מטרות למידה 2.1.A: זיהוי התקפות הנדסה חברתית.
- 2.1.A.1 מהנדסים חברתיים משתמשים בטקטיקות פסיכולוגיות כדי לעורר בקרב היעד נטיות לקבלת פעולה רצויה.
- 2.1.A.2 יצירת תרחיש (Pretexting) היא מצב שבו מתקיפים יוצרים סיבה סבירה ליצירת קשר עם יעד.
- 2.1.A.3 סמכות היא מצב שבו מתקיפים מחקים מישהו בעל כוח על היעד או מדמים העברת הוראות ממנו.
- 2.1.A.4 אינטimidation (הרתעה) היא מצב שבו מתקיפים מודעים למ consequences שליליות אם הדרישות לא יתקבלו.
- 2.1.A.5 קונסנסוס הוא מצב שבו מתקיפים יוצרים לחץ חברתי על ידי כך שהיעד יאמין שכל האחרים עושים את הפעולה הרצויה.
- 2.1.A.6 חוסר זמינות הוא מצב שבו מתקיפים יוצרים תחושה של זמינות מוגבלת.
- 2.1.A.7 היכרות היא מצב שבו מתקיפים מדמים להיות מישהו הקרוב ליעד או מכירים אותו כדי ליצור אמון.
- 2.1.A.8 דחיפות היא מצב שבו מתקיפים יוצרים מועד אחרון הדורש פעולה מהירה מהיעד כדי למנוע consequences שליליות.
מטרות למידה 2.1.B: זיהוי סוגי מתקיפים.
- 2.1.B.1 "Script kiddies" הם מתקיפים בעלי מיומנויות נמוכות המשתמשים בכלים שפותחו על ידי אחרים מבלי להבין כיצד הכלים עובדים. הם לעיתים קרובות מופעלים על ידי תאובה או רצון להכרה.
- 2.1.B.2 Hacktivists מופעלים על ידי causes חברתיים, פוליטיים או אישיים. הם מקלקלים מחשבים ורשתות כדי לתמוך ב-cause שלהם או לעצור harm נראית, באמונה שהatches שלהם מצדיקים את שיטותיהם הבלתי חוקיות.
- 2.1.B.3 מתקיפי insider (פנים) הם איומים ייחודיים מכיוון שיש להם תעודות הסמכה חוקיות וגישה למערכות ולמידע. הם יכולים להתגייס על ידי צד שלישי רע, ויכולים להיות מופעלים על ידי תאובה או נקמה.
- 2.1.B.4 Cyberterrorists מופעלים על ידי פוליטיקה או אמונות ושואפים להפרע בקהילות, אזורים או מדינות שלמות באמצעות התקפות سایبر (למשל, תקיפת רשת חשמל, מפעל טיפול במים או תשתיות אזרחיות אחרות). הם יכולים לפעול באופן עצמאי או בשם ממשלות או ארגוני פשע.
- 2.1.B.5 ארגוני פשע טרנס-לאומיים שואפים לרווח פיננסי בעיקר על ידי השקעת ransomware וגניבת IP (קניין רוחני) עסקי למכירה בשווקים בלתי חוקיים.
מטרות למידה 2.1.C: תיאור שלב ההתקפה הסיברית.
- 2.1.C.1 התקפות سایבר שואפות להפרע, לפגוע, לגנוב או להשמיד מכשירים, רשתות או מידע. המתקיפים עובדים בשלבים, שאינם בהכרח מופעלים בכל התקפה. השלבים הם:
- i. סיור
- ii. גישה ראשונית
- iii. הישרדות
- iv. תנועה אופקית
- v. ביצוע פעולות
- vi. הימנעות מהזיהוי
- 2.1.C.2 בשלב הסיור המודיעינתי של התקפה, אויבים איספו ככל האפשר מידע על יעדם, לעיתים קרובות באמצעות מודיעין ממקורות פתוחים (OSINT), שהוא מידע זמין בחינם.
- 2.1.C.3 בשלב הגישה הראשונית של התקפה, אויבים מקימים נקודת עגינה במחשב המיועד, לעיתים קרובות דרך הנדסה חברתית או דרכי סמכות משוחדות או חלשות.
- 2.1.C.4 לאחר שרכשו גישה במהלך התקפה, אויבים מקימים קיומיות כדי לשמור על הגישה ללא צורך בהשבתה מחדש. הם עשויים להשתמש בפרוטוקול פיקוד ושליטה (C2) לשליחת פקודות למכשיר ולקבלת תפוצה, לעיתים קרובות דרך תוכנת זיהום כמו טרוजन לגישה מרחוק (RAT) או רוטקיט.
- 2.1.C.5 בשלב התנועה האופקית של התקפה, אויבים מנסים להגביר את הרשאותיהם על ידי גישה למחשבים ולחسابי משתמשים עם רישיונות מוגברים לשירותים ולמידע.
- 2.1.C.6 בשלב ביצוע הפעולות של התקפה, אויבים פועלים לפי המטרות שלהם על ידי איסוף מידע ממוקד, שליפתו החוצה מהמערכת והפרעת שירותים או השמדת מידע.
- 2.1.C.7 בשלב הסופי של התקפה, רבים מאויביים מנסים להימנע מגילוי על ידי מחיקה או עריכת קובצי יומן ומחיקת קבצים אחרים שייתכן שהטילו במכשירים (למשל, תוכנת זיהום).
מטרות למידע 2.1.D: לתאר את תהליך הערכת הסיכון.
- 2.1.D.1 סיכון מתרחש כאשר איום יכול לנצל פגיעות כדי לפגוע בנכס.
- 2.1.D.2 נכס הוא כל דבר בעל ערך. נכסים כוללים משאבים פיננסיים, רכוש רוחני, מידע, תשתית דיגיטלית, נכסי קרקע ושמע.
- 2.1.D.3 הערכת הסיכון לוקחת בחשבון שני גורמים:
- הסיכוי להתקפה על פגיעות ספציפית
- חומרת הנזק המשוער מהתקפה על פגיעות ספציפית
- 2.1.D.4 הסיכוי לפגיעות מסוימת יהיה מנוצל תלוי בגורמים רבים, כולל:
- הערך של היעד: אויבים נוטים יותר לתקוף יעדים שהם תופסים כבעלי ערך.
- רמת המיומנות הנדרשת לניצול התקלה (כלומר, הקושי): תקלות עם ניצולים מוסברים היטב דורשות לעיתים פחות מיומנות ועלולות להיות מוצלחות על ידי מספר רב יותר של מתקיפים.
- המotivation והיכולות של מתקיפים סבירים: מתקיפים בעלי מotivation גבוהה ומיומנות היא רבה נוטים יותר לצלוח בביצוע ניצולים מורכבים יותר.
- 2.1.D.5 חומרת התקפה נמדדת לעיתים קרובות על פי העלות הכספית, שיכולה לכלול גם השפעות על המוניטין ועל הפעילות.
- דוגמאות הדגמה עבור 2.1.D.5:
- פעיל דיגיטלי (האקטיביסט) נלהב לגבי מעשי ציד בלתי חוקיים התומכים בחברת ייצור מזון מקומית. הדף הראשי של חברת ייצור המזון הזו יהיה מטרה בעלת ערך גבוה עבור ההאקטיביסט הזה; שחיקת הדף כדי לחשוף את תמיכת החברה בציד הבלתי חוקי לא תספק התועלת כספית למתקוף, אך תאפשר לו להעלות מודעות לנושא שמניע אותו.
- דוגמאות הדגמה עבור 2.1.D.5:
- 2.1.D.6 תוצאות הערכת הסיכון יכולות להיות כמותיות או איכותיות.
- הערכת סיכון כמותית מייחסת ערך מספרי לחולשה על בסיס סולם מספרי (למשל, 1–10) או השפעה כמותית, שעשויים להיות כספיים (למשל, סיכון שנתי של 10,000$).
- דוגמאות הדגמה עבור 2.1.D.6:
- נמוך, בינוני, גבוה, חמור
- לא סביר עם השפעה נמוכה, סביר עם השפעה נמוכה, לא סביר עם השפעה גבוהה, סביר עם השפעה גבוהה
- 2.1.D.7 מסמכי הערכת הסיכון אמורים לכלול:
- נכסים רגישים וערכם
- תיאורים של איומים סבירים לנכסים
- פרטים על חולשות ספציפיות עבור נכסים ספציפיים וכיצד הן ינוצלו
- הסבר על חומרת הנזק (כספי, תפעולי, מוניטין, וכו') אם נכס ספציפי יתחרש, וכן על סבירות התרחשות תחרוש זה
- דירוג סופי, כמותי או איכותי, עבור כל סיכון שזוהה
- דוגמאות הדגמה עבור 2.1.D.7:
- ציון בקנה מידה (למשל, 1–10)
- ערך כספי (למשל, סיכון של $10,000 risk vs. a$100,000)
מטרות לימוד 2.1.E: זיהוי אסטרטגיות לניהול סיכונים.
