|   15:07:40
דלג
  נמרוד טאובר  
מועדון VIP
להצטרפות הקלק כאן
בימה חופשית ב-News1
בעלי מקצועות חופשיים מוזמנים להעביר אלינו לפרסום מאמרים, מידע בעל ערך חדשותי, חוות דעת מקצועיות בתחומים משפט, כלכלה, שוק ההון, ממשל, תקשורת ועוד, וכן כתבי טענות בהליכים בבית המשפט.
דוא"ל: vip@news1.co.il
כתבות מקודמות
קבוצת ירדן
תכשיטים לקחת לחופשה בחו״ל בחג הפסח
כתיבת המומחים
הוט, בזק, סלקום, פרטנר סיבים - איזו חברה עדיפה לצרכן?

תולעים, רוגלות, סוסים טרויאניים

סייבר נגד עורכי דין

מספר התקפות הסייבר נגד משרדי עורכי דין נמצא בזינוק מתמיד, ואירועים שכאלו עלולים לסכן את עצם קיומו של המשרד. הבשורות הטובות הן, שההתגוננות אינה מסובכת וגם אינה יקרה במיוחד
14/02/2018  |   נמרוד טאובר   |   מאמרים   |   תגובות
להוציא מידע סודי [צילום: פאבל גולווקין, AP]

לא צריך להיות עורך דין כדי לדעת שמשרדי עורכי דין מחזיקים מידע רגיש וסודי רב של לקוחותיהם. מידע זה יכול להיות מידע פיננסי ועסקי, מידע רפואי ואף סודות אישיים ומשפחתיים לכן אין זו הפתעה שבשנים האחרונות משרדי עורכי דין הפכו ליעד איכות של תוקפי סייבר.

בגלל אופיו השמרני, עולם עריכת הדין תמיד היה איטי באימוץ שינויים - על אחת כמה וכמה כאשר מדובר בשינויים טכנולוגיים. גם בתחום אבטחת המידע נשאר עולם המשפט מאחור, ורוב משרדי עורכי הדין לא עומדים בסטנדרטיים בסיסיים ביותר של אבטחת מידע. תוקפי סייבר מודעים היטב לעובדה זו ומחפשים תמיד את הנקודה החלשה ביותר בשרשרת ההגנה. לכן סביר להניח שאותם תוקפים ינסו להשיג את המידע ממשרדי עורכי הדין, אשר מהווים מטרה קלה יותר, ולא מלקוחות המשרד שככל הנראה מנגנוני ההגנה שלהם ברמה גבוהה יותר.

עלייה של 70% בתקיפות

ואכן, מחקרים הראו עלייה של כ-70% בשלוש השנים האחרונות בכמות תקיפות הסייבר המכוונת כלפי משרדי עורכי דין. סקר נוסף שנערך בארה"ב ודגם כ-200 משרדי עורכי דין בגדלים שונים, מצא, כי נגד כל המשרדים נעשו ניסיונות תקיפת סייבר כאלו או אחרות, כאשר כ-40% מהמשרדים לא ידעו כלל שנפגעו מתקיפת סייבר; תקיפות הסייבר פגעו במידה שווה במשרדים גדולים ובמשרדים קטנים. נתון נוסף שעלה מהסקר, הוא ש-100% מהמשרדים לא עמדו בדרישות אבטחת המידע ובנהלי הטיפול במידע סודי שנדרשו על-ידי לקוחותיהם.

סוגי התקיפות והתוכנות המזיקות הנקראות "נוזקות" מתרבים ומשתכללים מיום ליום. מומחי אבטחת מידע יודעים לזהות עשרות מיליונים של נוזקות שונות והן כוללות:

1. את הווירוסים הישנים והטובים אשר נמצאים איתנו עוד משנות ה-70, מחליפות תוכנות מחשב אשר משכפלות ומפיצות את עצמן ע"י הדבקת קבצים ותוכנות במחשב שמשבשות את פעילות המחשב.

2. תולעים (worms) - תוכנת מחשב אשר דומה באופן פעולה לווירוס אבל אינה זקוקה להפעלת קובץ או תוכנה כלשהי על-מנת להפיץ את עצמה, אלא משתמשת במשאבי הרשת על-מנת לעשות זאת. פגיעתה כוללת פעמים רבות העמסה על תשתיות הרשת, לפעמים עד כדי השבתה מלאה.

3. סוסים טרויאניים (Trojan Horses) - נוזקה אשר פועלת ברקע ומסווה עצמה על-מנת שלא תתגלה. מטרתה בדרך כלל לאסוף מידע מהמחשב הנגוע ולהעביר אותו לתוקף.

