אין מי שלא שמע על כך שהטכניון במתקפת כופרה קשה (אף כי יחסית מצניעים את הנושא במדיה – הן מהסיבה שזה מסייע לתוקפים ופוגע בחזות מדינת ישראל והן מהסיבה שלעיתים נאלצים לשלם את הכופר ולא רוצים שהנושא יהא בכותרות) ומדובר באירוע קשה מפאת גודל המערכות בהן מדובר וכנראה היקף הפריצה ענק.
לא אלאה בהסברים אודות כופרות אלא דווקא אתמקד בבעיה המאתגרת ביותר באירועים מסוג זה – כמו גם בכל אירוע אחר כמו שריפה – והיא מציאת המקור.
מציאת המקור חשובה בכדי להבין איך ומדוע קרה מה שקרה, בכדי להפיק לקחים, וחשוב מכך – בכדי לסגור את אותה פרצה שדרכה נכנסו.
קל לומר, קשה לבצע – בוודאי ובוודאי במערכות בגודל ובפרישה שיש לטכניון עם אלפי מחשבים אישיים ומחשבי סטונדטים, אלפי משתמשים, מערכות מידע, מכונות וירטואליות ותשתיות קמפוס עצומות יחד עם מאות ממשקים חיצוניים לגופים אזרחיים ובטחוניים. נסו לדמיין לעצמכם מה משמעות חיפוש מחט בערימת שחת שכזו כשאותו תוקף ניצל פרצה מבין מאות אפשריות – אם בציוד קצה אחד לא מעודכן מבין אלפים, אם באחת מבין מאות או אלפי תוכנות, אם באחת מבין מאות סיסמאות של עובדים רגישים או אפילו – בתסריט בלהות לא בלתי אפשרי – אם בעובד אחד מבין מאות שסרח ובחר לשתף פעולה עם הכופרים תמורת בצע כסף נדיב או סחיטה אישית (למשל אם פרצו לו למחשב וראו אותו חוגג בוידאו עם אבי חימי…).
אך לא בזאת תמו צרותיהם (וגם של אבי חימי) שכן אותם תוקפים שוהים לרוב תקופה ארוכה במערכות, מכינים את הקרקע ודואגים לטשטש עקבותיהם ולפעמים גם להותיר עקבות מטעים במכוון.
ומהי תקופה ארוכה? לפעמים חודשיים, לפעמים חצי שנה, לפעמים אף יותר מכך וזאת גם בין היתר על מנת להבטיח שכל מידע שנשמר לטווח זמן לאחור בגיבוי ובמערכות האבטחה כבר יאבד והמידע שיגובה כבר יהא נגוע ועקבות החדירה תאבדנה עם הזמן.
יש להבין ששמירת מידע וגיבויים לטווח ארוך טומנת בחובה עלות גבוהה וכמובן גם העובדה שככל שמשחזרים מידע בן חצי שנה ויותר – הלכה כל העבודה מאותה תקופה !
אבל המקור… כן המקור – הוא הבעיה האמיתית והטכניון עשוי לשלם כאן סכומים גדולים מהכופר לחברות ה-Incident Response (שחלקן בסדר בעוד אחרות עטות על הטרף לא פחות מהכופרים) המציעות את שירותיהן בניהול וניתוח האירוע ומציאת המקור (וכאן גם נכנס מערך הסייבר לתמונה לעזור מחד אך מאידך גם מלחיץ את כולם בנוכחותו)….
ומדוע? כי ללא מציאת המקור אין מידע על הפרצה ואז פשוט יפרצו שוב !.
כלומר בשלב זה המשמעות היא שהטכניון, על כל מערכותיו, מושבת כליל ולא ניתן להפעיל שום מערכת, גם אם יש גיבוי, עד שיהא ברור ומובן היכן הפרצה. המשמעות העסקית במקרה כזה היא נוראית למדי וחברות ענק הושבתו כליל במקרים כאלו עם נזקים של מיליארדים ואף פשיטות רגל.
(אגב לא בטוח שיש גיבוי אם זה לטווח ארוך לאחור ויש סיכוי טוב שישלמו את הכופר כמו במקרים אחרים ידועים שהוכחש ששולם אך בפועל שולם וגם שולם בהיעדר ברירה – שזה גם משחק כפול של רשות הסייבר ובכלל המדינה שאוסרת תשלום כופר אך בסוף, כנראה שתחת מעטה חשאיות ואיסור פרסום, הוא משולם וכמובן דרך חברות הלבנה צד ג').
אבל היכן זה נוגע באמת לכם ?
ראשית כל, זה מבהיר מעט את מורכבות האירועים האלו והחשיבות הרבה לא להגיע לשם מלכתחילה.
שנית, זה גם מסביר את המשמעות של גיבויים היסטוריים לטווח ארוך, שבעבר הסברנו כבר מדוע כדאי ליישם בעלות לא גבוהה, שכן ארגוני הכופרים והכופרות מחכים בסבלנות עד שהגיבויים לטווח קצר מתמלאים במידע הנגוע – ואז ברגע שהם מצפינים את המערכות גם המידע בגיבוי כבר נגוע.
לכן – על מנת לא להגיע לאבדן להלכה – כדאי לשמור גיבויים גם לטווח חצי שנה ושנה ואף יותר – המאפשרים לכם להציל לפחות חלק גדול מהמידע שלכם ולא לאבד הכל כליל (!). אני לא אחזור שוב ואסביר מהי המשמעות של אבדן כליל אבל זה בדיוק כפי שזה נשמע ובמידה ולא בחרתם לשמור גיבויים לטווח ארוך – האחריות בכזה במקרה תיפול רק עליכם (ואל תאמרו שלא הבהרנו).
שלישית – זה גם המקום לא להתקמצן על אנטיוירוסים בתחנות (שחשובים לא פחות מהשרתים שם אנו מתקינים), זה לא המקום לחסוך בסינון ספאם (שדרכו מגיעות רוב הכופרות או הפישינג לגניבת סיסמאות) ובוודאי שזה לא המקום לחסוך בגיבוי שירותים חיצוניים דוגמת OneDrive, GoogleDrive ושירותי 365 שרובם אינם מגובים וההנחה שחברות הענק תדאגנה לכם, אף על פי כן, היא שגויה.
רביעית, וכאן לא אכנס לנושא, ישנם מגוון שירותי אבטחה משלימים והגנות אותן אנו מציעים לשרתים ולתחנות אך סעיפי הגיבוי וההיסטוריה חשובים יותר ומי שלא מתחיל בזה – חבל להתעסק עם נושאים אחרים שאין בהם טעם אם בסוף אתם עשויים לאבד הכל כליל.
זהו לא מסר שיווקי.
זו קריאת השכמה עבורכם לעשות את החשבון מה יותר יקר לכם – המניעה או ההתמודדות עם השבר כי כל עוד הוא לא קרה הכל טוב אבל כשהוא קורה – לא בטוח שכל סכום שבעולם (שגם אין לכם) יציל אתכם ואת הנעשה אין להשיב לאחור.
יש לנו פתרונות (לגבות גם 20 שנה לאחור) ומי שרוצה לישון בשקט מוזמן לפנות אלינו.
נכתב ע"י
https://www.interconnect.co.il/
קרדיט תמונה – www.pexels.com


