דילוג לתוכן
CISOteria
חזרה לתובנות
אסטרטגיה

מדוע CISOs טובעים בכלים אך רעבים לאסטרטגיה

4 בפברואר 2026 10 דקות קריאה Ido Ganor
תוכן העניינים

ה-CISO המודרני מנהל עשרות כלי אבטחה. למרות זאת, 82-95% מהפריצות עדיין נובעות מכשלים בתהליכים, לא מפערי טכנולוגיה. משהו לא מסתדר.

בכל יום שני בבוקר, ה-CISO בחברת שירותים פיננסיים בינונית פותח שבעה לוחות מחוונים שונים. SIEM. EDR. סורק פגיעויות. ניהול מצב אבטחת ענן. ממשל זהויות. ניהול חומת אש. DLP.

כל אחד מהם צורח לתשומת לב עם התראות אדומות. פגיעויות קריטיות. ניסיונות התחברות חשודים. הפרות מדיניות. סחיפת תצורה. עד הצהריים, הצוות צמצם 200 התראות ל-12 בעיות אמיתיות. עד סוף השבוע, שלוש מהבעיות הללו ייפתרו בפועל. השאר יתגלגלו לפיגור של הרבעון הבא.

זה המצב הנורמלי, לא היוצא מן הכלל.

מלכודת הכלים: יותר השקעה, אותן בעיות

הוצאות האבטחה התפוצצו: מכ-1% מתקציבי ה-IT לפני עשור ל-15% או יותר כיום בארגונים רבים. עם זאת, לפי מחקרים בתעשייה, 71% מכלי האבטחה הפרוסים אינם מנוצלים מספיק, וכ-25% מתקציבי האבטחה מבוזבזים.

מטריד יותר: 82-95% מהפריצות נובעות מ-כשלים אנושיים או תהליכיים: לא טכנולוגיה חסרה, לפי דוח חקירות פריצות הנתונים של ורייזון (Verizon’s Data Breach Investigations Report) ומחקר של IBM. טלאים שהיו אמורים להיות מיושמים. סקירות גישה שמעולם לא הושלמו. ביקורות חומת אש שנדחו ללא הגבלת זמן.

כלים יוצרים נתונים. לוחות מחוונים יוצרים רעש.

אנחנו לא נכשלים כי חסרים לנו כלים. אנחנו נכשלים כי חסר לנו מבנה.

טווח השליטה הלא מציאותי

שקול את מה ש-CISO מודרני אחראי עליו:

  • ממשל (Governance): מדיניות, נהלים, תקנים
  • ניהול סיכונים: הערכת איומים, ניהול פגיעויות, ניתוח השפעה עסקית
  • ניהול זהויות וגישה (Identity & Access Management): אספקת משתמשים, סקירות גישה, ניהול חשבונות מיוחסים
  • ציות (Compliance): SOC 2, ISO 27001, GDPR, CCPA, PCI DSS, HIPAA
  • פעולות אבטחה: ניטור, תגובה לאירועים, ציד איומים
  • אבטחת ענן: ממשל מרובה עננים, אבטחת קונטיינרים, serverless
  • אבטחת AI/ML: אבטחת מודלים, הגנת נתונים, סיכוני AI מתפתחים
  • תגובה לאירועים: תכנון, ביצוע, ניתוח לאחר אירוע
  • אבטחת שרשרת האספקה: סיכון ספקים, ניתוח חלקי תוכנה

אלה תשעה תחומים עיקריים. לרוב צוותי ה-CISO יש 5-15 אנשים.

הציפייה בלתי אפשרית. הכאוס בלתי נמנע.

נתונים ללא הקשר, לוחות מחוונים ללא החלטות

כלים מצטיינים ביצירת נתונים. סורקי פגיעויות מוצאים אלפי CVEs. פלטפורמות SIEM מתאמות מיליוני אירועים. כלי אבטחת ענן מזהים סחיפת תצורה על פני מאות חשבונות.

אבל נתונים אינם תובנה. ותובנות אינן הופכות אוטומטית לפעולה.

כאשר CVE קריטי מגיע ביום שישי אחר הצהריים, ה-CISO זקוק לתשובות לשאלות עסקיות:

  • אילו מערכות ייצור מושפעות?
  • מה ההשפעה על ההכנסות אם נוריד אותן מהרשת לצורך תיקון?
  • מה הסבירות לניצול אם נמתין עד יום שני?
  • מהו סיכון סייבר עסקי מכומת של כל אפשרות?

קבלת תשובות אלה דורשת תיאום ידני של נתונים מניהול פגיעויות, מלאי נכסים, הערכות השפעה עסקית, מודיעין איומים ומערכות ניהול שינויים.

זה לוקח שעות או ימים, לא את הדקות הנדרשות להחלטות רגישות לזמן.

השכבה החסרה: מערכת הפעלה לסייבר

הנה מה שחסר ברוב תוכניות אבטחת הסייבר:

1. אכיפת תהליכים ברמת מערכת ההפעלה

כלים יכולים לזהות פגיעויות, אבל הם לא יכולים להבטיח שתיקונים ייושמו בפועל. הם לא יכולים לוודא שסקירות גישה הושלמו. הם לא יכולים לאשר שביקורות חומת אש מתקיימות בזמן.

כשלי תהליכים גורמים לרוב הפריצות, אך אף מערכת אינה אוכפת ביצוע תהליכים באופן אוטומטי.

