כיצד תוקפים אדם מאובטח דרך הסובבים אותו – ומדוע שומר ראש לבדו אינו מספיק.
הרכב יכול להיות מוכן. הכניסה – בדוקה. הטלפון – מאובטח. ובכל זאת נותרת שאלה שאף אחד מהאמצעים האלה אינו פותר בעצמו: מה קורה כשמישהו גורם לאדם אמין לעשות את הדבר הלא נכון? לא באלימות. לא בפריצת דלת. באמצעות הוראה שתיראה כחלק מיום עבודה רגיל.
את אבטחתו של אדם כדאי להעריך לא רק לפי השאלה מי רשאי להתקרב אליו, אלא גם לפי השאלה מי יכול להשפיע על סדר יומו, למסור את המידע שלו או להחליט בשמו. בדיוק במרחב הזה נפגשים אבטחה אישית, אבטחה דיגיטלית, פסיכולוגיה והאופן שבו מתנהלים חברה או משק בית.
סיפור הפתיחה ודוגמאות נוספות שמוצגות במפורש כתרחישי מודל הם להמחשה בלבד. אין מדובר בתיאור של משימות אמיתיות של Bodyguard Group®. מקרים פומביים וממצאים מקצועיים מובחנים מהם ומלווים במקורות; החומרים אומתו נכון ל־16 בספטמבר 2026.
01 — הכול היה מוכן. ואז הגיעה הודעה.
השעה שבע־עשרה וארבעים ושתיים דקות.
הנהג ממתין מול המלון. הלקוח מסיים פגישה. תוכנית הערב מאושרת, צוות הליווי מכיר את נקודת ההגעה, והקבלה יודעת את מי לצפות. עד היציאה נותרו דקות ספורות.
העוזרת האישית מקבלת הודעה קולית. הקול נשמע כמו של הלקוח. ההודעה עוסקת בשינוי בתוכנית שאכן דובר עליו במהלך היום. אין בה איומים, קישורים מוזרים או בקשה לסיסמה. היא מבקשת רק התאמה ארגונית: קודם עצירה אחרת, דרך הגעה אחרת ומספר קטן יותר של אנשים בפגישה הבאה.
העוזרת לא רוצה להפריע. היא יודעת שהלקוח אינו סובל שיחות טלפון מיותרות במהלך פגישות. לכן היא מעבירה את ההוראה בהודעה קצרה לנהג ולראש צוות הליווי.
הנהג כבר אינו שוקל את ההודעה הקולית המקורית. הוא מקבל הנחיה מהעוזרת, שאיתה הוא מתקשר מדי יום. ראש צוות הליווי, מצדו, רואה שצוות ההסעה כבר קיבל את המידע החדש. כולם משתפים פעולה. כל אחד מתרשם שמישהו לפניו כבר אימת את העניין.
אבל איש אינו מסוגל לענות במדויק על ארבע שאלות: מי באמת הורה על השינוי, למה הוא היה מוסמך, מה בדיוק הוא אישר, והאם האישור חל גם על ההשלכות הביטחוניות של השינוי.
בתרחיש המודל הזה עדיין איננו יודעים אם מדובר בהונאה. זו יכולה להיות הודעה אמיתית, קול מחוקה, חשבון שנוצל לרעה או פשוט אי־הבנה. וזה בדיוק העיקר. האדם בשטח אינו חייב לפענח את הסיפור כולו בתוך שניות. הוא צריך לזהות אם יש לו בסיס מספיק כדי להחליט.
בעיית אבטחה אינה מתחילה רק ברגע שיש תוקף מוכח. היא מתחילה גם ברגע שהוראה משמעותית מקבלת סמכות רבה יותר מזו שאומתה בפועל.

02 — לתת אמון באדם אינו כמו לאשר כל הוראה שלו
בשפת היומיום כמה דברים שונים מסתתרים בקלות מאחורי משפט אחד: הרי אנחנו מכירים את האדם הזה.
