MORNET CYBERSECURITY & INFORMATION SECURITY

אבטחת מידע וסייבר לעסקים וארגונים

אבטחה אפקטיבית לא נשענת על מוצר אחד. היא מחברת בין זהויות, תחנות קצה, שרתים, Microsoft 365, דואר, Firewall, רשת וגיבוי, ומגדירה מי רשאי לגשת למה, איך מזהים פעילות חריגה ומה עושים כאשר משהו משתבש.

MorNet מסייעת להקשיח את סביבת ה־IT, לצמצם משטח תקיפה, לחזק חשבונות והרשאות, לנהל Endpoint Security ו־EDR, לשפר את הגנת הדואר והרשת, ולהגדיר סדר עדיפויות לפי הסיכון העסקי.

אבטחת מידע וסייבר לעסקים

Endpoint & Server

הקשחת תחנות ושרתים, עדכונים, Endpoint Security, EDR וצמצום Attack Surface.

Identity & MFA

זהויות, MFA, הרשאות, חשבונות מנהל, Least Privilege ותהליכי Joiner/Leaver.

Network Security

Firewall, VPN, VLAN, הפרדת רשתות, גישה מרחוק ובקרה על שירותים חשופים.

Mail & Cloud

Microsoft 365, הגנת דואר, Anti-Phishing, SPF/DKIM/DMARC, שיתוף קבצים והרשאות ענן.

מחזור חיים של אבטחת מידע

אבטחה היא תהליך מתמשך, לא פרויקט חד־פעמי

אנו משתמשים בעקרונות מקובלים של ניהול סיכוני סייבר כדי לחבר בין מדיניות, נכסים, הגנה, זיהוי, תגובה והתאוששות. המטרה היא להבין מה חשוב לארגון ולשפר את ההגנה באופן מדורג.

מעטפת האבטחה

השכבות המרכזיות שאנו בוחנים ומחזקים

היקף העבודה משתנה לפי גודל הארגון, המערכות הקיימות והסיכון. לא כל ארגון צריך כל רכיב, ולכן מתחילים במיפוי ותעדוף.

SERVER & ENDPOINT HARDENING

הקשחה היא צמצום האפשרויות שהמערכת אינה צריכה

שרת או תחנה יכולים להיות מעודכנים ועדיין להישאר חשופים בגלל שירותים מיותרים, הרשאות רחבות, גישה מרחוק פתוחה או הגדרות ברירת מחדל שאינן מתאימות לארגון.

הקשחה טובה נבנית לפי תפקיד המערכת. לא מחילים אותה תצורה על Domain Controller, שרת קבצים, מחשב הנהלה ועמדת קבלה בלי להבין את השימוש וההשפעה על העבודה.

  • עדכוני מערכת ותוכנות ותהליך Patch Management בהתאם לסביבה.
  • הפחתת חשבונות Local Admin והרשאות שאינן נדרשות לעבודה השוטפת.
  • כיבוי או הגבלת שירותים, פרוטוקולים וגישה מרחוק שאינם נדרשים.
  • Windows Firewall, הצפנת דיסק והגדרות הגנה בהתאם לציוד ולרישוי.
  • בחינת ASR, Application Control או Device Control כאשר הפלטפורמה תומכת ומתאים לארגון.
הקשחת שרתים ותחנות קצה

ENDPOINT SECURITY & EDR

אנטי־וירוס הוא שכבה אחת. EDR מוסיף זיהוי, הקשר ויכולת תגובה

במערכות מתקדמות ניתן לשלב מניעה, ניטור התנהגות, התרעות ופעולות תגובה. בחירת המדיניות והמצבים צריכה להתחשב בסביבת העבודה כדי לא לחסום תהליכים עסקיים תקינים.

Prevention

Anti-Malware, הגנות התנהגותיות, Web/Network Protection ויכולות מניעה בהתאם למוצר שנבחר.

Detection

זיהוי התנהגות חריגה, קבצים, תהליכים, חיבורים ואירועים שמצדיקים בדיקה גם אם לא זוהה וירוס קלאסי.

