אבטחת מידע ואבטחת אתרים

המדריך המלא לעסקים קטנים וגדולים
תוכן עניינים

אז בואו נדבר רגע על אבטחת מידע:

תקשיבו, לפני שאתם צוללים לכל הסיפור של אבטחת אתרים אני רוצה להרגיע אתכם: זה לא מסובך כמו שזה נשמע. רוב בעלי האתרים נופלים לא בגלל שהם לא ידעו משהו סופר טכני, אלא בגלל שהם לא הקפידו על נהלי אבטחת מידע בסיסיים. בוט לא מחפש את האתר שלכם ספציפית – הוא פשוט רץ על כל האינטרנט, סורק סיסמאות חלשות ותוספים לא מעודכנים, ומוצא את מי שלא שם לב.

אבטחת מידע היא לא עוד מטלה בצ'ק ליסט – היא הבסיס של כל נוכחות דיגיטלית. אבטחת מידע לעסקים הפכה בשנים האחרונות לקריטית במיוחד: מתקפות סייבר גדלו בעשרות אחוזים בשנה, תקיפות כופרה (Ransomware) הפכו לנורמה, והרגולציה (כמו חוק הגנת הפרטיות ותקנות הסייבר של רשות שוק ההון) מחייבת כל עסק שמחזיק מידע על לקוחות לעמוד בסטנדרט מוגדר של אבטחת סייבר.

המטרה שלנו במדריך הזה פשוטה: להעניק לכם פתרונות אבטחת מידע מעשיים שאפשר ליישם היום, בלי צורך בתקציב ענק או בצוות IT גדול. תחשבו על זה כמו על מנעול לאופניים – אם האופניים שלכם נעולים עם שני מנעולים והשכן עם אחד פשוט, הגנב ילך על השכן. כל מה שנעשה במדריך הזה בונה את שכבת המנעול הנוספת.

הטיפ שלי:  אל תנסו לעשות הכל ביום אחד. קחו את הרשימה, עברו עליה לפי סדר, וסמנו וי על כל מה שסיימתם. שעה-שעתיים בשבוע תוך חודש ואתם כבר במקום מצוין מבחינת אבטחת אתרים.

אבטחת מידע ואבטחת אתרים – המדריך המלא לעסקים קטנים וגדולים

למה אבטחת מידע לעסקים היא חובה ולא בחירה

הרבה בעלי עסקים קטנים חושבים: 'אני עסק קטן, מי יתקוף אותי?' – וזו בדיוק הסיבה שתוקפים מחפשים אתכם. תוקפים יודעים שעסקים קטנים ובינוניים מבזבזים פחות על אבטחת סייבר, ולכן הם יעד קל יחסית. הנתונים מדברים בעד עצמם:

  • כ-43% מהמתקפות בעולם מכוונות לעסקים קטנים ובינוניים.
  • 60% מהעסקים הקטנים שנפגעים במתקפת סייבר נסגרים תוך חצי שנה.
  • העלות הממוצעת של פריצה לעסק קטן בישראל עומדת על מאות אלפי שקלים – בין שחזור, פגיעה במוניטין, וקנסות רגולטוריים.

אבטחת מידע לעסקים היא לא רק 'לא להיפרץ'. היא גם אמון הלקוחות, עמידה ברגולציה, והגנה על המשכיות העסק. פתרונות אבטחת מידע נכונים הופכים את העסק מ'יעד קל' ל'יעד לא שווה את ההשקעה' – וזו המטרה.

חלק א' – הבסיס של אבטחת אתרים

חלק א' – הבסיס של אבטחת אתרים

איפה האתר שלכם חי? בחירת אחסון ואבטחת מידע מהרגע הראשון

זוכרים שאמרנו שהכל מתחיל מהבסיס? האחסון הוא הבסיס של אבטחת אתרים. יש פיתוי ללכת על האחסון של 20 שקל בחודש, אני יודע, אבל זה בדיוק המקום שבו חוסכים רע. באחסון שיתופי זול אתם חולקים שרת עם עוד מאה אתרים אחרים, ואם אחד מהם נפרץ – יכול להיות שגם אתם תיפגעו. מה שאתם רוצים לראות אצל ספק האחסון:

  • גיבויים יומיים אוטומטיים שנשמרים לפחות שבועיים אחורה.
  • סריקה אוטומטית של נוזקות (Malware) על הקבצים שלכם.
  • תמיכה זמינה – כי כשאתם בלחץ ב-02:00 לפנות בוקר, אתם צריכים מישהו שיענה.
  • עדכוני PHP שוטפים – אם הם עדיין על PHP 7.2, ברחו משם.
  • עמידה בתקני אבטחת מידע מוכרים (ISO 27001, SOC 2) – חשוב במיוחד לעסקים.

הטיפ שלי: ספקים כמו Stra , Cloudways,  עולים יותר אבל שווים כל שקל. באופן אישי, לאתר ביזנס רציני, שווה לשלם 100-150 שקל בחודש במקום 30.

וורדפרס – ההתקנה הראשונית שתחסוך לכם כאבי ראש באבטחת אתרים

וורדפרס הוא כמו בית בתוך שכונה פופולרית – כולם יודעים איפה הוא וכולם יודעים איך הוא בנוי. זה אומר שגם התוקפים יודעים. אבטחת אתרים מבוססי וורדפרס מתחילה בכמה דברים שפשוט לא עושים, אף פעם:

שימו לב  אל תתקינו לעולם משתמש בשם "admin". זה הראשון שבוטים מנסים.

  • תנו שם משתמש יצירתי – משהו שאף אחד לא ינחש.
  • סיסמה של 16 תווים לפחות. השתמשו ב-1Password או Bitwarden, אל תנסו לזכור בעצמכם.
  • שנו את קידומת טבלאות ה-DB מ-wp_ למשהו כמו xyz_ או kp42_.
  • הורידו רק מהמאגר הרשמי. תוסף שהורדתם מ"קבוצת וורדפרס בפייסבוק" הוא בקשה להיפרץ.

הטיפ שלי: הכניסו לקובץ wp-config.php את השורה הבאה ותסיימו עם הבעיה שמישהו עורך קבצים מתוך ממשק הניהול: define('DISALLOW_FILE_EDIT', true); זה 10 שניות, ומונע שורה שלמה של תרחישי פריצה.

תוסף אבטחה אחד – פתרונות אבטחת מידע בהישג יד

ראיתי אנשים שמתקינים שלושה תוספי אבטחה כי הם חושבים שיותר זה יותר בטוח. זה בדיוק ההפך. תוספי אבטחה מתנגשים אחד עם השני, מאטים את האתר, ולפעמים מכבים פונקציות אחד של השני. בעולם של פתרונות אבטחת מידע לוורדפרס יש כמה שמות מובילים – בחרו אחד ותהיו נאמנים לו:

  • Wordfence – המלך הלא-מעורער של אבטחת אתרים בוורדפרס. גרסה חינמית טובה, גרסה בתשלום מדהימה.
  • Sucuri Security – מעולה למי שיש לו גם WAF של Sucuri.
  • SolidWP (לשעבר iThemes) – ידידותי למתחילים, הגדרה פשוטה.
  • All-In-One WP Security – חינמי לגמרי, עושה את העבודה.

הטיפ שלי: אני ממליץ על Wordfence לרוב האנשים. תתקינו, תריצו את אשף ההגדרות, הפעילו את ההגנה החיה (Live Traffic) ואת חסימת המדינות. 80% מהעבודה נעשית אוטומטית.

עדכונים – הדבר הכי משעמם והכי חשוב באבטחת סייבר

אין דבר יותר "לא סקסי" מעדכונים, ואין דבר שיציל לכם את האתר יותר. שישים אחוז מהפריצות קורות על אתרים שלא עדכנו תוסף במשך חודשים. זה אחד הכלים הפשוטים והיעילים ביותר באבטחת סייבר: הפעילו עדכונים אוטומטיים על הכל – ליבה, תוספים, ערכת נושא.

שימו לב  תוסף שהשבתתם אבל לא מחקתם – עדיין יושב על השרת ועלול להיפרץ. אם לא משתמשים, מוחקים.

חלק ב' – 11 שכבות של סייבר אבטחת מידע לאתר שלכם

חלק ב' – 11 שכבות של סייבר אבטחת מידע לאתר שלכם

עכשיו אחרי שסגרנו את הבסיס, בואו נדבר על הדברים שבאמת מעלים אתכם לרמה הבאה. כל אחד מהצעדים הבאים הוא שכבה נוספת של סייבר אבטחת מידע, וככל שיש לכם יותר שכבות – התוקף מתייאש מהר יותר ועובר לקורבן אחר.

1. עברו לשרת פרטי (VPS) – הבסיס של אבטחת מידע לעסקים

ברגע שיש לכם אתר רציני – עזבו את האחסון השיתופי ועברו לשרת פרטי וירטואלי. ב-VPS אתם המלכים של הממלכה שלכם. אתם שולטים על כל דבר: גרסת מערכת ההפעלה, קונפיגורציות PHP, פורטים פתוחים וכללי חומת אש. אתם לא חולקים את ה-IP שלכם עם 500 אתרים אחרים ששלושה מהם שולחים ספאם. עבור אבטחת מידע לעסקים, זה מעבר הכרחי – כי בסביבה פרטית אפשר להחיל נהלי אבטחת מידע מותאמים לארגון.

  • החליפו את פורט ה-SSH מ-22 לפורט לא סטנדרטי (משהו כמו 54871).
  • כבו התחברות עם סיסמה ב-SSH, רק עם מפתחות SSH.
  • התקינו Fail2ban – חוסם IP אוטומטית אחרי מספר ניסיונות כניסה כושלים.
  • הגדירו UFW או iptables שיתיר רק את הפורטים שאתם באמת צריכים.

2. Cloudflare – פתרון אבטחת סייבר חינמי שכולם חייבים

אם יש דבר אחד שאתם עושים מיד אחרי שקראתם את המדריך הזה – זה להעביר את האתר לטפל ב-Cloudflare. זה אחד מפתרונות אבטחת המידע הפופולריים בעולם, ויש להם גרסה חינמית שנותנת 90% מההגנה. אין שום סיבה לא להשתמש בה. מה זה עושה בפועל?

  • עוצר מתקפות DDoS של מיליוני בקשות בשנייה לפני שהן מגיעות אליכם.
  • חומת אש (WAF) שחוסמת הזרקות SQL, XSS וכל "מילון מסוכן" שהתוקף מכיר.
  • מסתיר את ה-IP האמיתי של השרת שלכם – התוקף רואה רק את Cloudflare.
  • מאיץ את האתר דרך CDN גלובלי. בונוס יפה.
  • אפשרות לחסום IPים, מדינות, בוטים – בלחיצת כפתור.

שימו לב  הכי חשוב – אחרי שהגדרתם Cloudflare, חסמו בשרת שלכם כל תעבורה שלא מגיעה מטווחי ה-IP של Cloudflare. אחרת התוקף יגלה את ה-IP המקורי שלכם ויעקוף את כל ההגנה. זו הטעות #1 שאנשים עושים עם Cloudflare.

הטיפ שלי:  הדליקו Under Attack Mode רק אם באמת מתקיפים אתכם – זה מציג דף challenge של 5 שניות לכל מבקר. בזמנים רגילים השאירו על Medium.

3. תעודת SSL מ-GoDaddy – אבטחת מידע לעסקים שמשדרת אמון

Let's Encrypt חינמי ומעולה, אבל לאתר עסקי רציני אני ממליץ לשקול תעודה בתשלום מ-GoDaddy או רשות רישום אחרת. למה זה חשוב במיוחד לאבטחת מידע לעסקים?

  • אחריות כספית – אם קורה משהו שקשור לתעודה, יש פיצוי.
  • תוקף ארוך יותר – פחות כאב ראש של חידושים.
  • אפשרות ל-OV/EV – שמציג את שם החברה בדפדפן ומעלה אמון.
  • תמיכה אנושית – מתקשרים, מדברים עם מישהו שפותר לכם את הבעיה.

הטיפ שלי: בחנות אונליין זה הבדל של ממש: משתמשים בודקים את האייקון של הנעילה ואת שם החברה לפני שמכניסים פרטי אשראי. תעודת OV או EV מעלה המרות בכמה אחוזים.

שימו לב  כשמתקינים את התעודה – וודאו שה-Chain מלא, כולל ה-Intermediate Certificates. חצי מהבעיות של "התעודה לא עובדת בסמארטפון" זה בגלל chain חסר.

חסימת גישה מחו"ל – שכבת אבטחת אתרים שחוסכת 80% מהמתקפות

שאלה פשוטה: אם הלקוחות שלכם בישראל, מה הסיבה שגולשים מסין, רוסיה או צפון קוריאה צריכים להיכנס לעמוד הניהול שלכם? אין. 80% ממתקפות ה-Brute Force על אתרים ישראליים מגיעות מחוץ למדינה. חסימה גיאוגרפית היא אחד הצעדים הכי יעילים באבטחת אתרים – מקצרת את החיים של 80% מהתוקפים בלחיצת כפתור.

הטיפ שלי  אם האתר עצמו חייב להיות נגיש מכל העולם (למשל, יש לכם לקוחות בחו"ל או תיירים), חסמו רק את /wp-admin ו-/wp-login.php למדינות שאינן ישראל. האתר ציבורי, הכניסה לניהול – רק מישראל. זה בערך 95% מההגנה, בלי לפגוע במבקרים לגיטימיים.

  • ב-Cloudflare: Security → WAF → Custom rules → חסימה לפי Country.
  • בתוסף Wordfence: Firewall → Blocking → Countries.

5. SSL ו-HTTPS – ההצפנה שבבסיס כל אבטחת מידע מודרנית

להתקין SSL זה הצעד הראשון. אבל כדי שההצפנה – שהיא אבן יסוד בכל אבטחת מידע מודרנית – באמת תגן, יש עוד כמה דברים שחייבים לוודא:

  • כל דף ב-HTTP עושה 301 אוטומטי ל-HTTPS. אין סיבה שמשהו באתר ייטען בלי הצפנה.
  • Mixed Content – אסור שדף ב-HTTPS יטען תמונה, סקריפט או CSS דרך HTTP. גם תמונה אחת שוברת את כל האבטחה.
  • TLS 1.2 ו-1.3 בלבד. כבו SSLv3, TLS 1.0, TLS 1.1 – הם ישנים ופגיעים.
  • הפעילו HSTS – כותרת שאומרת לדפדפן "מעכשיו, רק HTTPS, תמיד".

הטיפ שלי: הריצו את האתר ב-ssllabs.com/ssltest/. אם לא קיבלתם A או A+ – עוד יש מה לעשות. זה חינם ומפורט ממש.

6. סנכרון שעון השרת – פרט קטן שמשפיע על אבטחת סייבר

זה אחד הדברים שאנשים לא חושבים עליהם, ואז הם תוהים למה הכל מתנהג מוזר. בעולם של אבטחת סייבר, דיוק הזמן הוא הבסיס לכל: שעון שרת לא מדויק שובר הרבה דברים – תעודות SSL לא מתאמתות, 2FA לא עובד (TOTP תלוי בזמן), ה-JWT tokens מתפוגגים מוקדם, והלוגים חסרי משמעות כי הזמנים בהם לא נכונים.

הטיפ שלי: בלינוקס זה פקודה אחת: sudo timedatectl set-timezone Asia/Jerusalem, ואז לוודא ש-chronyd או systemd-timesyncd רץ. תוך 30 שניות סיימתם, והבעיה נעלמה לכל החיים.

7. ניהול קישורים חיצוניים – אבטחת אתרים ברמת הדפדפן

קישורים חיצוניים באתר שלכם זה נכס – אבל גם סיכון בלתי מבוטל לאבטחת אתרים. הנה מה שחשוב:

  • כל קישור שנפתח ב-target="_blank" חייב rel="noopener noreferrer". אחרת האתר שלינקטם אליו יכול לגעת ב-window של האתר שלכם.
  • תגובות ופוסטים אורחים – הוסיפו rel="nofollow" או rel="ugc". אתם לא רוצים להעביר SEO לאתר מפוקפק שמישהו קישר אליו בתגובה.
  • Referrer-Policy בערך strict-origin-when-cross-origin. אתם לא רוצים שהאתר החיצוני יראה בדיוק מאיזה דף פנימי שלכם הגולש הגיע.

הטיפ שלי: יש תוספים שעושים את זה אוטומטית, למשל "External Links" של Denis (בחינם). מתקינים, מגדירים פעם אחת, ושוכחים.

8. לוגים – הזיכרון של אבטחת המידע שלכם

בלי לוגים, אחרי פריצה אתם עומדים חסרי אונים. לא יודעים מתי זה קרה, איך, מה נגנב. לוגים הם הזיכרון של האתר, והם מרכיב הכרחי בכל מערך אבטחת מידע רציני. בלעדיהם חקירה הופכת לניחוש.

  • Access Log של השרת – כל בקשת HTTP עם IP וזמן.
  • Error Log – שגיאות PHP וכשלי DB.
  • WP Activity Log (תוסף) – לוג של פעולות בתוך וורדפרס: התחברויות, שינויים, מחיקות.
  • לוגים של חומת האש ו-Fail2ban.

שימו לב: הלוגים חייבים להישמר גם מחוץ לשרת. אם התוקף נכנס – הדבר הראשון שיעשה זה למחוק לוגים. שלחו לוגים לשירות חיצוני כמו Papertrail, Loggly או לתיבת Google Cloud. אחרת אין לכם עדות לכלום. זה אחד מנהלי אבטחת המידע הבסיסיים ביותר שעסקים שוכחים ליישם.

9. התראה כשאדמין נכנס בשעות חריגות

זה אחד המנגנונים שמציל ישבנים, ואחד הכלים החכמים ביותר באבטחת סייבר לעסקים. אם אתם יודעים שאתם עובדים בין 09:00 ל-20:00 בימים א'-ה', וקיבלתם מייל על התחברות של האדמין שלכם בשבת ב-03:47 לפנות בוקר – משהו לא בסדר. מה שההתראה צריכה להכיל:

  • שם המשתמש שהתחבר.
  • כתובת IP ומיקום גיאוגרפי.
  • דפדפן ומערכת הפעלה (User Agent).
  • תאריך ושעה מדויקים.
  • לינק מהיר לחסימת המשתמש במקרה חירום.

הטיפ שלי: תוסף WP Activity Log + הרחבת Notifications עושים את זה יפה מאוד. חלופה – 10 שורות קוד ב-functions.php עם hook של wp_login ושליחת מייל דרך wp_mail.

שימו לב: שלחו את ההתראה למייל על דומיין אחר – למשל Gmail או חשבון Outlook שלכם. אם התוקף השתלט על השרת, הוא עלול להשתלט גם על המיילים של הדומיין שלכם ולמחוק את ההתראות.

10. הגבלת סוגי הקבצים להעלאה – חסימה פשוטה שמונעת פריצה

העלאת קובץ זדוני זו אחת הדרכים הקלאסיות לפרוץ לאתר, ואחד האיומים הנפוצים ביותר באבטחת אתרים. מישהו מעלה shell.php מוסווה כתמונה, ותוך 30 שניות יש לו שליטה מלאה. הכללים פשוטים:

  • רשימה לבנה של סיומות בלבד. jpg, png, gif, webp, pdf, docx – וזהו.
  • אין לאפשר בשום פנים .php, .phtml, .exe, .sh, .asp, .jsp.
  • בדקו MIME Type אמיתי, לא רק סיומת. קובץ ששמו image.jpg אבל התוכן שלו PHP – חסמו.
  • שנו את שם הקובץ למשהו אקראי בהעלאה. מונע מהתוקף לדעת את הנתיב.
  • הגדירו את תיקיית wp-content/uploads שלא תריץ PHP – ב-.htaccess או בקונפיג של Nginx.

הטיפ שלי: השורה הזאת ב-.htaccess בתיקיית uploads שווה זהב: <Files *.php> deny from all </Files>. גם אם תוקף העלה PHP, השרת לא יריץ אותו. בעיה נעלמה.

11. גיבוי נוסף ל-DB – הליבה של נהלי אבטחת מידע

המון אנשים חושבים "יש לי גיבוי של הספק, אני מכוסה". אבל חשבו רגע – אם השרת נפרץ, סביר מאוד שגם הגיבוי שיושב על אותה תשתית נפרץ. אם הספק עצמו נופל (זה קרה בישראל, לא מעט), הגיבוי נעלם יחד איתו. בכל תוכנית אבטחת מידע רצינית, גיבוי הוא לא רק 'נחמד שיש' – הוא עמוד השדרה של ההתאוששות.

יש כלל באבטחת מידע שנקרא 3-2-1, והוא אחד מנהלי אבטחת המידע המקובלים בכל העולם: שלושה עותקים של המידע, על שני סוגי מדיה שונים, ולפחות אחד מחוץ לאתר. בשפה של בעלי אתרים:

  • עותק 1 – החי, באתר עצמו.
  • עותק 2 – הגיבוי האוטומטי של הספק.
  • עותק 3 – גיבוי לשירות חיצוני לגמרי: Google Drive, Dropbox, S3, Backblaze.

הטיפ שלי:  UpdraftPlus הוא אחד התוספים הפופולריים לזה – קונפיגורציה פעם אחת ל-Google Drive, ואוטומטית כל יום יש לכם גיבוי מחוץ לשרת.

שימו לב  גיבוי שלא נבדק = גיבוי שלא קיים. פעם בחודש עשו שחזור ניסיוני לסביבת Staging. עדיף לגלות שהגיבוי שבור בבדיקה מאשר באמצע משבר אמיתי בשתיים בלילה.

  • הצפינו את הגיבוי – הוא מכיל את כל המידע של האתר.
  • שמרו לפחות 30 ימים אחורה – לפעמים מגלים פריצה שבועות אחר כך.
נהלי אבטחת מידע – ההבדל בין 'יש לי הגנה' ל'אני באמת מוגן'

חלק ג' – פתרונות אבטחת מידע מתקדמים ששווה להוסיף

סיימתם את 11 השכבות? אתם כבר מוגנים טוב. אבל יש עוד פתרונות אבטחת מידע מתקדמים שאם אתם רוצים באמת להיות ברמה גבוהה – בעיקר מבחינת אבטחת מידע לעסקים – כדאי להוסיף. לא חובה, אבל ממליץ:

אימות דו-שלבי (2FA) – הסטנדרט של סייבר אבטחת מידע

הפעילו 2FA על כל משתמש אדמין. גם אם הסיסמה שלכם דלפה, התוקף לא יוכל להיכנס בלי הטלפון שלכם. זה הפך לסטנדרט בסיסי בכל מערך סייבר אבטחת מידע רציני – עד כדי כך שבלעדיו עסקים רבים לא יעמדו ברגולציה.

שימו לב  השתמשו באפליקציה (Google Authenticator, Authy, Microsoft Authenticator), לא ב-SMS. יש דבר שנקרא SIM Swap שבו התוקף "מעביר" את הטלפון שלכם אליו ומקבל את ה-SMS. האפליקציה מוגנת מזה.

כותרות אבטחה (Security Headers) – אבטחת אתרים ברמת הדפדפן

כותרות HTTP קטנות שמוסיפות שכבת הגנה ברמת הדפדפן. לא נוגעים בקוד שלכם, רק בקונפיגורציה של השרת או ב-Cloudflare:

  • Content-Security-Policy – מונע XSS.
  • Strict-Transport-Security – אוכף HTTPS.
  • X-Frame-Options: DENY – מונע שמטמיעים אתכם ב-iframe (Clickjacking).
  • X-Content-Type-Options: nosniff.
  • Permissions-Policy – מגביל גישה למצלמה, מיקרופון, מיקום.

