סייבר הגנתי למתחילים
8 שבועות · 21 שיעורים
המטרה שהקורס נבנה סביבה
לנתח אירוע סייבר אמיתי לפי שלבי שרשרת התקיפה ולהציע לכל שלב אמצעי הגנה אחד
מדד ההצלחה: ניתוח כתוב של שני אירועי סייבר מתועדים לפי שרשרת התקיפה, עם אמצעי הגנה מנומק לכל שלב ומיפוי לבקרות בסיסיות
מבנה הקורס
שבוע 1
בסוף השבוע תוכל להסביר בביטחון את שבעת שלבי ה‑Cyber Kill Chain, לשבץ בהם תרחיש חדירה טיפוסי, ולתאר כיצד תהליך תגובה לאירועים של NIST נראה בפועל — כולל הבנה אינטואיטיבית של חולשת MS17‑010 ומה הופך אותה למסוכנת.
- מהי שרשרת התקיפה ולמה היא משנה את כללי המשחק60 דק׳שיעור פתוח
בחר כותרת חדשותית על מתקפה מוכרת וכתוב בפסקה קצרה (5–7 משפטים) כיצד תשתבץ בכל אחד משבעת שלבי ה‑Kill Chain שלמדת הרגע. הדגש היכן היית מנסה לעצור את התוקף ולמה.
- תגובה לאירועים לפי NIST: מה קורה מרגע החשד ועד הלקחים60 דק׳שיעור פתוח
צור תרשים זרימה בן 6 תיבות (הכנה→זיהוי→כליאה→מחיקה→שיקום→לקחים) והוסף בכל תיבה דוגמה קונקרטית לפעולה ארגונית שתבצע במקרה של כופרה במשרד קטן (למשל, ניתוק תחנה מהרשת בזמן ‘כליאה’).
- הסיפור של SMB ו‑MS17‑010: למה WannaCry הצליח להתפשט כל כך מהר60 דק׳שיעור פתוח
השלם טבלת ‘לפני/אחרי’ בת 3 שורות: (1) מצב ללא עדכון MS17‑010, (2) הפסקת SMBv1, (3) סגמנטציית רשת בסיסית. הסבר במשפט לכל שורה כיצד כל צעד היה מקשה על ההתפשטות. סיים בשאלה פתוחה: איזה אינדיקטור ספציפי יעזור לזהות את WannaCry בזמן? (נקודת פתיחה לשבוע הבא).
שבוע 2
תוכל לקרוא ולפרש דפי טקטיקות/טכניקות ב‑MITRE ATT&CK, לזהות אינדיקטורים מרכזיים של WannaCry מתיקי CISA, ולמפות אותם בראשי פרקים ל‑Kill Chain.
פתח טכניקה אחת רלוונטית ל‑WannaCry בעמודי ATT&CK (למשל T1021 לטרנזיט רשתי במטריצת Enterprise, בהתאם לגרסה העדכנית) וכתוב בכרטיס סיכום: מטרה, דוגמאות להתרעות לוג ספציפיות, ואילו שלבי Kill Chain היא עשויה לשקף בהקשר מסוים.
צור ‘דף זיהוי מהיר’ בן עמוד אחד: שלושה IOCs מרכזיים (לדוגמה דפוסי שמות קבצים/מפתחות רישום כמתועד בהתראות), שני כיווני זיהוי בלוגים, ושני צעדי צמצום מיידיים. חבר כל סעיף לשלב Kill Chain מתאים ול‑ATT&CK טקטיקה/טכניקה שלמדת.
שבוע 3
תוכל לנתח את פרשת Target 2013 ברצף לוגי של שלבי תקיפה, לבחור בקרות בסיסיות רלוונטיות (CIS), ולהימנע מבלבול בין שלבי Kill Chain לטכניקות ATT&CK.
קרא תקציר ממצאים על Target ושרטט ציר זמן בן 6 נקודות מפתח (חדירת ספק→גנבת אישורים→הטמעת קוד קופה...); לכל נקודה ציין באיזו נקודת Kill Chain מדובר ומה היה ‘הדגל האדום’ שניתן היה לזהות.
התאם חמש בקרות CIS בסיסיות (למשל ניהול נכסים, הקשחת תצורה, ניהול גישה, ניהול פגיעויות, רישום וניטור) לחמש נקודות בציר הזמן של Target מהשיעור הקודם, והסבר במשפט כיצד כל בקרה שוברת שלב בשרשרת.
קבל שלושה תיאורי פעולות תוקף בתוך הרשת. עבור כל אחד, החלט: האם זה שלב Kill Chain או טכניקת ATT&CK בתוך שלב? נמק במשפט והצע כיצד לתעד אי‑ודאות כשהמיפוי לא חד‑משמעי.
שבוע 4
תוכל לתכנן איסוף לוגים אפקטיבי, ליישם עקרונות סגמנטציה והרשאות, ולבנות תהליך עדכונים שמקטין סיכון לניצול בסגנון MS17‑010.
בנה רשימת ‘חובה‑לוג’ לרשת משרדית: שלושה מקורות לוג, שני אירועים קריטיים לכל מקור, ומיפוי לכל אירוע של טקטיקת ATT&CK שהוא מסייע לזהות ושלב NIST שבו תשתמש בו.
צור תרשים רשת לוגי עם שלושה סגמנטים (תחנות, שרתים, מדפסות/IoT) וציין שני כללי חיתוך תעבורה בין‑סגמנטית וקבוצת הרשאות אחת שהיית מהדק. הסבר כיצד זה מצמצם תנועה רוחבית.
