SECURITY
ORG D2-SECURITY SVC PENETRATION TESTING / RED TEAM / IR REGION IL — NATIONWIDE LANG HE / EN SLA QUOTE < 24H
00 / OVERVIEW

בדיקות חדירה לעסקים וארגונים בישראל

תוקף אמיתי אינו מסתפק בסריקה אוטומטית. גם אנחנו לא.

אנחנו חברת בוטיק ישראלית לאבטחת סייבר. מבצעים בדיקות חדירה לתשתיות, לאפליקציות ולסביבות ענן, תרגילי Red Team ותגובה לאירועי סייבר, עבור עסקים קטנים ובינוניים, רשויות, גופים פיננסיים וארגוני בריאות.

תחומי פעילות
בדיקות חדירה, Red Team, סקירת תצורה, תגובה לאירועים וליווי שוטף
מתודולוגיה
PTES ו-OWASP, דירוג ממצאים לפי CVSS v3.1, בדיקה ידנית מעמיקה
מחיר פתיחה
₪15,000–₪30,000  בדיקה חיצונית לעסק קטן או בינוני
תוצר
דוח מלא בעברית, הוכחות ניצול, ובדיקת תיקון חוזרת
קבלת הצעת מחיר השירותים שלנו
01 / CLIENTS

ארגונים שבחרו לעבוד איתנו

אנחנו עובדים עם ארגונים בכל הגדלים, ממוסדות פיננסיים וגופים ציבוריים ועד עסקים קטנים ובינוניים. שמות לקוחות אינם מפורסמים בשל הסכמי סודיות.

בנקאות ופיננסיםמוסד בנקאי ישראלי
המגזר הציבורירשות ממשלתית
ארגונים לאומייםארגון בעל פעילות בינלאומית
עסקים ומסחרעסקים קטנים ובינוניים במגוון ענפים

ממליצים ופרטי התקשרויות נמסרים בשיחה אישית, באישור הלקוח.

02 / SERVICES

השירותים שלנו

אנחנו פועלים בסביבות On-Premise, ענן וסביבות היברידיות, לפי מתודולוגיית PTES, עם דירוג ממצאים לפי CVSS. כל בדיקה כוללת עבודה ידנית מעמיקה ואינה מסתמכת על סריקה אוטומטית בלבד. ההיקף נקבע בשלב האפיון בהתאם לצורכי הארגון.

INFRA-01

בדיקות חדירה תשתיתיות

Infrastructure Penetration Testing

בחינת אבטחת התשתית הארגונית מנקודת מבטו של תוקף. הבדיקה מתחילה מהאינטרנט או מתוך הרשת הפנימית, לפי הצורך, ובוחנת עד לאן ניתן להגיע ומהי ההשפעה העסקית.

כוללת, בין היתר:

  • בדיקות חדירה חיצוניות ופנימיות
  • Active Directory, הרשאות ונתיבי הסלמה
  • בחינת ההפרדה בין רשתות קריטיות
  • תנועה רוחבית ברשת ובסביבות ענן
APP-02

בדיקות חדירה אפליקטיביות

Application Penetration Testing

בחינת אבטחת האפליקציות והממשקים של הארגון. חלק ניכר מהממצאים המהותיים באפליקציות הם חולשות לוגיות, שכלים אוטומטיים אינם מזהים ונדרשת לאיתורן בדיקה ידנית.

כוללת, בין היתר:

  • אתרים ויישומי Web
  • ממשקי API ושירותים
  • אפליקציות מובייל
  • סקירת קוד לזיהוי פגיעויות
RED-03

Red Team והדמיית מתקפות

Adversary Simulation

תרגיל המדמה תוקף מתקדם לאורך זמן, ללא התראה מוקדמת לצוותי ההגנה. התרגיל בוחן לא רק אם ניתן לחדור לארגון, אלא גם האם הארגון מזהה את החדירה ומגיב לה בפועל.

כולל, בין היתר:

  • סימולציית תוקף מקצה לקצה
  • בחינת יכולות הזיהוי והתגובה
  • תרחישי הנדסה חברתית וחדירה פיזית, בתיאום מראש
  • תחקיר משותף עם צוות ההגנה בסיום
CONF-04

סקירת תצורה ושיפור מערכות הגנה

Configuration Review & Hardening

ארגונים רבים משקיעים במערכות הגנה מתקדמות שנותרות בהגדרות ברירת המחדל. אנחנו בוחנים מה המערכות אכן מזהות וחוסמות, ומכווננים אותן מול תרחישי תקיפה אמיתיים.

כוללת, בין היתר:

  • בחינת שכבות ההגנה בארגון
  • סקירת תצורה מול תקני CIS
  • כוונון הגדרות וצמצום התראות שווא
  • איתור פערים וכפילויות בין מערכות
IR-0524/7

תגובה לאירועי סייבר

Incident Response

ליווי ארגונים במהלך אירוע סייבר פעיל: הבנת נתיב החדירה והיקף הפגיעה, בלימת התפשטות האירוע, וחזרה לפעילות תקינה מבלי להותיר לתוקף דריסת רגל במערכות.

כוללת, בין היתר:

  • הכלת האירוע ובלימת התפשטותו
  • חקירת נתיב החדירה והיקף הפגיעה
  • שימור ראיות לצורך תחקיר
  • ליווי בחזרה לפעילות ובסגירת הפערים

חובת הדיווח לרשויות נותרת באחריות הארגון.

RET-06

ליווי אבטחת מידע שנתי

Security Retainer

מסגרת התקשרות שנתית לארגונים הנדרשים לבדיקות בתדירות קבועה, או לארגונים המעוניינים בגורם אבטחה זמין לשאלות שוטפות ללא העסקת מומחה במשרה מלאה.

כולל, בין היתר:

  • בדיקות חדירה תקופתיות לאורך השנה
  • סבבי בדיקת תיקון חוזרת
  • ייעוץ שוטף לצוותי ה-IT
  • סקירת שינויים משמעותיים לפני עלייה לאוויר
03 / PRICING

תמחור

חלק גדול מהחברות בתחום אינן מפרסמות מחירים. אנחנו כן, מתוך הנחה שאין סיבה שתשקיעו זמן בשיחה כדי לגלות שאיננו מתאימים לתקציב שלכם.

שירות טווח מחירים מה קובע את המחיר
בדיקת חדירה חיצונית
עסק קטן או בינוני
₪15,000–₪30,000 מספר הנכסים החשופים לאינטרנט, סוג המערכות ועומק הבדיקה
בדיקת חדירה לתשתית פנימית לפי היקף גודל הרשת, מספר האתרים ומורכבות סביבת ה-Active Directory
בדיקת חדירה אפליקטיבית לפי היקף מספר המסכים והתפקידים, היקף ממשקי ה-API והאם נדרשת סקירת קוד
תרגיל Red Team לפי היקף משך התרגיל, וקטורי הכניסה המאושרים והיקף ההנדסה החברתית
תגובה לאירוע סייבר לפי היקף דחיפות האירוע, מספר המערכות המעורבות והיקף החקירה הנדרש
כלול במחיר
דוח מלא בעברית, הוכחות ניצול, דירוג CVSS וסבב בדיקת תיקון חוזרת אחד
אינו כלול
ביצוע התיקונים בפועל, רכש כלים או רישיונות
מע"מ
כל המחירים אינם כוללים מע"מ
הצעת מחיר
מדויקת וללא עלות, תוך 24 שעות משיחת האפיון
04 / APPROACH

גישת העבודה שלנו

ארבעה עקרונות שמנחים אותנו בכל פרויקט.

מי שמלווה את ההתקשרות הוא מי שמבצע את הבדיקה

הבדיקה מבוצעת על ידי אנשי מקצוע בכירים בכל היקף פרויקט. התיק אינו מועבר לבודקים זוטרים לאחר חתימת ההסכם.

