חוסן סייבר התגלה כאחד מתחומי המיקוד המרכזיים של תעשיית הסייבר בשנים האחרונות. אפילו הממשלה ציינה זאת בחקיקה קריטית הממתינה. אך השגתה מתגלה כקשה למדי עבור ששת מיליון העסקים בבריטניה. אם להעריך את המחקר האחרון של וייטהול, המרחק בין שאיפות התעשייה לחוסן לבין מה שארגונים משיגים בפועל נותר ניכר.

השנה סקר פרצות אבטחת סייבר יצא. וזו הוכחה שוב לכך שעסקי המדינה דורכים על סף חוסר ודאות בכל הנוגע למאמצי חוסן הסייבר שלהם. רק מחצית (57%) מהחברות הבינוניות ושלושה רבעים (74%) מהעסקים הגדולים בכלל קבעו אסטרטגיית אבטחה - כמעט ללא שינוי מהשנה שעברה. יש עוד הרבה עבודה לעשות.

המסע לחוסן

חוסן עוסק בעיצוב מחדש של אבטחת סייבר על רקע נוף איומים הפכפך, ביקורת רגולטורית גוברת ודרישה בלתי נדלית מחדרי ישיבות להשקעות דיגיטליות. בעולם שבו כלכלת פשעי הסייבר היא... שווה טריליוניםהמרכז הלאומי לאבטחת סייבר (NCSC) הוא התמודדות עם ארבע פיגועים "בעלי משמעות לאומית" בשבוע, ו מיליארדים של נפגעים כאשר אישורים מסתובבים, צוותי אבטחה צריכים לקבל את העובדה שאף ארגון אינו חסין מפני פריצות ב-100%.

בהקשר זה, המיקוד עובר מעבר למניעה ליכולת להתכונן, להגיב, להתאושש וללמוד מכל מתקפה שתצליח להתגנב. זה חשוב יותר מתמיד, שכן משטחי ההתקפה מתרחבים עם פיצוץ של מכשירי IoT, סוכני בינה מלאכותית, צ'אטבוטים ומומחי לימודים - שרבים מהם נמצאים בשימוש ללא ידיעת ה-IT. IO (לשעבר ISMS.online) דוח מצב אבטחת מידע לשנת 2025 מגלה כי שליש (34%) מהנשאלים מודאגים מבינה מלאכותית בצללים בשנה הקרובה, אחת התשובות הפופולריות ביותר.

מה מצאה הממשלה

חוסן אמיתי דורש הגנות רב-שכבתיות. למרבה הצער, דו"ח הפרצות האחרון של הממשלה מגלה שארגונים רבים אינם מיישמים את היסודות. הנה כמה מהממצאים העיקריים:

הכשרת צוות והגברת המודעות העלאהלמרות ששיעור המשיבים העוסקים בפעילויות אלו גדל עבור החברות הגדולות ביותר (מ-76% בשנה שעברה ל-84% השנה), בסך הכל הוא נותר תקוע על 19% מאכזבים.

הערכת סיכונים: עלייה שנתית קטנה מאוד במספר המשיבים המבצעים הערכות סיכוני סייבר, בקרב עסקים בינוניים (57% עד 62%) וגדולים (70% עד 72%). עם זאת, הנתון הכולל נותר כמעט ללא שינוי על 30%.

ניהול סיכונים בשרשרת האספקה: פחות משליש (30%) מהחברות הבינוניות ומחצית (48%) מהעסקים הגדולים סוקרים את סיכוני הסייבר שמציבים ספקים מיידיים. נתון זה כמעט ללא שינוי לעומת 32% ו-45% בהתאמה בשנה שעברה. עבור שרשרת האספקה ​​הרחבה יותר, הנתונים היו נמוכים אף יותר: 13% ו-24% לעומת 15% ו-25%. בסך הכל, רק 15% מהעסקים סקרו את הספקים המיידיים שלהם ו-6% את שרשרת האספקה ​​הרחבה יותר - בערך אותו שיעור כמו בשנה שעברה (14% ו-7%).

ביטוח: מחצית (47%) מהעסקים אומרים שהם מבוטחים מפני סיכוני סייבר, ועלייה בקרב חברות בינוניות (61%). נתון זה תואם באופן כללי את השנה שעברה (45% ו-65%). עם זאת, באופן מדאיג יותר, רק 10% אומרים שיש להם פוליסת ביטוח סייבר ספציפית, ויותר מחמישית (22%) אינם יודעים כלל. שני הנתונים הסטטיסטיים היו דומים לאלה של השנה שעברה (7% ו-20%).

הלוח: אבטחת סייבר נחשבת ל"עדיפות גבוהה" עבור ההנהלה הבכירה בקרב 72% מהנשאלים. אבל האם זה באמת כך? האחריות ברמת הדירקטוריון עליה גדלה רק במעט, מ-27% ל-31%.

תגובת אירוע: שיעור המשיבים עם תוכנית IR רשמית נותר כמעט ללא שינוי (25%), וכך גם הנתונים עבור עסקים בינוניים (53% עד 57%) וגדולים (75% עד 76%).

מודעות ליוזמות ממשלתיות: יותר משיבים מאשר בשנה שעברה אומרים ששמעו על תוכניות ממשלתיות כמו Cyber ​​Aware (24% עד 30%), הנחיות 10 הצעדים (12% עד 17%) ו-Cyber ​​Essentials (12% עד 17%). אבל נתונים אלה, ואלה של קוד הנוהג החדש יותר לאבטחת תוכנה (22%) וקוד הנוהג לממשל סייבר (16%) עדיין נמוכים מדי.

