בשבוע שעבר פרסמה מיקרוסופט את דוח ההגנה הדיגיטלית השנתי שלה, השביעי במספר. הדוח מבוסס על טלמטריה שנאספה בין יולי 2025 ליוני 2026 ממערכות אשר מעבדות למעלה מ‑ 165 טריליון אותות אבטחה ביום. הנתון שרלוונטי לכל ארגון ישראלי אינו קבור בנספחים: ישראל היא היעד השני בגודלו בעולם. על פי הדוח, 7.6% מכלל פעילות האיום שנמדדה בעולם כוונה לישראל, מול 25.5% לארצות הברית, 4.8% לאוקראינה ו‑ 3.9% לטייוואן. ישראל ראשונה באזור המזרח התיכון ואפריקה. במקביל נרשמה עלייה של 21% במתקפות הכופרה על ישראל מאז 2025.
המקור המרכזי למתקפות הסייבר: איראן
הדוח מזהה את איראן כמקור המדינתי המרכזי לפעילות נגד ישראל. 39% מכלל הפעילות של גורמים הקשורים לטהרן כוונה לישראל, אחריה ארצות הברית (23%), איחוד האמירויות (9%), מצרים (6%) והודו (6%). בתקופות של הסלמה אזורית הופעלו מתקפות סייבר רב שכבתיות אשר שילבו תקיפת סייבר, פעולה קינטית ומבצעי השפעה.
מיקרוסופט מתארת שינוי מהותי באופי הפעילות: לצד ריגול ואיסוף מודיעין נרשמה תזוזה ברורה ליכולות משבשות והרסניות, בהן נוזקות מחיקה ושיבוש מערכות תפעוליות. היעדים הקבועים הם מוסדות מחקר ואקדמיה, ספקי IT ותקשורת, תשתיות קריטיות, גופי ממשל, שרשרת האספקה הביטחונית, ארגוני חברה אזרחית וקהילות מתנגדי משטר.
הכניסה עצמה אינה מתוחכמת במיוחד. לפי הדוח, הגורמים האיראניים נשענים בעיקר על ניצול חולשות ידועות, על מנגנוני אימות חלשים ועל מערכות חשופות לאינטרנט שלא עודכנו. גניבת אישורי גישה ודיוג נותרו וקטורי הכניסה המרכזיים. לאחר החדירה נעשה שימוש בתשתיות ענן (Azure בכללן) לשמירת אחיזה ולתנועה רוחבית.
מה שינה ה‑ AI בפועל
הדוח קובע שהתוקפים מקדימים כרגע את המגינים בשימוש ב‑ AI. שלושה נתונים ממסגרים את התמונה. דיוג כווקטור גישה ראשוני זינק מ‑ 7% מהאירועים ל‑ 23% בתוך שנה. מיקרוסופט מעריכה שחלק מהזינוק נובע מכתיבת הודעות משכנעות ומותאמות אישית בקנה מידה גדול בעזרת AI. ניצול יישומים חשופים לאינטרנט עלה מ‑ 15% ל‑ 24%. שלב הפעולה שאחרי החדירה — איסוף אישורי גישה, תנועה רוחבית והוצאת מידע — התקצר מימים לדקות.
דווקא כאן ממקדת מיקרוסופט את המסר. בכל מה שנוגע לזהויות, רוב מה שמנוצל אינו קשור ל‑ AI: הכשל המרכזי הוא זה שצוותי בדיקות החדירה מנצלים כבר שנים — יותר מדי הרשאות קבועות, שנאכפות ברישול. התפשטות הכלים והסוכנים האוטונומיים מרחיבה את משטח התקיפה בכיוון נוסף: ארגון נדרש להגן גם על הזהויות ועל רמות ההרשאה של מערכות אוטונומיות, לא רק של בני אדם.
הסיכון האמיתי לארגון שלכם
קל לקרוא דוח כזה כסיפור ביטחוני שאינו נוגע לעסק פרטי. זו טעות. רשימת היעדים האיראנית כוללת במפורש ספקי IT ותקשורת ואת שרשרת האספקה הביטחונית. משמעות הדבר היא שחברה ישראלית בינונית שמספקת שירות לגוף גדול, אינה רק קורבן אפשרי אלא מסלול כניסה.
הנתון השני שצריך להדאיג מנהלי אבטחת מידע הוא טווח הזמן. כאשר שלב הפעולה שאחרי החדירה מתקצר לדקות, תקציב הזמן של הארגון לזיהוי ולתגובה מתכווץ בהתאם. ניטור שמתבצע בבוקר למחרת אינו ניטור.
הנתון השלישי הוא אופי הנזק. עלייה של 21% במתקפות כופרה, יחד עם תזוזה ליכולות מחיקה, משנה את שאלת ההיערכות. כאשר המטרה אינה גניבה אלא השבתה, מה שקובע אם העסק עובד למחרת הוא הגיבוי ויכולת השחזור.
010 הגנה על מידע
הדוח מצייר למעשה את מפת הבקרות הנדרשת, שירות אחר שירות.
- עדכוני תוכנה ואבטחה הם הבקרה בעלת התשואה הגבוהה ביותר כאן. כאשר המקור המרכזי לפעילות נגד ישראל נשען על חולשות ידועות ועל מערכות חשופות שלא עודכנו, קצב הטלאים הוא קו ההגנה הראשון.
- סקר סיכונים מאתר את אותן מערכות חשופות לאינטרנט ואת מנגנוני האימות החלשים לפני שגורם אחר מאתר אותם.
- מודעות עובדים לסייבר וסינון דואר אלקטרוני מטפלים בווקטור שזינק פי שלושה בתוך שנה. דיוג שנכתב בעזרת AI אינו נראה כמו דיוג: הוא מדויק, אישי ונטול שגיאות.
- SIEM/SOC הוא המענה לקיצור לוחות הזמנים. זיהוי ותגובה בתוך דקות דורשים ניטור רציף עם מענה אנושי מאחוריו, לא דוח חודשי.
- הגנה אקטיבית מכופר יחד עם גיבוי והמשכיות עסקית הם מה שמפריד בין אירוע לבין משבר, במיוחד מול יכולות מחיקת המידע.
- מודיעין סייבר מאפשר לדעת אילו מתקפות סייבר פעילות מול הסקטור שלכם ברגע נתון. מניעת דלף מידע (DLP) חוסמת את שלב הוצאת המידע, גם כאשר התוקף כבר נמצא בפנים.
ראש מערך הסייבר הלאומי יוסי כראדי, התייחס לדוח ואמר שמדינת ישראל נמצאת במערכה אינטנסיבית במרחב הסייבר ועומדת בחזית האיומים העולמית. בניסוח שלו, בסייבר אין הפסקת אש גם כשלא רואים טילים באוויר. דוח כזה אינו נועד להפחיד. הוא נועד לתרגם תחושה למספר ומספר לסדר עדיפויות ולתקציב.
למקור הידיעה ולקריאה נוספת לחצו כאן
לנתוני התקיפה על ישראל ולתגובת ראש מערך הסייבר לחצו כאן
לממצאים הגלובליים של הדוח לחצו כאן