 הטיפ שלי  בדקו את האתר בכלי למטה ציון A או A+ הוא המטרה. זה ממש לא קשה להשיג, והרבה מזה אפשר להפעיל מ-Cloudflare בלחיצת כפתור. 

https://docs.google.com/document/d/1lzQV7Dvw0WvA_-mO_Yx3L3EtK3j44-g54Fr4JYdijfk/edit?tab=t.0 

סגרו את XML-RPC

הקובץ xmlrpc.php של וורדפרס הוא מוקש. אם אתם לא משתמשים באפליקציית וורדפרס למובייל או ב-Jetpack – חסמו אותו ב-.htaccess לגמרי. הוא אחד הווקטורים הפופולריים ל-Brute Force ו-DDoS אפליקטיבי.

הגבילו ניסיונות התחברות

אחרי 5 כניסות כושלות – חוסמים את ה-IP לשעה. אחרי 15 – חוסמים ל-24 שעות. כל תוסף אבטחה יודע לעשות את זה. בנוסף, הוסיפו reCAPTCHA או hCaptcha בעמוד ההתחברות.

הרשאות קבצים נכונות

  • תיקיות – 755.
  • קבצים – 644.
  • wp-config.php – 600 או אפילו 400 (הוא מכיל סיסמאות!).
  • בעלים – המשתמש של PHP, לא root.

הסתירו מידע רגיש

  • הסירו את גרסת וורדפרס מ-HTML.
  • שנו את כתובת עמוד ההתחברות מ-/wp-admin (תוסף WPS Hide Login).
  • השביתו Directory Indexing ב-Apache.
  • מחקו readme.html ו-license.txt מתיקיית הבסיס.
  • חסמו גישה ל-wp-config.php ול-.env.

תנו לכל משתמש רק את מה שהוא צריך

הכותבים לבלוג לא צריכים להיות Administrator. מספיק Author. מנהל החנות שמטפל בהזמנות – Shop Manager. פחות אדמינים = פחות יעדים לתוקף. זה עיקרון בסיסי בכל נהלי אבטחת מידע שנקרא Principle of Least Privilege. בצעו ביקורת משתמשים אחת לרבעון ומחקו את כל מי שלא פעיל.

Staging Environment

סביבה נפרדת שבה אתם בודקים עדכונים לפני שהם עולים לאוויר. זוכרים את הפעם שעדכון של תוסף שבר לכם את האתר באמצע יום שישי? בסביבת Staging זה לא היה קורה. רוב ספקי האחסון האיכותיים נותנים את זה בלחיצה.

ניטור אוטומטי – העיניים הפתוחות של אבטחת האתרים שלכם

  • UptimeRobot / Pingdom – מתריע מיד אם האתר נפל.
  • File Integrity Monitoring – מתריע בכל שינוי בקבצי הליבה.
  • Malware Scan יומי – Wordfence, Sucuri SiteCheck, MalCare.
  • Google Search Console – מתריע אם גוגל זיהה נוזקה.

נהלי אבטחת מידע – ההבדל בין 'יש לי הגנה' ל'אני באמת מוגן'

כל הכלים שדיברנו עליהם עד עכשיו הם תוספים, קונפיגורציות ושכבות טכנולוגיות. אבל מה שבאמת מבדיל בין אתר מוגן לבין אתר שנפרץ, הוא ההתנהלות השוטפת – נהלי אבטחת מידע כתובים, שגרתיים ומדידים. כך נראה סט בסיסי של נהלי אבטחת מידע שכל עסק צריך:

