top of page

פורטל ידע

כשהסיכון מגיע דרך הספק שסמכת עליו

  • 13 ביולי
  • זמן קריאה 3 דקות

מאת: עופר פרפרי | ראש חטיבת הסייבר Techunity

15.07.2026

אחד האירועים הכי מורכבים שליוויתי בשנים האחרונות לא התחיל בארגון שהגנתי עליו. הוא התחיל בחברת תוכנה קטנה, ספק משנה, אבל בעלת חשיבות עסקית עליונה לחברה.


שני אירועים, אותה תובנה


הראשון היה מערכת ליבה של ספק חיצוני. מערכת ותיקה, מרכזית, כזאת שכולם יודעים שהיא בעייתית אבל אף אחד לא נוגע בה כי היא נוגעת בהכל. הסיכון היה ידוע. הוא היה מתועד. היו שם התרעות שחזרו על עצמן לאורך זמן. אבל המורכבות של להחליף אותה הייתה גבוהה כל כך, והספק מצידו לא בדיוק רץ לטפל, שבסוף הגיע האירוע שכולם ידעו שיגיע. חטפנו שם. לפחות ידענו להיערך לתגובה מהירה, איכותית וממוקדת אז הנזקים כמעט ולא היו..


השני היה הפוך לגמרי. ספק שעוני נוכחות. מערכת SaaS לכאורה תמימה, שאף אחד לא מסתכל עליה מזווית סייבר. שרת הניהול שלה היה גרוע בצורה שקשה להסביר, כולל התרעות ברורות על הבעיות שלו, אבל אף אחד לא עצר לחשוב שדרך שם יכול להגיע משהו. כל מחשב שהתחבר לשרת הזה נדבק, וכל מחשב שכבר נדבק ניסה להדביק את שאר הרשת. אירוע שהגיע ממקום שאף אחד לא ציפה לו..

שני אירועים שונים לגמרי. אחד ידוע מראש, אחד הפתעה מוחלטת. אותה תוצאה.


הבעיה האמיתית עם שרשרת אספקה


כשמדברים על supply chain risk בכנסים ובוובינרים זה בדרך כלל מגיע עם שקופיות על SolarWinds ועם מספרים גדולים מארה"ב. זה נכון, זה חשוב, אבל זה גם מרחיק את הנושא מהמציאות היומיומית של הארגון הישראלי הממוצע.

המציאות היומיומית היא הרבה יותר פרוזאית. כל ארגון שמנהל מערכות CRM, ERP, מערכות נוכחות, ניהול לידים, תמיכת לקוחות, גיבויים בענן, ניטור רשת - עובד מול עשרות ספקים. חלקם גדולים ומוכרים, חלקם קטנים ושכוחים. לחלקם יש גישה ישירה לסביבת הייצור. לחלקם יש agent שיושב על כל תחנת עבודה. לחלקם יש API  שמחבר את כל המערכות.

כל אחד מהם הוא בעצם הרחבה של מרחב התקיפה שלך, ורוב הארגונים לא מנהלים אותם בצורה שמשקפת את זה.

כל ממשק, כל ספק, כל יועץ וכל חברה שותפה או פעילות משותפת נדרשים לטיפול כזה או אחר מבחינת אבטחת מידע.


ספק אחד לא שווה לספק שני


הטעות הכי נפוצה שאני רואה היא לטפל בכל הספקים באותו אופן. חתמנו על חוזה, קיבלנו SOC2 או ISO27001, ועברנו הלאה. אבל SOC2 של ספק לא אומר שהשרת שלו מאובטח. זה אומר שהוא עמד בדרישות של אודיטור בנקודת זמן מסוימת.


יש הבדל אדיר בין ספק שיש לו קריאה לAPI  מוגבל ומבוקר לבין ספק שיש לו agent שרץ על כל מחשב בארגון עם הרשאות מערכת. שניהם עוברים את אותו תהליך. חותמים על NDA, עוברים שאלון ואולי פגישה, חותמים גם על נספח אבטחת מידע ואפילו DPA אם נדרש... אבל הסיכון שלהם בהכרח לא זהה.

מה שצריך זה לסווג ספקים לפי רמת הגישה שלהם לסביבה שלך, לא לפי גודלם או המוניטין שלהם. ספק שעוני נוכחות שיש לו agent על כל endpoint הוא סיכון קריטי גם אם מדובר בחברה של עשרה אנשים.


הסיכון הידוע שאתה יודע שלא טיפלת בו


חלק מהאתגר עם supply chain הוא שהסיכונים לפעמים ידועים לחלוטין, מתועדים, ועדיין לא מטופלים. זה לא עצלנות ולא חוסר מקצועיות. זה מציאות תפעולית.

מערכת שקשורה בכל וקיימת שנים, ספק שאחראי על תהליך קריטי ולחץ להחלפה שלו יגרום חודשים של כאב, ממשק ישן שאין לו תמיכה אבל כולם עדיין תלויים בו. הדינמיקה הזאת מוכרת לכל CISO ולכל מנמ"ר. אתה יושב עם הסיכון כי עלות הטיפול נראית גבוהה יותר מעלות הסיכון עצמו, עד שיום אחד בהיר.. הוא מתממש.


מה שאפשר לעשות במצב כזה, גם כשלא ניתן לטפל בשורש, זה לבודד. לוודא שהמערכת הבעייתית לא יכולה לשמש כגשר לשאר הסביבה, לנטר את התנועה שיוצאת ממנה, ולהגביל את ההרשאות שלה למינימום הנדרש לפעילות. זה לא פתרון, אבל זה הופך אירוע קטסטרופלי לאירוע שניתן לנהל.


מה עושים בפועל


מיפוי ספקים לפי רמת גישה זה הצעד הראשון. לא רשימה של ספקים בקובץ אקסל שמישהו עדכן לפני שנתיים, אלא הבנה עדכנית של מי מחובר למה, עם אילו הרשאות, ומה הוא יכול לעשות מהחיבור הזה, לאיזה מידע הוא נגיש ועוד..


מינימום הרשאות לספקים, כמו שצריך לעשות לעובדים. ספק שצריך לעדכן agent רוצה לגשת למה? לאיזה שרת? באיזה port? מאיזה כתובת? המינימום הרשאות שצריך לתת לספקים צריך להיות הרבה יותר נמוך משאר העובדים בארגון והרבה יותר מנוטר.


בדיקות שוטפות ולא רק בחתימת חוזה. ISO27001 שהתקבל לפני שלוש שנים לא מספר לך כלום על מה שקורה היום. שאלונים, בדיקות penetration לממשקים ביניכם, ומינימום אחת לשנה שיחה מסודרת עם הספקים הקריטיים על מה השתנה אצלם.


ותהליך offboarding לספקים, לא רק לעובדים. כשספק מפסיק לתת שירות, צריך לוודא שכל הגישות שלו נסגרות, כל ה-API keys מבוטלים, כל ה-agents מוסרים. שהמידע שלנו שנמצא אצלו נמחק ויש אסמכתא לכך.. זה נשמע בסיסי ואתם תופתעו כמה פעמים זה לא קורה.


בקיצור, אם התוכן הזה מערער אתכם קצת ולוקח לכם יותר מכמה דקות להבין אם יש לכם או אין לכם.. סימן שאתם צריכים לעשות עבודה.

מוזמנים ליצור קשר להתייעצות, סיוע או לכל דבר ;)

 

הכותב הוא ראש חטיבת הסייבר ב-Techunity, חברה המתמחה בשירותי סייבר, תשתיות IT וענן, מערכות CRM ו-ERP למגוון רחב של ארגונים בישראל.

תגובות


bottom of page