HiTakeJobHiTakeJob

מה זה DFIR? הסבר פשוט + כמה משרות פתוחות בישראל

זמן קריאה: 6 דקות

DFIR הוא צירוף של שני תחומים: Digital Forensics - חקירה ראייתית של מה בדיוק קרה במערכת, ו-Incident Response - הטיפול באירוע בזמן אמת. יחד הם מגדירים את מה שקורה מרגע שמתגלה פריצה ועד שהארגון חוזר לתפקוד. בלוח HiTakeJob פתוחות כרגע 28 משרות בקטגוריית סייבר, 7 שמזכירות SIEM ו-91 שמזכירות Linux.

שני התחומים ומה מבדיל ביניהם

תגובה לאירועפורנזיקה
מתיבזמן אמתלרוב אחרי, לעומק
המטרהלעצור ולהחזיר לתפקודלשחזר בדיוק מה קרה
קצבשעותימים עד שבועות
מדד הצלחהזמן הכלה ושחזורשלמות ודיוק הממצאים
שיקול מרכזימהירותשמירת ראיות

המתח בין שתי השורות האחרונות הוא הלב של התחום: כיבוי מחשב נגוע עוצר את הנזק ומוחק את זיכרון העבודה, שבו לרוב נמצאות הראיות החשובות ביותר. לכן ההחלטה הראשונה באירוע - לנתק, לכבות או להשאיר תחת מעקב - היא הכרעה בין שתי מטרות לגיטימיות.

שישה שלבי טיפול באירוע

  • הכנה. נהלים, הרשאות, כלים ואנשי קשר - הכול לפני שקורה משהו.
  • זיהוי. האם זה באמת אירוע, מה היקפו, ומה הנכסים המושפעים.
  • הכלה. לעצור את ההתפשטות - בידוד מכשירים, נעילת חשבונות, חסימת תקשורת.
  • ביעור. הסרת הגישה של התוקף וסגירת הדרך שדרכה נכנס.
  • שחזור. החזרת המערכות לתפקוד, בהדרגה ותוך ניטור מוגבר.
  • הפקת לקחים. תחקיר כתוב עם משימות מעקב ואחראים.

השלב הראשון קובע את הצלחת כל השאר. ארגון שמתחיל לחפש מי מורשה לנתק שרת בזמן שהתוקף פעיל מאבד שעות קריטיות - וזו הסיבה שתרגול תקופתי שווה יותר מכל כלי.

איפה מחפשים ראיות

מקורמה מוצאים שם
זיכרון עבודהתהליכים פעילים, סיסמאות, קוד שרץ בלי קובץ
לוגים של מערכת ההפעלההתחברויות, יצירת תהליכים, שינויי הרשאה
לוגי רשתעם מי המכשיר תקשר ומתי
מערכת הזהויותחשבונות שנוצרו, הרשאות שהתווספו
לוגי ענןשינויי תצורה, גישה לאחסון, מפתחות שנוצרו
גיבוייםנקודת השוואה - מה השתנה ומתי

השורה הראשונה היא זו שנעלמת ראשונה: זיכרון העבודה נמחק בכיבוי, ולכן איסוף שלו לפני כל פעולה אחרת הוא כלל בסיסי בתחום.

מה חייב להיות מוכן מראש

  • שמירת לוגים לתקופה מספקת. תוקף שקט יכול לשבת חודשים; לוגים של שבועיים לא יספרו את הסיפור.
  • שעונים מסונכרנים בכל המערכות, אחרת אי אפשר לשחזר סדר אירועים.
  • יכולת בידוד מרחוק של מכשיר, בלי להגיע פיזית.
  • רשימת אנשי קשר - פנימיים וחיצוניים - שזמינה גם כשהדואר הארגוני מושבת.
  • חשבונות חירום נפרדים, למקרה שמערכת הזהויות עצמה נפגעה.
  • גיבויים מנותקים שתוקף שהשיג הרשאות רחבות אינו יכול למחוק.

שני הסעיפים האחרונים הם מה שמבדיל ארגון שמתאושש תוך ימים מארגון שמתאושש תוך שבועות, במיוחד באירועי כופר.

איך נראה אירוע כופר

זהו התרחיש הנפוץ ביותר שדורש טיפול מלא, והוא ממחיש את כל השלבים. הרצף האופייני: גישה ראשונית דרך חשבון עם סיסמה שדלפה או דרך מייל דיוג; שהייה שקטה של ימים עד שבועות שבה התוקף לומד את הרשת ומשיג הרשאות; חיפוש ומחיקה של גיבויים - זה השלב הקריטי; ורק בסוף ההצפנה עצמה, שהיא הרגע שבו הארגון מגלה.

המסקנה המעשית חשובה: ברגע שההצפנה קרתה, התוקף היה במערכת זמן רב. לכן הבדיקה הראשונה אינה "איך מפענחים" אלא "ממתי הוא בפנים ומה עוד נגע בו" - וגיבוי מנותק שלא ניתן למחיקה הוא ההבדל בין שחזור לימים ובין משבר ארוך.

