במפעל, השבתה של יום אחד עולה הון. מתקפת סייבר שמתחילה במייל אחד יכולה לעצור קו ייצור שלם — וקמפיין פישינג מבוקר בודק כמה אתם חשופים.
כך נראות הודעות הפישינג שאנחנו שולחים בסימולציה — מבוססות על מתקפות אמיתיות, בעברית ומותאמות לעבודה בארגון. לחצו על תמונה כדי להגדיל.
עמוד שנראה כמו מסך הכניסה הארגוני (שימו לב לשם המשובש) ונועד לגנוב שם משתמש וסיסמה.
מייל שמתחזה לשיתוף מסמך פנימי — הקישור מוביל לעמוד התחברות מזויף.
הודעה שמבטיחה הטבה ומבקשת להזין פרטים אישיים כדי "לממש" אותה.
במפעל, מתקפת סייבר לא נמדדת בקבצים שדלפו אלא בשעות שבהן הקו לא זז. כל שעת השבתה היא הזמנה שלא יוצאת, לקוח שממתין וקנס אפשרי על אי-עמידה במועד. תוקפים יודעים את זה היטב, ולכן מפעלים הפכו ליעד מועדף במיוחד למתקפות כופר.
מה שמייחד את התעשייה זו סביבה מפוצלת. מצד אחד יש מערכות משרדיות רגילות — מייל, ERP, רכש והנהלת חשבונות. מצד שני יש סביבת ייצור עם בקרים, מכונות ומערכות שליטה שלא תמיד ניתן לעדכן, ולעיתים פועלות על תוכנה ישנה שאי אפשר להחליף בלי לעצור את הקו.
רוב המתקפות לא מתחילות בסביבת הייצור — הן מתחילות במייל של איש רכש או של מזכירה, ומשם מנסות להגיע הלאה. לכן דווקא במפעל, מודעות העובדים במשרדים היא מה שמגן על הקו.
הדרך מהמשרד אל רצפת הייצור קצרה יותר ממה שנדמה:
בתעשייה הנזק מתפרס על כמה מישורים בבת אחת:
ההודעות שעובדות בתעשייה מתחפשות לשגרה של רכש, תחזוקה ולוגיסטיקה:
| התרחיש | למי הוא מכוון | מה מסגיר אותו |
|---|---|---|
| "חשבונית" או "הצעת מחיר" מספק | רכש, כספים, הנהלת חשבונות | פרטי שולח דומים אך לא זהים; בקשה לשנות פרטי בנק |
| "מסמכי משלוח" או תעודת יצוא | לוגיסטיקה, מחסן, סחר חוץ | קובץ מסוג לא צפוי; אין הזמנה תואמת במערכת |
| פנייה מ"ספק הציוד" עם קובץ עדכון או גישה מרחוק | תחזוקה, הנדסה, מנהלי ייצור | הבקשה לא הגיעה בערוץ הרגיל מול הספק |
| "הזמנה חדשה" מלקוח לא מוכר עם מפרט מצורף | מכירות, הנדסת מוצר | לחץ למענה מהיר; מפרט שדורש פתיחת קובץ לא סטנדרטי |
| הודעה על "בדיקת בטיחות" או תקן שדורש מילוי טופס | בטיחות, איכות, משאבי אנוש | קישור שמבקש התחברות עם סיסמת הארגון |
| "עדכון פרטי שכר" לעובדי ייצור | עובדי משמרות ומשאבי אנוש | נשלח לכתובת פרטית או בהודעת SMS עם קישור מקוצר |
בתעשייה הדרישות מגיעות פחות מהמחוקק ויותר מהלקוחות ומהמבטחים — אבל הן לא פחות מחייבות:
אנחנו לא מבצעים ביקורת תקינה ולא נותנים ייעוץ משפטי. מה שאנחנו כן נותנים זה תיעוד מסודר של תרגול ומודעות — בדיוק מה שלקוח עסקי או מבטח מבקש לראות.

קמפיין פישינג מבוקר בונה תרחישים מעולם הרכש, הספקים והתחזוקה — ומראה בדיוק היכן נמצאת נקודת הכניסה. השאירו פרטים ונחזור אליכם.
ההיגיון פשוט: אם רוב המתקפות על מפעלים נכנסות דרך מייל של איש רכש, כספים או תחזוקה, אז שם צריך לתרגל. קמפיין פישינג מבוקר שולח בדיוק את סוגי ההודעות שהעובדים האלה רואים כל יום, ומודד מי מזהה ומי לוחץ.