Investigation

בדיקת ההקשר של ההתראה, המכשיר, המשתמש ושרשרת האירועים כדי להבין אם מדובר באירוע אמיתי או False Positive.

Response

בידוד תחנה, חסימת קובץ, סריקה או פעולות אחרות לפי יכולות המערכת וההליך שהוגדר לארגון.

ניהול זהויות MFA והרשאות

IDENTITY & ACCESS

זהות המשתמש הפכה לקו ההגנה המרכזי של סביבת הענן

כאשר דואר, קבצים ויישומים נמצאים בענן, סיסמה שנגנבה יכולה לעקוף את גבולות המשרד. לכן MFA, ניהול הרשאות ומעקב אחר חשבונות מנהל הם חלק בסיסי מהגנת הארגון.

בחשבונות מנהל, גישה מרחוק ומערכות רגישות מומלץ לתת עדיפות לשיטות אימות חזקות יותר, ובמקומות שבהם המערכת מאפשרת זאת לשקול גם אמצעי MFA עמידים יותר לפישינג.

  • MFA למשתמשים בהתאם לסיכון ולמערכות שבהן הם עובדים.
  • הפרדה בין חשבון עבודה רגיל לחשבונות בעלי הרשאות ניהול כאשר מתאים לסביבה.
  • Least Privilege והפחתת חברות בקבוצות והרשאות שאינן נדרשות.
  • תהליך Joiner / Mover / Leaver כדי שגישה תשתנה יחד עם התפקיד.
  • בחינת כניסה מרחוק, חשבונות שירות והרשאות לאפליקציות כחלק ממפת הזהויות.

FIREWALL & NETWORK SECURITY

רשת שטוחה וגישה פתוחה מדי מגדילות את ההשפעה של תקלה או פריצה

Firewall אינו רק מכשיר בקצה האינטרנט. הוא חלק ממדיניות גישה שמחברת בין האינטרנט, משתמשים מרוחקים, VLANs, שרתים, מצלמות, IoT ושירותים פנימיים.

Firewall Rules

בחינת שירותים פתוחים, Port Forwarding, כללי גישה נכנסת/יוצאת ושינויים היסטוריים שאינם נדרשים עוד.

Segmentation

VLAN והפרדה בין משתמשים, שרתים, אורחים, מצלמות ו־IoT לפי הצורך העסקי והגישה הנדרשת.

VPN & Remote Access

גישה מרחוק רק למי שצריך, עם אימות מתאים, משתמשים אישיים וצמצום ממשקי ניהול החשופים ישירות לאינטרנט.

Wi-Fi & Guest

רשת אורחים והפרדת ציוד שאינו צריך להיות חלק מהרשת הארגונית, לצד הגדרות הצפנה וניהול מתאימות.

EMAIL & MICROSOFT 365 SECURITY

דואר הוא גם כלי עבודה וגם ערוץ תקיפה מרכזי

Phishing, התחזות לדומיין, קבצים זדוניים וגניבת חשבונות יכולים לעקוף את גבולות המשרד. לכן הגנת דואר משלבת את מערכות הסינון עם אימות הדומיין, זהויות והרשאות.

SPF, DKIM ו־DMARC עובדים יחד: SPF מגדיר מקורות שליחה מורשים, DKIM חותם על הודעות בשם הדומיין, ו־DMARC מוסיף מדיניות ודיווח על הודעות שאינן עוברות את בדיקות האימות והיישור הנדרשות.

  • SPF, DKIM ו־DMARC לדומיינים ששולחים דואר עסקי.
  • בדיקת ספקי שליחה חיצוניים כמו מערכות דיוור, CRM וטפסים כדי למנוע שבירת אימות הדומיין.
  • Anti-Phishing והגנת קישורים/קבצים בהתאם לפלטפורמה ולרישוי.
  • MFA והגנת חשבונות Microsoft 365 מפני שימוש בסיסמה בלבד.
  • בחינת Forwarding, Rules והרשאות תיבה כאשר יש חשד להשתלטות או שינוי חריג.
אבטחת דואר Microsoft 365 וענן

RISK & VULNERABILITY MANAGEMENT

לא כל חולשה היא באותה רמת דחיפות

תעדוף נכון מחבר בין חומרת החולשה לבין החשיפה בפועל, תפקיד המערכת וההשפעה העסקית. כך אפשר לטפל קודם במה שמייצר סיכון ממשי ולא רק במה שמופיע בראש דוח סריקה.

