''
נקודה
תל אביב
שמיים בהירים
26°
ירושלים 21°
חיפה 26°
באר שבע 24°
אילת 30°
מדורים
שימושי PLUS

חדרי השרתים חשופים: פערי אבטחה עלולים להשבית שירותים חיוניים

דוח מבקר המדינה על הגנת תשתיות תקשוב לאומיות מצביע על פערים באסדרה, בפיקוח ובהיערכות של גופי תשתית קריטיים וגופים חיוניים * הביקורת בדקה 26 חדרי שרתים ותקשורת ב-12 גופים * הממצאים כוללים ליקויים בהגנה פיזית, בהגנה סביבתית וברציפות תפקודית

עידן יוסף
ט"ו תמוז התשפ"ו
הגנת תשתיות התקשוב חסרה וחלקית
הגנת תשתיות התקשוב חסרה וחלקית

דוח מבקר המדינה חושף פערים מטרידים בהגנה על אחד הנכסים הרגישים ביותר של המדינה: חדרי שרתים וחדרי תקשורת של גופי תשתית קריטיים וגופים חיוניים. מאחורי המונחים המקצועיים מסתתרת מציאות פשוטה: אם חדר שרתים מרכזי נפגע, שירות ציבורי חיוני עלול להיעצר - ממערכות ממשלתיות ועד שירותים שמשפיעים ישירות על חיי האזרחים.

הדוח, שכותרתו "הגנת תשתיות תקשוב לאומיות: היבטים פיזיים, סביבתיים ורציפות תפקודית", בדק בין אפריל 2024 לאפריל 2025 את ההגנה הפיזית והסביבתית על חדרי שרתים ותקשורת ואת ההיערכות להמשך פעילות בזמן משבר. בדיקות השלמה בוצעו עד אוגוסט 2025. בשל רגישות הממצאים, ועדת המשנה של הוועדה לענייני ביקורת המדינה החליטה לפרסם רק חלקים מן הדוח, מטעמי ביטחון המדינה

לא רק מתקפת סייבר

הדוח מדגיש כי ההגנה על תשתיות תקשוב אינה מסתכמת במניעת פריצה ממוחשבת. חדר שרתים יכול להיפגע גם משריפה, הצפה, הפסקת חשמל, תקלה במיזוג, חדירת גורם לא מורשה או פגיעה פיזית במבנה. כל אחד מן האירועים האלה עלול להשבית מערכות מידע, לפגוע באבטחת המידע ולמנוע מגוף חיוני להמשיך לספק שירות.

מבקר המדינה חילק את הבדיקה לשלושה תחומים: הגנה פיזית, הכוללת מיקום, בקרת גישה, ניטור ומצלמות; הגנה סביבתית, הכוללת חשמל חלופי, גילוי וכיבוי אש, בקרת טמפרטורה ולחות וחיישני הצפה; ורציפות תפקודית, הכוללת מדיניות המשכיות עסקית, תוכנית התאוששות מאסון, אתר גיבוי ומערך גיבוי.

במילים פשוטות: השאלה אינה רק אם המערכת מוגנת מפני האקר, אלא אם היא יכולה להמשיך לעבוד גם כשנופל החשמל, כשיש הצפה, כשנשרף ציוד, או כשצריך לעבור במהירות לאתר חלופי.

אסדרה חלקית - ופיקוח טעון שיפור

אחד הממצאים המרכזיים בדוח נוגע לפער באסדרה. לפי המבקר, קיימות נורמות מקובלות בעולם בתחום אבטחת המידע והגנת הסייבר, ובהן תקן ISO 27001, תורת ההגנה 2.0 של מערך הסייבר ותקני NIST. אולם בפועל, האסדרה המחייבת בישראל בתחומי ההגנה הפיזית, ההגנה הסביבתית והרציפות התפקודית אינה מלאה.

בתחום ההגנה הסביבתית קובע המבקר כי אין אסדרה מחייבת לא ברמה המדינתית ולא ברמה המגזרית, למעט הנחיות נקודתיות בחלק מן המגזרים. בתחום הרציפות התפקודית נמצאה אסדרה חלקית בגופי תשתית קריטיים שמונחים בידי מערך הסייבר והשב"כ. בתחום ההגנה הפיזית נמצאה אסדרה חסרה הן ברמה המדינתית והן ברמה המגזרית, למעט באחד מששת המגזרים שנבדקו

המשמעות היא שחלק מן הגופים החיוניים פועלים בסביבה שבה אין תבחינים מחייבים ומלאים לכל הסיכונים הרלוונטיים. יש הנחיות, יש המלצות ויש תקנים מקצועיים - אך לא תמיד יש חובה ברורה, אחידה ומפוקחת.

