חזרה לעמוד הקורס

סייבר הגנתי למתחילים · שבוע 1

מהי שרשרת התקיפה ולמה היא משנה את כללי המשחק

60 דק׳שיעור פתוח

בחר כותרת חדשותית על מתקפה מוכרת וכתוב בפסקה קצרה (5–7 משפטים) כיצד תשתבץ בכל אחד משבעת שלבי ה‑Kill Chain שלמדת הרגע. הדגש היכן היית מנסה לעצור את התוקף ולמה.

סיפור: מייל אחד שמדליק שרשרת שלמה

אתה מתחיל משמרת בסוק וחושב על הקפה — ובדיוק אז קופצת התראה: "קובץ .zip הורד ממייל חיצוני". שתי דקות אחר כך, אותו מחשב מנסה לפתוח חיבור יוצא ל־IP שמעולם לא נראה אצלכם.

אני שם לב שאתה אולי חושב: "זה רק משתמש סקרן שלחץ על קובץ, למה לעשות מזה דרמה?" זה בדיוק המקום שבו שרשרת התקיפה עוזרת — לראות את הצעדים כקשרים בשרשרת.

בוא נשרטט את מה שקורה מאחורי הקלעים כצעדים ברורים. בהמשך נלמד לתת שם מדויק לכל צעד ולבחור היכן לעצור אותו.

  1. סיור על הארגון (לינקדאין/אתר)
  2. בניית קובץ זדוני
  3. מסירה במייל פישינג
  4. ניצול חולשה בהרצה
  5. התקנה כמתמשכת
  6. שליטה ובקרה יוצאת
  7. פעולות על היעד (גניבה/הצפנה)
האירוע כתוב כזרימה: מייל פותח רק צעד שלישי מתוך שבעה.

זרימת שבעה צעדים החל מסיור ועד פעולות על היעד.

הנה פרט קטן מההדרכה הקודמת שנתן לי טריק זיכרון: בכל פעם שאני רואה "הורדה ואז יציאה החוצה", אני שואל את עצמי האם זו מסירה ואז ניסיון לשליטה. זה מכוון אותי ישר לשתי נקודות עצירה אפשריות.

הליבה: מהי שרשרת התקיפה ואיך משתמשים בה להגנה

הגדרה מדויקת של Cyber Kill Chain

שרשרת התקיפה היא מודל שמחלק מתקפה לשבעה שלבים עקביים: סיור, חימוש/בניית נוזקה, מסירה, ניצול, התקנה, שליטה ובקרה, ופעולות על היעד. הרעיון ההגנתי: אם שוברים חוליה אחת — השרשרת כולה נעצרת.

  1. סיור
  2. חימוש/בניית נוזקה
  3. מסירה
  4. ניצול
  5. התקנה
  6. שליטה ובקרה (C2)
  7. פעולות על היעד
שבעת שלבי ה‑Cyber Kill Chain.

זרימת שבעת שלבי השרשרת מסיור עד פעולות.

טעות נפוצה: לחשוב שמספיק לזהות "נוזקה". בפועל, לפעמים קל וזול יותר לעצור מסירה או תקשורת C2 מאשר לזהות חתימה אחרי ההרצה.
איפה זה פוגש תהליך תגובה (NIST 800‑61)

מסגרת NIST לתגובה לאירועים מתארת איך הארגון מתכונן, מזהה, כולא, מוחק, משקם ולומד. שרשרת התקיפה עוזרת בשלב הזיהוי והכליאה: ממפה את מה שכבר קרה, ומצביעה על איפה לעצור הלאה.

  1. הכנה
  2. זיהוי וניתוח
  3. כליאה (קצר/ארוך טווח)
  4. מחיקה
  5. שיקום
  6. לקחים ושיפור
מחזור תגובה לאירוע לפי NIST 800‑61r2.

תרשים זרימה של שלבי תגובה לאירוע לפי NIST.

אגב, משהו שעזר למישהו שלימדתי: דמיין שני כבישים במקביל — השרשרת היא "כביש התוקף", ו‑NIST הוא "כביש המגיבים". כשאתה יודע איפה התוקף נמצא על הכביש שלו, אתה בוחר את היציאה הנכונה על הכביש שלך.

דוגמה עובדת: WannaCry וכשל ה‑SMBv1

WannaCry התפשט תוך ניצול חולשת SMBv1 (MS17‑010) וביצע הצפנה כ"פעולות על היעד". בוא נמפה כמה שלבים עיקריים ונראה נקודות עצירה אפשריות.

  1. פגיעות ב‑SMBv1

    MS17‑010 מתקנת את החולשה

  2. מסירה/סריקה

    חיפוש מארחים עם SMB פתוח

  3. ניצול

    EternalBlue נגד מערכות לא מעודכנות

  4. התקנה

    פריסת רכיבי הכופרה

  5. C2

    ניסיונות תקשורת חיצוניים

  6. הצפנה

    פעולות על היעד — נעילת קבצים

רצף מקוצר של WannaCry לאורך השרשרת.

ציר אירועים ממופה לשלבי Kill Chain עבור WannaCry.

