דילוג לתוכן
מאמרים ומרכז ידע / אבטחת מידע

כך מגיבים נכון לאירוע כופרה

תוכנית תגובה טובה מחברת בין אנשים, תהליכים וטכנולוגיה. היא מגדירה מראש מי מקבל החלטות, אילו מערכות קודמות לאחרות, היכן נמצאים הגיבויים ואיך מוכיחים שהשחזור באמת עובד.

17.09.2026 · 6 דקות קריאה

כופרה אינה רק תקלה טכנית — היא אירוע עסקי.

תוכנית תגובה טובה מחברת בין אנשים, תהליכים וטכנולוגיה. היא מגדירה מראש מי מקבל החלטות, אילו מערכות קודמות לאחרות, היכן נמצאים הגיבויים ואיך מוכיחים שהשחזור באמת עובד.

1

עוצרים ומוודאים

זיהוי האירוע והכרזה רשמית

הסימנים הראשונים יכולים להיות סיומות קבצים לא מוכרות, הודעת כופר, הצפנה המונית, עומס חריג או התחברויות חשודות. אין להניח שמדובר בתקלה רגילה: מפעילים מיד את נוהל האירוע וממנים מנהל אירוע יחיד.

  • רשמו מועד גילוי, משתמש ומחשב ראשון שנפגע.
  • צלמו את הודעת הכופר ושמרו לוגים והתראות.
  • פתחו ערוץ תקשורת חלופי שאינו תלוי במערכות שנפגעו.
  • הודיעו לצוות התגובה ולגורמי ההנהלה שהוגדרו מראש.
כלל זהב: אל תכבו מערכות אוטומטית. כיבוי עלול למחוק מידע נדיף החשוב לחקירה; פעלו לפי הנחיית מומחה תגובה.
2

קודם עוצרים את ההתפשטות

בידוד מערכות ובלימת התוקף

נתקו תחנות ושרתים חשודים מהרשת הקווית והאלחוטית, אך שמרו את מצבם ככל האפשר. חסמו חשבונות שנחשדו, מפתחות API וחיבורי VPN פעילים. הפרידו בין סביבת הייצור, סביבת הניהול ומאגרי הגיבוי.

זיהוי נכס
ניתוק מהרשת
חסימת זהות
אימות בלימה
  • נתקו שיתופי קבצים שאינם חיוניים.
  • בודדו VLAN או אזור רשת שנפגע.
  • אל תחברו דיסקי גיבוי לסביבה החשודה.
3

מישהו אחד מנהל, כולם מתעדים

הפעלת צוות תגובה ותקשורת מבוקרת

האירוע דורש חלוקת אחריות ברורה: מנהל אירוע, צוות IT ואבטחה, הנהלה, ייעוץ משפטי, ביטוח סייבר, פרטיות ותקשורת. כל החלטה, שינוי והרשאה מתועדים בציר זמן אחד.

תפקידאחריות מרכזית
מנהל האירועתיעדוף, אישורים ותמונת מצב
IT ואבטחהבלימה, חקירה, ניקוי ושחזור
הנהלה ומשפטיסיכון עסקי, דיווחים והחלטות
תקשורתמסר אחיד לעובדים וללקוחות

רשימת קשר מחוץ לרשת

  • טלפונים פרטיים של בעלי התפקידים.
  • ספק הגיבוי, מומחה פורנזיקה וחברת הביטוח.
  • יועץ משפטי והרשות הרלוונטית, לפי הצורך.
  • נוסחים מאושרים מראש לעובדים, ספקים ולקוחות.
לא לפרסם השערות. מתקשרים רק עובדות מאומתות, בזמן שנקבע ובאישור מנהל האירוע.
4

מבינים מה נפגע ומה קודם למה

מיפוי היקף הפגיעה ותיעדוף עסקי

בנו רשימה מהירה של תחנות, שרתים, יישומי ענן, זהויות, מסדי נתונים ושיתופי קבצים שנפגעו או נמצאים בסיכון. תעדפו לפי ההשפעה על הפעילות ובהתאם ליעדי ההתאוששות.

  • RTO: כמה זמן העסק יכול להסתדר בלי השירות?
  • RPO: כמה מידע מותר לאבד בין נקודת הגיבוי לאירוע?
  • מי תלוי במערכת ומהן התלויות הטכניות שלה?
  • האם קיימת אינדיקציה לדליפת מידע בנוסף להצפנה?
סדר שחזור מקובל: זהויות ותקשורת → תשתיות ליבה → מערכות עסקיות → עמדות משתמשים.
5

הגיבוי הוא קו ההגנה האחרון

הגנת מאגרי הגיבוי ואימות נקודת שחזור

לפני שחזור, ודאו שהכופרה לא הגיעה אל מאגרי הגיבוי. עצרו משימות שעלולות לדרוס גרסאות תקינות, נתקו הרשאות חשודות ובחרו נקודת שחזור מלפני החדירה — לא רק מלפני ההצפנה.

