מחקר מקורי

מצב הציות
בשוק הביניים הישראלי

ממצאים מ-40+ הערכות אבטחה וציות של חברות בשוק הביניים הישראלי. מה שמצאנו בענן שלהן, בנקודות הקצה שלהן, בספקי הזהות שלהן ובמדיניות שלהן, וכמה רחוק זה סטה ממה שהן האמינו, וממה שהתעודות שלהן אמרו.

ממצאים נבחרים

לכל אחת מהחברות האלה
היה דשבורד שהראה ירוק.

01

מסדי נתונים בפרודקשן חשופים לאינטרנט

מסדי נתונים פעילים נגישים ישירות מהאינטרנט הציבורי דרך פורטים ברירת מחדל, אחד מהם מריץ גרסה שאינה נתמכת עם פרצה ידועה שאינה דורשת אימות. ללא VPN, ללא רשימת היתר, ללא שום דבר לפניהם.

02

פאנל הניהול של חומת האש עצמה היה ציבורי

ממשק ההתחברות לניהול של חומת האש ההיקפית, המכשיר שאמור להיות הגבול, היה חשוף לאינטרנט הפתוח. וכך גם קונסולת וירטואליזציה ועשרות ממשקי מצלמות ו-DVR.

03

גישת מנהל באמצעות עריכת עוגייה בדפדפן

האפליקציה קבעה מי מנהל על ידי קריאת דגל "IsAdmin" בעוגייה שנמצאת בשליטת המשתמש. הפכו אותו מ-false ל-true והנכם מנהלים. ללא שום בדיקה בצד השרת.

04

אסימוני התחברות שעבדו מכל מכשיר

אסימוני אימות התקבלו מכל מכונה או כתובת IP ללא קישור לסשן וללא אפשרות ביטול. העתיקו אסימון אחד למקום אחר והנכם מחוברים במלואכם כאותו משתמש.

05

API בריאותי החזיר רשומות רפואיות מלאות

קריאה מאומתת אחת החזירה מידע רפואי שלם, ללא מזעור נתונים, ללא בקרה ברמת השדה. אסימון חשוף אחד היה מהווה פרצת פרטיות תחת תיקון 13 ו-GDPR.

06

חשבון ענן ללא שום יומן ביקורת

רישום פעילות ה-API היה כבוי בכל שמונה עשר האזורים. כל פעולה לא מורשית, בכל כיוון, הייתה נותרת בלתי נראית לחלוטין. הקונסולה עדיין הראתה תקין.

07

הרשאות מנהל מלאות, וללא גורם אימות שני

הרשאות מנהל בלתי מוגבלות ניתנו למספר זהויות, משתמשי קונסולה ללא MFA, ומפתחות גישה שמעולם לא הוחלפו. שום התראה לא הייתה נשלחת אם חשבון ה-root היה בשימוש.

08

סיסמאות עובדים למכירה ברשת האפלה

אישורי גישה תקפים של עובדים, שנקצרו על ידי תוכנת infostealer, נמצאו כבר מסתובבים בשווקים פליליים, מתוארכים ופעילים. החשבונות עדיין היו חיים.

09

דוא"ל שכל אחד יכל לשלוח בשם החברה

הגנת ההתחזות הייתה מוגדרת למצב ניטור בלבד או חסרה לחלוטין, כך שהודעה מזויפת מכתובת של החברה הייתה נוחתת בתיבת הדואר. זהו המנגנון שמאחורי מרבית מקרי ה-Business Email Compromise.

10

ללא סריקה כבר שנתיים, ללא גיבוי שנבדק

לא בוצעה שום סריקת פגיעויות כבר יותר משנתיים, למערכת הליבה לא היה גיבוי חסין כופר, ופרודקשן, בדיקות ופיתוח חלקו רשת שטוחה אחת. תוכנית ההתאוששות מעולם לא נבחנה.

כי סחיפה אינה אזהרה.
היא מדידה.

שיווק אבטחה רץ על פחד, והאנשים שקונים אבטחה חסינים בפניו. אז אנחנו לא הולכים לספר לכם שאתם עלולים להיות חשופים. אנחנו הולכים להראות לכם מה מצאנו בארבעים חברות שנראו בדיוק כמוכם, ולתת לכם לעשות את החשבון.

ואז, אם תרצו, נריץ עליכם את אותה ההערכה, בחינם, ותוכלו להפסיק לנחש.

אל תחכו לדוח.

הריצו את אותה ההערכה על הסביבה שלכם, בחינם, והפסיקו לנחש מהמספרים של מישהו אחר.

קבלו הערכה חינם

קריאה בלבד. ללא התחייבות. ללא צורך בשיחת מכירה.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.