אבטחה דיגיטלית

5 טעויות אבטחה שעסקים קטנים עושים

חשבונות בלי אימות נוסף, עדכונים שנדחים, הרשאות רחבות, גיבויים שלא נבדקו ותוכנית תגובה חסרה — ומה לעשות השבוע כדי לצמצם סיכון.

4 דקות קריאה

אבטחה טובה מתחילה בהרגלים שאפשר לבדוק

עסק קטן לא צריך להתחיל מרשימת כלים ארוכה כדי להשתפר באבטחת מידע. כדאי להתחיל בחמישה מקומות שבהם קל להשאיר דלת פתוחה: כניסה לחשבונות בלי אימות נוסף, תוכנות שלא עודכנו, הרשאות רחבות מדי, גיבויים שמעולם לא שוחזרו והיעדר תוכנית ליום שבו משהו משתבש. הצעדים הבאים מתאימים גם לעסק עם צוות קטן וגם לבעל עסק שמנהל את האתר והחשבונות בעצמו.

המטרה אינה להבטיח שלא יהיה אירוע אבטחה. המטרה היא להקשות על גישה לא מורשית, לצמצם את הנזק האפשרי ולדעת איך חוזרים לעבודה. רשויות סייבר כמו CISA ו־Cyber.gov.au מציבות אימות רב־שלבי, עדכונים וגיבויים בין צעדי היסוד לעסקים קטנים.

1. משאירים חשבונות חשובים מוגנים בסיסמה בלבד

תיבת הדואר הראשית של העסק יכולה לשמש לאיפוס סיסמאות לשירותים אחרים. חשבון הניהול של האתר יכול לשנות תוכן, משתמשים והגדרות. לכן דליפה של סיסמה אחת עלולה להגיע רחוק יותר מהחשבון שבו התחילה.

הפעילו אימות רב־שלבי (MFA) קודם כול בדואר, באחסון הקבצים, במערכת ניהול האתר, בשירות האחסון ובחשבונות עם הרשאות מנהל. תנו לכל אדם חשבון משלו; אל תשתפו סיסמת מנהל בין עובדים או ספקים. מנהל סיסמאות עוזר ליצור סיסמאות ייחודיות לכל שירות. אם השירות מציע מפתח אבטחה או שיטת אימות עמידה לדיוג, כדאי להעדיף אותה לחשבונות הרגישים. ההנחיה של CISA לעסקים בנושא MFA מדגישה במיוחד גישה מרחוק וחשבונות מנהל.

פעולה השבוע: רשמו את חמשת החשבונות ששולטים בעסק והפעילו בהם MFA. בדקו גם מי מחזיק בקודי השחזור ואיפה הם נשמרים.

2. דוחים עדכונים עד שמשהו מפסיק לעבוד

עדכון אינו רק שינוי במראה המערכת. הוא עשוי לתקן חולשה מוכרת. באתר עם תוספים, תבניות, ספריות קוד ושירותי צד שלישי, קשה להגן על מה שלא יודעים שקיים. OWASP Top 10:2025 מתייחס גם לכשלים בשרשרת אספקת התוכנה — הסיכון אינו מוגבל לתוסף אחד ישן.

הכינו רשימה קצרה של האתר, המחשבים, הטלפונים, מערכת הדואר, התוספים והחיבורים החשובים. הגדירו מי אחראי לעדכן כל אחד מהם ומתי. הפעילו עדכונים אוטומטיים היכן שהם מתאימים, ותכננו חלון בדיקה לעדכונים שעלולים להשפיע על חנות או מערכת הזמנות. הסירו תוספים ושירותים שאין בהם צורך; מה שאינו בשימוש עדיין יכול להיות נקודת כניסה.

פעולה השבוע: בדקו את גרסאות מערכת ניהול האתר, התוספים והדפדפנים של בעלי ההרשאות הגבוהות. אל תדחו תיקון אבטחה רק מפני שהאתר נראה תקין.