מה מיוחד בעבודה הזו

שלושה מאפיינים שכדאי להכיר לפני שנכנסים. ראשית, זמינות: אירועים לא קורים בשעות נוחות, ותפקיד בתחום כולל לרוב כוננות. שנית, לחץ: ההחלטות מתקבלות עם מידע חלקי ותחת עיניים של הנהלה. שלישית, תיעוד: כל פעולה חייבת להיות מתועדת תוך כדי, גם כי צריך למסור דוח וגם כי בבוקר איש לא זוכר את סדר הדברים.

מנגד, זה אחד התחומים המספקים בסייבר: העבודה חקירתית, כל אירוע שונה, והתוצאה מוחשית. הרחבנו על תפקיד הכניסה הנפוץ אליו במה זה SOC ועל הכלי המרכזי במה זה SIEM.

מה חייב להיכנס לתחקיר

סעיףלמה הוא נדרש
ציר זמן מדויקמתי נכנס, מתי זוהה, מתי הוכל
דרך הכניסהבלי זה, אותה דלת נשארת פתוחה
היקף הפגיעהאילו מערכות ואילו נתונים
מה עיכב את הזיהוישם נמצא השיפור המשמעותי
משימות עם אחראי ותאריךתחקיר בלי זה לא משנה דבר

הסעיף הרביעי הוא זה שהכי מדלגים עליו, והוא החשוב ביותר: אם התוקף היה בפנים שלושה שבועות, השאלה אינה רק איך הוא נכנס אלא למה הניטור שתק - וזו בדרך כלל בעיה שניתנת לתיקון בזול.

איך נכנסים לתחום

זהו כמעט תמיד תפקיד שני או שלישי. המסלול הנפוץ ביותר הוא דרך SOC: אנליסט שמתמחה בחקירות מעמיקות עובר בהדרגה לתגובה לאירועים. מסלולים נוספים הם מ-IT ומערכות, ומצוותים טכנולוגיים בשירות הצבאי.

מה שצריך לחזק: הבנה עמוקה של מערכות הפעלה ברמת תהליכים ולוגים - 91 משרות מזכירות Linux ו-29 מזכירות Windows; רשתות - 52 משרות; ויכולת סקריפטים לעיבוד כמויות גדולות של נתונים, לרוב ב-Python עם 365 משרות פעילות. אפשר לראות משרות במשרות סייבר ואבטחת מידע.

שאלות נפוצות

מה עושים ראשון כשמגלים פריצה?

לא מכבים ולא מוחקים. אוספים את מה שנדיף - זיכרון וחיבורים פעילים - מבודדים את המכשיר מהרשת במקום לכבות אותו, ומתחילים לתעד. פעולה חפוזה משמידה בדיוק את הראיות שיסבירו איך נכנסו.

מתי מערבים גורם חיצוני?

כשההיקף חורג מיכולת הצוות, כשיש חשד לפגיעה בנתוני לקוחות, או כשנדרש דוח מגורם בלתי תלוי. ארגונים רבים חותמים על הסכם מוכן מראש, כדי לא לנהל משא ומתן באמצע אירוע.

האם חובה לדווח על אירוע?

חובות הדיווח משתנות לפי סוג הארגון, סוג המידע והרגולטור הרלוונטי. זהו תיאור כללי ולא ייעוץ משפטי - את החובות המדויקות יש לברר מול גורם מוסמך ומול הרשות הרלוונטית לפני האירוע ולא בזמנו.

מה ההבדל בין זה לבין תחקיר תקלה רגיל?

בשלושה דברים: קיים יריב שמנסה להסתיר עקבות, יש דרישות ראייתיות לשמירת החומר, ויש היבטים משפטיים ורגולטוריים. תחקיר תקלה תפעולית מניח שהמערכת פשוט נשברה, וזו הנחה שונה לחלוטין.

כמה זמן נמשכת חקירה?

ההכלה היא שעות עד ימים; החקירה המלאה - ימים עד שבועות, תלוי בהיקף ובאיכות הלוגים. ארגון עם שמירת לוגים טובה וכלים מוכנים מקצר את זה דרמטית, וזה בדיוק הערך של שלב ההכנה.

מה ההבדל בין זה לבין צוות ההגנה השוטף?

הצוות השוטף מנטר ומגיב להתראות יומיומיות; התחום הזה נכנס לאירועים משמעותיים שדורשים חקירה לעומק ושחזור ראייתי. בארגונים קטנים זה אותם אנשים, ובגדולים אלה צוותים נפרדים עם מיומנויות שונות.

האם כדאי לשמור עותק של מערכת שנפגעה?

כן, לפני כל פעולת שחזור. עותק מלא של הדיסק ושל הזיכרון מאפשר להמשיך לחקור גם אחרי שהמערכת חזרה לעבוד. ארגונים שמדלגים על זה מגלים שבועות אחר כך שהם לא יכולים לענות על שאלה בסיסית לגבי היקף הפגיעה.

אילו כלים צריך להכיר?

חשוב יותר להבין מה מחפשים מאשר להכיר מוצר: מה מעיד על הרצת קוד חשודה, איפה נרשמת התמדה במערכת, ואיך מזהים תקשורת חריגה. מי שמבין את זה מסתדר עם כל כלי אחרי ימים ספורים.

מאמרים נוספים

המשרות באתר