בארגון רפואי, מתקפת סייבר לא פוגעת רק במידע — היא עלולה לפגוע בטיפול עצמו. קמפיין פישינג מבוקר בודק את מוכנות הצוותים בלי להפריע לשגרת העבודה.
כך נראות הודעות הפישינג שאנחנו שולחים בסימולציה — מבוססות על מתקפות אמיתיות, בעברית ומותאמות לעבודה בארגון. לחצו על תמונה כדי להגדיל.
עמוד שנראה כמו מסך הכניסה הארגוני (שימו לב לשם המשובש) ונועד לגנוב שם משתמש וסיסמה.
מייל שמתחזה לשיתוף מסמך פנימי — הקישור מוביל לעמוד התחברות מזויף.
הודעה שמבטיחה הטבה ומבקשת להזין פרטים אישיים כדי "לממש" אותה.
ארגון רפואי מחזיק את המידע הרגיש ביותר שיש — אבחנות, תרופות, תוצאות בדיקות והיסטוריה רפואית מלאה. אבל מה שהופך אותו למטרה מועדפת זה לא רק המידע. זו העובדה שאי אפשר פשוט לעצור את העבודה. תוקף יודע שבבית חולים או בקופה, כל שעה של השבתה היא לחץ אמיתי לשלם ולחזור לפעילות.
לזה מצטרפת סביבת עבודה שאין דומה לה: צוותים במשמרות, עמדות מחשב משותפות, כניסה ויציאה מהירה בין מטופלים, וסטודנטים ומתמחים שמתחלפים כל כמה חודשים. עובד שקורא מייל בין שני מטופלים לא נמצא במצב שבו קל לעצור ולבדוק מי שלח.
המערכות עצמן מגוונות: תיק רפואי, מעבדה, דימות, בית מרקחת וציוד רפואי מחובר לרשת. ריבוי המערכות מגדיל את מספר ההודעות שנראות "טכניות ולגיטימיות" — וזה בדיוק מה שתוקף מנצל.
ההבדל מארגון רגיל הוא הקצב — כאן כל שעה נספרת, ולכן שרשרת האירוע מרגישה אחרת:
הנזק כאן נוגע ישירות במטופלים, ולא רק בנתונים:
התרחישים שעובדים בענף הזה מתחפשים תמיד למשהו שהצוות רואה כל יום:
| התרחיש | למי הוא מכוון | מה מסגיר אותו |
|---|---|---|
| "תוצאות בדיקה" או הפניה מצורפת | רופאים, אחיות, מזכירות רפואיות | הקובץ הגיע במייל ולא דרך המערכת הרפואית הרגילה |
| "עדכון מערכת התיק הרפואי" עם קישור התחברות | כלל אנשי הצוות | הקישור לא מוביל לכתובת הפנימית המוכרת של המערכת |
| פנייה מ"מטופל" עם מסמכים סרוקים | מוקד תורים, קבלה, מזכירות | ניסוח כללי בלי פרטים מזהים; קובץ מסוג לא צפוי |
| הודעה מ"ספק ציוד רפואי" על קריאת שירות | הנדסה רפואית, רכש, לוגיסטיקה | בקשה להתקין כלי גישה מרחוק שלא הוזמן מראש |
| "סידור משמרות חדש" או עדכון שכר | כלל העובדים, בעיקר בצוותי משמרות | הקישור מבקש התחברות עם סיסמת הארגון מהנייד |
| פנייה בשם "מחלקת מחקר" עם קובץ נתונים | רופאים בכירים, צוותי מחקר | בקשה לשתף נתוני מטופלים מחוץ לערוץ המאושר |
תחום הבריאות מוסדר במיוחד, והדרישות בו נוגעות ישירות גם להדרכת עובדים ולא רק לטכנולוגיה:
אנחנו לא מספקים ייעוץ משפטי או רגולטורי, ולא מבצעים ביקורת עמידה בתקן. מה שאנחנו נותנים זה תהליך מדיד ומתועד שמחזק את רכיב המודעות שנדרש בכל אחת מהמסגרות האלה.

קמפיין פישינג מבוקר בונה תרחישים מעולם הצוות הרפואי, מתחשב בעבודה במשמרות ומראה בדיוק היכן נמצא הפער. השאירו פרטים ונחזור אליכם.
קמפיין פישינג מבוקר בארגון רפואי חייב להיבנות אחרת. אי אפשר לשלוח לצוות באמצע עומס תרחיש שמייצר בהלה, ואי אפשר להתעלם מכך שחלק גדול מהעובדים לא יושבים מול מחשב לאורך היום. לכן התכנון כאן חשוב לא פחות מההודעה עצמה.