שלב ב‑Kill Chainמה קרה בפועלנקודת עצירה אפשרית
מסירההתולעת סרקה כתובות והגיעה דרך פורט SMB פתוחחסימת SMBv1 וחומת אש פנים‑ארגונית
ניצולניצול EternalBlue נגד מערכת לא מעודכנתהטמעת עדכון MS17‑010 בזמן
התקנהפריסת רכיבי הבסיס של הכופרהחסימת כתיבה ל‑Admin$ בתחנות
שליטה ובקרהניסיונות תקשורת לכתובות קשורותחסימה/זיהוי דומיינים ו‑IP לפי IOC
פעולות על היעדהצפנת קבצים והצגת דרישת כופרגיבויים מבודדים ושיקום מהיר
גבול ומקרה קצה

לפעמים שלבים מתערבבים או מדלגים: תולעת מסוימת משלבת "מסירה" ו"ניצול" באותו חיבור. המודל עדיין מועיל — כי אנחנו שואלים "איזה תנאי דרוש כדי שזה יעבוד?" ומחפשים לשבור אותו, גם אם שני שלבים קורים ביחד.

לראות את נקודות העצירה: איפה הכי זול לעצור

לפני שנצלול לתרגול, אני רוצה שתראה הבדל חשוב: לא כל שלב נותן אותה הזדמנות. לעיתים קרובות, חוסמים מוקדם וזול במסירה או ב‑C2, במקום לרדוף אחרי חתימות עמוק בקצה.

השוואה יחסית: היכן לרוב יש יותר מנופי עצירה בארגון ממוצע.

עמודות עם ערכים גבוהים במסירה וב‑C2, נמוכים בסיור ובפעולות.

כלל עבודה: ככל שעוצרים מוקדם יותר בשרשרת, כך בדרך כלל העלות לארגון נמוכה יותר והסיכוי לנזק מצטמצם. לא תמיד, אבל זו נקודת התחלה טובה.

תרגול מודרך: לזהות את השלב ולבחור עצירה

נתאמן בשני צעדים קטנים כל פעם: קודם לזהות באיזה שלב בשרשרת אתה מסתכל, ואז לבחור נקודת עצירה אפשרית. אני אתן לך רמזים צמודים, ואתה תבדוק את עצמך מיד.

תרגיל 1 — זיהוי שלב:תיאור: "מחשב תחנה פותח חיבור יוצא ל‑domain חדש מיד אחרי הרצת קובץ מהורדה".שאל את עצמך: האם מדובר במסירה, ניצול, התקנה או C2?בדיקה עצמית: אם יש יציאה יזומה החוצה אחרי הרצה — זה נשמע כמו שליטה ובקרה (C2).

תרגיל 2 — בחירת עצירה לשלב שמצאנו:תיאור: "C2" כמו בתרגיל הקודם.אפשרויות עצירה (בחר אחת וחשוב למה):

  • חסימת הדומיין בפרוקסי/‏DNS.
  • הסרת הרצה אוטומטית ב‑Run Keys.
  • עדכון MS17‑010.

בדיקה עצמית: חסימת דומיין בפרוקסי/‏DNS היא עצירה מהירה ישירות בערוץ ה‑C2.

תרגיל 3 — זיהוי שלב:תיאור: "התראת IPS: ניסיון ניצול ל‑/wp-admin באמצעות פגיעות מוכרת".בדיקה עצמית: זה שלב ניצול — יש ניסיון להפעיל חולשה בקצה הווב.

תרגיל 4 — בחירת עצירה:ל"ניצול" כמו בתרגיל 3, איזו עצירה מתאימה?

  • ווב אפליקיישן פיירוול עם חתימה רלוונטית.
  • גיבוי יומי מבודד.
  • חסימת USB בתחנות.

בדיקה עצמית: WAF עם חתימה רלוונטית עוצר את הניצול עצמו.

תרגיל 5 — מקרה גבול קצר:תיאור: "קובץ מאקרו פותח PowerShell ומוריד Payload".בדיקה עצמית: יש כאן מסירה (קובץ), ניצול (מאקרו/מדיניות הרצה), והתקנה — שלבים משולבים. נקודת עצירה טובה: חסימת מאקרו לא חתום והרצת PowerShell מהאופיס.

בדיקת הבנה קצרה

ממש עכשיו מיפינו שרשרת, חיברנו אותה לתהליך NIST, ותרגלנו זיהוי שלב ונקודת עצירה. החידון שיגיע מיד יציב אותך מול תרחישים קצרים מהשטח — בכל אחד מהם תצטרך למפות לשלב הנכון ולהציע מנגנון עצירה מתאים. זכור: עצירה מוקדמת לרוב קלה וזולה יותר, אבל בחר את מה שהכי פוגע בשרשרת באותו רגע.

סיכום מהיר

  • שרשרת התקיפה מחלקת מתקפה ל‑7 שלבים — שבירת חוליה אחת שוברת את כל הסיפור.
  • מיפוי ל‑NIST עוזר לבחור פעולת תגובה נכונה בזמן אמת.
  • נקודות עצירה חזקות נמצאות לרוב במסירה וב‑C2, כי שם עוברים הרבה זרמים ניתנים לחסימה.
  • דוגמת WannaCry מדגישה את כוחו של עדכון מבעוד מועד (MS17‑010) כהפסקת שרשרת מוקדמת.
  • במקרי גבול שלבים יכולים להתמזג — עדיין מחפשים את התנאי שאפשר לשבור.
  • בצע תמיד שני צעדים: זהה את השלב הנוכחי ובחר עצירה אחת ממוקדת.
תמצית החוליות והעצירות

חוליות: 7; עצירות נפוצות: פרוקסי, DNS, עדכון, WAF, EDR.

אייקונים קטנים של שבע החוליות עם חצים לעצירות נפוצות כמו פרוקסי ודנס.

רוצה קורס שנבנה סביב המטרה שלך?

הקורסים כאן הם דוגמאות. קורס אמיתי נבנה סביב מטרה שאת/ה מגדיר/ה — ואם היא לא ריאלית, המערכת אומרת את זה מראש.

להתחיל