כך נבלמה מתקפה ממוקדת עוד לפני שהתחילה: סיפור מקרה מהשטח
הקדמה
רובנו מדמיינים מתקפת סייבר כמשהו שקורה לאחרים: לבנקים, לחברות ענק, לגופים ממשלתיים. המציאות שאנחנו רואים מדי יום במוקד האבטחה שלנו שונה לגמרי. תוקפים סורקים ותוקפים עסקים מכל גודל, כל הזמן, ולעיתים ברמת תחכום שמפתיעה גם אותנו.
לאחרונה טיפלנו באירוע כזה בדיוק: מתקפה ממוקדת ומתוכננת היטב, שנעצרה עוד לפני שהצליחה לגעת במשהו. אף פיסת מידע לא נחשפה, ואף מערכת לא נפרצה.
אנחנו משתפים את הסיפור (בעילום שם מלא, כמובן) כי הוא ממחיש טוב מכל הסבר תיאורטי למה ניטור ותגובה מנוהלים, SOC/MDR, הם כבר לא מותרות של תאגידים, אלא צורך בסיסי של כל עסק שחי באינטרנט.
סיפור מקרה: מתקפה בשני שלבים
מערכות הניטור שלנו זיהו תעבורה חריגה לעבר אחד האתרים שאנחנו מארחים. כבר ברגעים הראשונים היה ברור שלא מדובר בסריקה אוטומטית שגרתית, אלא במתקפה משולבת שפעלה בשתי זרועות במקביל:
זרוע ראשונה: SQL Injection ממוקד. ניסיון להזריק למסד הנתונים session ניהולי "נצחי", עם תוקף שנקבע לשנת 2099, שאמור היה להעניק לתוקף דלת כניסה קבועה בהרשאות הגבוהות ביותר. ה-payload הוכן מראש בקפידה, כולל טוקן ייעודי ומנגנון ניסיונות חוזרים אוטומטי.
זרוע שנייה: HTTP Flood. במקביל, מבול של אלפי בקשות בפרק זמן קצר, שנועד להציף את שכבת ה-Web ולהסיח את הדעת מניסיון החדירה.
זהו שילוב קלאסי של תוקפים מנוסים: יד אחת מרעישה, והיד השנייה מנסה לחמוק פנימה בשקט.
מה קרה בפועל? ההגנות עשו את שלהן
וכאן החלק שאנחנו גאים בו. שכבות ההגנה עבדו בדיוק כפי שתוכננו:
הזיהוי היה מיידי. עוד לפני שהלקוח ידע שמשהו קורה, כתובת המקור סומנה כזדונית ונכנסה ל-Penalty Box, מנגנון הענישה האוטומטי שלנו לתעבורה עוינת.
ניסיונות ההזרקה נכשלו כולם. אף שאילתה לא הגיעה למסד הנתונים, אף session לא נוצר, ואף הרשאה לא הושגה. ארכיטקטורת ההגנה פשוט לא נתנה ל-payload נקודת אחיזה.
ה-Flood נבלם בשולי המערכת. ההשפעה על הזמינות הסתכמה בשיבוש קצר בלבד, והשירות חזר לפעילות מלאה באופן אוטומטי, בלי התערבות ידנית ובלי נזק.
התגובה הושלמה עוד באותו יום. הצוות שלנו תחקר את האירוע, שיתף את הלקוח בממצאים מסודרים, ובתיאום איתו הוסלמה החסימה בשכבת ה-Edge עד לחסימה מלאה של מקור התקיפה. בסוף אותו יום הקמפיין כולו כבר היה מאחורינו.
וחשוב לא פחות: מכיוון שאותו מקור תקיפה פעל במקביל מול יעדים נוספים, הזיהוי המהיר אצל לקוח אחד תרם להגנה על סביבות נוספות. זה יתרון שיש רק למי שרואה תמונה רחבה: לא אתר בודד, אלא מערך שלם.
אז אם הכול עבד, בשביל מה צריך SOC/MDR?
שאלה מצוינת, והתשובה היא בדיוק הפואנטה: זה עבד כי מישהו היה שם. מערכות הניטור זיהו, אבל אנליסטים חקרו. הכלים בלמו, אבל אנשים קיבלו את ההחלטות: איזו חסימה, באיזו רמה, על אילו רכיבים, ואיך לוודא שהתוקף לא חוזר בדלת אחרת.
עכשיו דמיינו את אותו תרחיש אצל עסק שמסתמך רק על כלים, בלי צוות מאחוריהם:
ההתראה קופצת למייל שאף אחד לא קורא עד הבוקר. את ה-payload המתוחכם אף אחד לא מתחקר, ולכן אף אחד לא יודע שמדובר במתקפה ממוקדת ולא בסריקה אקראית, ושכדאי לבדוק גם את הקוד ואת שאר נקודות הכניסה. וההחלטה על הסלמת חסימה? מחכה שמישהו יתפנה, יבין את החומר ויחליט.
ההבדל בין שני התרחישים הוא לא הטכנולוגיה. את הטכנולוגיה אפשר לקנות. ההבדל הוא בעלות על התגובה: צוות שהאירוע שלכם הוא הבעיה שלו, בכל שעה, כל השנה.
מה זה בעצם SOC ו-MDR?
SOC (Security Operations Center) הוא מרכז תפעול אבטחה: צוות אנליסטים שמנטר את הסביבה 24/7, מזהה אנומליות, מתחקר אירועים ומגיב בזמן אמת. אצלנו ב-SPD ה-SOC הוא לא שירות חיצוני שהודבק על המערך, אלא חלק מהליבה של תשתית האחסון עצמה. המשמעות היא שהאנליסטים שמגיבים לאירוע מכירים את הסביבה שלכם מבפנים.
MDR (Managed Detection & Response) הוא העטיפה השירותית: זיהוי, תחקור ותגובה כשירות מנוהל. המילה החשובה כאן היא Response. אנטי-וירוס מזהה. WAF מסנן. מערכות ניטור מתריעות. MDR הוא מי שסוגר את המעגל: מקבל את ההחלטה, מבצע אותה ומוודא שהיא עבדה.
שאלות שכדאי לשאול את עצמכם
- אם מתקפה תתחיל היום בשלוש בלילה, מי יזהה אותה? ומי יגיב עליה?
- האם מישהו בוחן באופן שוטף שההגנות שלכם מכוילות מול איומים חדשים, או שהן הוגדרו פעם אחת ונשכחו?
- אם תקבלו התראה על ניסיון חדירה ממוקד, יש לכם מי שיודע לתחקר אותה ולהבין מה התוקף באמת ניסה לעשות?
- כמה שווה לעסק שלכם השקט הנפשי של "יש מי ששומר"?
לסיכום
המקרה שתיארנו נגמר בדיוק כמו שאירוע אבטחה צריך להיגמר: התוקף בחוץ, המידע בפנים, והלקוח קיבל תמונה מלאה ושקופה של מה שקרה. אבל התוצאה הזו לא מובנת מאליה. היא תוצר של שילוב בין טכנולוגיה, ניטור רציף וצוות שיודע מה לעשות ברגע האמת. זה בדיוק מה ש-SOC/MDR נותן: לא עוד מוצר על המדף, אלא אנשים שעומדים מאחורי המוצרים.
רוצים לדעת איך שירות ה-Managed SOC של SPD יכול לעטוף גם את הסביבה שלכם בניטור ותגובה 24/7? דברו איתנו. נשמח לעשות היכרות קצרה עם הצרכים שלכם, בלי התחייבות.