בקמפיין הפישינג של סייבריקס אנחנו בונים תרחישים לפי סוג התפקיד — צוות סיעודי, רופאים, מנהלה, מעבדה והנדסה רפואית — ומתאמים את העיתוי כך שלא ייווצר עומס מיותר. הכול בעברית מלכתחילה, כי הודעה שנראית מתורגמת מזוהה מיד ולא בודקת דבר.
התהליך תוכנן כך שהוא לא פוגע ברצף הטיפול ולא מציף את מוקד התמיכה:
ממפים את סוגי התפקידים, את המערכות המרכזיות ואת שעות העומס. מסכמים מראש מה עושים אם מתקבל גל דיווחים.
אחות במחלקה, רופא במרפאה, עובד מעבדה ואיש מנהלה מקבלים תרחישים שונים לחלוטין. זה מה שהופך את התוצאה לשימושית.
נמנעים משעות שיא ומאירועים חריגים. השליחה נפרסת כדי שהתוצאה תשקף התנהגות אמיתית ולא שמועה שרצה במחלקה.
בסביבה קלינית אין זמן להסבר ארוך. עמוד ההסבר בנוי להיקרא בפחות מדקה ולהעביר שני עקרונות מרכזיים בלבד.
מקבלים תמונת מצב לפי מחלקה וסוג תפקיד, המלצות מעשיות ותיעוד מסודר שאפשר לצרף לתיק אבטחת המידע של הארגון.
המדדים כאן צריכים להתחשב בכך שלא כל העובדים נמצאים מול מסך לאורך היום:
בארגון עם תחלופת כוח אדם גבוהה, תוכנית מחזורית חשובה במיוחד — עובדים חדשים מגיעים כל הזמן:
בארגונים עם תחלופה גבוהה מומלץ לשלב את ההדרכה כבר בתהליך הקליטה, כדי שכל עובד חדש יגיע עם בסיס.
אלה הדברים שגורמים לקמפיין להיכשל דווקא בסביבה הזו:
הקמפיין מודד את המצב בשטח, אבל את הידע צריך לתת מראש. השילוב שעובד הכי טוב בארגוני בריאות הוא לומדת אבטחת מידע קצרה שאפשר להשלים בין משמרות, יחד עם קמפיין שבודק אם הידע נשמר בלחץ.
בגלל רגישות המידע הרפואי, כדאי להוסיף גם לומדה להגנת הפרטיות שמתמקדת בטיפול נכון במידע. ארגון שרוצה אימון מתמשך לאורך השנה יכול להסתכל על סימולטור הפישינג הארגוני, ומי שרוצה לראות תוצאות בפועל מוזמן לקייס סטאדי של קמפייני פישינג.
לא. אנחנו נמנעים מתרחישים שנוגעים בהחלטה טיפולית, מתאמים תזמון עם ההנהלה, ומוודאים שההודעות לא מייצרות עומס בשעות שיא.
פורסים את השליחה על פני משמרות שונות. זה גם נותן נתון מעניין בפני עצמו — האם הזיהוי שונה בין בוקר לערב.
לא. הקמפיין לא נוגע במערכות הרפואיות ולא באוסף המידע. נאספים רק נתוני התנהגות — מי פתח, מי לחץ ומי דיווח.
כן. ההיקף מותאם לגודל הארגון, וגם ארגון קטן מקבל תרחישים מותאמים ודוח מסודר.
זו אחת הסיבות המרכזיות להריץ קמפיין מחזורי. אנחנו ממליצים לשלב את הנושא כבר בתהליך הקליטה.
כן. הוא מפרט מה נבדק, מתי, מה נמצא ומה מומלץ — כך שהוא משמש כתיעוד מסודר.
האפיון ובניית התרחישים לוקחים כמה ימים, השליחה נפרסת על פני משמרות, והדוח מגיע זמן קצר לאחר מכן.
הוא מקבל הסבר קצר במיוחד, שנבנה להיקרא בפחות מדקה. אנחנו לא מציגים שמות בדוחות.
משאירים פרטים, מקיימים שיחת אפיון על סוגי התפקידים והמערכות, ומשם בונים תרחישים ויוצאים לקמפיין.
בסביבה שבה אי אפשר לעצור את העבודה, ההגנה הכי אפקטיבית היא צוות שיודע לזהות ולדווח. קמפיין פישינג מבוקר מראה בדיוק היכן הפערים, מחזק את תרבות הדיווח ומייצר תיעוד שתומך בדרישות הרגולציה.
רוצים לבדוק איך זה נראה בארגון שלכם? דברו איתנו ונתאים תוכנית לפי גודל הארגון, סוגי התפקידים וקצב העבודה.
השאירו פרטים ועברו לקבלת הדגמה על המערכת
אנחנו חוזרים במהירות 🙂