דילוג לתוכן
CISOteria
חזרה לתובנות
אסטרטגיה

מדוע טכנולוגיה לבדה נכשלת: שחיקת CISO והמקרה לאבטחה ממוקדת אדם

21 בנובמבר 2025 9 דקות קריאה Ido Ganor
תוכן העניינים

התקציב אושר. ערימת האבטחה שלכם היא מבצר של טכנולוגיה מהשורה הראשונה, מחומות אש מהדור הבא ועד לבינת איומים מבוססת AI. על הנייר, אתם מאובטחים יותר מאי פעם.

אז למה דו"ח האירועים האחרון עדיין מתחקה אחורה לרגע של טעות אנוש: לחיצה על קישור, סיסמה חלשה, או מקרה של הנדסה חברתית?

אם התרחיש הזה מרגיש מוכר באופן כואב, אתם לא לבד. הנתונים ברורים: 74% מכל הפרצות אבטחה כרוכות בגורם האנושי. אנחנו ממוקדים כל כך בטכנולוגיה ששכחנו את האנשים שמשתמשים בה.

אנחנו מנסים לפתור בעיה אנושית עם פתרונות טכניים בלבד, והגיע הזמן לגישה חדשה.

החלק החסר בפאזל האבטחה שלכם: הנדסת גורמי אנוש (Human Factors Engineering)

אנו מקבלים בקלות הנדסת תוכנה, הנדסת רשתות והנדסת אבטחת מידע כעמודי תווך קריטיים בהגנה שלנו. אבל מה לגבי ההנדסה של האינטראקציה בין האדם למערכת עצמה? זהו התחום של הנדסת גורמי אנוש (Human Factors Engineering – HFE), דיסציפלינה מדעית המתמקדת באופטימיזציה של האופן שבו אנשים מתקשרים עם מערכות כדי לשפר ביצועים ולמזער טעויות.

בעוד שתעשיות כמו תעופה ושירותי בריאות אימצו HFE כבר מזמן כדי להפחית טעויות קריטיות, אבטחת סייבר איטית לאמץ זאת. זוהי התעלמות עצומה כשחושבים על הסטטיסטיקות:

    • 90% מהפרצות הסייבר מיוחסות לטעויות אנוש.
    • בין 70% ל-80% מהתקפות הסייבר הן תוצאה של טעויות הנגרמות על ידי בני אדם.

האמת היא שאירועי אבטחה רבים אינם רק "טעות אנוש"; הם כשלים מערכתיים. אנו מתכננים תהליכי אבטחה מורכבים מלאי חיכוכים ואז מאשימים את משתמש הקצה כשהם נכשלים. HFE מספקת את הכלים לתכנון מערכות, מדיניות ונהלים שפועלים עם טבע האדם, ולא נגדו, ובכך מפחיתים סיכונים ארגוניים ומחזקים את חוסן האבטחה הכללי שלכם.

המחיר הנסתר של עייפות אבטחה ושחיקת CISO

התעלמות מהגורם האנושי לא רק מובילה להפרצות; היא יוצרת תרבות של לחץ, שחיקה ועייפות אשר פוגעת באופן פעיל במצב האבטחה שלכם. נוף האיומים הבלתי פוסק, יחד עם מחסור באנשי מקצוע בתחום אבטחת הסייבר, גובים מחיר.

הנהלה בכירה תחת לחץ: העלות האישית של סיכוני סייבר

הלחץ התפעולי באבטחת סייבר מתועד בהרחבה. שינויים מתמידים במדיניות ובטכנולוגיה דוחפים לשחיקה לא רק בצוותים הטכניים שלכם, אלא כל הדרך למעלה. קחו בחשבון את הממצא המדהים הזה מסקר של Chief Information Security Officers (CISOs):

    • 88% מה-CISOs מדווחים כי לחץ מוגזם משפיע על בריאותם הנפשית.
    • 90% מדהימים היו מוכנים לקצץ בשכרם רק כדי להשיג איזון טוב יותר בין עבודה לחיים.

כאשר מנהלי האבטחה והמגנים בחזית שלכם מותשים ומוצפים, קבלת ההחלטות שלהם נפגעת, והסיכון לטעות מרקיע שחקים. זו אינה כשל אישי; זו בעיה מערכתית ש-HFE נועדה לטפל בה על ידי יצירת פעולות אבטחה אינטואיטיביות יותר ופחות תובעניות מבחינה קוגניטיבית.

הפער החינוכי והמקצועי

סיבה עיקרית להזנחה זו היא פער מהותי באופן שבו אנו מאמנים ומאיישים את הצוותים שלנו.

    • נקודה עיוורת אקדמית: ניתוח שנערך לאחרונה הראה שרוב תוכניות הלימוד המובילות בתחום אבטחת הסייבר אינן מציעות אפילו קורס בגורמי אנוש. רבים טועים בטיפול באינטראקציית אדם-מחשב (HCI) כתחליף, אך HCI היא רק חלק קטן מהפאזל הרחב יותר של HFE.
    • מומחה חסר: עדיין נדיר במיוחד למצוא איש מקצוע בתחום גורמי אנוש העובד בצוות תפעול אבטחת סייבר. משמעות הדבר היא שאותם אנשים שמיומנים להפחית חיכוכים ופגיעויות הנגרמים על ידי אדם נעדרים מקו החזית.

כיצד להנדס שכבת הגנה אנושית חזקה יותר

כדי לקדם באמת את ההגנות שלנו, עלינו לתמוך בשילוב HFE כדיסציפלינה מרכזית באבטחת סייבר, באותה קפדנות שאנו מיישמים על הנדסת רשת או תוכנה.

ניצול HFE יכול לשפר באופן דרמטי את תכנון המערכת, לייעל את ביצועי העובדים ולשפר את קבלת ההחלטות בתחום האבטחה. מדובר בתכנון מכוון של מערכות כדי להתחשב בחוזקות ובמגבלות האנושיות, במקום לקוות שבני אדם יסתגלו למערכות פגומות. השינוי חייב להתחיל בהנהגה ובחינוך.

על ידי תמיכה ב-HFE בתוך הארגונים שלנו ודרישת הכללתו בתכניות לימוד אקדמיות, אנו יכולים להתחיל להכשיר דור חדש של מקצועני אבטחת סייבר שיבינו שבניית ארגון עמיד פירושה הצבת אנשים במרכז משוואת האבטחה.

לקריאה נוספת:

התובנות בפוסט זה מבוססות על המאמר האקדמי: Nobles, C., & Robinson, N. (2024). The Missing Engineering Discipline in Cybersecurity: Human Factors Engineering. Proceedings of the Human Factors and Ergonomics Society Annual Meeting, 68(1), 226–229. https://doi.org/10.1177/10711813241275926

רוצים ללמוד עוד?

הירשמו לתובנות העדכניות על ניהול תוכניות סייבר ומנהיגות אבטחה.

לצפייה בחבילות