) ענן: הרשאות, לוגים, והתראות
בדקו מי בעלים, מי אדמין, ומי ״פעם היה צריך״ ועדיין נשאר.
הפעילו לוגים של פעולות אדמיניסטרציה.
והגדירו התראות על אירועים חריגים: כניסה ממדינה לא צפויה, יצירת מפתח חדש, שינוי הרשאות.
7) גיבויים ארגוניים: כלל 3-2-1 בלי דרמה
שלושה עותקים.
שני סוגי מדיה.
עותק אחד מנותק או בלתי ניתן לשינוי.
ואז בדיקת שחזור אמיתית, עם מדידה של זמן התאוששות.
8) מכשירי מובייל: כי העבודה לא נגמרת במשרד
MDM כשיש מספיק מכשירים וניהול מרכזי.
חובה קוד נעילה, הצפנה, ואפשרות מחיקה מרחוק.
הפרדה בין אפליקציות עבודה לאישי עושה סדר ושומר על כולם רגועים.
9) ספקים חיצוניים: ההרשאה שלהם היא האחריות שלכם
מיפוי ספקים עם גישה למערכות.
חשבונות אישיים לספקים, לא משתמש משותף.
וגישה מוגבלת בזמן ובתחום, עם ביטול כשאין צורך.
10) תרגול אירוע: 60 דקות שמצילות שבוע
תרגול קצר של ״מה עושים אם״.
מי מחליט, מי מתקשר, מי מנתק, מי משחזר.
והכי חשוב – איפה המסמך הזה נמצא כשכולם בלחץ.
שאלות ותשובות קצרות, כי למי יש זמן לחפור?
ש: מה הבדיקה הכי מהירה שנותנת הכי הרבה ערך?
ת: הפעלה של MFA במייל ובחשבונות אדמין, ואז סריקה מהירה לראות שאין משתמשים מיותרים עם הרשאות גבוהות.
ש: גיבוי בענן זה מספיק?
ת: תלוי. אם זה רק ״שכפול״ בלי גרסאות ובלי יכולת שחזור נקייה, זה עלול לא להספיק. צריך לוודא שחזור אמיתי וקיים עותק שלא קל לשנות.
ש: איך יודעים אם האתר ״דלף״ מידע בלי ששמנו לב?
ת: מתחילים מלוגים, בדיקת הרשאות לקבצים, וסריקה לתיקיות ציבוריות. אם אין לוגים – זו כבר תשובה בפני עצמה.
ש: למה כולם מדברים על הרשאות מינימליות?
ת: כי זה מקטין נזק. גם אם משתמש נופל בפישינג, הוא לא אמור לפתוח את כל הדלתות בעסק.
ש: כל כמה זמן צריך לעשות סריקות?
ת: אחרי שינוי גדול, ואז במחזור קבוע. העיקר להיות עקביים ולתקן לפי סיכון עסקי, לא לפי לחץ.
ש: מה לגבי סיסמאות – עדיין צריך ״סופר מורכבות״?
ת: עדיף סיסמאות ארוכות וייחודיות, מנהל סיסמאות, ו-MFA. ״מורכבות״ בלי ניהול טוב גורמת לאנשים לכתוב סיסמא על פתק. וזה לא הפתרון הכי אלגנטי.
רשימת בדיקה מהירה לסיום: מה לעשות כבר השבוע?
אם בא לכם להתחיל בלי להיכנס לפרויקטים אינסופיים, הנה סדר מומלץ.
- הפעילו MFA במייל, בענן ובחשבונות אדמין.
- בדקו הרשאות: מי אדמין ולמה.
- ודאו שיש גיבוי עם בדיקת שחזור.
- עדכנו מערכות ותוספים קריטיים באתר.
- הגדירו לוגים והתראות בסיסיות.
- סגרו חשבונות לא פעילים וספקים שלא צריכים גישה.
בסוף, אבטחה טובה מרגישה כמעט משעממת.
וזה מחמאה.
כי כשהכול מתוקתק, העסק פשוט עובד, הלקוחות מרוצים, ואתם פנויים להתעסק בדברים הכיפיים באמת.