Assets

מה קיים, מה קריטי, מי משתמש בו, איפה הוא נמצא ואילו שירותים תלויים בו.

Exposure

גרסאות, שירותים חשופים, הרשאות, תצורות וחולשות שמגדילות את האפשרות לניצול.

Impact

מה יקרה אם החשבון, המערכת או המידע ייפגעו: השבתה, אובדן מידע, גישה לא מורשית או פגיעה בתהליך עסקי.

Prioritization

תוכנית עבודה לפי דחיפות, עלות, תלות במערכות ויכולת לבצע שינוי בלי לפגוע בעבודה.

SECURITY REVIEW & RESILIENCE TESTING

בדיקות חוסן צריכות לענות על שאלה עסקית, לא רק לייצר רשימת ממצאים

בהתאם לצורך ניתן לבצע סקירות הגדרות, סריקות פגיעויות ובדיקות חוסן מורשות ובהיקף שסוכם מראש. המטרה היא לזהות חשיפות ולהפוך את הממצאים לתוכנית תיקון ישימה.

בדיקות אגרסיביות יותר מבוצעות רק לאחר הגדרת Scope, אישור, שעות עבודה ומערכות שמותר לבדוק, כדי לא לסכן מערכות ייצור.

  • סקירת הקשחות בשרתים, תחנות, Microsoft 365 ורכיבי רשת.
  • סריקות פגיעויות למערכות שבהיקף המאושר והצלבת הממצאים עם חשיפה בפועל.
  • בדיקת שירותים חשופים לאינטרנט ותצורות Remote Access.
  • בדיקות הרשאות, MFA, חשבונות מנהל ותהליכי Joiner/Leaver.
  • דוח ממצאים עם חומרה, השפעה, המלצה וסדר עדיפויות לטיפול.
בדיקות חוסן והערכת סיכוני סייבר

INCIDENT READINESS

ברגע של אירוע סייבר, השאלה החשובה היא מה עושים קודם

היערכות בסיסית מראש יכולה לחסוך זמן קריטי: לדעת מי מקבל החלטה, אילו מערכות קריטיות, היכן נמצאים הגיבויים ואילו פעולות אפשר לבצע כדי לצמצם את ההתפשטות.

01

זיהוי ותיעדוף

מבינים מה קרה, אילו משתמשים או מערכות מעורבים ומהי ההשפעה על העבודה.

02

Containment

בידוד תחנה, חסימת חשבון או גישה ופעולות נוספות בהתאם לסוג האירוע ולמערכות הזמינות.

03

Recovery

שחזור שירותים ונתונים ממקורות שנבדקו וחזרה הדרגתית לעבודה בהתאם לקריטיות.

04

Lessons Learned

בדיקת מקור האירוע, שינוי הגדרות ותהליכים ועדכון התיעוד כדי להקטין את הסיכוי להישנות.

גיבוי והתאוששות מאירוע סייבר

CYBER RESILIENCE

גיבוי אינו מונע תקיפה, אבל הוא חלק מרכזי מהיכולת להתאושש

הגנת סייבר אינה יכולה להבטיח שאירוע לעולם לא יתרחש. לכן לצד מניעה וזיהוי חשוב לבחון מה מגובה, היכן נמצאים העותקים, מי יכול למחוק אותם וכיצד מבצעים שחזור.

במערכות קריטיות מומלץ לחבר בין מדיניות האבטחה לבין יעדי RPO/RTO ותוכנית ההתאוששות, בהתאם לצרכים העסקיים.

שאלות נפוצות

אבטחת מידע וסייבר, מה חשוב לדעת?

