Skip to main content
מכשירים והרחבת פעילותIT לפי תעשייה8 min readNew

המשרד עכשיו הוא המחשב הנייד: אבטחת עבודת יועצים על Wi-Fi של מלונות ושדות תעופה

"יועצים נושאים נתוני לקוחות למלונות, ללאונג'ים בשדות תעופה ולרשתות של לקוחות מדי שבוע. הנה מה שבאמת משתבש בדרכים, וההגדרה הרזה של Microsoft 365, Intune ו-Conditional Access שסוגרת את הפער בלי לגייס מחלקת IT."

מחבר

Lior Refael

פורסם

Aug 8, 2026

חזרה למאמרים

המשרד הוא בכל מקום שבו נפתח המחשב הנייד

הנכס היקר ביותר של משרד ייעוץ מבלה את רוב הזמן שלו מחוץ למשרד. נתונים כספיים של לקוחות, טיוטות חוזים, מצגות דירקטוריון ומידע אישי - כל אלה חיים על מחשב נייד אחד שנפתח במרכז עסקים של מלון, בלאונג' בשדה תעופה, בחדר ישיבות אצל לקוח וגם על מושב ברכבת, לעיתים באותו שבוע ממש. אף אחת מהרשתות האלה לא שייכת לכם, ורובן לא נבנו מתוך מחשבה על חובות הסודיות של הלקוחות שלכם.

זה לא סיכון תיאורטי. ברחבי האיחוד האירופי, 92.76% מהעסקים משתמשים כיום לפחות באמצעי אבטחת IT אחד, אבל הפער נמצא בדיוק באמצעים החשובים ביותר עבור מחשב נייד שנוסע - אימות רב-שלבי ורשתות VPN [1]. סיסמאות חזקות נפוצות. VPN ואימות רב-שלבי הרבה פחות.

שיעור העסקים באיחוד האירופי המשתמשים באמצעי אבטחת IT מרכזיים, 2024

שיעור העסקים

אימות סיסמה חזקה
VPN
אימות רב-שלבי
הצפנת נתונים או דוא"ל
אימות ביומטרי

סיסמאות חזקות כמעט אוניברסליות, אבל האמצעים שבאמת מגנים על מחשב נייד שנוסע, שימוש ב-VPN ואימות רב-שלבי, נמצאים בשימוש בפחות ממחצית מהעסקים באיחוד האירופי.

הצגת הנתונים
תרשים עמודות המציג את שיעור העסקים באיחוד האירופי המשתמשים בחמישה אמצעי אבטחת IT ב-2024: אימות סיסמה חזקה 83.69%, VPN 49.64%, אימות רב-שלבי 39.84%, הצפנה 39.72%, ואימות ביומטרי 18.27%.
שיעור העסקיםעסקים המשתמשים באמצעי זה
אימות סיסמה חזקה83.69%
VPN49.64%
אימות רב-שלבי39.84%
הצפנת נתונים או דוא"ל39.72%
אימות ביומטרי18.27%

מקור: Eurostat, ICT security in enterprises (2024)

מה באמת משתבש בדרכים

התקלות שאנחנו רואים אצל לקוחות ייעוץ הן לרוב לא פריצות דרמטיות. אלה טעויות קטנות ושגרתיות, שרשת שאתם לא שולטים בה הופכת לאירוע אמיתי.

  1. התחברות לרשת הלא נכונה בכוונה טובה. רשת האורחים של המלון ורשת מתחזה בעלת שם כמעט זהה מופיעות שתיהן ברשימה. ברשת עם דף כניסה שבוי, אין למחשב דרך לדעת מי אמיתי, ותוקף על אותו קטע רשת יכול לראות תעבורה לא מוצפנת ולהזריק דפי כניסה מזויפים.
  2. מחשב נעול שבעצם לא נעול. משך הזמן עד נעילת המסך נדחה במרוצת השנים כי הוא קצת מעצבן, כך שמחשב שנשאר על שולחן בלאונג' לשתי דקות בזמן שהבעלים עומד בתור לקפה מחובר במלואו.
  3. סיסמה אחת בכל מקום, התחברות מכל מקום. סיסמה שחוזרת על עצמה בכלי ניהול העבודה, בדוא"ל ובפורטל לקוח הופכת פרט חשבון שדלף מפריצה בלתי קשורה לגישה לשלושתם, וקל בהרבה לנסות זאת מכל רשת כשאין גורם אימות שני שעוצר את זה.
  4. מחשב שנעלם, לא נגנב. נשכח במונית או מתחת למושב בשדה התעופה, רוב המכשירים האבודים לא נפרצים בשום מובן טכני. מי שמוצא אותו פשוט פותח את המכסה, ואם הדיסק לא מוצפן והחשבון ללא נעילת מסך, כל קבצי הלקוחות זמינים לקריאה.
  5. רשת של אתר לקוח נחשבת בטוחה כי הלקוח סומך עליה. יועץ שנמצא על הרשת של הלקוח עדיין נמצא על רשת שהוא לא מנהל, וחומר סודי של לקוח אחר שיושב באותה תיבת דוא"ל חשוף לכל מה שהרשת הזאת יכולה לראות.