יתרה מכך, שיעור המשיבים המחזיקים ב-Cyber ​​Essentials גדל רק במעט, מ-3% ל-5% בסך הכל, ומ-21% ל-35% עבור עסקים גדולים.

יש: כחמישית (21%) מהנשאלים אומרים שאימצו כלי בינה מלאכותית כלשהם בארגון. עם זאת, כמעט מחצית (45%) טוענים שבינה מלאכותית אינה רלוונטית לארגון שלהם.

מעבר לאבטחת תיבות סימון

מרלין גילספי, מנהל הטכנולוגיה הראשי של סייבנטיקס, אומר ל-IO כי הדו"ח ממחיש שוב שתי מציאויות: חברות גדולות יותר הן בעלות יכולת רחבה, בעוד שעמיתיהן הקטנים יותר חשופים.

"המרשם הסטנדרטי מתורגל היטב. אימצו גישה של הנחה-הפרה, כתבו תוכנית תגובה לאירועים שנבדקה עם נתיבי הסלמה ברורים, פרוסו חבורה של בקרות אבטחה, MDR, ניהול זהויות, הקשחת אימות, והתחילו לבחון רשמית את שרשרת האספקה ​​שלכם", הוא מסביר.

"כל אלה הם התשובה הנכונה לעסקים עם פונקציית אבטחה רשמית ומשאבים המסוגלים לבצע אותה. הבעיה היא שהמרשם הזה מניח יכולת שאין לרוב העסקים בבריטניה."

ריצ'רד גרום, מומחה אבטחת סייבר OT ב-e2e-assure, מודאג מיכולת תגובה לקויה לאירועים. "רוב העסקים יכולים להסלים את העניינים באופן פנימי, אבל רק לשליש מהם יש תהליכי דיווח חיצוניים ברורים. זו לא חוסן, זו תגובה", הוא אומר ל-IO.

"עסקים צריכים להתקדם מעבר לאבטחה מבוססת תיבות סימון ולהתמקד בנצפות ובחוסן תפעולי. זה דורש ניטור מתמשך, זיהוי מהיר יותר ותגובה לאירועים שנבדקו בפועל, לא רק תועדו. עם דרישות דיווח 24 שעות ביממה, אי אפשר להגיב לאירוע שלא זיהיתם. נראות ומהירות הן קריטיות."

דן לטימר, סגן נשיא EMEA ב-Semperis, מוסיף שזהות חייבת להיות חלק מכל תוכנית תגובה לאירועים. "השקעה בניטור ושחזור זהויות לצד מניעה חיונית להפחתת זמן השבתה, אירועים חוזרים ונזק עסקי ארוך טווח", הוא אומר. "תגובה לאירועים ללא שחזור זהות היא תגובה לא שלמה".

פורמליזציה של שיטות עבודה מומלצות

למרות המודעות והאימוץ הנמוכים של סטנדרטים ומסגרות של שיטות עבודה מומלצות, אלה יכולים להיות בעלי ברית מועילים במאמץ לשיפור החוסן הקיברנטי, על פי מומחים אחרים ש-IO שוחח איתם. גריים סטיוארט, ראש המגזר הציבורי, UK&I, בצ'ק פוינט, מתאר את ממצאי הדו"ח כ"קריאת השכמה" לארגונים מכל הגדלים.

"המשולש הקסם של אנשים, תהליכים וטכנולוגיה דורש תשומת לב. הצוות צריך להיות מעודכן ומודע. התהליכים חייבים להיות חזקים, לכסות הן מניעה והן תגובה לאחר אירוע, והטכנולוגיה צריכה להיות מתוקנת כראוי, בשימוש נכון ובהתעדכנות", הוא אומר ל-IO.

"מסגרות כמו Cyber ​​Essentials, ISO 27001 והנחיות NIST מספקות מעקות בטיחות חיוניים, במיוחד עבור ארגונים קטנים יותר שההנהגה שלהם אינה מומחית סייבר. מסגרות אלו נותנות לעסקים נתיב מובנה קדימה, וזו התקדמות חיובית באמת."

מוחמד יחיא פאטל, מנהל מערכות מידע בכיר בחברת Huntress, מסכים. "מסגרות כמו Cyber ​​Essentials ותקני ISO הן בעלות ערך משום שהן מספקות גישה עקבית ומפוקחת לניהול בקרות, סיכונים ומדיניות", הוא אומר ל-IO. "Cyber ​​Essentials בפרט מתמקד במידה רבה בבקרות היגיינה בסיסיות והמציאות היא שרבות מההתקפות שאנו רואים כיום מצליחות דווקא משום שאותן בקרות בסיסיות אינן קיימות."

בשלנו דוח על הסקר של השנה שעברה כמו כן, ציינו כיצד מאמצי החוסן נתקעו ברחבי UK PLC. נקווה שלא נגיד את אותו הדבר שוב בשנה הבאה.

הרחב את הידע שלך

מדריך: דוח מצב אבטחת המידע לשנת 2025

בלוג: סגירת פער החוסן: היכן הממשלה טוענת שחברת ה-UK PLC עדיין נכשלת

בלוג: עמידה בחוק השימוש והגישה לנתונים בביטחון: מדוע לולאת ISO 27001, 27701 ו-42001 מספקת את התוצאות