אנטי-וירוס מתמקד בעיקר במניעה ובזיהוי של קוד זדוני. EDR מוסיף יכולות של ניטור פעילות בתחנה, התרעות, הקשר לאירועים ופעולות תגובה לפי היכולות של הפלטפורמה. במערכות מודרניות שתי שכבות ההגנה יכולות להיות חלק מאותו מוצר.
הקשחה היא התאמת המערכת לתפקיד שלה תוך צמצום שירותים, הרשאות וגישה שאינם נדרשים. היא יכולה לכלול Patch Management, חשבונות מנהל, Firewall מקומי, הצפנה, Remote Access, מדיניות Windows והגדרות נוספות.
MFA משפר משמעותית את ההגנה לעומת סיסמה בלבד, אבל הוא אינו מחליף ניהול הרשאות, הגנת Endpoint, בדיקת כניסות, הדרכת משתמשים ושאר שכבות האבטחה. גם שיטת ה-MFA והאופן שבו היא מוגדרת משפיעים על רמת ההגנה.
העיקרון אומר שמשתמש, אפליקציה או חשבון מקבלים רק את ההרשאות שנדרשות להם כדי לבצע את התפקיד. המטרה היא לצמצם את היכולת לבצע שינוי או לגשת למידע שאינם נדרשים.
אלה מנגנוני אימות דואר שעוזרים למקבל לבדוק האם הודעה שנשלחה בשם הדומיין הגיעה ממקור מורשה והאם היא עומדת במדיניות שהדומיין פרסם. הם מסייעים בצמצום התחזות לדומיין, אך אינם מחליפים סינון Phishing ותוכן זדוני.
לא. Firewall הוא שכבה חשובה ברשת, אבל תקיפות יכולות להגיע גם דרך חשבון ענן, דואר, תחנת קצה, ספק חיצוני או משתמש. לכן צריך לשלב אותו עם זהויות, Endpoint, הקשחות, גיבוי ושאר השכבות.
סריקת פגיעויות מחפשת חולשות ותצורות בעייתיות באמצעות כלים אוטומטיים או חצי-אוטומטיים. בדיקת חדירה היא פעילות מבוקרת ומורשית שמנסה להמחיש האם ניתן לנצל חולשות בהיקף שהוגדר מראש. לא כל ארגון צריך את שתי הפעילויות באותה תדירות.
ניתן לבצע או לתאם בדיקות חוסן בהתאם לצורך, לאחר הגדרת Scope ואישור מפורש של המערכות והפעולות המותרות. המיקוד הוא בהפקת ממצאים שניתן לתעדף ולתקן, לא בבדיקה אגרסיבית ללא בקרה.
ממיינים לפי חשיפה, תפקיד המערכת, הסיכוי לניצול וההשפעה העסקית. בדרך כלל מתחילים מחשבונות והרשאות קריטיים, שירותים חשופים, מערכות לא מעודכנות ופערים שיכולים להשפיע על שירותים מרכזיים.
גיבוי אינו מונע תקיפה, אבל הוא משפיע על יכולת ההתאוששות מאירוע כמו כופרה, מחיקה או פגיעה במערכת. חשוב לבחון גם את ההגנה על עותקי הגיבוי ואת תהליך השחזור.
כן. בסביבת IT מנוהלת ניתן לשלב הקשחות, Endpoint/EDR, Microsoft 365, הרשאות, MFA, Firewall, גיבוי ותיעוד כחלק ממעטפת הניהול. היקף האבטחה נקבע לפי מסגרת השירות והמערכות הקיימות.

MORNET CYBERSECURITY

לא בטוחים איפה נמצאים הפערים בסביבת ה־IT? מתחילים במיפוי

ספרו לנו על מספר המשתמשים, השרתים, Microsoft 365, הרשת, הגיבוי והמוצרים שכבר מותקנים. נוכל למפות את השכבות המרכזיות, לזהות נקודות שדורשות בדיקה ולבנות סדר עדיפויות לטיפול.