שחזור גישה לחשבונות בארגון: המדריך למנהל אבטחת המידע

ניהול גישה & זהויות

כשעובד מאבד גישה לחשבון: למה שחזור לא־מאובטח הוא פרצת האבטחה שאתם מפספסים

תהליכי שחזור חשבונות הם אחד מווקטורי התקיפה המנוצלים ביותר בהנדסה חברתית — ורוב הארגונים בישראל מנהלים אותם ללא מדיניות מסודרת. כך הופכים את השחזור מנקודת תורפה למנגנון הגנה.

מיועד ל־מנהלי אבטחת מידע ומנהלי IT
זמן קריאה 5 דקות

כשמנהל אבטחת מידע חושב על "אימות זהות", הוא חושב על סיסמאות ו־MFA. אבל התוקפים חושבים על משהו אחר לגמרי: תהליך השחזור. זו הדלת האחורית שנפתחת כשעובד "שכח סיסמה" — ואם היא לא מנוהלת, היא עוקפת כל בקרה שהשקעתם בה.

מתקפות השתלטות על חשבונות (Account Takeover) לרוב אינן שוברות את הסיסמה. הן משכנעות את מערך התמיכה, את הספק, או את העובד עצמו, לבצע "שחזור" לגיטימי לכאורה — ומעבירות את השליטה לתוקף. ככל שהעובד פחות יודע איך נראה שחזור תקין, כך קל יותר לתמרן אותו.

1 מ־3
חברות בישראל דיווחו על הפרת מדיניות פרטיות או אבטחה בשנה האחרונה — חלק ניכר מהן מתחיל בגישה לא־מורשית לחשבון עובד בודד.

למה זו בעיה של המנהל, לא של העובד

ברמת העובד, שחזור חשבון נראה כמו אי־נוחות טכנית. ברמת הארגון, כל חשבון עובד הוא נקודת כניסה לרשת, למייל ולנתונים הרגישים. שחזור לא־מאובטח של חשבון אחד יכול לחשוף התכתבויות, מסמכים, וגישה למערכות פנימיות — בלי שאף מערכת התרעה תזוהה, כי מבחינת המערכת מדובר בכניסה "לגיטימית".

מדיניות שחזור מאובטח — הצ'קליסט למנהל

  1. 1

    הגדירו ערוצי שחזור מאושרים מראש

    טלפון ודוא"ל חלופי שנקבעו בעת קליטת העובד — ולא ניתנים לשינוי דרך התמיכה בלי אימות זהות מלא.

  2. 2

    אכפו אימות דו־שלבי כברירת מחדל

    MFA מצמצם דרמטית את יכולת התוקף להשלים שחזור גם אם השיג פרטים אישיים של העובד.

  3. 3

    נהלו נוהל תמיכה עמיד להנדסה חברתית

    מי שמאשר שחזור חייב תסריט אימות קבוע. "המבקש נשמע לחוץ" אינו עילה לדילוג על אימות.

  4. 4

    שלבו שחזור במסלול העזיבה (Offboarding)

    עובד שעזב = חשבון שצריך לנתק מכל המכשירים ולהשבית מיידית, לא "מתישהו".

  5. 5

    הדריכו את העובדים לזהות שחזור מזויף

    עובד שיודע איך נראה שחזור תקין הוא קו ההגנה הראשון — וזה בדיוק מה שהדרכת מודעות שיטתית בונה.

מהתאוריה לפרקטיקה

מדיניות כתובה שלא הופנמה על ידי העובדים שווה מעט. הפער בין "יש לנו נוהל" ל"העובדים מתנהגים לפיו" נסגר רק דרך תוכנית מודעות מתמשכת — שמתרגמת כללי אבטחה מופשטים להתנהגות יומיומית, בקנה מידה של כל העובדים בארגון.

בונים תרבות אבטחה שמחזיקה גם תחת לחץ

סייבריקס בונה לארגונים תוכניות מודעות סייבר וקמפייני פישינג מדומה שמלמדים את העובדים לזהות בדיוק את התרחישים האלה — לפני שהם הופכים לאירוע.

לקביעת הדגמה לארגון ←

קראו גם: חושדים שחשבון של עובד נפרץ? ראו את נוהל זיהוי ותגובה להשתלטות על חשבון עובד.

תוכן עניינים

כתבות נוספות שעשויות לעניין אותך:

דילוג לתוכן