הגנה שמטרתה הגנה על תפקודו התקין של מרחב הסייבר ומניעת תקיפות שיש בהן כדי ליצור סיכון משמעותי
לאינטרס הציבורי.
על מנת להסדיר מבחינה משפטית את הסמכות של המערך וכן לתת ודאות לגבי הסמכות ואופן הפעלתה למערך
ולגורמים במרחב האזרחי שמולם הוא פועל ,הפרק מבוסס על פעילויות הגנת סייבר מקובלות בעת איתור תקיפה
והתמודדות עמה ,כמפורט להלן.
ביצוע פעילות הגנה ואיתור תקיפה ברשת ארגון מחייבת עבודה ברובד הממוחשב שבו מתרחשת התקיפה ,וזאת
על בסיס תובנות מקובלות בתחום הגנת הסייבר .בהתאם לתובנות אלה מהלך ראשוני בתקיפת סייבר הוא יצירת
" ר א ש ג ש ר " ב ר ש ת ה א ר ג ו ן ה נ ת ק ף ע ל י ד י ה ת ו ק ף .ה ת ו ק ף מ ש ת מ ש בתקשורת הממוחשבת הנכנסת והיוצאת
מהארגון כדי לנצל חולשה במערכות הארגון ולחדור פנימה .תקיפות סייבר מבוססות על ניצול חולשות
טכנולוגיות ,על שימוש באותן שיטות תקיפה או כלי תקיפה ,וכי תקיפות מתקדמות לעומת זאת ,מבוססות על
שיטות תקיפה או כלי תקיפה לא מוכרים .לאחר מכן ,באמצעות ראש הגשר ,מתקין התוקף ברשת הארגון את
התוכנות הזדוניות המאפשרות לו שליטה והפעלה מרחוק 10.תוקף מתקדם מסווה את פעילותו ברשת הארגון ,כדי
ל ה ג ן ע ל ע צ מ ו מ פ נ י א י ת ו ר פ ע י ל ו ת ו ע ל י ד י מ ע ר כ ו ת ה ה ג נ ה ה א ר ג ו נ י ו ת .ה ו א מ ס ו ו ה א ת התקשורת בינו לבין
התוכנות שהתקין בארגון במסגרת הפעילות הממוחשבת השגרתית ברשת הארגון .פועל יוצא מהמתואר לעיל
הוא שלצורך איתור התקיפה ברשת הארגונית ארגונים נדרשים לניטור רציף של מערכותיהם ,שכן באמצעות
ניטור זה ניתן לאתר במקרים רבים את התקיפה ,גם אם היא לא היתה מוכרת קודם .פעילות זו נדרשת פעמים
רבות גם כדי לעמוד בהוראות חוק הקשורות בטיפול במידע ,כגון איתור ומניעת דלף של מידע אישי11.
על רקע זה הפרק כולל עקרונות כלליים המסדירים את הפעלת הסמכות ושיקול הדעת לעניין פעולות ההגנה
הנדרשות .הפעלת הסמכות מוסדרת בהתאם לעקרון המידתיות ,קרי -לאחר בחינה כי האמצעי אכן נדרש ,כי
ננקט האמצעי שפגיעתו היא הפחותה ביותר ביחס לצורך בטיפול בתקיפה ,וכי הסיכון לזכות לפרטיות ולתפקודו
של הארגון נמוך מהתועלת בפעולה .הפרק כולל מדרג של סמכויות מאשרות בהתאם לסוג הפעולה ולהיקף
המעורבות שלה בפעילות הארגון.
הנחת העבודה המקצועית היא שמעורבות פעילה של המערך בתחומים אלה תידרש כאשר הארגון אינו מסוגל
בעצמו ,כחלק מניהול שגרת מערכות המידע שלו או שגרת ההגנה שלו ,לאתר את התקיפה במדויק או להתמודד
עמה ולמנוע את הנזק מהאירוע ,וזאת ,בדומה לתפקיד של מערך הרפואה הדחופה או מערך הכיבוי במרחב הפיזי.
הקישוריות הגבוהה והאינטנסיבית במרחב הסייבר מג ב י ר ה א ת ה ס י כ ו ן ה כ ו ל ל ו מ י י צ ר ת א ת ג ר י ם מ ש מ ע ו ת י י ם
וצורך בזמני תגובה מהירים.
בנוסף ,לנוכח הקישוריות במרחב הסייבר וקלות השכפול של שיטות תקיפה והדבקה ,נדרש שיתוף מידע בדבר
סוגי התקיפות והטיפול בהן ,וכן נדרש לאתר ,מוקדם ככל הניתן ,פעילות זדונית 12.החוסן המערכתי הנדרש
Lockheed Martin, Intelligence Driven Computer Network Defense Informed by Analysis of Adversaryראו את החיבור:
Campaigns and Intursion Kill chains,
https://www.lockheedmartin.com/content/dam/lockheed/data/corporate/documents/LM-White-Paper-Intel-Driven-Def
ense.pdf
10
11
Andrew Cormack, Incident Response: Protecting Individual Rights Under the General Data Protection Regulation,
SCRIPTed
A Journal of Law, Technology & Society, Volume 13, Issue 3, December 2016,
https://script-ed.org/article/incident-response-protecting-individual-rights-under-the-general-data-protection-regulation
/
12 NIST, https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-150.pdf
ENISA, https://www.enisa.europa.eu/publications/actionable-information-for-security