מועצות אזוריות ומקומיות מנהלות שירותים חיוניים עם צוות קטן ומשאבי מחשוב מוגבלים. קמפיין פישינג מבוקר מראה איפה הרשות חשופה — ומה אפשר לחזק בלי תקציב גדול.
כך נראות הודעות הפישינג שאנחנו שולחים בסימולציה — מבוססות על מתקפות אמיתיות, בעברית ומותאמות לעבודה בארגון. לחצו על תמונה כדי להגדיל.
עמוד שנראה כמו מסך הכניסה הארגוני (שימו לב לשם המשובש) ונועד לגנוב שם משתמש וסיסמה.
מייל שמתחזה לשיתוף מסמך פנימי — הקישור מוביל לעמוד התחברות מזויף.
הודעה שמבטיחה הטבה ומבקשת להזין פרטים אישיים כדי "לממש" אותה.
למועצה אזורית או מקומית אין את מה שיש לארגון גדול: לרוב אין מנהל אבטחת מידע במשרה מלאה, ולעיתים קרובות כל תחום המחשוב מנוהל בידי איש IT יחיד או ספק חיצוני. זה לא הופך את המועצה למטרה פחות מעניינת — להפך. תוקפים יודעים שברשות קטנה יש פחות עיניים שבודקות ופחות שכבות הגנה.
מה שמייחד רשות מהסוג הזה הוא הפיזור. עובדים יושבים במשרדי המועצה, אבל גם ביישובים, בבתי ספר אזוריים, במתנ"ס, בתברואה ובפיקוח. חלקם עובדים מהשטח, חלקם משתמשים במחשב משותף, ולא לכולם יש בכלל תיבת דואר ארגונית. במקביל מתנהלת התכתבות שוטפת עם ועדים מקומיים, עם ספקים ועם משרדי ממשלה.
התוצאה היא הרבה נקודות מגע והרבה מיילים שנראים לגיטימיים — בדיוק הקרקע שעליה פישינג עובד הכי טוב.
בארגון גדול יש מי שמנטר את הרשת מסביב לשעון. ברשות קטנה השרשרת נראית אחרת, וזה בדיוק מה שמאריך את זמן החשיפה:
ברשות קטנה הנזק מורגש מהר, כי אין צוות רזרבי שיספוג אותו:
התרחישים כאן שונים מאלה שמכוונים לעירייה גדולה — הם מתבססים על אופן העבודה של רשות מבוזרת:
| התרחיש | למי הוא מכוון | מה מסגיר אותו |
|---|---|---|
| "עדכון פרטי חשבון" לתשלום לוועד מקומי | גזברות המועצה, מזכירי יישובים | בקשה לשנות פרטי בנק במייל בלבד, בלי אישור טלפוני |
| מייל מ"ספק המחשוב" עם בקשה להתקין כלי תמיכה | כלל עובדי המועצה | ההתקנה מגיעה במייל ולא דרך הערוץ הרגיל מול הספק |
| הודעה על "הקצאה תקציבית" ממשרד ממשלתי | מנכ"ל, גזבר, מנהלי מחלקות | הקישור לא מוביל לדומיין gov.il; דחיפות לא אופיינית |
| "רישום להסעות או לגני ילדים" עם קובץ מצורף | מחלקת חינוך, מזכירויות בתי ספר | קובץ מסוג לא צפוי; פנייה שלא הגיעה במערכת הרגילה |
| "טופס דיווח שעות" חדש לעובדי שטח | תברואה, פיקוח, אחזקה, גינון | קישור שמבקש התחברות עם סיסמת המועצה מהנייד |
| שיתוף מסמך מ"מועצה שכנה" או פורום אזורי | מנהלי מחלקות והנהלה | עמוד התחברות שמופיע לפני פתיחת הקובץ |
גודל הרשות לא משנה את רמת הציפייה. מועצה מנהלת מידע על תושבים ומקבלת תקציבים ציבוריים, ולכן נדרשת ממנה התנהלות מסודרת בתחום הסייבר — כולל הדרכת עובדים:
אנחנו לא נותנים ייעוץ משפטי. המטרה כאן פשוטה: להראות שהנושא מנוהל בפועל, עם תיעוד ומדידה, ולא רק מוזכר בנוהל.

קמפיין פישינג מבוקר מותאם לגודל הרשות ולמבנה שלה — כולל עובדי שטח, מוסדות חינוך ויישובים. השאירו פרטים ונחזור אליכם עם הצעה שמתאימה למועצה.
קמפיין פישינג מבוקר שולח לעובדי המועצה הודעות מדומות שנראות כמו הדבר האמיתי, מודד מי מזהה ומי לוחץ, ומלמד בדיוק ברגע הנכון. מה שחשוב במועצה זה לא רק ההודעה עצמה — אלא הכיסוי: שהתרגיל יגיע גם לעובדים שלא יושבים במשרד ולא פותחים מייל כל היום.