קבע מדיניות עדכונים בסיסית: תדירות סריקה, חלונות תחזוקה, תעדוף (קריטי/גבוה/בינוני) לפי השפעה על שרשרת התקיפה. החל דוגמה ספציפית ל‑MS17‑010: מיפוי נכסים רלוונטיים ותעדוף תיקון.
שבוע 5
תוכל לקרוא מקורות רשמיים בביקורתיות, למפות את WannaCry במדויק ל‑Kill Chain ול‑ATT&CK, ולהתחיל לנסח דוח הגנה תמציתי וברור.
קבל שלושה קטעים מקורות (התראה CISA, עמוד ATT&CK, מאמר ישן). סמן לכל אחד: תאריך/גרסה, האם ארכיוני, ואיך תצליב נתונים. כתוב כלל בדיקה אישי בן 3 נקודות לשימוש בהמשך הפרויקט.
צייר ציר זמן בן 8 צעדים ל‑WannaCry, ולכל צעד רשום: שלב Kill Chain, טקטיקת ATT&CK מרכזית, ו‑IOC אחד שניתן לנטר. הדגש שתי נקודות שבירה אפקטיביות במיוחד והסבר מדוע.
נסח עמוד ‘ביצועי מפתח’ (Executive Summary) לאחד ממקרי הבוחן, כולל הנחות, מגבלות, והמלצות ממופות ל‑CIS. שמור תבנית כשתשמש בפרויקט הסופי.
שבוע 6
תוכל להציע מערך בקרות מנע/זיהוי ממוקד לכל אחד ממקרי הבוחן (WannaCry ו‑Target), ולגזור מהם השערות זיהוי ותכנית ניטור מבוססת ATT&CK.
בנה טבלה בת 6 שורות (שלבי האירוע המרכזיים) והצמד לכל שורה בקרת CIS אחת לפחות, עם נימוק תמציתי כיצד היא מפחיתה סיכון או מקצרת ‘שהות’.
הצע סט ‘בקרות כרטיסיות’ ל‑WannaCry: לכל שלב ב‑Kill Chain רשום בקרת מנע ובקרת זיהוי, כולל מקור לוג ספציפי לתצפית. ודא עקביות עם ציר הזמן שיצרת.
נסח שלוש השערות זיהוי קונקרטיות (אם‑אז) המבוססות על טכניקות נפוצות בכופרות, ציין את מקורות הלוג הדרושים ואיך תבדוק ‘כיסוי’ מול המטריצה העדכנית.
שבוע 7
תיצור טבלת מיפוי מלאה Kill Chain↔ATT&CK לשני מקרי הבוחן, כולל אינדיקטורים ובקרות CIS מומלצות, ותבצע סקירת איכות ושיפור.
החל טבלת מיפוי בת 4 עמודות לפחות: שלב Kill Chain, טקטיקה/טכניקה ATT&CK, IOC/אות זיהוי, בקרת CIS. מלא למחצית מהמקרה הראשון עד לרמת פירוט עקבית ומבוססת מקורות.
בצע ‘ביקורת עמית’ לטבלה שלך: מצא שני מקרים של מיפוי לא חד‑משמעי ויישם את עקרונות ההבחנה והדיווח השקוף שלמדת. תעד הנחות והפניות למקורות.
שבוע 8
תסיים ותמסור דוח הגנה מלא ומנומק לשני מקרי הבוחן, כולל טבלת מיפוי, הצעות בקרות, ותכנית זיהוי — מוכן להצגה למקבלי החלטות.
בנה חבילת מסירה: שער, תקציר מנהלים, תיאור מקרים, טבלת מיפוי לשני המקרים, מערך בקרות ממופות ל‑CIS, ותכנית זיהוי. בצע בדיקת עקיבות: כל המלצה מפנה לשלב/טכניקה/מקור.
רוץ על הדוח וסמן שלושה מקומות לשיפור ‘ראיות’: הוסף/עדכן הפניה רשמית (CISA/MSRC/ATT&CK/NIST), ציין גרסה/תאריך, והסבר במשפט כיצד זה מחזק את ההמלצה.
מקורות מאומתים
כל מקור נבדק שהוא נגיש בזמן בניית הקורס. מקור שלא נמצא — לא נכנס.
- Cyber Kill Chain – דף רשמינבדק
- MITRE ATT&CK – פרופיל תוכנה: WannaCry (S0366)אומת
- NIST SP 800-61r2 – Computer Security Incident Handling Guide (PDF)נבדק
- Microsoft Security Bulletin MS17-010 – Critical (דף Learn)אומת
- CISA ICS-ALERT-17-135-01i – Indicators Associated With WannaCry Ransomwareאומת
- NAO (UK) – Investigation: WannaCry cyber attack and the NHS (PDF)נבדק
- U.S. Senate Commerce Committee – הודעה רשמית ודוח ‘Kill Chain’ על פריצת Target (קישור למסמך)נבדק
- CIS Critical Security Controls – דף המסגרת (v8/v8.1)אומת
רוצה קורס שנבנה סביב המטרה שלך?
הקורסים כאן הם דוגמאות. קורס אמיתי נבנה סביב מטרה שאת/ה מגדיר/ה — ואם היא לא ריאלית, המערכת אומרת את זה מראש.
להתחיל