דילוג לתוכן
CISOteria
חזרה לתובנות
לקחים מהשטח

עתיד תגובת האירוע: מעבר ל-Playbook

14 בנובמבר 2025 9 דקות קריאה Ido Ganor
תוכן העניינים

"אנו מקבלים למעלה מ-5,000 דיווחי אירועים מדי יום."

CISO באוניברסיטה גדולה אמר זאת, לא בגאווה, אלא בתערובת של התרסה ותשישות. זו תחושה שכולנו מכירים. קריאת הסירנה של ה-SIEM, שטף ההתראות מה-IDS, זרם הנתונים האינסופי המבטיח בהירות אך לעיתים קרובות מספק כאוס. אנו משקיעים בתהליכים, אנו בונים פלייבוקים, שאנו קוראים להם "פלייבוקים לתגובה לאירועים" (Incident Response Playbooks), אנו מתכננים את מה שחוקר אקדמי אחד מכנה "סקריפטים" עבור הצוותים שלנו. אבל מה קורה כאשר הסקריפט אינו מצליח לעמוד בקצב הפעולה?

מחקר אתנוגרפי מרתק שפורסם בכתב העת Science, Technology, & Human Values צולל עמוק אל תוך שאלה זו בדיוק. החוקר אשווין ג'ייקוב מת'יו התמקד בצוותי אבטחה כדי להבין את הפער בין התוכניות המובנות שלנו לבין המציאות המבולגנת והבלתי צפויה של ניהול אירועי אבטחת סייבר.

הממצאים אינם חושפים פגיעות חדשה או טכנולוגיית קסם. הם חושפים אמת על עבודתנו: הכוח הגדול ביותר שלנו אינו הסקריפטים שלנו, אלא יכולתם של הצוותים שלנו לאלתר כאשר הם נכשלים באופן בלתי נמנע.

המיתוס של "סקריפט יציב"

מדוע סקריפט התגובה לאירועים שלך אינו יציב מיסודו (וכיצד צוותים משגשגים למרות זאת)

המאמר מתייחס לתוכניות תגובה מסורתיות לאירועים כ"סקריפטים", קבוצה של הוראות שנועדו ליצור תוצאה יציבה וצפויה. בעולם מושלם, התראה מגיעה, האנליסט פועל לפי הסקריפט, והאירוע נפתר.

אבל אבטחת סייבר אינה עולם מושלם. זהו עולם המוגדר על ידי מה שהמחבר מכנה "חוסר יציבות עוין". בניגוד לחלק מכונה פגום, המערכות שלנו אינן סתם מתקלקלות; הן נשברות באופן פעיל על ידי יריבים מודיעיניים שמטרתם היחידה היא לערער את הסקריפט שלנו. תוקפים אינם משחקים לפי הכללים שלנו. הם כותבים אותם מחדש על ידי ניצול "תכונות לא מתוסרטות" – פגיעויות שאפילו לא ידענו על קיומן. קונפליקט בסיסי זה הופך כל סקריפט אבטחה ללא יציב מיסודו.

ה-CISO עם 5,000 התראות יומיות יודע זאת. צוותו אינו יכול לעקוב אחר פלייבוק נוקשה לכל אירוע. הנפח עצמו מכריח אותם לתחקר, לתעדף ולסמוך על אינטואיציה. כפי שאמר אחד מהאנליסטים הבכירים שלו, "אין לי מושג למה לצפות כל יום… שאר היום אני משאיר פתוח כי כל דבר יגיע ואתה פשוט צריך לקבל את זה וללכת עם זה."

לשגשג בכאוס: כאשר "פרקטיקות לא מתוסרטות" משתלטות

אם כן, אם הסקריפט אינו יציב, איך בכלל משהו נעשה? המחקר מצביע על הופעתן של "פרקטיקות לא מתוסרטות": הפעולות הגמישות, שיתופיות והמאולתרות המגדירות עבודת אבטחה עילית.

המאמר מדגיש מקרה מושלם: אירוע בסיכון נמוך לכאורה שכלל מודמי סלולר נגועים ב-Mirai במערכת תשלומים בקמפוס. לא היה פלייבוק לכך. התגובה דרשה ריקוד מרתק של אלתור:

אבחון שיתופי:

האנליסט הראשי, מורה להיסטוריה לשעבר, ניצל את מומחיותו במערכות תשלומים תוך הסתמכות על עמיתים לידע הטכני העמוק יותר שלהם בבוטנטים.

משא ומתן חוצה גבולות:

הצוות נאלץ לעבוד עם חברת הטלפונים החיצונית, ולחלוק ידע כדי לאבחן בעיה במערכת שלא הייתה בבעלותם או בשליטתם.