לכן קמפיין הפישינג של סייבריקס נבנה סביב מבנה הרשות בפועל: מי מתכתב עם הוועדים, מי מטפל בהסעות ובחינוך, מי עובד מהשטח ומי מדבר עם הספקים. הכול נכתב בעברית מלכתחילה, כי הודעה מתורגמת מזוהה מהר מדי ולא בודקת שום דבר.
התהליך תוכנן כך שהוא לא דורש צוות פנימי גדול ולא מעמיס על איש ה-IT היחיד:
עוברים יחד על המחלקות, על המוסדות ועל אופן העבודה מול הוועדים והספקים. מזהים גם מי מהעובדים בכלל לא נמצא במערך המייל הארגוני.
כותבים הודעות שמבוססות על מה שבאמת מגיע לתיבות: פנייה מיישוב, בקשת תשלום, טופס ממשרד ממשלתי או הודעה מספק המחשוב.
במועצה קטנה עדיף לפרוס את השליחה, כדי שלא ייווצר "לחש" בין העובדים תוך שעה. כך התוצאה משקפת את המציאות ולא את קצב השמועות.
עובד שלוחץ מקבל עמוד הסבר בעברית פשוטה שמראה לו מה היה אמור לעורר חשד. בלי האשמות ובלי שמות.
מקבלים תמונת מצב לפי מחלקה ולפי סוג עובד, יחד עם המלצות מעשיות — כולל מה כדאי לסגור מול ספק המחשוב.
כשאין צוות אבטחה פנימי, הדוח צריך להיות פשוט מספיק כדי שמנכ"ל או גזבר יוכלו לקרוא אותו ולהחליט. אלה המדדים שאנחנו מציגים:
לא כל רשות צריכה ארבעה קמפיינים בשנה. במועצה עם צוות מצומצם עדיף פחות קמפיינים אבל מבוצעים היטב:
רשות שרק מתחילה יכולה בהחלט להסתפק בשני קמפיינים בשנה. עדיף שניים שמבוצעים ברצינות מארבעה שנעשים חפיף.
אלה הדברים שראינו שמבזבזים קמפיין שלם במועצות:
הקמפיין בודק את המצב בשטח, אבל הוא לא מלמד מאפס. השילוב שעובד הכי טוב במועצות הוא לומדת אבטחת מידע קצרה שכל עובד יכול להשלים בזמן סביר, יחד עם קמפיין שבודק אם הידע באמת נשאר.
רשות שרוצה כלי מתמשך במקום אירוע נקודתי יכולה להסתכל על סימולטור הפישינג הארגוני. ומי שמנהל מאגרי מידע גדולים על תושבים ימצא ערך גם בלומדה להגנת הפרטיות. רוצים לראות תוצאות אמיתיות לפני שמחליטים? יש לנו קייס סטאדי של קמפייני פישינג עם נתונים מארגונים שונים.
בהחלט, ואפילו יותר. הקמפיין מנוהל על ידינו מקצה לקצה, והדוח כתוב כך שגם מנכ"ל או גזבר יוכלו לקרוא אותו ולהחליט מה הצעד הבא.
אנחנו מתאמים מול ספק המחשוב את הדברים הטכניים הנדרשים, אבל התהליך לא תלוי בזמינות שלו. האחריות על המידע נשארת אצל הרשות בכל מקרה.
כן. היקף הקמפיין מותאם לגודל הרשות. גם במועצה קטנה מקבלים תמונת מצב ברורה ודוח מסודר.
זו אחת הנקודות שהקמפיין חושף. אנחנו מסמנים מי נמצא מחוץ לכיסוי וממליצים איך לטפל בזה, כי בדיוק שם נוצר הפער.
מומלץ ליידע את ההנהלה מראש, בעיקר כדי שהתוצאות יתקבלו נכון. את העובדים לא מיידעים — אחרת התרגיל מאבד את הערך שלו.
אפשר לכלול אותם אם הם עובדים מול המועצה. זו לרוב נקודת מגע שנשכחת, ודווקא בה עוברים תשלומים ומידע.
המיפוי ובניית התרחישים לוקחים כמה ימים, השליחה נפרסת על ימים ספורים, והדוח מגיע זמן קצר לאחר מכן.
הוא מקבל הסבר קצר ומכבד ברגע הלחיצה. אנחנו לא מציגים שמות בדוחות וממליצים בפירוש לא לעשות מזה עניין משמעתי.
משאירים פרטים, מקיימים שיחת אפיון קצרה על מבנה הרשות, ומשם אנחנו בונים את התרחישים ויוצאים לקמפיין הראשון.
אין צורך במחלקת סייבר כדי להוריד סיכון. קמפיין פישינג מבוקר, לומדה קצרה ותהליך דיווח ברור מספיקים כדי לשנות את התמונה — וכל אלה לא דורשים תקציב של רשות גדולה.
רוצים לבדוק מה מתאים למועצה שלכם? דברו איתנו ונבנה יחד תוכנית שמתאימה לגודל, למבנה ולקצב העבודה שלכם.
השאירו פרטים ועברו לקבלת הדגמה על המערכת
אנחנו חוזרים במהירות:)