מה באמת קורה ב‑SOC בשלוש לפנות בוקר

פורסם בספטמבר 7, 2026

SOC זה לא חדר עם מסכים. זה התהליך שהופך אלפי התראות ביום להחלטות

בקצרה: SOC הוא לא חדר חשוך עם מסכים ירוקים, אלא הצוות והתהליך שהופכים אלפי התראות אוטומטיות ביום להחלטות מבצעיות. במאמר הזה נסביר איך זה עובד שלב אחר שלב, למה SOC שיושב בתוך חברת האחסון עוצר מתקפות עוד לפני שהן מגיעות אליכם, ואילו שלוש שאלות כדאי לשאול כל ספק.

כשעסק שומע "SOC 24/7" הוא מדמיין חדר חשוך עם מסכים ירוקים. המציאות פרוזאית יותר, וחשובה בהרבה: SOC (Security Operations Center) הוא הצוות והתהליך שהופכים אלפי התראות אוטומטיות ביום להחלטות. במאמר קודם הסברנו למה SOC כחלק ממערך האחסון הוא ההבדל בין תגובה לניצחון. הפעם נרד לרמת התהליך: איך זה עובד בפועל, ומה באמת קורה כשההתראה נופלת בשלוש לפנות בוקר.

למה זה קריטי דווקא בישראל, דווקא עכשיו

נתון אחד ממחיש את היקף הבעיה: לפי דוח סוף השנה של Cloudflare לשנת 2025, בוטים ותנועה אוטומטית מהווים חלק עצום מהתעבורה העולמית, וסקטורים שלמים, כולל לראשונה ארגוני חברה אזרחית ומלכ"רים, הפכו למטרות התקיפה המובילות. ובצד העלות: דוח IBM Cost of a Data Breach לשנת 2024 העריך את העלות הממוצעת של אירוע דלף מידע בעולם בכ‑4.88 מיליון דולר. גם אם עסק ישראלי קטן רחוק מהמספרים האלה, היחס נשמר: עלות המניעה תמיד קטנה בסדרי גודל מעלות האירוע.

איך SOC עובד בפועל

  • איסוף: לוגים מהשרתים, מה‑WAF, ממערכות ההפעלה ומהאפליקציות זורמים למערכת ניטור מרכזית (SIEM).
  • זיהוי (Tier 1): אנליסטים מסננים את ההתראות. רובן המוחלט הוא רעש: סריקות אוטומטיות, בוטים וניסיונות התחברות כושלים שנחסמו.
  • חקירה (Tier 2): התראה חשודה באמת נחקרת לעומק: מאיפה היא הגיעה, מה עוד עשתה אותה כתובת, והאם דפוס דומה נראה אצל לקוחות אחרים.
  • תגובה (Tier 3 / IR): חסימה, בידוד ושחזור, ולעיתים גם תיאום עם הלקוח באמצע הלילה.

היתרון של SOC בתוך חברת אחסון

כשה‑SOC יושב על אותה תשתית שמריצה את האתרים, אירוע שמזוהה אצל לקוח אחד הופך תוך דקות לחסימה גורפת אצל כולם. ככה זה נראה בשטח, בשלושה אירועים אמיתיים שכיסינו בבלוג: SessionReaper ב‑Magento (CVE‑2025‑54236), פרצת ה‑RCE הקריטית ב‑ImunifyAV ופרצת ה‑JCE Editor ב‑Joomla. בכל אחד מהם, היכולת לפרוס כלל הגנה רוחבי על כל השרתים בבת אחת, עוד לפני שכל לקוח הספיק לעדכן בעצמו, היא בדיוק ההבדל בין תגובה לניצחון.

שלוש שאלות שכדאי לשאול כל ספק

  1. מי? מי באמת מנטר: צוות אנושי שעובד 24/7, או רק מערכת אוטומטית ששולחת מיילים שאף אחד לא קורא?
  2. מה? מה קורה כשמזוהה אירוע: האם קיים נוהל תגובה כתוב, מי מעדכן אתכם ומתי?
  3. ומה אחר כך? האם מתבצע תחקיר אחרי כל אירוע, ומה משתנה בהגנות בעקבותיו?

ספק שלא יודע לענות על שלוש אלה — מנטר על הנייר בלבד. וחשוב לא פחות: שאלו מה קורה כשההתראה נופלת בשלוש לפנות בוקר בשבת. "נחזור אליך ביום ראשון" היא לא תשובה של SOC.

רוצים שנעבור על זה יחד? צוותי SPD זמינים 24/7 — ניטור, הגנה ותמיכה על תשתית ישראלית. דברו איתנו: 03‑6221258 · spd.co.il/contact
מקורות: IBM Cost of a Data Breach Report · Cloudflare Year in Review 2025 · SOC 24/7 של SPD

תוכן עניינים

לכתבות נוספות: