חימום וחזרה
אני רוצה לבדוק ששרשרת התקיפה עוד טרייה אצלך בראש, כי היא עוזרת מאוד להחליט איפה לעצור את האירוע.
1) בחר מתקפה מוכרת (למשל כופרה) וחלק אותה בקול בראשך לשבעת שלבי ה‑Kill Chain. באיזה שלב לדעתך הכי סביר לבלום בארגון קטן — במסירה או ב‑C2? למה?
2) תאר בשתי שורות מה היה "נקודת השבירה" שהיית מנסה לפגוע בה — קובץ מצורף זדוני? חיבור מוצפן יוצא החוצה?
3) דמיין שהאירוע כבר החל. איזה עיקרון מה‑Kill Chain יעזור לך לזהות לאן לקפוץ בשרשרת NIST — האם אתה עוד לפני החדירה או כבר בשלב השליטה והביצוע?
הטיפ שלי: תסמן לעצמך בראש את שלב המסירה וה‑C2 בתור תחנות עצירה טבעיות — זה מקל עוד רגע כשנחליט איך לכלוא.
סיפור פתיחה
תרחיש: משרד קטן, פינג של אנטי‑וירוס, ודקות יקרות
הטלפון מצלצל: "המחשב של הקבלה מצפצף ומסמכים נפתחים כג'יבריש". אני יודע שאתה מרגיש דופק עולה — זו בדיוק הסיטואציה שבגללה בונים פלייבוק.
לפני שאני עושה משהו דרמטי, אני מבקש ממך דבר ראשון: לעצור הפצה. זה אומר להחליט מי מנתק ומה מנתק — תחנה בודדת? כל רשת ה‑Wi‑Fi של אורחים? צריך לבחור מהר, אבל לא בעיניים עצומות.
אני זוכר תלמיד שסיפר לי איך רץ לכבות שרת קבצים ושיתק את המחלקה כולה, רק כדי לגלות שהנגע היה בתחנה אחת. זה הרגע שבו למדנו יחד להפריד בין כליאה מהירה לבין ניתוק גורף.
00:00
התראת אנטי‑וירוס בתחנת קבלה
00:03
ניתוק התחנה מה‑LAN/Wi‑Fi
00:06
בדיקת IOCs בסיסית
00:10
החלטת כליאה רחבה/מצומצמת
00:12
פתיחת פלייבוק כופרה הארגוני
חמישה אירועים רצופים בציר זמן מוצג: התראה, ניתוק, בדיקת IOCs, החלטה, פתיחת פלייבוק.
אחרי הבלימה הראשונית, אתה ואני נרצה לוודא: זו באמת כופרה? מחפשים IOCs ידועים, בודקים אירועים ביומן, ומצלמים זיכרון או לפחות שומרים העתק של קבצים חשודים. אם זה אכן כופרה, המסלול שלנו ברור: כליאה הדוקה יותר, מחיקה יסודית, ואז שיקום — ורק בסוף, בשקט, נסגור את הלולאה עם לקחים.
ההסבר המרכזי
לב התהליך: NIST SP 800‑61r2 ועקרונות שעובדים בלחץ
מסגרת NIST: ששת השלבים ומה קריטי בכל אחד
אני עובד עם החלוקה של NIST כי היא כופה עליי לחשוב מסודר גם כשיש לחץ. הנה הזרימה הכללית שתלווה אותנו בכל אירוע.
- הכנה
- זיהוי
- כליאה (קצרה→ארוכה)
- מחיקה
- שיקום
- לקחים
תרשים זרימה משמאל לימין עם שישה שלבים עיקריים ותת־מסלול לכליאה קצרה וארוכה.
כלל עבודה: תן שם מפורש לשלב הנוכחי לפני כל פעולה. כשאני אומר בקול "אנחנו בכליאה קצרה", כולם מבינים מה מותר ומה אסור לעשות.
דוגמה מודרכת 1: כופרה בתחנת עבודה — ציר פעולות ממוקד זמן
נמדוד החלטות בדקות כדי לראות אם אנחנו מגיבים בזמן. אלו זמנים ריאליים למשרד קטן כשהפלייבוק קיים:
| שלב | פעולה מדויקת | יעד זמן (דקות) |
|---|---|---|
| זיהוי | אימות IOCs בסיסי (האש, שם קובץ, אירוע SIEM) | 10 |
| כליאה קצרה | ניתוק תחנה מה‑LAN/Wi‑Fi; חסימת שיתוף SMB בתחנה | 5 |
| מחיקה | הסרת מרכיבי כופרה; בדיקת Autostart | 30 |
| שיקום | שחזור מקומי מגיבוי נקי; בדיקות שלמות | 45 |
| לקחים | עדכון פלייבוק; הוספת חוקים ל‑EDR/FW | 20 |
בפעם הראשונה שלימדתי כיתה של אנשי תמיכה, הטעות החוזרת הייתה לדלג ישר למחיקה בלי לתעד כלום. ההבנה שהזיכרון קצר ושניה של צילום מסך חוסכת שעות — זה מה ששבר את ההרגל.
דוגמה מודרכת 2: תולעת רשתית בסגנון WannaCry — עצירת התפשטות לעומת כיבוי מוחלט
כאן הדילמה חדה: לנתק את כל ה‑SMB או רק להקשיח? בוא נרשום שתי חלופות ונבחן סיכון לעומת זמני השבתה.
| חלופה | מה עושים | יתרון | חיסרון |
|---|---|---|---|
| חסימת SMBv1 בארגון | כיבוי פרוטוקול ישן בכל תחנות Windows | עוצר וקטור נפוץ; שיפור קבוע | דורש בדיקות תאימות מיידיות |
| ניתוק אזור נגוע | בידוד VLAN/סגמנט שנפגע | מקטין השבתה; ממקד חקירה | סיכון דליפה בין אזורים אחרים |
- זיהוי התפשטות
- בחירת כליאה: סגמנט מבודד
- בחירת כליאה: כיבוי SMBv1
- בדיקת השפעה עסקית
- יישום הבחירה
תרשים החלטה קצר המשווה בין שתי בחירות כליאה והשלכותיהן.
טעות נפוצה: "נכבה הכול ואז נחשוב". כיבוי גורף בלי תכנון מחזיר שירות לאט יותר ולעיתים מאבד ראיות. כליאה חכמה עדיפה על פאניקה.
מקרה גבול: אזעקת שווא לעומת אינדיקטור בודד
מה אם יש IOC אחד בלבד ולא התאמה נוספת? כאן אני בוחר ב"כליאה קצרה" ושימור ראיות מינימלי, לא מחיקה. רק אם יש אימות כפול (למשל גם hash תואם וגם רישום הפעלה) עוברים למחיקה.
- IOC ראשון
- חיפוש התאמה נוספת
- נמצא אימות כפול?
- כן → הסלמה למחיקה
- לא → המשך ניטור וכליאה קצרה
תרשים זרימה של בדיקת IOC יחיד והחלטה האם להסלים או להמשיך לנטר.
אזהרה: IOC יחיד בלי הקשר עלול להיות רעש. דרוש אימות כפול לפני הרס תוקף עשוי להדליק אותו לבריחה או מחיקה עצמית.
המחשה
לראות את זה בעיניים: מהרגע שיש חשד — מי עושה מה
לפני שנמשיך לתרגול, אני רוצה שתראה תוך מבט אחד את חלוקת הפעולות לפי שלב. זה הופך לחץ לערוץ פעולה.
- הכנה — בדיקות גיבוי, עדכון MS17‑010/מערכות
- זיהוי — בדיקת IOCs, החמרת ניטור
- כליאה — ניתוק תחנה, חסימת SMBv1/שיתוף
- מחיקה — הסרת מתמידויות ותיקון פגיעויות
- שיקום — שחזור מגיבוי וניטור מוגבר
- לקחים — עדכון פלייבוק וחתימות
שישה תיבות עם דוגמאות פעולה קונקרטיות לכל שלב, כולל עדכון MS17‑010 וחסימת SMBv1.
אני ממליץ להחזיק עותק כזה, מודפס ליד העמדה. כשמשהו קורה, רק עוקבים חץ‑חץ, בלי להתווכח על הסדר.
תרגול
תרגול מודרך: מדמה אירוע — אתה מחליט, אני בודק אותך
נעשה את זה יחד: אני מדגים צעד, ואז אתה מבצע ורושם לעצמך צ'ק קצר.
שלב 1 — הכנה (הדגמה): אני בונה דף פלייבוק קצר עם שדות ריקים. כותרות: מטרה, טריגר, צעדים, תפקידים, נקודות יציאה.
שלב 1 — הכנה (אתה): מלא עבור "כופרה בתחנת עבודה" את הטריגר ואת שתי פעולות ה‑First 10 Minutes. צ'ק עצמי: האם יש פעולה לעצירת התפשטות והחלטה מי מבצע אותה?
שלב 2 — זיהוי (הדגמה): אני כותב שלושה IOCs כלליים: שם קובץ חשוד, Hash לדוגמה, ו‑EventID לוג רלוונטי.
שלב 2 — זיהוי (אתה): הוסף IOC רביעי לפי נסיונך או לפי מה שנשמע לך סביר (למשל כתובת IP יוצאת בלתי מוכרת). צ'ק עצמי: האם ה‑IOC שלך ניתן לאוטומציה בחיפוש?
שלב 3 — כליאה (הדגמה): אני בוחר "כליאה קצרה" לתחנה ספציפית, ומוסיף תנאי הסלמה ל"כליאה ארוכה" אם מזוהים עוד שני נכסים חשודים.
שלב 3 — כליאה (אתה): כתוב את תנאי ההסלמה שלך. צ'ק עצמי: האם ההסלמה נשענת על ראיות כפולות?
שלב 4 — מחיקה (הדגמה): אני מגדיר רצף: הסרת מתמידויות, עדכון MS17‑010 אם רלוונטי, בדיקת משתמשים מקומיים חריגים.
שלב 4 — מחיקה (אתה): סדר שלוש משימות מחיקה משלך. צ'ק עצמי: האם טיפלת גם בפגיעות וגם בשאריות הנראות?
שלב 5 — שיקום (הדגמה): שחזור קבצים מגיבוי מאומת, בדיקת שלמות ושחרור מדורג לרשת.
שלב 5 — שיקום (אתה): קבע קריטריון שחרור: איזה מדד מוכיח שהתחנה נקייה? צ'ק עצמי: האם יש ניטור מוגבר ל‑24 שעות?
שלב 6 — לקחים (הדגמה): אני מסכם שלוש נקודות: מה עבד, מה עצר אותנו, ומה לשפר בפלייבוק.
שלב 6 — לקחים (אתה): כתוב שורה אחת לשיפור אחד שתיישם מחר. צ'ק עצמי: האם השיפור נכנס למסמך ולא רק לראש?
חדר מבחן
לפני שאנחנו מסיימים, אני רוצה שתבחן את עצמך על ההחלטות שלמדת לקבל. בדקות שאחרי חשד, הסדר קובע: מה היית עושה קודם ומדוע.
צפה לתרחישים קצרים בסגנון "הנה מה קרה עכשיו — מה השלב שלך ב‑NIST ומה הפעולה הבאה". חלק מהשאלות יבקשו למפות טכניקת תקיפה לתגובה נכונה, או לבחור בין כליאה קצרה לארוכה.
סיכום — מה למדתי היום
לקחת הביתה
- תן שם לשלב ב‑NIST לפני כל פעולה — זה מצמצם טעויות.
- כליאה חכמה עוצרת נזק מהר יותר מכיבוי גורף וחוסכת ראיות.
- דרוש אימות כפול לפני מחיקה אגרסיבית.
- שמור פלייבוק קצר נגיש; הדקות הראשונות נקבעות מראש, לא בזמן אמת.
- עדכון פגיעויות ידועות (למשל MS17‑010) הוא מחיקה עמוקה של סיבת החדירה, לא רק טיפול בסימפטום.
- סגור לולאה עם לקחים: תעדכן חתימות, בקרות ונהלים.