ההתקפות הנפוצות ביותר שפוגעות בעסקים קטנים עכשיו
האיומים על עסקים קטנים השתנו. התוקפים לא צריכים להיות מתוחכמים - הם משתמשים בכלים אוטומטיים שסורקים אלפי עסקים ביום ומחפשים את אותם פערים צפויים: סיסמאות חלשות, תוכנה לא מעודכנת, היעדר MFA, היעדר אימות מייל.
אלה ההתקפות שבאמת פוגעות בעסקים קטנים בישראל וברחבי אירופה ב-2026:
אף אחת מאלה לא דורשת תוקף מתוחכם. הן אוטומטיות. למשרד ראיית חשבון של 10 אנשים בברלין יש בדיוק אותה חשיפה כמו למשרד עורכי דין של 10 אנשים בתל אביב.
אם לוקחים מספר אחד מהמאמר הזה, שיהיה זה: 96% מקורבנות הכופר במערך הנתונים של Verizon ל-2026 היו עסקים קטנים ובינוניים[1]. וכופר לא נסוג - הוא גדל כשיעור מכלל הפריצות בכל אחת משלוש שנות הדיווח האחרונות.
שיטת המסירה כן השתנתה, וזה משנה לאן הכסף הולך. בסקר של Sophos ל-2026, דואר זדוני ודיוג יחד היוו כמחצית מכל אירועי הכופר[2] - ולכן העבודה שלמטה מתחילה בזהות ובדואר ולא באנטי-וירוס.
שלוש השכבות שעושות את העבודה
השכבתיות הזו אינה המצאה שלנו. זהו אותו בסיס ש-CISA מפרסמת לעסקים קטנים במסמך Cyber Essentials[3] ושמערך הסייבר הלאומי מגדיר בתורת ההגנה בסייבר לארגון[4] - קודם זהות, אחר כך מכשירים, ואז נתונים בני-שחזור.
שכבה 1: זהות ובקרת גישה
זו השכבה החשובה ביותר, וזו שבה הראיות הכי חזקות. מחקר המדידה של Microsoft על חשבונות Entra מצא שאימות דו-שלבי הפחית את סיכון ההשתלטות ב-99.22% באוכלוסייה כולה, וב-98.56% גם בחשבונות שהסיסמה שלהם כבר דלפה[5]. מעל 97% מתקיפות הזהות ש-Microsoft רואה הן תקיפות סיסמה[6] - בדיוק הקטגוריה שאימות דו-שלבי מסיר.
MFA (אימות רב-גורמי) - השלב הבודד בעל ה-ROI הגבוה ביותר באבטחה. חוסם 99%+ מהתקפות אישורי גישה אוטומטיות. עלות: כלולה ב-M365 ו-Google Workspace.
מנהל סיסמאות ארגוני - 1Password Business או Bitwarden Teams. מבטיח סיסמאות ייחודיות וחזקות לכל שירות, מונע שימוש חוזר שמאפשר Credential Stuffing. עלות: 3-5 יורו לעובד לחודש.
Conditional Access - כניסה חריגה מגיאוגרפיה לא מוכרת או מכשיר לא מנוהל? מחייבת אימות נוסף או חוסמת. עלות: כלולה ב-M365 Business Premium.
שכבה 2: נקודות קצה
כל מכשיר שניגש לנתונים שלכם הוא נקודת כניסה פוטנציאלית.
Microsoft Defender for Business - הגנת EDR (זיהוי ותגובה) בנקודות הקצה. מזהה התנהגות חשודה, מבודד מכשיר נגוע אוטומטית, מדווח בזמן אמת. עלות: כלולה ב-M365 Business Premium.
Intune - ניהול מכשירים - עדכוני תוכנה אוטומטיים, הצפנת BitLocker, אכיפת הגדרות אבטחה. מכשיר שאינו עומד בדרישות - לא מקבל גישה. עלות: כלולה ב-M365 Business Premium.
שכבה 3: גיבוי ושחזור
אם שכבות 1 ו-2 נכשלות (ולפעמים הן ייכשלו), גיבוי נבדק הוא מה שמפריד בין יום רע לאירוע שמסיים עסק.
Acronis Cyber Protect - גיבויים יומיים אוטומטיים לאחסון ענן בלתי-ניתן לשינוי. כופרה לא יכולה להצפין גיבויים שהיא לא יכולה לגעת בהם. עלות: 8-15 יורו לנקודת קצה לחודש.
בדיקות שחזור - גיבוי שמעולם לא בדקתם הוא לא גיבוי. בדיקות שחזור רבעוניות מאשרות שאתם באמת יכולים להתאושש.
שכפול מחוץ לאתר - נתונים שמאוחסנים בכמה מיקומים פיזיים אומרים שאירוע בודד (שריפה, גניבה, כופרה) לא יכול להשמיד את הכל.
עלות ל-10 עובדים
השוואה: טווחי הנזק בטבלה למעלה אינם הפחדה - מחקר Cost of a Data Breach של IBM מראה עלות ממוצעת של מיליוני דולרים לפריצה, וגם הארגונים הקטנים ביותר במחקר נמצאים בטווח של שש ספרות[7], ודיווחי ה-IC3 של ה-FBI מראים שהפסדי BEC מתרכזים בדיוק בטווח של חמש-שש ספרות[8]. ביטוח הסייבר בלבד עולה לרוב 200-600 יורו לחודש.
אימות מייל - השכבה שרבים מדלגים עליה
SPF, DKIM ו-DMARC הם שלושה רשומות DNS שמוכיחות שמיילים שנשלחים בשמך הם אכן ממך. ללא הם:
- מיילים שלכם נוחתים בספאם של לקוחות
- תוקפים יכולים לשלוח מיילים מהדומיין שלכם (BEC)
- ביטוח סייבר עלול לדחות תביעה
הגדרה לוקחת שעה אחת ותקפה לשנים. M365 ו-Google Workspace מנחים את התהליך צעד-צעד.