אבל להכיר מישהו, לאמת את זהותו ולקבל החלטה מסוימת אינן אותן פעולות. באבטחת מידע מבחינים בין אותנטיקציה, כלומר אימות זהות, לבין אוטוריזציה, כלומר הרשאה שהוענקה או החלטה על גישה. הבחנה זו מעוגנת גם במינוח של NIST, המכון הלאומי האמריקאי לתקנים וטכנולוגיה. [1], [2]
באבטחה אישית כדאי לתרגם את הרעיון הזה לשגרה התפעולית היומיומית.
האם אנחנו באמת מתקשרים עם העוזרת? האם העוזרת רשאית לשנות את מקום הפגישה של היום? האם היא רשאית גם להחליט לצמצם את צוות הליווי? והאם הבינה במדויק מה ביקש הלקוח?
תשובה חיובית לשאלה הראשונה אינה מבטיחה אוטומטית את האחרות.
באותו אופן, שם נכון, תמונה, שם הפרויקט או ידיעת התוכנית אינם כשלעצמם הרשאה. בדוגמת המודל, ספק יכול לדעת באופן לגיטימי לחלוטין מתי מתקיימת פגישה. אך מהידיעה הזאת לא נובעת הזכות לקבל את רשימת המשתתפים או לשנות את נוהל הכניסה.
לכן, לצד הזהות והסמכות, אנו מציעים לבחון גם את ההיקף המדויק של האישור. אישור שינוי שעה אינו אישור שינוי מקום. הסכמה לביקור אינה הסכמה לגישה לכל המתחם. אישור אדם אחד אינו אישור אוטומטי למלוויו.
אין זו התפלפלות. העניין הוא שבזמן העברת מידע לא יתרחב היקפה של החלטה שאיש לא קיבל במתכונת הזאת.
03 — שלוש דוגמאות אמיתיות. שלושה פנים שונים של אותה בעיה.
שיחת ועידה בשווי של כמאתיים מיליון דולר הונג קונגי
רשויות הונג קונג תיארו בתשובה שפורסמה ב־26 ביוני 2024 מקרה שדווח בסוף ינואר של אותה שנה. עובד קיבל הודעת דוא״ל מתחזה שהוצגה כתכתובת מהמנהל הכספי, ולאחר מכן השתתף בשיחת ועידה מזויפת בווידאו. בסופו של דבר אישר העברות לחמישה חשבונות מקומיים. ההפסד הגיע לכ־200 מיליון דולר הונג קונגי. [3]
חשוב כאן פרט שקל לאבד בסיפור מחדש דרמטי. לפי תיאור הרשויות דאז, שיחת הוועידה הוקלטה מראש; לא הייתה אינטראקציה אמיתית בין הקורבן לרמאי. מסקנת המשטרה שהובאה בתשובה התייחסה לשימוש בחומרי וידאו ושמע זמינים לציבור. הוראות תשלום נוספות הגיעו דרך אפליקציית מסרים. [3]
הלקח, אם כן, אינו שכל שיחה חיה כבר ניתנת לחיקוי מושלם. הוא מפוכח יותר: דמותה החזותית והקולית של סמכות יכולה לתמוך בהחלטה שהייתה זקוקה לסוג אחר של אימות.
הודעה קולית ששואלת מעמד של מישהו אחר
ב־15 במאי 2025 התריע ה־FBI על קמפיין שבו התחזו תוקפים, החל מאפריל, לבכירים אמריקאים. הם השתמשו בהודעות טקסט ובהודעות קוליות שנוצרו באופן מלאכותי. המטרה הייתה ליצור תקשורת אמינה ולהשיג גישה לחשבונות אישיים; אנשי הקשר שהושגו עלולים היו לשמש להתחזות נוספת לאנשים מוכרים. [4]
לצוות אבטחה חשובה האפשרות של התפשטות נוספת: הבעיה אינה בהכרח נעצרת אצל בעל החשבון. הנמען הבא עשוי לקבל הודעה שנראית כאילו נשלחה מאדם שהוא כבר מכיר. המסקנה שלנו לפרקטיקה פשוטה אפוא: יש להבין הגנה על זהות גם כהגנה על האנשים שסומכים על הזהות הזאת.
ההצפנה נשארה. ובכל זאת הגישה לתקשורת הפכה למטרה.
ב־4 בספטמבר 2026 התריעה הרשות הלאומית הצ'כית לאבטחת סייבר ומידע (NÚKIB) על קמפיינים של פישינג נגד משתמשי סיגנל. היא תיארה כיצד התוקפים אינם שואפים לפצח את ההצפנה מקצה לקצה, אלא לגרום למשתמש לבצע פעולות, למשל לקשר מכשיר זר לחשבון או למסור פרטי גישה. בין השאר המליצה לבדוק את המכשירים המקושרים ולאמת תקשורת חשודה בערוץ אחר. [5]
אין זה טיעון נגד הצפנה. זהו טיעון נגד התפיסה שהצפנה לבדה תבטיח את אמינותן של כל ההחלטות הקשורות לתקשורת.
הדוגמאות האלה אינן סטטיסטיקה של הסבירות למתקפה על איש עסקים צ'כי. הן אינן תומכות בטענה שאותו איום מחכה לכל משפחה. הן מראות מנגנונים מתועדים. היקף האמצעים חייב להתאים לאדם המסוים, לסביבה ולהשלכות של כשל אפשרי.
04 — התוקף לא חייב לחפש טיפשות. הוא יכול להיתקל בכוונה טובה.
הדימוי של מי שהונה כאדם תמים במיוחד מציע הסבר נוח. בה בעת הוא מסיט את תשומת הלב מהנסיבות שבהן קיבל את ההחלטה.
חוקרי NIST, בפיתוח ה־Phish Scale, התייחסו לא רק לסימנים המזהים של הודעת הונאה, אלא גם למידת התאמתה להקשר העבודה של הנמען. מחקר שפורסם ב־2020 מסביר מדוע קושי הזיהוי משתנה לפי המידה שבה ההודעה משתלבת בעיסוקו של אדם מסוים. אין מדובר אפוא רק בשאלה אם יש בה שגיאת כתיב. [6]
נחזור לעוזרת מתרחיש המודל שלנו. כל היום היא מתאמת שינויים. הלקוח אכן נפגש עם השותף הנדון. העיכוב אמיתי. הבקשה אינה חריגה בנושאה; היא חריגה בכך שהיא מבקשת שינוי חשוב בלי אישור מתאים.
נכונותה לעזור אינה פגם באופי. אבל בדיוק משום כך אל לה להישאר הבסיס היחיד להחלטה.
באופן דומה אפשר לחשוב על הכבוד לסמכות. העובד אינו חייב להאמין לכל מה שהוא שומע. הוא יכול פשוט להניח שאין זה תפקידו להתנגד להוראה שלכאורה באה מבעל החברה. בתרחיש שלנו, שאלת האמיתות מתנגשת בשאלת הצייתנות המקצועית: האם מותר לי בכלל להטיל בזה ספק?
ממד נוסף הוא הדחיפות. NÚKIB תיארה באזהרה על שיחות טלפון מתחזות מפברואר 2025 הפעלת לחץ, וגם מצבים שבהם כמה מוסדות, שונים לכאורה, פונים אל הקורבן. מספר הקולות בסיפור אינו מהווה אפוא כשלעצמו אישור בלתי תלוי. [7]
לצורך ההגנה אנו מציעים לעקוב בעיקר אחר הרגע שבו הכללים משתנים: בקשה לחריגה, צמצום מעגל האנשים, דילוג על האימות הרגיל או הרחבת גישה. עם זאת, דחיפות, נימוס או סודיות כשלעצמם אינם הוכחה להונאה. הם סיבה להגדיר במדויק יותר איזו פעולה יש לבצע ומי אחראי לאשר אותה.
סודיות נועדה להגביל הפצה מיותרת של מידע. היא אינה אמורה לבטל את האפשרות לאמת את הסמכות לקבל החלטה.
05 — מאבטח מנוסה אינו חייב להיות מכונת אמת אנושית
לקריאת הסביבה ולהתנהגות האנשים יש מקום באבטחה. אבל אין לבלבל אותן עם היכולת לקבוע באופן אמין את האמת מתוך מבט, מחווה או טון דיבור.
