מה זה בעצם תרגיל Red Team — ולמה גם לאתר שלכם מגיע אחד

פורסם באוגוסט 31, 2026

מבדק חדירות מול Red Team: מה ההבדל?

מבדק חדירות הוא בדיקה ממוקדת ומוגדרת בזמן. בודקים מערכת ספציפית, כמו אתר, אפליקציה או שרת, ומחפשים בה חולשות. הצוות הבודק עובד לרוב בשקיפות מלאה מול הלקוח, והתוצר הוא רשימת ממצאים מדורגת לפי חומרה.

תרגיל Red Team הוא סימולציה של תוקף אמיתי. צוות מיומן מקבל מטרה עסקית, למשל "להשיג גישה למאגר הלקוחות" או "להשתלט על אתר המסחר", ומנסה להשיג אותה בכל דרך לגיטימית שהוגדרה בהסכם: טכנולוגיה, הנדסה חברתית, ולפעמים אפילו גישה פיזית. הצד המגן (Blue Team, למשל צוות SOC) לרוב לא יודע מתי התרגיל מתרחש. כך נבדקת לא רק השאלה "האם יש חולשה?", אלא גם "האם מישהו שם לב, ותוך כמה זמן?"

מסגרת מקובלת בתעשייה: תרגילי Red Team ממופים לרוב על בסיס MITRE ATT&CK, מאגר ידע ציבורי וחופשי של טקטיקות וטכניקות תקיפה שנצפו בעולם האמיתי. המיפוי מאפשר להשוות את התרגיל למתקפות אמיתיות ולזהות אילו שלבים הארגון מזהה ואילו לא.

איך נראה תרגיל טיפוסי (ברמת העל)

הגדרת חוקים (Rules of Engagement): מה מותר, מה אסור, מי איש הקשר לחירום, ומהי "מילת עצירה". בלי שלב זה אין תרגיל.

איסוף מודיעין: מיפוי הנכסים החשופים של הארגון, ובהם דומיינים, סאב דומיינים, שירותים חשופים ועובדים ברשתות חברתיות.

השגת אחיזה ראשונית: לרוב דרך החוליה החלשה. לא בהכרח פרצה טכנית מתוחכמת, אלא סיסמה חוזרת, פישינג או מערכת שלא עודכנה.

התקדמות והשגת המטרה: הרחבת הרשאות ותנועה רוחבית עד לנכס שהוגדר כמטרה.

דוח וסיכום: החלק החשוב ביותר. לא רשימת "פרצנו כאן", אלא ציר זמן מלא: מה זוהה, מה פוספס, וכמה זמן עבר עד שהצד המגן הגיב.

למה זה רלוונטי גם לעסק שמנהל "רק אתר"

כי המסקנה החוזרת של תרגילים כאלה בכל העולם היא שהטכנולוגיה כמעט אף פעם אינה הבעיה היחידה. הצלחת ההגנה נמדדת בשני מספרים: זמן הגילוי וזמן התגובה. אתר יכול להיות מאחורי WAF מצוין, אבל אם אף אחד לא מנטר את ההתראות בשלוש לפנות בוקר, התוקף פשוט ימתין לשלוש לפנות בוקר. זו בדיוק הסיבה שאחסון עם SOC מובנה משנה את המשוואה: מישהו באמת מסתכל.

אזהרה חשובה: תרגילי Red Team ומבדקי חדירות מבוצעים אך ורק בהסכמה כתובה של בעל המערכת ובמסגרת חוקית מוגדרת. ניסיון "לבדוק" מערכת של מישהו אחר בלי אישור הוא עבירה פלילית, גם אם הכוונה טובה.

שאלות שכדאי לשאול את ספק האחסון שלכם

  1. האם התשתית שעליה יושב האתר שלי עוברת בדיקות אבטחה תקופתיות?
  2. מי מנטר את ההתראות, ובאילו שעות?
  3. מה זמן התגובה המוגדר לאירוע חמור?
  4. האם קיים נוהל תגובה לאירועים (Incident Response) כתוב ומתורגל?

אם התשובות מגומגמות — זה בפני עצמו ממצא. ואגב, שאלת הלוגים אינה טכנית בלבד: כפי שכתבנו במאמר "לך תחקור אירוע סייבר כשאין לך לוגים" — בלי לוגים שמורים כראוי, גם התרגיל הטוב ביותר (וגם חקירת אירוע אמיתי) נתקע בקיר.

קריאה נוספת בבלוג SPD: ההבדל בין תגובה לניצחון: SOC כחלק ממערך האחסון · אבטחת מידע וסייבר בתקופת מלחמה · חומת אש (WAF) – הגנה מתקדמת לאתר

רוצים שנעבור על זה יחד? צוותי SPD זמינים 24/7 — ניטור, הגנה ותמיכה על תשתית ישראלית. דברו איתנו: 03‑6221258 · spd.co.il/contact
מקורות והרחבה: MITRE ATT&CK · SOC 24/7 של SPD

תוכן עניינים

לכתבות נוספות: