השעה 08:22. מנהל התפעול שולח הודעה: "כל הקבצים מוצפנים. יש הודעה על המסך שמבקשת ביטקוין." לא מאמינים. אבל זה קורה. ב-2025, 45% מהחברות הישראליות שנסקרו דיווחו על ניסיון מתקפת כופרה. 12% שילמו. האחרות - חלקן התאוששו, חלקן עדיין לא.
רגע לפני הכל: אל תכבו מחשבים ואל תנסו "לנקות" לבד. פעולה חפוזה עלולה להשמיד ראיות קריטיות להתאוששות ולחקירה.
שעות 0-2: בלמו את הנזק
בידדו מיד את המכונות הנגועות
נתקו כבל Ethernet מכל מחשב שמראה תסמינים. לא לכבות - לבודד. כיבוי עלול להצפין קבצים שעדיין לא נפגעו.
הפעילו IR (Incident Response) מיידי
יש חוזה IR עם ספק? הפעילו עכשיו. אין? התקשרו ל-ITEAM או לכל ספק Cyber רציני. 4 השעות הראשונות קריטיות.
הגישו תלונה למשטרה וה-CERT
דווחו ל-CERT הלאומי (cert.gov.il) ולמשטרה. זה לא אופציונלי - זה תנאי לביטוח סייבר ברוב הפוליסות.
הודיעו לעורך הדין ולחברת הביטוח
לא לנהל משא ומתן עם התוקפים בלי ייעוץ משפטי. פוליסת ביטוח סייבר עשויה לכסות חלק מהנזק.
שעות 2-24: הערכת נזקים
אחרי הבלימה הראשונית, צוות ה-IR מתחיל למפות:
- אילו מכונות נפגעו ואילו לא?
- האם הגיבויים שלמים ולא נגועים?
- מה ה-Patient Zero - ממה התחילה המתקפה?
- האם התוקפים עדיין פעילים ברשת?
- האם נגנב מידע נוסף לפני ההצפנה (Double Extortion)?
האם לשלם את הכופר?
זו השאלה שכולם שואלים. התשובה הישרה: ברוב המקרים - לא. הסיבות:
- 40% מהחברות ששילמו לא קיבלו את הקבצים בחזרה - המפתח לא עבד, או שהתוקפים פשוט נעלמו
- 60% הותקפו שוב תוך שנה - התוקפים יודעים שאתם משלמים
- תשלום ביטקוין עלול לגרור אחריות משפטית במקרים מסוימים (sanction lists)
- הביטוח עשוי לא לכסות אם שילמתם בלי אישור מראש
אבל אם אין גיבויים שמישים, הנזק עצום, ועורך הדין מאשר - לפעמים זו ההחלטה הפחות גרועה. החלטה מושכלת עם יועצים, לא פאניקה.
ימים 1-21: התאוששות
הכל מתחיל מהגיבויים. אם הם תקינים, לא נגועים, ומכסים את הנתונים הקריטיים - אפשר לרדת מ-21 יום ל-3-5 ימים. אם גם הגיבויים הוצפנו - זה הסיוט האמיתי.
רשימת מניעה: מה עושים כבר עכשיו
- גיבויים offline מנותקים מהרשת (3-2-1 rule)
- MFA על כל חשבונות הגישה מרחוק
- EDR (Endpoint Detection and Response) על כל התחנות
- הדרכת עובדים פעם בשנה לפחות
- תרגיל IR לפחות פעם בשנה - לא לנהל את זה לראשונה תחת אש
- פוליסת ביטוח סייבר עם כיסוי ransomware מפורש
שאלות נפוצות
האם כדאי לשלם את הכופר?
ברוב המקרים לא. 40% מהחברות ששילמו לא קיבלו את הקבצים בחזרה, ו-60% הותקפו שוב תוך שנה. תשלום עלול לגרור אחריות משפטית. שקלו תשלום רק כמוצא אחרון עם אישור ייעוץ משפטי.
כמה זמן לוקחת התאוששות ממתקפת כופרה?
בלי הכנה - 21 יום בממוצע. עם גיבויים תקינים ומנותקים מהרשת - אפשר לקצר ל-3-5 ימים. לפי CISA (הסוכנות האמריקאית לאבטחת סייבר), גיבויים offline הם הגורם המכריע.
מה עושים כדי למנוע מתקפת כופרה?
גיבויים offline (כלל 3-2-1), MFA על כל גישה מרחוק, EDR על כל התחנות, הדרכות עובדים שנתיות, ותרגילי IR. לפי NIST Cybersecurity Framework - אלה הבסיס לכל ארגון.
קריאה נוספת: איך להפוך את העובד לקו ההגנה הראשון | שירותי אבטחת המידע שלנו | טעויות נפוצות במעבר לענן | טרנספורמציה דיגיטלית בלי כאוס
האם העסק שלכם מוכן למתקפת כופרה?
בדיקת מוכנות Ransomware ללא עלות. נראה לכם בדיוק איפה אתם חשופים.
קבעו בדיקה עכשיו ←