ההנחיות של NIST לעבודה מרחוק וגישה מרוחקת בארגונים מתייחסות לכל רשת מחוץ לגבולות הארגון עצמו, כולל רשת של לקוח, כלא מהימנה כברירת מחדל, וממליצות שמכשירים יאמתו ויצפינו ללא קשר לרשת שאליה הם מתחברים [2].

למה זה בעיה של סודיות לקוחות, לא רק בעיית IT

יועץ שאיבד מחשב נייד עם המודל הפיננסי של לקוח לא רק איבד מכשיר. אם המחשב הזה מכיל מידע אישי על עובדים, לקוחות או מטופלים, החובות שנגזרות מכך תלויות במיקום הלקוח, אבל לפי ה-GDPR, מפעיל חייב להודיע לרשות הפיקוח הרלוונטית ללא עיכוב מיותר, וככל שניתן, בתוך 72 שעות מרגע שנודע לו על אירוע דליפת מידע אישי [3]. משרד הפועל בישראל, ביוון ובספרד, עם לקוחות בשני צידי הכלל הזה, לא יכול להחליט אילו אירועים נחשבים זניחים.

הונאה הקשורה לפרטי חשבון גנובים וגישה לחשבונות נותרת אחת מקטגוריות ההפסד הגדולות ביותר שדווחו למרכז התלונות לפשעי אינטרנט של ה-FBI, שרשם 16.6 מיליארד דולר בהפסדים כוללים ב-2024, עלייה של 33% לעומת השנה הקודמת, כאשר הונאה מבוססת סייבר אחראית לכ-83% מהסכום הזה [4]. אף אחד מאלה לא דורש תוקף מתוחכם. בעיקר נדרשת התחברות חלשה אחת, שהגיעה מרשת שאף אחד לא השגיח עליה.

ההגדרה הרזה שסוגרת את הפער

אף אחד מאלה לא דורש מחלקת IT ייעודית או תקציב אבטחה בן שש ספרות. משרד ייעוץ קטן על Microsoft 365 Business Premium כבר מחזיק בכלים; העבודה היא להפעיל אותם ולכוון אותם לסיכון הנכון.

1. Conditional Access במקום אמון ברשת

Microsoft Entra Conditional Access בוחן אותות כמו תאימות מכשיר, מיקום וסיכון התחברות בכל כניסה, וחוסם או מאתגר גישה בהתאם, במקום להניח שהתחברות בטוחה רק כי הסיסמה הייתה נכונה [5]. עבור משרד עם יועצים נוסעים, מערך המדיניות המעשי קצר:

  • לדרוש אימות רב-שלבי בכל התחברות, מכל רשת, בלי חריגים למיקומים "מהימנים" שהם בעצם רק ה-Wi-Fi של המשרד.
  • לחסום התחברות ממכשירים לא מנוהלים או לא תואמים, כך שמחשב קיוסק משותף של לקוח לא יוכל למשוך דואר או קבצים אפילו עם סיסמה תקינה.
  • לסמן ולאתגר התחברויות שמנגנון הסיכון של מיקרוסופט מדרג כחריגות, כמו דפוס נסיעה בלתי אפשרי בין שתי התחברויות בהפרש של דקות.

2. מכשירים מנוהלים ב-Intune, לא רק מכשירי חברה

כל מחשב נייד שנוגע בנתוני לקוחות צריך להיות רשום כך שהוא מדווח על מצב ההצפנה, רמת העדכונים ומדיניות נעילת המסך שלו, וניתן למחוק אותו מרחוק אם הוא הולך לאיבוד [5]. בפועל זה אומר:

  • הצפנת דיסק מלאה (BitLocker בווינדוס, FileVault ב-Mac) מופעלת ומאומתת, לא רק מונחת כמובנת מאליה.
  • נעילת מסך של דקה או פחות, נאכפת במדיניות ולא מושארת להרגל.
  • עדכוני אבטחה אוטומטיים, מכיוון שמחשב לא מעודכן ברשת ציבורית חשוף להתקפות שמחשב מעודכן לא חשוף אליהן.

