דילוג לתוכן
CISOteria
חזרה לתובנות
ניהול סיכונים

מדוע ניהול פגיעויות שבור, ולמה CISOs עוברים לניהול חשיפות

28 באפריל 2026 9 דקות קריאה Ido Ganor
תוכן העניינים

במשך שנים, ניהול פגיעויות עקב אחר נוסחה מוכרת: סריקת מערכות, זיהוי פגיעויות, תעדוף לפי חומרה, ותיקון. אולם למרות כלים טובים יותר, אוטומציה, והשקעה גוברת, ארגונים ממשיכים להיאבק בסיכוני סייבר. פגיעויות מצטברות, התיקון מואט, ומנהלי אבטחת מידע (CISO) נשארים תקועים במעגלים תגובתיים.

אז מה חסר?
האתגר אינו נראות – הוא הקשר (קונטקסט).

הפער ההולך וגדל בין פגיעויות למציאות הארגונית

מחקרים אחרונים בנושא הפחתת סיכוני סייבר מדגישים בעיה קריטית: בעוד שארגונים פורסים יותר כלי אבטחת סייבר, למנהלי אבטחת מידע (CISO) חסרים לעיתים קרובות היישור הארגוני, הנראות והמשילות הנחוצים להפחתת סיכונים ביעילות.

הממצאים מראים:

  • פגיעויות גוברות הן בנפח והן במורכבות
  • ארגונים משקיעים יותר בכלי אבטחה
  • מנהלי אבטחת מידע (CISO) עדיין מתקשים לתרגם פגיעויות להפחתת סיכונים ברת-פעולה

למה? מכיוון שניהול פגיעויות מתמקד בדרך כלל בממצאים טכניים, בעוד שהסיכון נובע מהאופן שבו ארגונים פועלים בפועל.

צוותי אבטחה יכולים לזהות פגיעויות, אך התיקון תלוי ב:

  • צוותים מרובים
  • בעלות מבוזרת
  • סדרי עדיפויות עסקיים משתנים
  • סביבות דינמיות

כאשר התיאום הופך קשה, פגיעויות נשארות בלתי פתורות – גם כאשר הן מובנות היטב.

ניהול פגיעויות לעומת ניהול חשיפה

ניהול פגיעויות מסורתי עונה על השאלה:
"אילו פגיעויות קיימות?"
ניהול חשיפה עונה על שאלה משמעותית יותר:
"אילו פגיעויות יוצרות בפועל סיכון עסקי?"

ההבדל עדין – אך קריטי.

ניהול פגיעויות מתמקד ב:

  • ציוני חומרה
  • תעדוף טלאים (patches)
  • נכסים טכניים
  • סריקה תקופתית
  • ניהול חשיפה מתמקד ב:
  • השפעה עסקית
  • קריטיות נכסים
  • בעלות ואחריות
  • נראות סיכונים מתמשכת

שינוי זה עוזר למנהלי אבטחת מידע (CISO) לעבור מניהול רשימות פגיעויות לניהול חשיפה ארגונית.

מדוע ניהול פגיעויות מסורתי מתקשה

סביבות מודרניות מציגות מורכבות חדשה:

  • תשתית ענן משתנה לעיתים קרובות
  • נכסים מפוזרים על פני סביבות שונות
  • הבעלות משותפת בין צוותים
  • סדרי עדיפויות עסקיים מתפתחים ללא הרף

ניהול פגיעויות מסורתי תוכנן עבור סביבות סטטיות יותר. כיום, פגיעויות הן רק חלק אחד מנוף חשיפה רחב יותר הכולל תהליכים, נכסים ותלות תפעולית. וללא ההקשר הרחב יותר הזה, ארגונים מתעדפים לעיתים קרובות פגיעויות הנראות קריטיות מבחינה טכנית – אך בעלות השפעה עסקית מוגבלת – תוך התעלמות מחשיפות היוצרות סיכון אמיתי.

המעבר המעשי עבור מנהלי אבטחת מידע (CISO)

כדי להפחית סיכוני סייבר ביעילות, מנהלי אבטחת מידע (CISO) עוברים מאבטחה ממוקדת פגיעותים לאבטחה מונעת חשיפות.

משמעות הדבר היא:

  • תעדוף פגיעויות בהתבסס על השפעה עסקית
  • הבנת בעלות ואחריות
  • שמירה על נראות מתמשכת על פני סביבות שונות
  • יישור וטיפול עם סיכון ארגוני

ארגונים המאמצים גישה זו עוברים מתיקון תגובתי להפחתת סיכונים פרואקטיבית.

מסקנה: מרשימות פגיעויות להפחתת סיכונים

ניהול פגיעויות אינו פגום מכיוון שכלים אינם מספקים – הוא מתקשה מכיוון שארגונים התפתחו מעבר לסביבות שעבורן הוא תוכנן. ניהול חשיפה עוזר לגשר על פער זה על ידי חיבור פגיעויות להקשר עסקי, בעלות וסיכון תפעולי.

עבור מנהלי אבטחת מידע (CISO), המסקנה המעשית ברורה:
הפחתת סיכון סייבר אינה עוסקת בתיקון יותר פגיעויות – היא עוסקת בתעדוף החשיפות החשובות ביותר לעסק. שינוי זה מאפשר למובילי אבטחה לעבור מטיפול תגובתי לניהול אבטחת סייבר מתמשך, מונע סיכונים.

לקריאה נוספת

פוסט זה בבלוג התבסס על התובנות שהוצגו ב:

Bar-Or, O., & colleagues. (2022). Trends and challenges regarding cyber risk mitigation by CISOs—A systematic literature and experts’ opinion review based on text analytics. Retrieved from: https://www.mdpi.com/ (Journal publication — exact article link to be inserted)

Interview: Reimagining Exposure Management for the Next Cybersecurity Frontier. (2025).

רוצים ללמוד עוד?

הירשמו לתובנות העדכניות על ניהול תוכניות סייבר ומנהיגות אבטחה.

לצפייה בחבילות