כמה עולה בדיקת חדירה בישראל לעסק קטן או בינוני?
בדיקת חדירה חיצונית לעסק קטן או בינוני נעה אצלנו בטווח של ₪15,000 עד ₪30,000, לפני מע"מ. המחיר נקבע לפי מספר הנכסים החשופים לאינטרנט, סוג המערכות ועומק הבדיקה. בדיקות תשתית פנימית, בדיקות אפליקטיביות ותרגילי Red Team מתומחרים לפי היקף שנקבע בשלב ה-Scoping. הצעת מחיר מדויקת ניתנת ללא עלות תוך 24 שעות מהשיחה הראשונה.
מה זו בדיקת חדירה ומה ההבדל בינה לבין סריקת פגיעויות?
בדיקת חדירה היא סימולציה מבוקרת של מתקפת סייבר, שבה מומחה אבטחה מנסה לפרוץ למערכות הארגון באותן שיטות שבהן ישתמש תוקף אמיתי. סריקת פגיעויות היא כלי אוטומטי שמזהה חולשות מוכרות בלבד. ההבדל המהותי: סורק אוטומטי לא מזהה חולשות לוגיות, שרשור של מספר חולשות קטנות למתקפה משמעותית, או ניצול לרעה של הרשאות. בדיקת חדירה ידנית מוצאת בדיוק את אלה.
כמה זמן לוקחת בדיקת חדירה?
בדיקה ממוקדת לעסק קטן או בינוני נמשכת בדרך כלל מספר ימי עבודה, כולל הפקת הדוח. פרויקטים רחבים יותר, הכוללים תשתית פנימית, מספר אפליקציות או תרגיל Red Team, נמשכים מספר שבועות. את לוח הזמנים המדויק אנחנו קובעים יחד בשלב ה-Scoping, לפני תחילת העבודה.
האם החוק בישראל מחייב ארגונים לבצע בדיקות חדירה?
תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 מחייבות ארגונים המנהלים מאגרי מידע ברמת אבטחה גבוהה לבצע סקר סיכונים ומבדק חדירות בפרקי זמן קבועים. תיקון 13 לחוק הגנת הפרטיות הרחיב משמעותית את סמכויות האכיפה של הרשות להגנת הפרטיות ואת החשיפה הכספית של ארגונים. במקביל, תקנים כמו ISO 27001, SOC 2 ו-PCI DSS דורשים בדיקות תקופתיות, וכך גם דרישות של רגולטורים סקטוריאליים ושל לקוחות ארגוניים גדולים.
האם אתם מנפיקים תעודת ISO 27001 או ביקורת PCI DSS?
לא. אנחנו מבצעים את מבדקי החדירה ובדיקות האבטחה שהתקנים דורשים, ומפיקים דוח מתועד שמבקרים ורגולטורים מצפים לראות. ההסמכה עצמה ניתנת רק על ידי הגורם המוסמך לכך: גוף הסמכה מוכר עבור ISO 27001, רואה חשבון מבקר עבור SOC 2, ו-QSA או ASV מוסמכי PCI Council עבור PCI DSS. אנחנו עובדים לצד הגורמים האלה ולא במקומם.
האם בדיקת החדירה עלולה לפגוע במערכות או לשבש את הפעילות?
לא. אנחנו מגדירים יחד איתכם בשלב ה-Scoping בדיוק אילו מערכות בתחום הבדיקה, אילו פעולות מותרות ומהם חלונות הזמן לביצוע. מתקפות מניעת שירות ובדיקות הרסניות אסורות מפורשות בנספח חוקי המגע. בדיקות רגישות מתבצעות בתיאום מלא ובשעות שנקבעו מראש, ואנחנו בקשר רציף עם אנשי ה-IT שלכם. אם מתגלה ממצא קריטי, אנחנו מדווחים עליו מיידית ולא ממתינים לדוח הסופי.
מה מקבלים בסוף בדיקת החדירה?
דוח מקצועי בעברית הכולל תקציר מנהלים ברור להנהלה, פירוט טכני מלא של כל ממצא עם הוכחת ניצול, דירוג חומרה לפי תקן CVSS והמלצות תיקון מעשיות לפי סדר עדיפויות. בנוסף אנחנו מלווים אתכם בתהליך התיקון ומבצעים בדיקת תיקון חוזרת לאימות שהפערים אכן נסגרו, ומנפיקים מכתב אימות שניתן להציג ללקוח, לרגולטור או למבקר.
מה עושים אם כבר קרה אירוע סייבר?
יש ליצור קשר טלפוני מיידי. בשירות תגובה לאירועים (IR) אנחנו נכנסים לארגון כדי להבין את נתיב החדירה ואת היקף הפגיעה, לבלום את התפשטות האירוע וללוות את החזרה לפעילות תקינה, מבלי להותיר לתוקף דריסת רגל במערכות. במקביל אנחנו משמרים ראיות לצורך תחקיר. חשוב לדעת: חובת הדיווח לרשות להגנת הפרטיות, למערך הסייבר הלאומי או לכל רשות אחרת נשארת באחריות הארגון, ואנחנו ממליצים לערב את היועץ המשפטי שלכם מוקדם ככל האפשר.
האם אתם עובדים גם עם עסקים קטנים או רק עם ארגונים גדולים?
אנחנו עובדים עם עסקים קטנים ובינוניים לצד ארגונים גדולים. מודל הבוטיק מאפשר לנו לבנות מסלול בדיקה בהיקף שמתאים לעסק, ממוקד במה שבאמת חשוף, במקום להציע חבילה אחידה ויקרה. הבדיקה מבוצעת על ידי מומחים בכירים בכל היקף פרויקט, ולא מועברת לבודקים זוטרים.
כל כמה זמן צריך לבצע בדיקת חדירה?
ההמלצה המקובלת היא בדיקה אחת לשנה לכל הפחות, ובנוסף לאחר כל שינוי משמעותי: העלאת מערכת חדשה לאוויר, מעבר לענן, שינוי ארכיטקטורת רשת, מיזוג או רכישה. ארגונים החייבים ברגולציה נדרשים לרוב לתדירות קבועה. לארגונים שרוצים כיסוי רציף אנחנו מציעים חבילות ליווי שנתיות הכוללות בדיקות תקופתיות.