כמה באמת עולה מתקפת כופרה לעסק ואיך מונעים אותה?
מתקפת כופרה לא עולה לעסק רק את סכום הכופר. היא עולה את המחיר של כל שעה שבה העובדים אינם יכולים לפתוח קבצים, להוציא חשבוניות, לטפל בהזמנות או לתת שירות ללקוחות. אם יום השבתה עולה לעסק 10,000 שקלים, יומיים ללא מערכות פעילות כבר יוצרים נזק של 20,000 שקלים עוד לפני שחזור המידע, שיקום המחשבים והטיפול באירוע. לכן, בעסק קטן או בינוני, העלות האמיתית עלולה להיות גבוהה בהרבה מהסכום שמופיע בהודעת הכופר. הגנה מפני כופרה לעסק מתחילה בגיבוי מבודד שנבדק, אימות דו־שלבי, עדכוני אבטחה, ניטור והדרכת עובדים.
במאמר הזה נסביר כיצד מתקפת כופרה עוצרת עסק, ממה מורכב החשבון האמיתי ואילו צעדים יכולים להפוך אירוע מסוכן לתקלה שאפשר לבלום ולהתאושש ממנה.
למה דווקא עסקים קטנים ובינוניים?
עסק אינו צריך להיות תאגיד גדול כדי לעניין תוקפים. הוא מחזיק פרטי לקוחות, חשבוניות, מסמכים, תיבות דואר, סיסמאות ולעיתים גם מידע פיננסי או אישי. במקביל, עסקים קטנים ובינוניים לא תמיד מפעילים צוות אבטחת מידע פנימי, ולכן עדכונים, הרשאות וגיבויים עלולים להישאר ללא בקרה קבועה.
מערך הסייבר הלאומי מציין שעסקים קטנים הם בין המטרות האטרקטיביות למתקפות כופרה. הסיבה אינה בהכרח שהמידע שלהם חשוב יותר, אלא שהפעילות שלהם תלויה מאוד במחשוב ולעיתים קל יותר למצוא אצלם סיסמה חלשה, תוכנה שלא עודכנה או גיבוי שאינו מוגן.
מה התוקפים באמת לוקחים מהעסק?
כופרה היא מתקפה שבה התוקפים מצפינים את המידע ודורשים תשלום תמורת החזרת הגישה. במתקפות מסוימות הם גם מעתיקים מידע ומאיימים לפרסם אותו.
בפועל, העסק אינו מאבד רק גישה לקבצים. הוא מאבד זמנית את היכולת לפעול. העובדים אינם יודעים באילו מחשבים מותר להשתמש, הנהלת החשבונות אינה יכולה להגיע למסמכים, נציגי השירות אינם רואים מידע על לקוחות וההנהלה אינה יודעת כמה זמן יימשך האירוע. חוסר הוודאות הזה הוא חלק מרכזי מהנזק.
איך מצטבר המחיר האמיתי
המרכיב הראשון הוא אובדן הכנסות. כאשר לא ניתן לקבל הזמנות, לשלוח הצעות מחיר או לספק שירות, כסף שהיה אמור להיכנס לעסק פשוט אינו נכנס. המרכיב השני הוא שכר העובדים: גם כאשר העבודה נעצרת, עלויות השכר ממשיכות. לאחר מכן מגיעות עלויות השיקום. צריך להבין כיצד התוקף נכנס, אילו מחשבים וחשבונות נפגעו, לנקות או להתקין מחדש מערכות, להחליף סיסמאות ולשחזר את המידע בצורה בטוחה. לעיתים יש צורך גם בבדיקת מומחה, ייעוץ משפטי, פנייה לחברת הביטוח ועדכון לקוחות או ספקים.
אם המתקפה פגעה במאגר שמכיל מידע אישי, העסק צריך לבדוק מיד אם מדובר באירוע אבטחה חמור לפי תקנות הגנת הפרטיות. גישה, שימוש או העתקה של מידע ללא הרשאה, וכן הצפנת מידע או מניעת גישה לחלק מהותי מהמאגר, עשויים להיחשב אירוע המחייב דיווח מיידי לרשות להגנת הפרטיות — בהתאם לסוג המאגר ולחומרת הפגיעה ובלי להמתין לסיום כל הבדיקות. לעיתים נדרש גם ליידע את האנשים שהמידע שלהם נפגע. לכן חשוב לערב לצד הטיפול הטכני גם גורם משפטי או מומחה פרטיות. מעבר לעלות השיקום, אירוע כזה עלול לפגוע גם באמון הלקוחות
הדרך הפשוטה להעריך את החשיפה היא לחשב: כמה עולה לעסק שעת השבתה, כמה עובדים תלויים במערכות, אילו הכנסות נעצרות ומה תהיה עלות השיקום. התוצאה נותנת תמונה מציאותית יותר מהתמקדות בסכום הכופר בלבד.
למה תשלום הכופר אינו סוגר את האירוע?
גם אם התוקפים מקבלים תשלום, אין ודאות שכל הקבצים יחזרו בשלמותם או שכלי הפענוח יעבוד במהירות. התשלום גם אינו מוכיח שמידע שנגנב נמחק. עדיין צריך לנקות את המערכות, לסגור את נקודת החדירה, להחליף הרשאות ולבדוק אם התוקף השאיר דרך לחזור.
לכן, החלטה בנושא תשלום אינה צריכה להתקבל מתוך לחץ או על ידי אדם אחד. יש לערב גורם מקצועי לטיפול באירוע, את הנהלת העסק, את חברת הביטוח אם קיימת פוליסת סייבר, וגורמים משפטיים או רשמיים בהתאם לנסיבות. המטרה הראשונה היא לעצור את ההתפשטות ולשמור על האפשרות לשחזר את הפעילות בצורה בטוחה.