בניית משמעות קולקטיבית:

הם העריכו במשותף את הסיכון, והחליטו כי ההדבקה מוגבלת ואינה מהווה איום מיידי על הנתונים, מה שאפשר להם להשאיר את מערכות התשלומים פועלות בזמן שפותח עדכון.

זה לא היה כאוס; זו הייתה הופעה מתואמת ביותר ולא מתוסרטת. כוחו של הצוות לא היה בביצוע נוהל, אלא ביכולתם לנהל מחדש מערכות יחסים ולבנות פתרון בזמן אמת. זה גם המקום שבו ידע באמת נבנה: לא בכיתה, אלא בשטח. כפי שציין האנליסט, "למרבה המזל, העבודה הביאה לי את [האיומים]."

רשת הידע הנסתרת

מיומנות האלתור הזו מונעת על ידי משהו שמבני הארגון שלנו אינם יכולים לתפוס: רשתות ידע לא פורמליות. המחקר מצא כי אנליסטים מסתמכים במידה רבה על קבוצות פרטיות ומהימנות של עמיתים מחוץ לארגונם.

אנליסט אחד תיאר כיצד הוא משתף מודיעין איומים בערוץ Slack סגור עם חוקרים מסיסקו, Malwarebytes ומומחים עצמאיים אחרים. אלו הם ערוצי התקשורת האחוריים שבהם מוחלף מודיעין אמיתי ובר-פעולה, הרחק מרעש הערוצים הציבוריים. הם רשתות גמישות, מבוססות אמון, הבנויות על מוניטין, והן חיוניות להגנה מפני איומים חדשניים.

קריאה של CISO: תובנות ונקודות תורפה

כמנהיגים, מחקר זה מציע אישוש רב עוצמה למה שאנו רואים לעתים קרובות באופן אנקדוטי. הוא נותן לנו מסגרת לביטוי הערך של הצוותים שלנו מעבר לכטיסים שנסגרו ולנהלים שבוצעו. התובנה המרכזית היא שעלינו להוביל לעבר חוסן, לא רק ציות. עבודתנו היא ליצור את התנאים; האמון, הביטחון הפסיכולוגי, כלי שיתוף הפעולה, כדי ש"פרקטיקות לא מתוסרטות" אלה ישגשגו.

עם זאת, למחקר יש נקודות תורפה מנקודת מבט של CISO:

    • זה תיאורי, לא מרשמי: הוא מתאר בצורה מבריקה את הבעיה אך אינו מציע הנחיות ברורות כיצד לנהל אותה, במיוחד בעת עדכון או יצירה של פלייבוקים חדשים לתגובה לאירועים. כיצד אנו מודדים את הביצועים של צוות "לא מתוסרט"? כיצד אנו מרחיבים את מצוינות האלתור הזו מבלי להציג סיכון בלתי קביל או שחיקה של אנליסטים?
    • הסביבה האקדמית: המחקר נערך באוניברסיטאות, הידועות כמורכבות ומבוזרות באופן מיוחד – "מקור ביוב" שבו "חיידקים חדשים" מתרבים, כפי שהתבדח אנליסט אחד. CISO בסביבה פיננסית או רפואית המוסדרת בקפדנות עשוי למצוא קשה יותר להצדיק עבודה כה גמישה ו"לא מתוסרטת" בפני מבקרים הדורשים תהליכים נוקשים ומתועדים.
    • זה רומנטיזציה של אלתור: בעודו חוגג את גבורת האנליסט, המאמר אינו מתמודד במלואו עם החסרונות. הסתמכות על אלתור עלולה להוביל לתוצאות לא עקביות, לנקודות כשל יחידות (אם מומחה מפתח עוזב), וללחץ עצום על יחידים.

למרות פערים אלה, המאמר הוא קריאת חובה. הוא מזכיר לנו שפלייבוקים התגובה לאירועים שלנו הם נקודת ההתחלה, לא היעד. העבודה האמיתית של האבטחה מתרחשת במרחב שבין השורות, ברגעי אי הוודאות שבהם הצוותים שלנו חייבים לאלתר, לשתף פעולה וללמוד יחד.

לקריאה נוספת:

התובנות בפוסט זה מבוססות על המאמר האקדמי: Mathew, A. J. (2024). “Unscripted Practices for Uncertain Events: Organizational Problems in Cybersecurity Incident Management.” Science, Technology, & Human Values, 49(4), 827-850.

רוצים ללמוד עוד?

הירשמו לתובנות העדכניות על ניהול תוכניות סייבר ומנהיגות אבטחה.

לצפייה בחבילות