בקמפיין הפישינג של סייבריקס התרחישים נבנים לפי תהליכי העבודה במפעל: מי מתכתב עם ספקים, מי מאשר תשלומים, מי מטפל בקריאות שירות לציוד. הכול נכתב בעברית מלכתחילה — הודעה מתורגמת מזוהה מיד ולא מייצרת מדידה אמיתית.
התהליך תוכנן כך שהוא לא נוגע בסביבת הייצור ולא מפריע לרצף העבודה:
ממפים את המחלקות המשרדיות, את הספקים הקבועים ואת תהליכי האישור לתשלומים. מסכמים מראש מה עושים אם מתקבל דיווח.
איש רכש, איש כספים, מנהל תחזוקה ואיש לוגיסטיקה מקבלים תרחישים שונים לחלוטין — כך התוצאה משקפת סיכון אמיתי.
הקמפיין לא נשלח לסביבת הבקרה ולא נוגע במערכות ייצור. כל הפעילות מתרחשת ברשת המשרדית.
עמוד הסבר קצר שמדגיש את מה שהכי חשוב במפעל — למשל שכל שינוי בפרטי חשבון של ספק מחייב אימות טלפוני.
מקבלים תמונת מצב לפי מחלקה, המלצות מעשיות וגם מסמך שאפשר להציג ללקוחות עסקיים שדורשים הוכחת היערכות.
במפעל שווה למדוד לא רק מי לחץ, אלא גם היכן נמצאות נקודות הכניסה היקרות ביותר:
בתעשייה שווה לבנות את התוכנית סביב התהליכים היקרים ביותר, ולא סביב מחלקות:
מפעל שרק מתחיל יכול להסתפק בשני קמפיינים בשנה, ולמקד אותם ברכש ובכספים — שם מרוכז רוב הסיכון.
אלה הדברים שראינו שגורמים למפעלים לפספס את הערך:
הקמפיין בודק את המצב בפועל, אבל הידע צריך להגיע קודם. השילוב שעובד הכי טוב הוא לומדת אבטחת מידע קצרה לעובדים המשרדיים, יחד עם קמפיין שבודק אם הכללים מיושמים כשמגיעה חשבונית דחופה.
מפעל שמנהל מידע על עובדים ולקוחות ימצא ערך גם בלומדה להגנת הפרטיות. ארגון שרוצה אימון מתמשך יכול להסתכל על סימולטור הפישינג הארגוני, ומי שרוצה לראות תוצאות אמיתיות מוזמן לקייס סטאדי של קמפייני פישינג.
לא. הקמפיין מתבצע כולו בסביבה המשרדית ולא נוגע ב-OT, בבקרים או במערכות שליטה. אין שום סיכון לרצף הייצור.
כן. הסיכון המרכזי מגיע דרך המחלקות המשרדיות שמתכתבות עם ספקים ולקוחות. לעובדי הייצור אפשר להתאים מסר קצר בערוצים שהם משתמשים בהם.
שינוי פרטי חשבון בנק של ספק. זה התרחיש שגורם לנזק הכספי הישיר והמהיר ביותר בתעשייה.
כן. הדוח מפרט מה נבדק, מתי, מה נמצא ומה תוקן, וזו בדיוק הראיה שנדרשת בהסכמים מול לקוחות גדולים.
אפשר לבנות תרחיש שמדמה פנייה של ספק, וכך לבדוק אם קיים נוהל ברור לאישור גישה מרחוק.
האפיון ובניית התרחישים לוקחים כמה ימים, השליחה נפרסת על ימים ספורים, והדוח מגיע זמן קצר לאחר מכן.
הוא מקבל הסבר קצר ומכבד ברגע הלחיצה. אנחנו לא מציגים שמות בדוחות וממליצים לא להפוך את זה לעניין משמעתי.
שניים עד ארבעה קמפיינים בשנה. מפעל שרק מתחיל יכול להתמקד ברכש ובכספים ולהרחיב בהמשך.
משאירים פרטים, מקיימים שיחת אפיון על המחלקות והספקים, ומשם בונים תרחישים ויוצאים לקמפיין הראשון.
אפשר להשקיע הרבה בהגנה על סביבת הייצור, אבל אם מייל אחד במחלקת הרכש פותח את הדלת, ההשקעה הזו נעקפת. קמפיין פישינג מבוקר מצמצם בדיוק את הסיכון הזה — הוא מראה איפה הפער, מחזק את נוהלי האימות ומייצר תיעוד שאפשר להציג ללקוחות.
רוצים לבדוק איך זה נראה במפעל שלכם? דברו איתנו ונתאים תוכנית לפי גודל המפעל, המחלקות והספקים שאיתם אתם עובדים.
השאירו פרטים ועברו לקבלת הדגמה על המערכת
אנחנו חוזרים במהירות:)