- 2.1.E.1 לאחר זיהוי ושיקול סיכון, לארגון יש ארבע אפשרויות לניהול הסיכון:
- i. הימנעות
- ii. העברה
- iii. הקטנה
- iv. קבלה
- 2.1.E.2 הימנעות מסיכון מונעת את הפעילות המייצרת את הסיכון. אם הפעילות היא חלק קריטי ממשימת הארגון או מטרתו, אזי הימנעות אינה אפשרית.
- 2.1.E.3 העברת סיכון מעמיסה את נטל הסיכון על צד שלי, כגון חברת ביטוח, ממשלה או צרכנים.
- 2.1.E.4 הקטנת סיכון מגייסת בקרות אבטחה כדי להפחית את הסבירות או ההשפעה של הסיכון.
- 2.1.E.5 סיכון שאר הוא הסיכון שנותר לאחר שהארגון עבר תהליכי הימנעות, העברה והקטנה. רמת הסיכון השארית היא הרמה שבה הארגון מוכן לקבל את הסיכון. קבלת סיכון מכירה בעובדה שאבטחה מוחלטת בלתי ניתנת להשגה.
- 2.1.E.6 כדי לשמר משאבים פיננסיים וקיבוע עובדים, ארגון יעדיף לעיתים קרובות פתרונות שיחוסיים וקלים ליישום ולתחזוקה. פתרונות שיחוסיים עולים פחות להתקנה ולתחזוקה מאשר ההפסד הצפוי מהתקפה.
מטרות למידה 2.1.F: זיהוי סוגי הבקרות האבטחה.
- 2.1.F.1 בקרות אבטחה טומנות בתוכן לפחות אחד מהעקרונות הבאים:
- סודיות מבטיחה כי רק אנשים, מערכות או תהליכים מורשים יכולים לגשת לנתונים. מערכות שאין בהן סודיות חשופות לגניבת נתונים או להשמדתם.
- שלמות מבטיחה שהנתונים מדויקים ואמינים. מערכות שאין בהן שלמות חשופות לעריכת נתונים.
- זמינות מבטיחה שהנתונים והשירותים יהיו נגישים לאנשים מורשים כאשר נדרש. מערכות שאין בהן זמינות עלולות לחוות הפסקות פעולה בלתי צפויות.
- 2.1.F.2 בקרות אבטחה ניתן למיין לפי סוג.
- בקרות פיזיקליות מספקות אבטחה במרחב הפיזיקלי וכוללות נעילה, גדרות, מצלמות, עמודי הגנה ושומרים.
- בקרות טכניות מספקות אבטחה במרחב הדיגיטלי וכוללים חומות אש, תוכנת אנטי-מאלוויר ואנצ'יפרציה.
- בקרות מנהליות מספקות כללים, הנחיות, מדיניות ותהליכים המפרטים מה אמור להיות ממוקם באבטחה וכוללים מדיניות סיסמאות, בדיקות גישה תקופתיות ותוכניות תגובה לאירועים (IRPs).
- 2.1.F.3 בקרות אבטחה ניתן למיין לפי פונקציה.
- בקרים מונעים מטרתם להתמודד עם תקלות אפשריות במטרה למנוע מתקיף לתקוף, וכוללים נעילות והצפנה.
- בקרים מאירועים מסייעים לזהות התקפות בעת התרחשותן וכוללים מערכות זיהוי התחדשות (IDSs), מצלמות ומערכות ניהול אירועים ואובייקטי אבטחה (SIEM).
- בקרים מתקנים מתקנים בעיות וסייעים לשחזר מערכות למצב תפעולי, וכוללים תיקוני תקלות, תיקון קורא כרטיסים שבור, ומערכות מניעת התחדשות (IPSs).
מטרות לימוד 2.1.G: הסבר מדוע אסטרטגיית הגנה בעומק היא הכרחית להגנה מיטבית על ארגון.
- 2.1.G.1 אסטרטגיית הגנה בעומק, או הגנה שכבתית, משתמשת בסוגים שונים של בקרות אבטחה כדי להגן על נתונים ומערכות רגישים.
- 2.1.G.2 אסטרטגיית הגנה בעומק מאפשרת לארגון להתמודד עם סוגים שונים של איומים, כל אחד עם בקרת אבטחה המתאימה ביותר להפחתתו.
- 2.1.G.3 אסטרטגיית הגנה בעומק מאפשרת עמידות בהגנת נתונים כך שכאשר בקרת אבטחה אחת עוברת על ידי אתגר, בקרת אבטחה אחרת עשויה עדיין למנוע גישה לנתונים או למערכת או להגביל את הנזק שנגרם לנתונים או למערכת.
- 2.1.G.4 השכבות באסטרטגיית הגנה בעומק יכולות לכלול אנשים, פיזיות, רשת, מכשירים, יישומים ונתונים.