הדלת לתוקף יכולה להיראות כמו הודעה רגילה
מתקפת כופרה אינה מתחילה תמיד בהתראה דרמטית. לעיתים היא מתחילה בהודעת דואר שנראית כמו חשבונית, מסמך לחתימה, הודעת משלוח או פנייה מלקוח. לחיצה על קישור או פתיחת קובץ זדוני עלולות לאפשר לתוקף גישה ראשונית למחשב או לחשבון.
דרך נוספת היא סיסמה שנגנבה או נעשה בה שימוש חוזר. כאשר אותה סיסמה משמשת בכמה שירותים, דליפה במקום אחד עלולה לפתוח גישה לדואר, לענן או לחיבור מרחוק. גם תוכנות שלא עודכנו, שירותי גישה מרחוק שאינם מוגנים והרשאות רחבות מדי עלולים להפוך פגיעה במחשב אחד לפגיעה ברשת כולה.
חמש שכבות של הגנה מפני כופרה לעסק
המלצות ההגנה הבאות מבוססות על מדריך StopRansomware של CISA ועל הנחיות NIST לעסקים קטנים. המטרה אינה להסתמך על מוצר אחד, אלא ליצור כמה שכבות שמגבות זו את זו.
השכבה הראשונה היא גיבוי ששורד את המתקפה. הגיבוי צריך לפעול אוטומטית, ולפחות עותק אחד צריך להיות מבודד כך שכופרה לא תוכל להצפין או למחוק גם אותו. חשוב לבצע בדיקות שחזור תקופתיות, משום שהודעה שהגיבוי הסתיים אינה מוכיחה שאפשר להחזיר ממנו את המידע.
השכבה השנייה היא אימות רב־שלבי בדואר, בשירותי הענן, בחיבור מרחוק ובחשבונות ניהול. כך, סיסמה שנגנבה אינה מספיקה לבדה כדי להיכנס לחשבון. בנוסף, כל עובד צריך לקבל רק את ההרשאות הנדרשות לתפקידו.
השכבה השלישית היא ניהול עדכונים קבוע. מערכות הפעלה, תוכנות, שרתים וציוד תקשורת צריכים לקבל תיקוני אבטחה בזמן. דחייה ממושכת של עדכון עלולה להשאיר פתוחה פרצה שכבר ידועה לתוקפים.
השכבה הרביעית היא הגנה וניטור של תחנות העבודה. פתרון אבטחה עסקי צריך לזהות התנהגות חריגה, לחסום קבצים חשודים ולהעביר התראה לגורם שמסוגל להגיב. בעסק בינוני, הפרדה בין אזורים ברשת יכולה גם לצמצם את התפשטות הפגיעה.
השכבה החמישית היא העובדים. הם צריכים לדעת לבדוק את כתובת השולח, להיזהר מקבצים וקישורים לא צפויים ולדווח מיד על פעולה חשודה. דיווח מהיר יכול לאפשר לעצור אירוע לפני שהוא משבית את העסק כולו.
מה עושים בדקות הראשונות?
אם מופיעה הודעת כופר, קבצים מפסיקים להיפתח או שמותיהם משתנים, יש לנתק מיד את המחשב החשוד מהרשת ומה־Wi-Fi ולפנות לגורם המקצועי שמטפל במחשוב. בידוד המערכות שנפגעו הוא גם הצעד הראשון ברשימת התגובה של CISA.
אין למחוק קבצים, לפרמט את המחשב או לנסות לשחזר לבד. במקביל, צריך לבדוק אילו מחשבים וחשבונות נוספים נפגעו ולשמור תיעוד של מה שהתרחש. את השחזור מבצעים רק לאחר שמוודאים שהסביבה נקייה ושנקודת החדירה נסגרה, אחרת המידע ששוחזר עלול להיפגע מחדש.
בדיקה קצרה: האם העסק שלכם מוכן?
האם אתם יודעים אילו נתונים מגובים ומתי בוצעה בדיקת השחזור האחרונה? האם אימות רב־שלבי פעיל בכל החשבונות החשובים? מי מקבל התראה על פעילות חריגה, ולמי מתקשרים במקרה של חשד? אילו מערכות חייבות לחזור ראשונות כדי שהעסק יוכל לעבוד?
אם אין תשובה ברורה אפילו לשאלה אחת, קיימת נקודת תורפה שצריך לטפל בה. עסק קטן או בינוני אינו חייב להקים מחלקת סייבר פנימית, אבל הוא כן צריך אחריות ברורה, ניטור קבוע ותוכנית פעולה קצרה ליום שבו משהו משתבש.
הגנה מפני כופרה לעסק אינה רק נושא טכני. היא חלק מהיכולת של העסק להמשיך לעבוד, לשמור על המידע שלו ולעמוד בהתחייבויות ללקוחות. הכנה מוקדמת הופכת מתקפה אפשרית ממשבר לאירוע שאפשר לבלום, לנהל ולהתאושש ממנו.
הצעד הבא
אפ־לינק מספקת לעסקים קטנים ובינוניים פתרונות אבטחת מידע והגנה מפני איומי סייבר, בהתאמה למערכות, למספר העובדים ולרמת הסיכון של העסק. לבדיקת מצב האבטחה הקיים ולהתאמת הגנה מפני כופרה לעסק שלכם, בקרו בעמוד אבטחת מידע לעסקים של אפ־לינק.