Skip to main content
< All Topics
Print

המדריך השלם: יישום תקני אבטחת מידע (ISMS) בארגון

אבטחת מידע אינה מוצר שקונים בקופסה ומתקינים, אלא תהליך מתמשך של ניהול סיכונים. המדריך הזה לוקח את הדרישות התיאורטיות של תקני ISO 27001 ו-NIST והופך אותן לפקודות PowerShell, נהלי עבודה וארכיטקטורה טכנית שכל מנהל רשת ואבטחת מידע (CISO) יכול ליישם בשטח.

????️ 1. ממשל אבטחה ותיחום ISMS

השלב הראשון בהקמת מערכת ניהול אבטחת מידע (ISMS) אינו טכנולוגי, אלא ארגוני. ללא מחויבות הנהלה, הטכנולוגיה תיכשל.

  • הגדרת Scope (גבולות המערכת): האם התקן חל על כלל הארגון העולמי, או רק על חוות שרתי הייצור? הגדרת הגבולות קריטית לעמידה בביקורות.
  • הצהרת ישימות (SoA – Statement of Applicability): מסמך חובה הממפה את כל הבקרות בתקן (למשל, 93 הבקרות ב-ISO 27001:2022) ומגדיר האם הן יושמו בארגון שלכם, ואם לא – מדוע (לדוגמה: "סעיף פיתוח מאובטח אינו ישים כי אין לארגון צוות פיתוח פנימי").

???? 2. סקר סיכונים ומיפוי נכסים (Risk Assessment)

סקר סיכונים הוא תהליך מובנה ומתמטי: זיהוי הנכס > זיהוי החולשה > הערכת האיום > חישוב הסיכון.

  • סריקת פגיעויות (Vulnerability Scanning): שימוש בכלים אוטומטיים לאיתור מערכות לא מעודכנות (Unpatched) שחשופות לאיומים ידועים (CVEs).
  • מיפוי נכסים רגישים: איפה נמצא המידע הקריטי? (קובצי Excel של שכר, מסמכי PDF רפואיים, בסיסי נתונים).
  • בדיקת קונפיגורציה: האם שרתי ה-Web או האחסון בענן (S3 Buckets) מוגדרים ציבוריים וחושפים מידע מיותר?

השתמשו בסקריפט הבא כדי למפות קבצים רגישים בשרת הקבצים שלכם ולהבין מי הבעלים (Owner) של כל קובץ, כדי שתוכלו לסווג אותם נכון:

# Scan File Server for sensitive file extensions and export owners to CSV $Extensions = @(".xlsx", ".csv", ".kdbx", ".pem", ".ppk", ".pdf") Get-ChildItem -Path "C:\FileServer" -Recurse -ErrorAction SilentlyContinue | Where-Object { $_.Extension -in $Extensions } | Select-Object FullName, CreationTime, @{N='Owner';E={(Get-Acl $_.FullName).Owner}} | Export-Csv "C:\Reports\SensitiveDataMap.csv" -NoTypeInformation -Encoding UTF8 Write-Host "Data mapping complete. Report saved to C:\Reports\" -ForegroundColor Green

???? 3. זהויות, גישה (IAM) והרשאות יתר

בעולם הענן והעבודה ההיברידית (WFH), הזהות היא ה-Perimeter (גבול הרשת) החדש. הפיירוול המשרדי כבר לא מספיק כדי לעצור תוקפים שגנבו סיסמאות.

  • MFA כברירת מחדל: אכיפת אימות דו-שלבי לכלל המשתמשים, ובמיוחד גישה ל-VPN ולענן. תוקפים לא פורצים, הם "נכנסים" עם סיסמאות שדלפו.
  • Conditional Access: חסימת גישה אוטומטית ממדינות עוינות, ממכשירים שאינם מזוהים כאפליקציות חברה (Unmanaged Devices), או ממשתמשים המוגדרים כ"בסיכון גבוה".
  • Just-In-Time (JIT): אין יותר אדמינים קבועים. מנהל רשת מבקש הרשאת Admin שמנוטרת ופגה אוטומטית לאחר 4 שעות.

