נספח ג׳·IF-02· דחיפות קריטית
ישראל פיגה · Penetration Testingבדיקות
חדירה
הדרך היחידה לדעת אם ההגנה עובדת — ולא רק אם היא מותקנת.
בדיקת חדירה היא מתקפה מבוקרת. ישראל פיגה פועל כתוקף לכל דבר, בגבולות שסוכמו מראש בכתב, ומסיים עם דוח שמראה לא רק שיש חולשה — אלא איך בדיוק מנצלים אותה, מה אפשר להשיג דרכה, ומה לעשות כדי לסגור אותה.
- מזהה מסמך
- IF-C-1.0
- סעיף
- ג׳ — בדיקות חדירה
- סיווג
- לקוח בלבד
- גרסה · תאריך
- 1.0 · 2026-09-10
ג.1 — הגדרה
ההבדל בין סריקה לבין בדיקה
סריקת אבטחה אוטומטית מייצרת רשימה של חולשות אפשריות. היא לא יודעת אילו מהן באמת ניתנות לניצול בסביבה שלכם, ולכן ארגונים רבים מחזיקים דוח עם מאות שורות שאיש לא יודע במה להתחיל.
בדיקת חדירה עושה את הצעד הבא: מנסה לנצל בפועל. אם החולשה לא ניתנת לניצול — היא יורדת בדירוג. אם היא כן — הדוח מראה מה הושג דרכה: אילו נתונים נחשפו, לאילו מערכות נוספות התאפשרה תנועה, וכמה זמן זה לקח.
התוצאה היא רשימה קצרה בהרבה, ומדויקת בהרבה. זה גם מה שהופך את הדוח לכלי ניהולי — אפשר להציג אותו להנהלה בלי לתרגם.
ג.1.1 — שלוש רמות ידע
| Black Box | ללא שום מידע מוקדם, בדיוק כמו תוקף חיצוני. מודד כמה רחוק מגיעים מאפס. |
| Gray Box | מידע חלקי, כמו של עובד או שותף עסקי. התרחיש הריאליסטי ביותר ברוב הארגונים. |
| White Box | גישה מלאה לקוד ולארכיטקטורה. הכיסוי העמוק ביותר ליחידת זמן. |
ג.2 — היקף אפשרי
מה אפשר לבדוק
ההיקף נקבע יחד ונסגר בכתב לפני שמתחילים, כולל מה נשאר במפורש מחוץ לבדיקה.
ג.3 — תהליך
שישה שלבים
תכנון והגדרת היקף
מטרות הבדיקה, המערכות שנכללות, רמת הידע, חלונות זמן מותרים ואיש קשר לחירום. הכול בכתב.
איסוף מודיעין
מיפוי מה שהארגון חושף החוצה — שירותים, כתובות, שמות משתמש, קוד שדלף. לרוב זה השלב שכבר מפתיע.
זיהוי חולשות
שילוב של סריקה אוטומטית לכיסוי רוחב ובדיקה ידנית לעומק, במקומות שכלי אוטומטי לא מגיע אליהם.
ניצול
ניסיון חדירה בפועל ובחינת תנועה רוחבית — עד כמה עמוק אפשר להגיע מנקודת הכניסה שנמצאה.
דיווח
דוח עם סיכום מנהלים, כל ממצא בדירוג סיכון, הוכחת היתכנות והמלצת תיקון מעשית.
ליווי ובדיקה חוזרת
סיוע לצוותי הפיתוח והתשתיות בתיקון, ואז בדיקה חוזרת שמאמתת שהפער אכן נסגר.
ג.4 — התוצר
מה מקבלים בסוף
הדוח נכתב בשתי שכבות, כי שני קהלים שונים צריכים לקרוא אותו. ההנהלה צריכה להחליט על תקציב; הצוות הטכני צריך לדעת איזו שורה לשנות.
- סיכום מנהלים בעברית ברורה, בלי ז׳רגון
- רשימת ממצאים מלאה בדירוג קריטי · גבוה · בינוני · נמוך
- הוכחת היתכנות לכל ממצא — צעד אחר צעד
- המלצת תיקון קונקרטית, לא הפניה כללית
- הפניות לתקנים רלוונטיים — OWASP, PTES, NIST
- בדיקה חוזרת לאימות התיקון
תקנים כמו PCI DSS, SOC 2 ו־ISO 27001 דורשים בדיקות חדירה תקופתיות. אם אתם בתהליך הסמכה, ראו גם IF-12 — עמידה ברגולציה.
ג.5 — למה עכשיו
להקדים את התוקף
חולשה שנמצאת בבדיקה עולה תיקון. אותה חולשה שנמצאת על ידי תוקף עולה הרבה יותר.
להבין את הסיכון האמיתי
לא כמה חולשות יש, אלא לאן הן מובילות בפועל.
לעמוד בדרישה
לקוחות ארגוניים ורגולטורים מבקשים דוח בדיקה עדכני כתנאי.
לתעדף נכון
לדעת מה לתקן ראשון, על בסיס סיכון מדוד ולא תחושה.
מוכנים לראות איך המערכת שלכם נראית מבחוץ?
תארו את ההיקף בפנייה — אפליקציה, תשתית או ענן — ותקבלו הצעה עם היקף, לוח זמנים ומחיר.
- הגדרת היקף בכתב לפני התחלה
- ממצא קריטי מדווח מיד
- בדיקה חוזרת כלולה