3. נותנים הרשאת מנהל לכולם ושוכחים לבטל אותה

מעצב שצריך לערוך תמונה לא חייב גישה להזמנות. כותבת תוכן לא צריכה לנהל משתמשים. ספק שסיים לעבוד לא צריך להישאר עם חשבון פעיל. הרשאות רחבות מגדילות את הנזק של טעות או של חשבון שנפרץ. OWASP מציג בקרת גישה שבורה כסיכון מרכזי ביישומי Web.

עברו על המשתמשים במערכת האתר, באחסון, באנליטיקה, בדומיין ובכלים שמחוברים אליהם. תנו לכל חשבון רק את ההרשאות הנדרשות לתפקידו. כשעובד או ספק עוזב, בטלו את הגישה שלו גם אם אין סימן לבעיה. אל תשמרו מפתחות API או סיסמאות בתוך מסמך משותף או בקוד האתר.

פעולה השבוע: פתחו את רשימת המשתמשים בכלי המרכזי של העסק. מחקו גישה שאינה נחוצה והורידו הרשאות מנהל למי שאינו מנהל בפועל.

4. אומרים "יש גיבוי" בלי לנסות לשחזר

גיבוי שלא נבדק הוא תקווה, לא תוכנית התאוששות. לפעמים נשמרים רק קובצי האתר בלי מסד הנתונים; לפעמים הגיבוי נמצא באותו חשבון שנפגע; ולפעמים מגלים בזמן אמת שאין הרשאה או ידע לשחזר אותו.

ודאו מה מגובה: אתר, מסד נתונים, קבצים, תיבת דואר ונתונים תפעוליים לפי הצורך. שמרו עותק מופרד מהמערכת הראשית, הגדירו כמה זמן שומרים אותו, ובצעו מדי פעם שחזור בסביבה שאינה אתר הייצור. רשמו מי יכול לבצע שחזור וכמה זמן סביר שייקח לחזור לפעילות. Cyber.gov.au מונה גיבוי מידע כאחד מצעדי היסוד לעסק קטן.

פעולה השבוע: בקשו מהספק או מהאחראי הטכני להראות גיבוי עדכני ולבצע שחזור ניסיון של קובץ או סביבה מוגבלת.

5. מחכים לאירוע כדי להחליט למי מתקשרים

אם לקוח מדווח על הודעה חשודה שנשלחה מהעסק, אתר מציג תוכן שלא פרסמתם או עובד מאבד גישה לחשבון, הדקות הראשונות מלאות אי־ודאות. בלי בעל תפקיד ברור, גישה ליומני פעילות ופרטי קשר של ספקים, קל לבזבז זמן או למחוק מידע שצריך לבירור.

הכינו דף אחד עם אנשי הקשר, החשבונות שצריך לבודד, דרך חלופית ליצור קשר עם הצוות, מיקום הגיבויים והצעדים הראשונים לתיעוד האירוע. הפעילו התראות על כניסות חריגות ושינויים בחשבונות החשובים. תרגול קצר של תרחיש אחד — למשל תיבת דואר שנפרצה — יראה מה חסר בתוכנית. CISA כוללת תכנון תגובה וניטור בהנחיות לעסקים קטנים.

פעולה השבוע: בחרו אחראי אחד לתגובה, שמרו פרטי קשר מחוץ לחשבון הדואר העסקי, ותרגלו למי פונים אם אין גישה לאתר.

מאיפה מתחילים אם אין זמן לטפל בהכול?

התחילו בדואר ובחשבון ניהול האתר: MFA, סיסמאות נפרדות וביטול גישות ישנות. אחר כך טפלו בעדכונים ובגיבוי שניתן לשחזר. לבסוף תעדו מי עושה מה במקרה של תקלה. הסדר המדויק תלוי באיזה מידע ומערכות העסק מחזיק, אבל כל צעד כזה משאיר פחות דברים ליד המקרה.

כשבונים אתר או מערכת חדשה, כדאי להגדיר מראש הרשאות, עדכונים, גיבויים ודרך טיפול בתקלות כחלק מהאפיון, ולא כתוספת אחרי ההשקה. ב־Storytelling אפשר לשלב את השאלות האלה כבר בתכנון של אתר עסקי או מערכת מותאמת אישית. ספרו לנו מה אתם צריכים לבנות.