בדיקה ידנית, לא סריקה בלבד

כלים אוטומטיים משמשים למיפוי ראשוני ואינם התוצר. הממצאים המשמעותיים הם כמעט תמיד אלה שדרשו עבודה ידנית: שרשור חולשות, ניצול הרשאות ולוגיקה עסקית שגויה.

דוח שניתן לפעול לפיו

תקציר קריא להנהלה, פירוט טכני מדויק לצוות, דירוג CVSS והמלצות לפי סדר עדיפויות. בעברית, וללא רשימות ארוכות של ממצאים אוטומטיים חסרי משמעות.

ליווי עד לסגירת הפערים

הדוח אינו סוף התהליך. אנחנו זמינים לשאלות צוות ה-IT במהלך התיקון, ומבצעים בדיקה חוזרת המאמתת שהפער אכן נסגר.

05 / TEAM

הצוות

D² Security פועלת כצוות של בודקי חדירה בכירים. כל חברי הצוות הם מומחים ותיקים, יוצאי יחידות טכנולוגיות ובעלי הסמכת OSCP, ומבצעים את מלוא קשת הבדיקות: תשתיות, אפליקציות, Red Team ותגובה לאירועים. אין אצלנו חלוקה לבודקים בכירים וזוטרים, ואף פרויקט אינו מועבר לגורם חיצוני.

מוביל מקצועי

אסף דרשן

בודק חדירה בכיר ומוביל פרויקטים

אסף מוביל את הפרויקטים מקצה לקצה: אפיון היקף הבדיקה מול הארגון, ביצוע הבדיקות, בקרת האיכות על הדוח והליווי עד לסגירת הפערים. יוצא יחידה 8200, עם ניסיון של שמונה עשרה שנה באבטחת מידע ובתשתיות.

תפקיד
הובלת הפרויקט וביצוע בדיקות
רקע
יוצא יחידה 8200
ניסיון
18 שנה באבטחת מידע ותשתיות
LinkedIn →

מדיניות פרסום שמות

אנחנו לא מפרסמים באתר את שמות יתר חברי הצוות, מאותו טעם שבו איננו מפרסמים את שמות הלקוחות שלנו. בתחום שבו אנחנו עוסקים, צמצום טביעת הרגל הפומבית הוא חלק מהעבודה המקצועית ולא סממן שיווקי.

מול הלקוח אין שום עמימות: שמות כל אנשי הצוות שיבצעו את הבדיקה נמסרים במלואם בנספח חוקי המגע, לפני תחילת כל פרויקט, לצד פרטי ההתקשרות שלהם. ארגונים הנדרשים להליכי אימות זהות או סיווג יקבלו את מלוא הפרטים הנדרשים.

06 / PROCESS

תהליך העבודה

אנחנו פועלים לפי מתודולוגיית PTES, הסטנדרט המקובל בעולם לבדיקות חדירה.

  1. שלב 01

    אפיון והגדרת היקף

    הגדרה משותפת של המערכות שבתחום הבדיקה ומחוצה לו, הפעולות המותרות וחלונות הזמן לביצוע. בשלב זה נקבעים גם לוח הזמנים והתמורה, ונחתם נספח חוקי המגע.

  2. שלב 02

    ביצוע הבדיקה

    מיפוי ראשוני באמצעות כלים אוטומטיים, ולאחריו עבודה ידנית מעמיקה. ממצא קריטי מדווח באופן מיידי ואינו ממתין לדוח הסופי.

  3. שלב 03

    הפקת הדוח

    דוח בעברית הכולל תקציר מנהלים, פירוט טכני מלא, הוכחות ניצול, דירוג חומרה לפי CVSS והמלצות תיקון מדורגות.

  4. שלב 04

    בדיקת תיקון חוזרת

    לאחר ביצוע התיקונים אנחנו חוזרים ובודקים שהפערים אכן נסגרו, ומנפיקים אישור בכתב הניתן להצגה בפני לקוחות, רגולטורים או מבקרים.

07 / SECTORS

למי השירותים מתאימים

אנחנו עובדים עם ארגונים בכל הגדלים ובכל המגזרים בישראל, ולא רק עם חברות טכנולוגיה.

מגזרהצורך המרכזי
עסקים קטנים ובינונייםמסלול בהיקף מותאם, המכסה את משטח התקיפה הרלוונטי ללא עלות של חבילה אחידה
רשויות מקומיות וגופים ציבורייםהגנה על מאגרי מידע של תושבים ועמידה בדרישות אבטחת המידע החלות על המגזר
מוסדות פיננסיים וחברות ביטוחסביבות תחת פיקוח רגולטורי הדוק, עם דרישת בדיקה תקופתית ותיעוד מלא
ארגוני בריאותמרפאות, מעבדות ונותני שירות המחזיקים מידע רפואי — מהמידע הרגיש ביותר
משרדי עורכי דין ורואי חשבוןדליפת מידע חסוי של לקוח מהווה אירוע מקצועי ואתי חמור, מעבר לאירוע הסייבר
תעשייה, ייצור ולוגיסטיקהסביבות שבהן עלות ההשבתה התפעולית גבוהה מכל נזק אחר
קמעונאות ומסחר מקווןאתרי מכירות וסליקה, והגנה על פרטי לקוחות ואמצעי תשלום
חברות טכנולוגיה וסטארטאפיםדרישה של לקוח ארגוני או משקיע לדוח בדיקת חדירה עדכני טרם התקשרות
עמותות ומוסדות חינוךמשאבי IT מצומצמים לצד חובה להגן על מידע רגיש של תורמים, תלמידים והורים
08 / COMPLIANCE

רגולציה ותקינה בישראל

עבור חלק גדול מהארגונים בישראל בדיקת חדירה היא כבר לא המלצה. זו דרישה, ולעיתים תנאי להתקשרות. אנחנו מבצעים את הבדיקה שהדרישה מחייבת, ומפיקים דוח שעומד בביקורת.

SCOPE OF WORKחשוב לדיוק

חשוב שנהיה מדויקים לגבי מה אנחנו עושים ומה לא. אנחנו מבצעים את מבדקי החדירה ובדיקות האבטחה שהתקנים והרגולציה דורשים, ומספקים דוח בפורמט שמבקרים ורגולטורים מצפים לראות.

אנחנו עושים
מבצעים את מבדקי החדירה ובדיקות האבטחה שהתקן או הרגולציה דורשים, ומפיקים דוח מתועד שמבקרים ורגולטורים מצפים לראות. מלווים עד לסגירת הממצאים.
איננו עושים
איננו גוף הסמכה ואיננו מנפיקים תעודות. איננו QSA או ASV מטעם PCI Council, ואיננו חותמים על דוח SOC 2.
למי לפנות
את ההסמכה עצמה מנפיק גוף מוסמך: גוף הסמכה מוכר ל-ISO 27001, רואה חשבון מבקר ל-SOC 2, ו-QSA ל-PCI DSS. אנחנו עובדים לצידם ומספקים להם את הבדיקה הטכנית.
הדרישהמה היא מחייבתמה אנחנו מספקים
תקנות הגנת הפרטיות
(אבטחת מידע), התשע"ז-2017
ארגונים המנהלים מאגרי מידע ברמת אבטחה גבוהה נדרשים לסקר סיכונים ולמבדק חדירות בפרקי זמן קבועים, ולתעד את הממצאים ואת הטיפול בהם ביצוע המבדק והפקת דוח מתועד שניתן להציג לרגולטור או לביקורת פנימית
תיקון 13 לחוק הגנת הפרטיות הרחבת סמכויות האכיפה של הרשות להגנת הפרטיות והגדלת החשיפה הכספית של ארגונים שאינם מיישמים אמצעי אבטחה נאותים מבדק חדירה מתועד כראיה מעשית לכך שהארגון נקט צעדים סבירים
ISO 27001 בדיקות אבטחה תקופתיות כחלק ממחזור הבקרה הבדיקה הטכנית והתיעוד. ההסמכה עצמה — מול גוף הסמכה מוכר
SOC 2 ראיות לבקרות אבטחה אפקטיביות לאורך תקופה הבדיקה והדוח כראיה לביקורת. חוות הדעת — מול רואה חשבון מבקר
PCI DSS מבדקי חדירה תקופתיים לסביבת נתוני כרטיסי אשראי ביצוע מבדק החדירה. הביקורת והסריקות המאושרות — מול QSA/ASV מוסמך
דרישות לקוחות ארגונים גדולים דורשים מספקים דוח בדיקת חדירה עדכני כתנאי להתקשרות דוח מלא ומכתב אימות תיקון שניתן להעביר ללקוח

המידע בעמוד זה כללי ואינו מהווה ייעוץ משפטי. לבחינת החובות החלות על הארגון שלכם יש להיוועץ בגורם משפטי מוסמך.

09 / FAQ

שאלות נפוצות

השאלות שארגונים שואלים אותנו לפני תחילת העבודה.

כמה עולה בדיקת חדירה בישראל לעסק קטן או בינוני?

בדיקת חדירה חיצונית לעסק קטן או בינוני נעה אצלנו בטווח של ₪15,000 עד ₪30,000, לפני מע"מ. המחיר נקבע לפי מספר הנכסים החשופים לאינטרנט, סוג המערכות ועומק הבדיקה. בדיקות תשתית פנימית, בדיקות אפליקטיביות ותרגילי Red Team מתומחרים לפי היקף שנקבע בשלב ה-Scoping. הצעת מחיר מדויקת ניתנת ללא עלות תוך 24 שעות מהשיחה הראשונה.

מה זו בדיקת חדירה ומה ההבדל בינה לבין סריקת פגיעויות?

בדיקת חדירה היא סימולציה מבוקרת של מתקפת סייבר, שבה מומחה אבטחה מנסה לפרוץ למערכות הארגון באותן שיטות שבהן ישתמש תוקף אמיתי. סריקת פגיעויות היא כלי אוטומטי שמזהה חולשות מוכרות בלבד. ההבדל המהותי: סורק אוטומטי לא מזהה חולשות לוגיות, שרשור של מספר חולשות קטנות למתקפה משמעותית, או ניצול לרעה של הרשאות. בדיקת חדירה ידנית מוצאת בדיוק את אלה.

כמה זמן לוקחת בדיקת חדירה?

בדיקה ממוקדת לעסק קטן או בינוני נמשכת בדרך כלל מספר ימי עבודה, כולל הפקת הדוח. פרויקטים רחבים יותר, הכוללים תשתית פנימית, מספר אפליקציות או תרגיל Red Team, נמשכים מספר שבועות. את לוח הזמנים המדויק אנחנו קובעים יחד בשלב ה-Scoping, לפני תחילת העבודה.

האם החוק בישראל מחייב ארגונים לבצע בדיקות חדירה?

תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 מחייבות ארגונים המנהלים מאגרי מידע ברמת אבטחה גבוהה לבצע סקר סיכונים ומבדק חדירות בפרקי זמן קבועים. תיקון 13 לחוק הגנת הפרטיות הרחיב משמעותית את סמכויות האכיפה של הרשות להגנת הפרטיות ואת החשיפה הכספית של ארגונים. במקביל, תקנים כמו ISO 27001, SOC 2 ו-PCI DSS דורשים בדיקות תקופתיות, וכך גם דרישות של רגולטורים סקטוריאליים ושל לקוחות ארגוניים גדולים.

האם אתם מנפיקים תעודת ISO 27001 או ביקורת PCI DSS?

לא. אנחנו מבצעים את מבדקי החדירה ובדיקות האבטחה שהתקנים דורשים, ומפיקים דוח מתועד שמבקרים ורגולטורים מצפים לראות. ההסמכה עצמה ניתנת רק על ידי הגורם המוסמך לכך: גוף הסמכה מוכר עבור ISO 27001, רואה חשבון מבקר עבור SOC 2, ו-QSA או ASV מוסמכי PCI Council עבור PCI DSS. אנחנו עובדים לצד הגורמים האלה ולא במקומם.