  1. נוהל סיסמאות – החלפה כל 90 יום, מינימום 16 תווים, שימוש במנהל סיסמאות ארגוני.
  2. נוהל גישה – רשימה מעודכנת של כל מי שיש לו הרשאה, סקירה רבעונית.
  3. נוהל גיבוי – תדירות, יעד אחסון, בדיקת שחזור פעם בחודש.
  4. נוהל עדכונים – מי אחראי, באיזו תדירות, איך בודקים שהעדכון לא שבר משהו.
  5. נוהל תגובה לתקרית – מי מטופל בזה, למי מודיעים, איך משחזרים.
  6. נוהל הגנה על מידע רגיש – איך מטפלים במידע אישי של לקוחות, הצפנה, מחיקה בטוחה.
  7. נוהל הדרכת עובדים – כל עובד חדש עובר הדרכת אבטחת סייבר בסיסית, חזרה פעם בשנה.

הטיפ שלי: תכתבו את הנהלים במסמך אחד ברור, 2-3 עמודים, לא יותר. נהלים שאף אחד לא קורא הם חסרי ערך. המטרה – שכל עובד יוכל לפתוח את המסמך ולדעת מה לעשות.

אם קרה הגרוע – נוהל תגובה לתקרית אבטחת סייבר

לא נעים לחשוב על זה, אבל חייבים. תקרית סייבר היא כמעט מתבצעת מראש באמצעות נהלי אבטחת מידע סדורים. ברגע שזיהיתם פריצה, לפי הסדר:

  1. הכניסו את האתר למצב תחזוקה. אל תסירו את התוקף עדיין – אתם לא רוצים להסתיר ראיות.
  2. שמרו את הלוגים לחקירה. לפני כל שינוי!
  3. שחזרו מגיבוי נקי – לפני תאריך הפריצה.
  4. החליפו כל סיסמה: DB, FTP, cPanel, Admin, API Keys.
  5. צרו SALT Keys חדשים בקובץ wp-config.php (יש גנרטור רשמי של וורדפרס).
  6. אם נחשף מידע אישי – חובה חוקית להודיע למשתמשים.
  7. פריצה משמעותית? דווחו למערך הסייבר הלאומי.
  8. הכי חשוב – הבינו איך הם נכנסו, וסגרו את הפרצה. אחרת זה יקרה שוב.

לסיכום – אבטחת מידע היא מסע, לא יעד

אני יודע שזה נראה המון, אבל בואו נכין את זה למנות קטנות. אבטחת מידע היא לא פרויקט של שבוע – היא תהליך מתמשך. התוקפים לומדים, הכלים משתנים, והחולשות מתחדשות. הנה איך מחלקים את הדרך:

  • השבוע הזה – תתקינו תוסף אבטחה, תעבירו ל-Cloudflare, תפעילו 2FA.
  • השבוע הבא – תסדרו את הגיבויים, תעברו על ההרשאות, תוסיפו כותרות אבטחה.
  • חודש מעכשיו – שקלו מעבר ל-VPS, תוסיפו חסימה גיאוגרפית, ניטור.
  • כל רבעון – עשו שחזור ניסיוני, בדקו משתמשים, עברו על הלוגים.
  • פעם בשנה – סקרו מחדש את כל נהלי אבטחת המידע של העסק.

 

זכרו את העיקרון הבסיסי של אבטחת סייבר: אתם לא צריכים להיות בלתי-חדירים. אתם צריכים להיות יקרים מספיק להתקפה כדי שהתוקף יוותר ויעבור לאחר. כל שכבה של אבטחת אתרים שהוספתם, כל נוהל שיישמתם, העלו את המחיר עבורו. ככה מנצחים במשחק הזה.

אבטחת מידע לעסקים היא לא הוצאה – היא השקעה. פתרונות אבטחת מידע נכונים חוסכים הרבה יותר ממה שהם עולים, גם בכסף וגם בשקט נפשי. ואם משהו לא ברור – כתבו, שאלו, אל תנסו לנחש. באבטחה, לנחש זה להיפרץ.

רוצה לקדם את העסק שלך ולא בטוח איך? הצוות של STRA מוכנים איתך לכל אתגר! מלא את הפרטים ונחזור אליך בהקדם