3. יחסו לכל רשת שאינה של המשרד כרשת ציבורית

במקום לנסות לבדוק כל רשת מלון ולאונג', ההגדרה הרזה מניחה שכולן עוינות. VPN פעיל תמידית או ניתוב מובנה של Microsoft Cloud App Security מכסה את זה בלי לדרוש מהיועץ לזכור להפעיל משהו לפני שהוא פותח את המחשב בלובי.

4. הפרדת נתוני הלקוח, לא רק המכשיר

SharePoint ו-OneDrive עם קבוצות הרשאה לפי לקוח אומרים שמחשב שאבד או נפרץ חושף רק את מה שהחשבון של אותו מחשב יכול היה לראות מלכתחילה, ולא את כל קבצי הלקוחות שהמשרד מחזיק.

כמה זה עולה וכמה זמן זה לוקח

עבור משרד של חמישה עד עשרים יועצים שכבר נמצא על Microsoft 365 Business Premium, הפעלת Conditional Access, רישום מחשבים קיימים ב-Intune והגדרת מדיניות תאימות הם פרויקט של שבוע עד שבועיים, לא מעבר פלטפורמה. אין רישיון חדש לקנות אם Business Premium כבר קיים, מכיוון ש-Entra Conditional Access ו-Intune כלולים; העלות היא זמן ההגדרה, בין אם בבית ובין אם דרך ספק מנוהל.

ההרגל שחשוב יותר מכל הגדרה

גם מדיניות Conditional Access הטובה ביותר מניחה שהיועץ מדווח על מחשב אבוד באותו יום. מחיקה מרחוק עובדת רק לפני שהמכשיר כובה והתנתק לצמיתות, כך שהתיקון המהיר ביותר כאן הוא תרבותי, לא טכני: מדיניות של שורה אחת שאומרת דווחו מיד, בלי יוצאים מן הכלל, בלי בושה. משרדים שבונים את ההרגל הזה מאבדים קבצים. משרדים שלא, לפעמים מאבדים לקוח.

שאלות שאנחנו נשאלים

מקורות

כל נתון במאמר הזה מוביל למקור בעל שם. במקומות שבהם אנחנו מצטטים מספרים שלנו, הם מגיעים מעבודה שעשינו עם עסקים קטנים בישראל וברחבי אירופה - ואנחנו אומרים זאת במפורש.

  1. ICT security in enterprises (נפתח בלשונית חדשה)

    Eurostat · 2024

    ב-2024, 92.76% מהעסקים באיחוד האירופי השתמשו לפחות באמצעי אבטחת IT אחד, כאשר אימות סיסמה חזקה עמד על 83.69%, הרבה מעל שימוש ב-VPN שעמד על 49.64% ואימות רב-שלבי שעמד על 39.84%.

  2. SP 800-46 Rev. 2, Guide to Enterprise Telework, Remote Access, and Bring Your Own Device (BYOD) Security (נפתח בלשונית חדשה)

    NIST · 2016

    ההנחיות לעבודה מרחוק וגישה מרוחקת בארגונים מתייחסות לרשתות חיצוניות, כולל רשתות של צד שלישי, כלא מהימנות כברירת מחדל, וממליצות על אימות והצפנה ברמת המכשיר ללא קשר לרשת שבה נעשה שימוש.

  3. Regulation (EU) 2016/679 (General Data Protection Regulation), Article 33 (נפתח בלשונית חדשה)

    EUR-Lex, European Union · 2016

    מפעיל חייב להודיע לרשות הפיקוח המוסמכת על אירוע דליפת מידע אישי ללא עיכוב מיותר, וככל שניתן, בתוך 72 שעות מרגע שנודע לו על כך.

  4. 2024 Internet Crime Report (נפתח בלשונית חדשה)

    FBI Internet Crime Complaint Center (IC3) · 2025

    ה-IC3 רשם 16.6 מיליארד דולר בהפסדים כוללים שדווחו ב-2024, עלייה של 33% לעומת 2023, כאשר הונאה מבוססת סייבר אחראית לכ-83% מההפסדים שדווחו.

  5. What is Conditional Access in Microsoft Entra ID? (נפתח בלשונית חדשה)

    Microsoft Learn · 2026

    Conditional Access בוחן אותות כמו תאימות מכשיר, מיקום וסיכון התחברות בכל כניסה כדי להחליט האם לאפשר, לחסום או לאתגר גישה, במקום לסמוך על סיסמה נכונה בלבד.

הנתונים נבדקו לאחרונה ב-8 באוגוסט 2026

היועצים שלכם נוסעים. נתוני הלקוחות לא חייבים להיות חשופים בדרך.

אנחנו מגדירים Conditional Access, Intune והפרדת נתונים לפי לקוח על Microsoft 365 שאתם כבר משלמים עליו, בשבוע עד שבועיים.