האם בדיקת החדירה עלולה לפגוע במערכות או לשבש את הפעילות?

לא. אנחנו מגדירים יחד איתכם בשלב ה-Scoping בדיוק אילו מערכות בתחום הבדיקה, אילו פעולות מותרות ומהם חלונות הזמן לביצוע. מתקפות מניעת שירות ובדיקות הרסניות אסורות מפורשות בנספח חוקי המגע. בדיקות רגישות מתבצעות בתיאום מלא ובשעות שנקבעו מראש, ואנחנו בקשר רציף עם אנשי ה-IT שלכם. אם מתגלה ממצא קריטי, אנחנו מדווחים עליו מיידית ולא ממתינים לדוח הסופי.

מה מקבלים בסוף בדיקת החדירה?

דוח מקצועי בעברית הכולל תקציר מנהלים ברור להנהלה, פירוט טכני מלא של כל ממצא עם הוכחת ניצול, דירוג חומרה לפי תקן CVSS והמלצות תיקון מעשיות לפי סדר עדיפויות. בנוסף אנחנו מלווים אתכם בתהליך התיקון ומבצעים בדיקת תיקון חוזרת לאימות שהפערים אכן נסגרו, ומנפיקים מכתב אימות שניתן להציג ללקוח, לרגולטור או למבקר.

מה עושים אם כבר קרה אירוע סייבר?

יש ליצור קשר טלפוני מיידי. בשירות תגובה לאירועים (IR) אנחנו נכנסים לארגון כדי להבין את נתיב החדירה ואת היקף הפגיעה, לבלום את התפשטות האירוע וללוות את החזרה לפעילות תקינה, מבלי להותיר לתוקף דריסת רגל במערכות. במקביל אנחנו משמרים ראיות לצורך תחקיר. חשוב לדעת: חובת הדיווח לרשות להגנת הפרטיות, למערך הסייבר הלאומי או לכל רשות אחרת נשארת באחריות הארגון, ואנחנו ממליצים לערב את היועץ המשפטי שלכם מוקדם ככל האפשר.

האם אתם עובדים גם עם עסקים קטנים או רק עם ארגונים גדולים?

אנחנו עובדים עם עסקים קטנים ובינוניים לצד ארגונים גדולים. מודל הבוטיק מאפשר לנו לבנות מסלול בדיקה בהיקף שמתאים לעסק, ממוקד במה שבאמת חשוף, במקום להציע חבילה אחידה ויקרה. הבדיקה מבוצעת על ידי מומחים בכירים בכל היקף פרויקט, ולא מועברת לבודקים זוטרים.

כל כמה זמן צריך לבצע בדיקת חדירה?

ההמלצה המקובלת היא בדיקה אחת לשנה לכל הפחות, ובנוסף לאחר כל שינוי משמעותי: העלאת מערכת חדשה לאוויר, מעבר לענן, שינוי ארכיטקטורת רשת, מיזוג או רכישה. ארגונים החייבים ברגולציה נדרשים לרוב לתדירות קבועה. לארגונים שרוצים כיסוי רציף אנחנו מציעים חבילות ליווי שנתיות הכוללות בדיקות תקופתיות.

10 / CONTACT

יצירת קשר

שיחת אפיון קצרה כדי להבין את הסביבה שלכם ואת מה שנכון לבדוק בה. ללא התחייבות.

שלחו פנייה במייל WhatsApp
זמן תגובה
הצעת מחיר מדויקת וללא עלות, תוך 24 שעות
סודיות
כל השיחות מתנהלות בסודיות מלאה. הסכם NDA כסטנדרט
אירוע פעיל
במהלך אירוע סייבר פעיל יש להתקשר ישירות ולא לפנות בדוא"ל