מה זה Threat Intelligence? הסבר + משרות בישראל
זמן קריאה: 6 דקות
Threat Intelligence, מודיעין איומים, הוא איסוף וניתוח של מידע על תוקפים - מי הם, מה הם מחפשים ובאילו שיטות הם משתמשים - כדי לקבל החלטות הגנה טובות יותר. ההבדל ממידע גולמי הוא בניתוח ובהקשר. בלוח HiTakeJob פתוחות כרגע 28 משרות בקטגוריית סייבר, 7 שמזכירות SIEM ו-18 שמזכירות סייבר במפורש.
מה ההבדל בין מידע למודיעין
רשימה של אלף כתובות זדוניות אינה מודיעין - היא נתון. היא הופכת למודיעין כשמישהו עונה על שלוש שאלות: האם זה רלוונטי לארגון שלנו, מה המשמעות, ומה אנחנו עושים עם זה.
| נתון גולמי | מודיעין |
|---|---|
| כתובת חשודה | קבוצה שתוקפת את הענף שלנו ומשתמשת בה |
| חולשה חדשה שפורסמה | האם היא קיימת אצלנו ומה דחיפות התיקון |
| קמפיין דיוג כללי | דיוג שמחקה ספק שאנחנו עובדים איתו |
המסקנה המעשית ברורה: ארגון שמזין לעצמו עשרות מקורות נתונים בלי סינון מקבל רעש ולא הגנה, ומבזבז את זמן האנליסטים על מידע שלא נוגע אליו. הערך נמצא בהתאמה להקשר הספציפי - הענף, הטכנולוגיות והספקים שלכם.
שלוש רמות
| רמה | למי מיועדת | שאלה טיפוסית |
|---|---|---|
| אסטרטגית | הנהלה | מי מאיים על הענף שלנו ולאן להשקיע |
| טקטית | מהנדסי הגנה | באילו טכניקות משתמשים ואיך מזהים אותן |
| אופרטיבית | SOC | אילו סימנים לחסום ולנטר עכשיו |
הרמה האמצעית היא בעלת אורך החיים הארוך ביותר. כתובת זדונית מתחלפת תוך ימים, אבל השיטה - למשל שימוש בכלי ניהול לגיטימי כדי להתקדם ברשת - נשארת שנים, ולכן כלל זיהוי שמבוסס עליה שווה הרבה יותר מרשימת כתובות.
מאיפה מגיע המידע
- מקורות פתוחים: פרסומים של חוקרים, דוחות ספקים ומאגרי חולשות ציבוריים.
- מקורות מסחריים: שירותים בתשלום עם ניתוח ומעקב אחר קבוצות תקיפה.
- שיתוף בין ארגונים באותו ענף - נפוץ במיוחד בפיננסים ובתשתיות.
- מקורות פנימיים: מה שכבר נתפס אצלכם - זהו המקור הרלוונטי ביותר ולרוב המנוצל הכי פחות.
- ניטור מרחב חשוף: פרטים של הארגון שדלפו או מוצעים למכירה.
הסעיף הרביעי ראוי להדגשה: אירוע שטופל בארגון שלכם לפני חצי שנה מכיל את המידע המדויק ביותר על מי מתעניין בכם ובאיזו שיטה. ארגונים רבים אוספים מידע חיצוני ומתעלמים מהמקור הזה.
מה זה מחזור המודיעין
התחום עובד לפי מחזור קבוע שמסביר איך מידע הופך להחלטה:
- הכוונה: מה השאלות שמעניינות אותנו - ולא "כל מה שקורה".
- איסוף ממקורות רלוונטיים לשאלות האלה.
- עיבוד: נרמול, תרגום וסינון כפילויות.
- ניתוח: מה המשמעות עבורנו ומה רמת הביטחון בהערכה.
- הפצה בפורמט שמתאים לנמען - הנהלה, SOC או מהנדסים.
- משוב: האם זה עזר, ומה לשנות בסבב הבא.
השלב הראשון הוא זה שמפספסים: צוות שאוסף בלי שאלה מוגדרת מייצר דוחות שאיש לא קורא. השלב האחרון הוא זה שמפריד בין פונקציה שמשתפרת לאחת שמייצרת תוכן.
איך זה מתחבר לעבודה היומיומית
- ל-SIEM: הזנת סימנים לחסימה ולהתראה, עם תאריך תפוגה כדי שלא יצטברו לנצח.
- לצוות ההגנה: כתיבת כללי זיהוי לטכניקות ולא רק לכתובות.
- לניהול חולשות: תיעדוף לפי מה שמנוצל בפועל ולא רק לפי ציון חומרה.
- לצוות התוקף: תרגילים שמחקים קבוצה אמיתית שרלוונטית לענף.
- להנהלה: הצדקת תקציב על בסיס איום ממשי ולא תחושה.
הסעיף השלישי הוא אחד השימושים המשתלמים ביותר: מתוך מאות חולשות פתוחות, מעטות מנוצלות בפועל. תיעדוף לפיהן משנה לחלוטין את סדר העבודה של צוותי התשתית.
מה נשבר בפועל
- יותר מדי מקורות. עשרות הזנות מייצרות רעש שמטביע את מה שחשוב.
- סימנים שלא פגים. כתובת שהייתה זדונית לפני שנה עלולה לשמש היום שירות לגיטימי, ולייצר חסימות שווא.
- אין קשר לפעולה. דוח שבועי שאיש לא עושה איתו דבר הוא בזבוז זמן.
- התמקדות בכתובות במקום בשיטות - השקעה במה שמתיישן הכי מהר.
- העתקה בלי אימות. פרסום של קבוצה אחת אינו בהכרח רלוונטי לענף שלכם.
הכלל שמסכם את כל אלה: כל פריט מודיעין צריך להסתיים בפעולה - חסימה, כלל זיהוי, תיקון או החלטה מודעת שלא לעשות דבר. בלי זה זו צריכת תוכן ולא הגנה.
איך מבדילים בין הערכה לעובדה
זו המיומנות האנליטית המרכזית בתחום, והיא גם מה שנבדק בראיון. עובדה היא מה שנצפה - כתובת שהופיעה בלוג, קובץ שנמצא. הערכה היא מסקנה שנגזרת ממנה, ותמיד נושאת אי ודאות.
הפרקטיקה המקובלת היא לנסח הערכות עם רמת ביטחון מפורשת - גבוהה, בינונית או נמוכה - ולציין על מה היא נשענת. דוח שכתוב בו "קבוצה X תקפה אותנו" בלי הבחנה כזו עלול להוביל להחלטות שגויות, במיוחד כשייחוס לקבוצה מסוימת קשה וניתן לזיוף בקלות יחסית.
מי עובד בזה בישראל
התחום מופיע בשלושה הקשרים: בחברות שמוכרות מודיעין כמוצר - נישה שישראל חזקה בה במיוחד; בארגונים גדולים עם מערך הגנה פנימי, לרוב כתפקיד בתוך צוות הסייבר ולא כמחלקה נפרדת; ובחברות ייעוץ.
הכישורים המרכזיים שונים ממה שרבים מצפים: מעבר לידע טכני, נדרשות יכולת כתיבה אנליטית - לנסח ממצא כך שמנהל יוכל להחליט לפיו - ואנגלית ברמה גבוהה. הרחבנו על ההקשר במה זה Red Team ו-Blue Team ובמה זה SOC, ואפשר לראות משרות במשרות סייבר ובמשרות SIEM.
שאלות נפוצות
מה זה IOC?
סימן שמעיד על פשרה - כתובת, חתימת קובץ או שם דומיין שקושרו לפעילות זדונית. הם שימושיים לחסימה מיידית אך מתיישנים מהר, ולכן הם השכבה הבסיסית ולא הליבה של התחום.
מה ההבדל בין זה לציד איומים?
מודיעין מספק את ההשערה - "קבוצה זו משתמשת בטכניקה כזו"; ציד איומים הוא החיפוש היזום בנתוני הארגון אחרי סימנים לכך. הם עובדים יחד: בלי מודיעין הציד מגשש, ובלי ציד המודיעין נשאר תיאורטי.
צריך רקע במודיעין כדי להיכנס?
לא כתנאי, אף שהוא נפוץ בישראל. מה שנדרש הוא חשיבה אנליטית, יכולת להבחין בין עובדה להערכה, וכתיבה ברורה. הרקע הטכני נבנה בדרך, ורבים מגיעים דווקא מ-SOC.
האם שירות מודיעין בתשלום שווה את זה?
תלוי בבשלות הארגון. ארגון שעדיין לא מנצל את המידע הפנימי שלו ואין לו יכולת לפעול לפי ממצאים ירוויח מעט. ארגון עם צוות שיודע להפוך ממצא לכלל זיהוי מקבל ערך ממשי.
כמה משרות בתחום יש בישראל?
המאגר אינו מתייג את התחום בנפרד. בקטגוריית סייבר ואבטחת מידע פתוחות 28 משרות, 18 מזכירות סייבר במפורש ו-7 מזכירות SIEM - מתוך 1,952 משרות פעילות בלוח.
מה ההבדל בין זה לבין מחקר חולשות?
מחקר חולשות מחפש פגמים חדשים בתוכנה; מודיעין איומים עוסק ביריבים - מי הם, מה הם רוצים ואיך הם פועלים. הם נפגשים כשחולשה מסוימת מתחילה להיות מנוצלת בפועל, וזה בדיוק הרגע שבו התיעדוף שלה צריך להשתנות.
כמה זמן לוקח לבנות יכולת כזו?
גרסה בסיסית - שבועות: הגדרת שאלות, שני מקורות רלוונטיים ותהליך קבוע שמסתיים בפעולה. יכולת בוגרת עם ניתוח עצמאי וייחוס לקבוצות היא עניין של שנים, והיא מוצדקת רק בארגונים גדולים או בחברות שמוכרות את זה כמוצר.
איך מתחילים בלי תקציב?
ממה שכבר יש: ניתוח האירועים שנתפסו אצלכם, מעקב אחרי פרסומי חולשות של הטכנולוגיות שבשימוש, והצטרפות למסגרת שיתוף ענפית. שלושתם חינמיים ונותנים את הרלוונטיות הגבוהה ביותר.