הריצו את הפקודות הבאות לבדיקת "היגיינת משתמשים" בסביבה המקומית שלכם:

# 1. List all users who have Local Admin rights (Check for unauthorized escalations) Get-LocalGroupMember -Group "Administrators" | Select-Object Name, PrincipalSource # 2. Find Stale/Inactive Accounts (Users who haven't logged in for > 90 Days) Get-LocalUser | Where-Object { $_.Enabled -eq $true -and $_.LastLogon -lt (Get-Date).AddDays(-90) } | Select-Object Name, LastLogon

????️ 4. רשת, סגמנטציה ו־Zero Trust

מודל Zero Trust ("אפס אמון") אומר: "לעולם אל תבטח, תמיד תאמת". גם אם המשתמש מחובר פיזית לרשת המשרד, הוא לא אמור לראות את שרתי מסד הנתונים אלא אם יש לו הרשאה מפורשת.

  • מיקרו-סגמנטציה (VLANs): הפרדה לוגית ברשת. מדפסות ומצלמות אבטחה (IoT) לא צריכות להיות באותה רשת עם שרתי הייצור והנהלת החשבונות.
  • מניעת תנועה רוחבית (Lateral Movement): הגדרת חומת אש בחלונות שחוסמת תקשורת SMB (שיתוף קבצים – פורט 445) בין תחנות הקצה עצמן. תחנה צריכה לדבר רק עם השרת, לא עם התחנה שלידה (מונע התפשטות וירוס כופר).
  • Network Access Control (NAC): מניעת חיבור של מחשבים זרים (למשל לפטופ של אורח) לשקעי הרשת בקירות המשרד.

כדי לזהות אילו פרוטוקולים מסוכנים "מאזינים" (Listen) ברשת שלכם כרגע, הריצו:

# Find processes listening on highly targeted ports (SMB 445, RDP 3389, FTP 21, Telnet 23) Get-NetTCPConnection | Where-Object { $_.State -eq "Listen" -and $_.LocalPort -in 445, 3389, 21, 23 } | Select-Object LocalPort, OwningProcess, @{N='ProcessName';E={(Get-Process -Id $_.OwningProcess -ErrorAction SilentlyContinue).ProcessName}} | Format-Table -AutoSize

????️ 5. הקשחת תחנות קצה ושרתים (Hardening)

הקשחה משמעותה צמצום "משטח התקיפה". הפקודות הבאות סוגרות חורי אבטחה היסטוריים ב-Windows:

א. עדכון תוכנות צד-שלישי (Patch Management)

חולשות בתוכנות (כמו Chrome או WinRAR) הן הדלת הראשית של תוקפים. הפקודה הבאה מעדכנת את כל התוכנות המותקנות בבת אחת בשקט:

winget upgrade –all –silent –accept-package-agreements –accept-source-agreements ב. הסרת פרוטוקולים מתים (SMBv1)

פרוטוקול היסטורי שאפשר את מתקפת הכופר WannaCry ששיתקה את העולם. חובה להסירו לחלוטין:

Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart ג. הפעלת הגנות רשת עמוקות (Defender)

חסימת אפליקציות "אפורות" ולא רצויות (PUA), והפעלת הגנה ברמת הרשת (Network Protection) נגד אתרי פישינג:

Set-MpPreference -PUAProtection Enabled -EnableNetworkProtection Enabled ד. צמצום משטח תקיפה (ASR Rules)

הפעלת חוק שחוסם תהליכים זדוניים (Malware) שמנסים לרוץ מתוך קבצי Office (כמו מאקרו זדוני שנשלח במייל):

Add-MpPreference -AttackSurfaceReductionRules_Ids "D4F940AB-401B-4EFC-AADC-AD5F3C50688A" -AttackSurfaceReductionRules_Actions 1 ה. ביטול LLMNR (מניעת גניבת סיסמאות)

פרוטוקול רשת מיושן שמאפשר לתוקפים (בכלים כמו Responder) "להאזין" ברשת, לזייף תשובות DNS ולגנוב Hash של סיסמאות מנהלים:

New-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient" -Name EnableMulticast -Value 0 -PropertyType DWORD -Force

???? 6. גיבויים, RPO/RTO והתאוששות מאסון (DR)

גיבוי אינו רק "העתקת קבצים", אלא תעודת הביטוח של הארגון במקרה של מתקפת כופר (Ransomware). כל פתרון DR נמדד בשני פרמטרים שחובה להגדיר להנהלה:

  • RPO (Recovery Point Objective): כמה מידע (זמן אחורנית) הארגון מוכן לאבד? לדוגמה: אם הגיבוי מבוצע כל 4 שעות, ה-RPO הוא 4 שעות של עבודה שתרד לטמיון.
  • RTO (Recovery Time Objective): כמה זמן לוקח בפועל לחזור לאוויר (לשחזר את השרת מהגיבוי ולהפעיל אותו מחדש).