  • אמתו עותק מבודד או בלתי ניתן לשינוי (Immutable).
  • בדקו יומני גיבוי ושינויים בהרשאות.
  • סרקו את נקודת השחזור בסביבה מבודדת.
  • בצעו שחזור ניסיון של קובץ, יישום ושרת.
עיקרון 3-2-1-1-0: שלושה עותקים, שני סוגי מדיה, עותק אחד מחוץ לאתר, עותק אחד מבודד/בלתי ניתן לשינוי ואפס שגיאות בבדיקות.
6

לא משחזרים אל תוך סביבה נגועה

חקירה, ניקוי וסגירת נתיב החדירה

לפני שמוחקים

  • שמרו דגימות, תמונות דיסק, זיכרון ולוגים לפי צורך.
  • זהו את חשבון הכניסה, נקודת החדירה והתנועה ברשת.
  • בדקו אם הותקנו כלי שליטה, משימות מתוזמנות או משתמשים חדשים.

לפני שמחזירים לייצור

  • החליפו סיסמאות, מפתחות וסודות ממכשיר נקי.
  • החילו עדכוני אבטחה וסגרו שירותים חשופים.
  • התקינו מחדש מערכות שאין ודאות לניקיונן.
  • הקשיחו MFA, הרשאות מנהל, RDP וגישות ספקים.
תשלום כופר אינו מבטיח שחזור, מחיקת מידע גנוב או היעדר תקיפה חוזרת. כל החלטה בנושא מחייבת הנהלה, ייעוץ משפטי ובדיקת מגבלות רגולטוריות.
7

מחזירים בהדרגה ובודקים בכל תחנה

שחזור מבוקר לסביבה נקייה

הקימו רשת שחזור נקייה והחזירו מערכות לפי התלויות העסקיות. בכל שלב סרקו, בדקו תקינות וקבלו אישור לפני חיבור לשלב הבא.

זהויות ותשתיות: DNS, Directory, תקשורת, אבטחה וניהול.

נתונים ויישומים: מסדי נתונים, שרתים ושירותי ליבה.

בדיקות עסקיות: כניסה, הרשאות, עסקאות ודוחות.

פתיחה מדורגת: קבוצת ניסיון, מחלקות, כלל המשתמשים.

השוו את תוצאת השחזור ל־RTO ול־RPO שתוכננו ותעדו כל חריגה.
8

האירוע נגמר רק כשהעסק יציב

חזרה לשגרה, ניטור והפקת לקחים

החזירו משתמשים לעבודה רק לאחר אישור טכני ועסקי. המשיכו בניטור מוגבר אחר זהויות, תעבורה ושינויים בקבצים. בתוך ימים ספורים ערכו תחקיר ללא האשמות והפכו כל לקח למשימה עם בעלים ותאריך.

  • אשרו שהמערכות, הנתונים והאינטגרציות תקינים.
  • השלימו דיווחים ללקוחות ולגורמים מוסמכים לפי דין.
  • עדכנו את מפת הנכסים, סדר השחזור ורשימות הקשר.
  • קבעו תרגיל שחזור נוסף לבדיקת התיקונים.

לוח שיפור ל־30 יום

מועדפעולה
24 שעותייצוב, ניטור ואישור בעלי מערכות
72 שעותסיכום ראשוני והשלמת דיווחים
7 ימיםתחקיר שורש ותוכנית תיקון
30 יוםתרגיל חוזר ואימות סגירת פערים

הכינו את התוכנית לפני שצריך אותה

גיבוי שנבדק. שחזור שמתורגל. עסק שממשיך לעבוד.

BackupONE מסייעת להגן על מחשבים, שרתים ומכונות וירטואליות באמצעות גיבוי מקומי וענן, שמירת גרסאות, עותקים בלתי ניתנים לשינוי ותהליכי שחזור מבוקרים.

המאמר הוא עיבוד מקצועי בעברית ובהתאמה לתרחיש כופרה, המבוסס על עקרונות המאמר Disaster Recovery Planning Checklist של MSP360. המדריך אינו תחליף לייעוץ משפטי, רגולטורי או פורנזי המותאם לארגון.

ממשיכים לקרוא