מערך הסייבר והשב"כ במוקד

מבקר המדינה קובע כי מערך הסייבר והשב"כ, שאחראים להנחיית גופי תשתית קריטיים בתחומים שונים, פרסמו הנחיות חלקיות בלבד בנושאי הביקורת. לפי הדוח, הם לא הוציאו הנחיות לגופי תשתית קריטיים בהיבטי הגנה סביבתית על חדרי שרתים ותקשורת; ההנחיות בתחום ההגנה הפיזית חלקיות; וגם בתחום הרציפות התפקודית נמצאו פערים.

מערך הסייבר השיב למבקר כי הוא אחראי להנחות את גופי התשתית הקריטיים בתחום ההגנה מפני תקיפות סייבר בלבד, וכי האחריות להיבטים סביבתיים או להיבטים מסוימים של רציפות תפקודית מצויה בידי הגופים עצמם ובידי מאסדרים אחרים. מבקר המדינה דוחה למעשה את הפרשנות המצמצמת הזו, ומציין כי שמירה על מערכות ממוחשבות חיוניות כוללת גם הגנה פיזית, הגנה סביבתית ורציפות תפקודית - משום שפגיעה בתחומים אלה עלולה להשבית את המערכות עצמן.

השב"כ מסר כי הוא פועל לכתיבת תורת עבודה חדשה, שבה יתוקפו כלל הנושאים מול נורמות מקובלות בעולם. מערך הסייבר מסר כי הצורך בעידכון ובתיקוף של התו"ל הייעודי ייבדק במסגרת תוכנית העבודה לשנת 2026.

הפיקוח לא תמיד רואה את הפערים

הביקורת מצאה גם פערים בפיקוח של מערך הסייבר. לפי הדוח, מערך הסייבר מנהל את ממצאי בדיקות העמידה בתורה הייעודית באמצעות קובצי אקסל, ללא מבנה קבוע, ללא ציון מועד הבדיקה האחרונה, עורך הבדיקה, האתרים שנבדקו ותוצאות הבדיקה הקודמת.

עוד נמצא כי אף שמערך הסייבר מסר כי מנחיו מבצעים סיורי שטח בחדרי שרתים ובאתרי לווין, הוא לא תיעד את הסיורים או את ההנחיות שניתנו בנוגע ליתר החדרים. בחלק מגופי התשתית הקריטיים שנבדקו נמצאו פערים בהגנה הפיזית על חדרי שרתים ותקשורת - אך פערים אלה לא הופיעו בקובצי הבקרה של מערך הסייבר.

במונחים פשוטים: גם כאשר קיימת הנחיה, הבקרה עליה אינה מספיקה. וכאשר הבקרה אינה מתועדת היטב, קשה לדעת מה נבדק, מה נמצא, מי אחראי לתיקון ומתי הליקוי אמור להיסגר.

הגופים עצמם אינם פטורים מאחריות

הדוח אינו מטיל את האחריות רק על המאסדרים. הוא מדגיש כי מערכות המידע בגופי תשתית קריטיים ובגופים חיוניים הן נכס ראשון במעלה, ותפקודן התקין נדרש בשגרה ובחרום. הפערים שנמצאו ב-12 גופים שנבדקו מחייבים פעולה מיידית גם מצד הגופים עצמם: מיפוי סיכונים, תיקון ליקויים, תרגול מעבר לאתרי גיבוי, בדיקת יכולת שחזור, חיזוק בקרת גישה, התקנת מערכות ניטור והתראה, והיערכות מסודרת לאירועי אסון

הדוח מצביע על כך שבחלק מן הגופים שמונחים על-ידי יחידות הסייבר המגזריות נמצאו פערים ברציפות התפקודית, בהגנה הפיזית ובהגנה הסביבתית - בעיקר בנושאים שלא הוסדרו בהנחיות מחייבות. המבקר ממליץ ליחידות הסייבר המגזריות לעדכן את ההנחיות כך שיכללו באופן מלא את התחומים החסרים.

דוח מבקר המדינה מציב תמרור אזהרה ברור: מערכות המידע של הגופים החיוניים בישראל מוגנות מפני חלק מן הסיכונים, אך לא בהכרח מפני כולם. ההיערכות הלאומית עדיין סובלת מאסדרה חסרה, פיקוח חלקי, תיעוד לא מספק ופערים מעשיים בחדרי השרתים ובחדרי התקשורת.

בעידן שבו שירותים חיוניים תלויים כמעט לחלוטין במערכות ממוחשבות, חדר שרתים אינו חדר טכני מאחורי הקלעים. הוא לב השירות הציבורי. פגיעה בו עלולה להפוך במהירות מתקלה מקומית למשבר רחב. לכן ההמלצה המרכזית העולה מן הדוח היא לא להמתין לאירוע הבא: לקבוע אחריות ברורה, להשלים אסדרה מחייבת, לתעד פיקוח, לתרגל התאוששות - ולהבטיח שגם כאשר המחשב נופל, המדינה לא נופלת איתו.

מבקר המדינה

תגובות

רגע, שקט פה מדי

דעתך חשובה - תהיו הראשונים להגיב על הכתבה