פתרונות מתקדמים (Immutable Backups):
כופרות מודרניות מזהות שרתי גיבוי ומנסות למחוק או להצפין את קבצי הגיבוי לפני שהן מצפינות את הקבצים במחשבים. הפתרון הוא גיבוי חסין שינוי (Immutable) מבוסס לינוקס, או טכנולוגיית Object Lock בענן (כמו S3 / Wasabi). שום אדמין או וירוס לא יכול למחוק את קובץ הגיבוי הזה עד שפג תוקפו!

# Check latest Veeam Backup Jobs status (Requires Veeam PowerShell Snapin installed on the backup server) Add-PSSnapin VeeamPSSnapIn -ErrorAction SilentlyContinue Get-VBRBackupSession | Sort-Object EndTime -Descending | Select-Object -First 10 JobName, Result, EndTime | Format-Table -AutoSize

???? 7. ניטור, לוגים ו־SIEM

כדי לזהות פריצה בזמן אמת ולא בדיעבד, חובה לאסוף יומני אירועים (Logs) מכל מערכות הארגון (שרתים, פיירוול, אנטי-וירוס) למערכת מרכזית הנקראת SIEM (Security Information and Event Management).

  • קורלציה (Correlation): המערכת מזהה דפוסים. למשל: 50 ניסיונות התחברות כושלים מאותה כתובת IP לשרת ה-RDP, ואחריהם חיבור אחד מוצלח = סבירות גבוהה לפריצת Brute Force מוצלחת.
  • תגובה אוטומטית (SOAR): לאחר זיהוי הדפוס, המערכת יכולה לשלוח פקודה לפיירוול לחסום את כתובת ה-IP התוקפת באופן אוטומטי מבלי להעיר כונן בלילה.
# Enable Windows Process Creation Auditing (Crucial for identifying malware execution) auditpol /set /subcategory:"Process Creation" /success:enable /failure:enable # Check the Event Log for Failed Logins (Event ID 4625 – Brute Force indication) Get-WinEvent -FilterHashtable @{LogName="Security"; Id=4625} -MaxEvents 20 -ErrorAction SilentlyContinue | Select-Object TimeCreated, Message

???? 8. ארגז כלים חינמי מומלץ (Open Source Security)

אבטחת מידע אינה חייבת לעלות מיליונים. הנה 8 הכלים המובילים (הפתוחים/חינמיים) שכל מנהל אבטחת מידע וסייבר חייב להכיר ולהטמיע בארגון:

Wazuh

מערכת SIEM / XDR ארגונית מלאה. חינמית לחלוטין. כוללת דשבורדים גרפיים, מנוע חוקים לזיהוי התקפות, וניטור שינוי קבצים רגישים (FIM).

הורדת Wazuh

PingCastle

כלי הדיאגנוסטיקה הטוב ביותר ל-Active Directory. סורק את הדומיין ומפיק דוח PDF מדהים המדרג את כל חורי האבטחה בשרת.

הורדת PingCastle

Sysmon

כלי חובה מבית מיקרוסופט המורחב את ה-Event Logs ורושם כל יצירת תהליך וחיבור רשת בפירוט עצום. מעולה לחקירת אירועי סייבר.

הורדת Sysmon

OpenVAS (Greenbone)

סורק פגיעויות (Vulnerability Scanner) מקצועי. סורק את רשת הארגון ומזהה שרתים לא מעודכנים וקונפיגורציות חלשות וחשופות.

הורדת OpenVAS

Wireshark

הסטנדרט העולמי לניתוח תעבורת רשת (Sniffer). חובה בכל מחשב של איש IT כדי לאתר תעבורה זדונית, בעיות ניתוב והאזנה לחבילות מידע.

הורדת Wireshark

Keycloak

מערכת קוד פתוח לניהול זהויות והרשאות גישה (IAM & SSO). מאפשרת להוסיף התחברות מאובטחת ומרוכזת לכל האפליקציות של הארגון.

הורדת Keycloak

OPNsense

פיירוול ונתב קוד פתוח חזק ויציב. תחליף מצוין למוצרים יקרים, מספק יכולות סינון, VPN, וסגמנטציה מתקדמת למימוש Zero Trust.

הורדת OPNsense

BloodHound

כלי מתקדם (Red Team) הממפה את הרשת בצורה גרפית ומראה ויזואלית את "מסלול התקיפה" המהיר ביותר להשגת הרשאות Domain Admin.

הורדת BloodHound
Go to Top