2. חישוב סיכון סייבר עסקי בזמן אמת

כלים מדווחים על חומרה טכנית (ציוני CVSS), אך CISOs צריכים לתקשר סיכון סייבר עסקי: השפעה על הכנסות, חשיפת נתוני לקוחות, עונשים רגולטוריים, פגיעה במוניטין.

התרגום מתבצע ידנית, אם בכלל. עד שהניתוח הושלם, חלון ההחלטות לרוב נסגר.

3. ממשל מאוחד

מדיניות חיה במסמכים. ראיות ציות חיות בגיליונות אלקטרוניים. זרימות עבודה של תהליכים חיות בראשם של אנשים. נתוני יעילות בקרה יושבים בכלים מנותקים.

אין מערכת שאוכפת עקביות בכל התחומים, אין מקור אמת יחיד למצב האבטחה.

4. נראות ברמת ההנהלה

חברי הדירקטוריון לא צריכים לדעת על CVEs וציוני CVSS. הם צריכים להבין:

  • האם אנחנו מאובטחים יותר ברבעון זה מאשר בקודם?
  • האם הסיכון שלנו עולה או יורד?
  • האם אנחנו מקבלים ערך מהשקעות האבטחה שלנו?
  • מהי חשיפת הסיכון הסייבר העסקי המכומתת שלנו?

רוב תוכניות האבטחה אינן יכולות לענות על שאלות אלה ללא שבועות של ניתוח ידני.

מכאוס תפעולי לבהירות אסטרטגית

הדרך קדימה אינה עוד כלים. זו גישה שונה לחלוטין.

מערכות הפעלה קיימות במחשוב מכיוון שיישומים צריכים שכבה מובנית כדי לתאם משאבים, לאכוף הרשאות ולספק ממשקים עקביים. ללא מערכת הפעלה, יהיו יישומים מתחרים, התנגשויות משאבים וכאוס.

לאבטחת סייבר יש את אותו צורך, אך אין פתרון מקביל.

מה מספקת מערכת הפעלה לסייבר

מערכת הפעלה לסייבר תספק:

  • מבנה: תיאום מאוחד בכל תחומי האבטחה
  • ממשל: תהליכים אוטומטיים שרצים בזמן הנכון, בכל פעם
  • סיכון בזמן אמת: חישוב מתמשך של סיכון סייבר עסקי, מעודכן ככל שהתנאים משתנים
  • התאמה אסטרטגית: תרגום ממדדים טכניים לשפה עסקית שמנהלים מבינים
  • אכיפת תהליכים: אימות שמדיניות לא רק נכתבת, אלא מיושמת בפועל

זה לא עניין של החלפת כלים קיימים. זה עניין של יצירת השכבה החסרה שהופכת כלים לאסטרטגיה.

מה זה אומר עבור CISOs

ה-CISOs היעילים ביותר עוברים מאבטחה תפעולית לאבטחה אסטרטגית:

אבטחה תפעולית:

  • ממוקדת כלים
  • כיבוי שריפות תגובתי
  • מדדים טכניים (CVSS, התראות, אירועים)
  • רשימות בדיקה לציות

אבטחה אסטרטגית:

  • ממוקדת תהליכים
  • ניהול סיכונים פרואקטיבי
  • מדדים עסקיים (סיכון סייבר עסקי, ROI, בשלות)
  • תוצאות מדידות

המעבר דורש יותר מסתם שינוי חשיבה. הוא דורש תשתית: גישה שיטתית לממשל, נראות וכימות סיכונים שאינה תלויה במאמץ ידני.

השורה התחתונה

אם תוכנית האבטחה שלך מרגישה כאוטית, זה לא בגלל שאתה עושה משהו לא נכון. זה בגלל שאתה משתמש בגישות תפעוליות כדי לפתור בעיות אסטרטגיות.

עוד לוחות מחוונים לא יתקנו את זה. גם לא איחוד כלים או גיוס אנליסטים נוספים.

מה שמתקן את זה הוא מבנה. מערכת הפעלה לאבטחת סייבר ש:

  • אוכפת תהליכים באופן אוטומטי
  • מכמתת סיכון סייבר עסקי בזמן אמת
  • מתרגמת מציאות טכנית לבהירות אסטרטגית
  • מספקת ממשל מאוחד בכל התחומים
  • מספקת נראות ברמת ההנהלה 24/7

כי CISOs לא צריכים לבלות את זמנם בטביעה בכלים. הם צריכים לבלות אותו בהובלה.

נקודות מרכזיות:

  • 82-95% מהפריצות נובעות מכשלי תהליך, לא מטכנולוגיה חסרה
  • 71% מכלי האבטחה אינם מנוצלים מספיק, בעוד ש-~25% מתקציבי האבטחה מבוזבזים
  • כלים יוצרים נתונים; אסטרטגיה דורשת כימות סיכון סייבר עסקי בזמן אמת
  • אבטחת סייבר זקוקה למערכת הפעלה, לא לעוד לוחות מחוונים
  • העתיד שייך ל-CISOs העוברים מכאוס תפעולי לבהירות אסטרטגית

למידע נוסף על גישת מערכת ההפעלה לסייבר ב- cisoteria.com


מקורות נוספים:

רוצים ללמוד עוד?

הירשמו לתובנות העדכניות על ניהול תוכניות סייבר ומנהיגות אבטחה.

לצפייה בחבילות