4. רוגלות (Spyware) - שם כללי למשפחת נוזקות שמטרתן איסוף מידע, בדרך כלל על הרגלי גלישה והעדפות משתמש, והעברתו לתוקף. פעמים רבות נוזקות אלו "רוכבות" על תוכנות חינמיות המופצות ברשת.


5. תוכנות כופר (Ransomware) - נוזקה אשר מצפינה את הקבצים על המחשב הנפגע ודורשת כופר תמורת שחרור הקבצים מההצפנה.

6. דיוג - פישינג (Phishing) - ניסיון להונות את המשתמש ע"י הודעות דוא"ל מזויפות על-מנת לגנוב את פרטי הגישה שלו (שם משתמש וסיסמה) לשירותים השונים אליהם הוא מנוי.

מגמה מדאיגה נוספת היא העלייה בשימוש בדואר זבל (Spam). מחקרים אחרונים מראים, כי כ-60% מכלל תעבורת הדוא"ל העולמית היא תעבורת ספאם. נתון זה מדאיג לא רק בגלל ההשפעה של דואר הזבל על תשתיות האינטרנט והזמן והכסף המושקעים בניטור וניפוי הודעות אלו, אלא גם בגלל שהודעות דוא"ל אלו מהוות את המדיה הנפוצה ביותר בהפצת נוזקות. עובדה זו מבהירה גם את הנתון המראה ש-76% מהארגונים דיווחו בשנת 2016 שנפגעו מהתקפת פישיניג.

כמו מסמכי פנמה

בשנים האחרונות היינו עדים למספר לא מבוטל של התקפות סייבר משמעותיות אשר פגעו אנושות במשרדי עורכי דין מסביב לעולם, כגון הדלפתם של 11.5 מסמכים של מוסק-פונסקה ("מסמכי פנמה"). פריצה נוספת הייתה למשרד אפלבי, אשר גרמה לדליפתם של 13.4 מיליון מסמכים ("מסמכי פרדייז"). אחת מפירמות עורכי הדין הגדולות בעולם, DLA Piper, נפגעה מנוזקה שהשתלטה על מערכות המחשבים שלה והשביתה את פעולתה למשך שבוע, במהלכו ככל הנראה הושמדו מספר רב של קבצים.

אמנם תקנות הגנת הפרטיות (אבטחת מידע) וה- General Data Protection Regulation) GDPR) האירופיות, אשר יכנסו במקביל לתוקף בחודש מאי הקרוב, העלו לתודעה הציבורית את החובה של ארגונים לשמור על המידע של לקוחותיהם הנמצא בחזקתם ואחריותם. אולם, החובה לשמור על מידע זה אינה חדשה ועולה עוד מהוראות סעיף 17 לחוק הגנת הפרטיות שנכנס לחוק בשנת 1996 ומחובותיו הבסיסיות של כל עורך דין ללקוחותיו.

הבסיס למערכת היחסים שבין עו"ד ללקוחו היא האמון. פגיעה באמון זה כתוצאה מחשיפה של מידע סודי, אישי ורגיש של לקוחות המשרד, יכולה להוות מכת מוות למוניטין של המשרד ולחשוף את עורכי הדין לתביעות רשלנות מקצועית, תביעות נזיקיות ולהליכים משמעתיים בפני לשכת עורכי הדין.

מעבר לפגיעה זו, עלות התמודדות עם התקפת סייבר יכולה להאמיר לסכומים אשר (בוודאי כאשר מדובר במשרדים קטנים ובינוניים), עלולה להביא לסגירת המשרד. עלויות אלו כוללות שירותי incident response, פורנזיקת מחשבים אשר מטרתה להגדיר את היקף הפגיעה, עלויות אשר נובעות מהדרישה החוקית להודיע על הפרצה לרגולטור (הרשות להגנת הפרטיות), נזקים ישירים לתוכנות וחומרה, פגיעה בתפקוד העסקי של המשרד ופגיעה ביכולתו של המשרד לספק שירות ללקוחותיו.

בעיקר נחישות בהטמעת נהלים

החדשות הטובות הן, שרבים מהסיכונים ניתנים לגידור וריסון על-ידי מספר אמצעים פשוטים יחסית, אשר עלותם זניחה וחלקם אף אינם עולים כסף כלל. נכון שייתכן שחלק מן הפעולות שיידרשו יעלו כסף - כגון רכישת תוכנות אבטחה (אנטי-וירוס עדכני או firewall חדש) או היעזרות במומחי אבטחת מידע - אולם מרבית הפעולות הנדרשות מצריכות רק מודעות ונחישות בהטמעת נהלים פשוטים.

בשלב הראשון, על המשרד למפות את נכסי המידע שלו ואת הסיכונים הפוטנציאליים, וליצור מדרג אשר יעריך את רמת הסיכון של נכסי המידע. מפת סיכונים זו תהווה את הבסיס לעריכת מדיניות אבטחת המידע למשרד.

לאחר מכן יש להתחיל לפעול לגיבוש מדיניות אבטחת המידע והסייבר למשרד, אשר בבסיסה מודל אבטחת מידע אשר מניח בבסיסו שמירה על סודיות המידע, על שלמותו והגנתו מפני שינויים לא מורשים ועל זמינותו בהתאם לדרישות המשרד. כמו-כן, לצורך בניית מדיניות אבטחת המידע ניתן להיעזר בתורת ההגנה בסייבר לארגון אשר פרסמה הרשות הלאומית להגנת הסייבר.

לא לשכוח את האלמנט הפיזי

מדיניות אבטחת המידע תכלול נהלים, אשר יסדירו את מדיניות המשרד בקשר לגורמי הסיכון המרכזיים כגון ססמאות; בקרת גישה; עידכונים; גיבויים; שימוש ברשתות חברתיות; מתן גישה מרחוק לשרתי המשרד וכדומה.

במסגרת תוכנית זו, על המשרד לבדוק היטב את ההתקשרויות עם ספקים חיצוניים בנוגע לאבטחת מידע ולזכור, כי העברת ביצוע עבודת האבטחה לספק צד שלישי לא מסירה את האחריות למידע מהמשרד, מצד שני יש לזכור, כי הרבה פעמים שימוש במיקור חוץ ושרותי אבטחת מידע מנוהלים או אף שירותי תשתיות IT מנוהלים, יכולים להוות את הפתרון הטוב והכלכלי ביותר עבור משרד עורכי הדין.

נקודה חשובה נוספת עליה יש לשים דגש, היא הכשרת עובדים והעלאת המודעת שלהם לחשיבות ולמרכזיות של אבטחת המידע בארגון. ללא תוכנית מסודרת לביצוע הדרכות וריענונים לעובדים והטמעת בקרות של אבטחת המידע להליך המיון והקליטה של העובדים (לרבות במקרה של עזיבת עובד את המשרד), הוראות מדיניות אבטחת המידע לעולם לא ייושמו בפועל.

כמו-כן, על המשרד תמיד לזכור את האלמנט הפיזי של אבטחת מידע: מנגנוני ההגנה המורכבים והיקרים ביותר לא יועילו אם בסופו של יום עותק של אותו מידע רגיש, נגיש בתצורתו הפיזית לכל דורש או אם הגישה לחדר השרתים פתוחה לכל אדם.

עולם הסייבר ואבטחת המידע נוגע בכל משרד עורכי דין. לכן, משרדי עורכי דין צריכים להפנים שבמציאות החדשה, משרד שלא יהיה מודע לסיכוני הסייבר ולמשמעויות של התממשות סיכונים אלו - מסכן את עצם קיומו. עורכי הדין אינם יכולים לטמון ראשם בחול או להתחבא מאחורי ההגנה הלא-קיימת של אנונימיות המשרד.

הכותב שותף מייסד של משרד אלוני-דוידוב-טאובר ועוסק בתחום הסייבר, אבטחת מידע, פרטיות ואינטרנט. המאמר פורסם במקור בגליון פברואר 2018 של "עורך הדין", בטאון לשכת עורכי הדין.
תאריך:  14/02/2018   |   עודכן:  14/02/2018
עו"ד נמרוד טאובר
מועדון VIP להצטרפות הקלק כאן
ברחבי הרשת / פרסומת
רשימות קודמות
דובר הבית הלבן, ג'וש רפאל, הצהיר: "הדיווחים לפיהם ארה"ב דנה עם ישראל בתוכניות סיפוח לגדה המערבית הם כוזבים". ג'וש רפאל הוסיף, "ישראל וארה"ב מעולם לא דנו בהצעה כזו".
14/02/2018  |  איתן קלינסקי  |   מאמרים
בחומר שאספתי ברשת החברתית (אין לי מושג מי חשף אותו ולמי מגיע הקרדיט), נראו שני ציטוטים של לפיד הסותרים זה את זה (בדקתי באופן אישי את מקוריותם של הציטוטים לרבות התאריכים שלהם): "הייתי שותף בשנים האחרונות בעשרות רבות של שעות דיונים על נושא המנהרות במישור המבצעי בקבינט, בוועדות חוץ וביטחון, בוועדת המשנה למודיעין, באוגדת עזה, עם ראשי הישובים בעוטף..." ( 20 באפריל 2016), כשלושה חדשים אחר כך (ב-27 ביולי 2016) הוא התבטא במילים הבאות: "לא היה דיון מעמיק בנושא מנהרות חוצות הגדר לפני מבצע צוק איתן".
14/02/2018  |  עמוס שנער  |   מאמרים
יום שבת האחרון (10.2.18), היווה שלב חדש בהיסטוריה המתגבשת ונכתבת של מדינת ישראל. רבים מאתנו שואפים להאמין כי העולם כמנהגו ימשיך וינהג. הרי צה"ל הינו צבא שלו יכולת מופלאה להדוף כל אויב וכל תוקפנות. וההיסטוריה תוכיח. חיל-האוויר שלנו ניצח ניצחון מוחץ בכל ההתמודדויות שהיו עד עכשיו. מעידה קלה בתחילת מלחמת יום כיפור (ועל-פי אמירתו של הנשיא המנוח, עזר וויצמן: "הטיל כופף את כנף המטוס"), תוקנה עד מהרה. החייל (חיריק ביוד), חזר שוב להיות חייל מנצח בכל ההיתקלויות שהיו לו מאז, כולל נצחונות משמעותיים במיוחד. ביניהם, לפי פרסומים זרים, חיסול הכור הגרעיני הסורי, שבו היו אמורים הסורים לייצר נשק בלתי קונבנציונלי. מאז הייתה לחה"א שליטה ברורה בשמי סוריה לאורך עשרות שנים.
14/02/2018  |  מרדכי ליפמן  |   מאמרים
אבי גבאי מתאים ל"מחנה הציוני" ככפפה ליד. בצוותא חדא עם שאר ה"ציונים" במחנה - זוהייר בהלול, מרב מיכאלי, ציפי לבני ואראל מרגלית הוא מוכיח חזור והוכח את אורך כברת הדרך ממנה התרחקו הוא וחבר מרעיו מהרעיון הציוני וממדינת היהודים.
14/02/2018  |  בעז שפירא  |   מאמרים
ההודעה של הזרוע הצבאית של חמאס ברצועת עזה על העלאת הכוננות ביחידותיה והתייצבותה לצד "ציר ההתנגדות" במקרה של מלחמה בצפון מדאיגה מאוד את תושבי הרצועה.
14/02/2018  |  יוני בן-מנחם  |   מאמרים
בלוגרים
דעות  |  כתבות  |  תחקירים  |  לרשימת הכותבים
יוסף אליעז
יוסף אליעז
מלחמת חרבות ברזל, בצד מוראותיה, חשפה לנגד עינינו מציאות הטעונה שינוי דחוף    אנו חיים בעולם "פתוח", כפי שנוהגים לומר: "כל העולם הוא כפר אחד גדול"
בעז שפירא
בעז שפירא
איזה מוח חולני יכול להעלות בדעתו לדאוג לתנאי הכליאה של המפלצות? איזה לב אטום ו/או ערל יכול להתעניין בגורלם של הראויים למות בייסורים כעונש על מעשיהם?
אלי אלון
אלי אלון
כשלושה שבועות לאחר סיום מלחמת ששת הימים, הסתערו עשרות תושבים ערבים מרצועת עזה על מחנה מחסני האספקה והמזון שהיה שייך לכוח האו"ם
לרשימות נוספות  |  לבימה חופשית  |  לרשימת הכותבים
הרשמה לניוזלטר
הרשמה ל-SMS
ברחבי הרשת / פרסומת
ברחבי הרשת / פרסומת
News1 מחלקה ראשונה :  ניוז1  |   |  עריסת תינוק ניידת  |  קוצץ ירקות מאסטר סלייסר  |  NEWS1  |  חדשות  |  אקטואליה  |  תחקירים  |  משפט  |  כלכלה  |  בריאות  |  פנאי  |  ספורט  |  הייטק  |  תיירות  |  אנשים  |  נדל"ן  |  ביטוח  |  פרסום  |  רכב  |  דת  |  מסורת  |  תרבות  |  צרכנות  |  אוכל  |  אינטרנט  |  מחשבים  |  חינוך  |  מגזין  |  הודעות לעיתונות  |  חדשות ברשת  |  בלוגרים ברשת  |  הודעות ברשת  |  מועדון +  |  אישים  |  פירמות  |  מגשרים  |  מוסדות  |  אתרים  |  עורכי דין  |  רואי חשבון  |  כסף  |  יועצים  |  אדריכלים  |  שמאים  |  רופאים  |  שופטים  |  זירת המומחים  | 
מו"ל ועורך: יואב יצחק © כל הזכויות שמורות     |    שיווק ופרסום ב News1     |     RSS
כתובת: רח' חיים זכאי 3 פתח תקוה 4977682 טל: 03-9345666 פקס מערכת: 03-9345660 דואל: New@News1.co.il