מחקר סקירה של אלדרט וריי, מריה הרטוויג ופר אנדרס גרנהאג משנת 2019 מציין שהסימנים הלא־מילוליים הקשורים להטעיה שזוהו עד כה חלשים ובלתי אמינים. לזיהוי שקר על סמך התנהגות בלבד יש מגבלות מהותיות. [8]
לפרקטיקה אנו גוזרים מכך הבחנה חשובה: רושם יכול לעורר אימות, אבל אסור שיחליף אותו. הופעה רגועה ומשכנעת אינה אישור מעבר. עצבנות אינה פסק דין.
גם בחיקויי קול ותמונה אין זה נכון לבסס את כל הנוהל על חיפוש פגם טכני. ה־FBI מזהיר שבינה מלאכותית יוצרת עלולה לשמש לחיקוי קול ותמונה ולהעמדת פנים של תקשורת עם קרובים או עם גורמי סמכות. [9]
את ניסיונו של האדם ננצל אפוא לזיהוי אי־התאמה, ולא למתן פטור בלתי מוגבל. ביטחון עצמי מקצועי צריך לכלול גם את היכולת להודות: הרושם הזה לבדו אינו מספיק.
מי שמאמת בקפדנות בקשה לא ברורה אינו בהכרח פחות מנוסה ממי שמחליט מיד. במקרה הנתון ייתכן שהוא פשוט מבחין בדיוק רב יותר בין שיקול דעת לבין הוכחה.

06 — כיצד הודעה שלא אומתה הופכת להנחיה רשמית
בסיפור שלנו, הקטע המעניין ביותר הוא זה שבין ההודעה הקולית לבין יציאת הרכב לדרך.
בהתחלה יש מידע שלא אומת. העוזרת מסכמת אותו, הנהג מקבל אותו, וחבר צוות נוסף מאשר שהוא מתאים לפיו את ההכנות. הספק המקורי נעלם בדרך, אף שאיש לא הוסיף הוכחה חדשה.
לצורכי מאמר זה אפשר לכנות את התופעה העברת סמכות שלא אומתה. אין זו אבחנה מקצועית, אלא תיאור של כשל ארגוני: התוכן צובר משקל בזכות מי שהעביר אותו, ולא בזכות האופן שבו אומת.
נדמיין את ההבדל בין שתי הודעות עבודה. הראשונה מודיעה שהלקוח שינה את מקום הפגישה. השנייה מודיעה שהתקבלה בקשה לשינוי ושהאישור עדיין בבדיקה. שני המשפטים יכולים לנבוע מאותה הודעה. רק הראשון יוצר רושם של החלטה סגורה.
הפתרון המעשי הוא לשמור על הסטטוס של המידע. לא כל הודעה בקבוצה המבצעית היא הנחיה. זו יכולה להיות הצעה, התרעה, שינוי שלא אושר או הוראה תקפה. בשינויים משמעותיים צריך להיות ברור איזה סטטוס תקף כרגע.
חשוב באותה מידה לקבוע מי סוגר את השינוי. אין צורך שכל חבר צוות יתקשר שוב ללקוח. להפך: ריבוי מיותר של אימותים עלול להציף את העבודה השוטפת. אנחנו צריכים תפקיד אחראי מוגדר ואישור ברור לכל השאר.
במתכונת המוצעת הנהג לא יצטרך אפוא לנתח קובץ שמע. הוא יצטרך לדעת שההוראה המאושרת ניתנה על ידי האדם האחראי ושהיא כוללת בדיוק את השינויים שעליו לבצע.
הביטחון כאן אינו טמון בחשדנות כללית. הוא טמון בכך שהשערה אינה מתחפשת, תוך כדי העברתה, לעובדה מאומתת.

07 — שיחת הביטחון הקשה ביותר עשויה להיות עם הלקוח עצמו
ומה אם יתברר שאת ההוראה אכן שלח הלקוח?
בכך אולי נפתרה שאלת הזהות. שאלת הביטחון לא בהכרח נפתרה. הלקוח, למשל, אישר שינוי בפגישה, אבל לא הבין שהוא מבטל נקודת הגעה שכבר הוכנה, או שלצוות שלו לא יהיה די מידע לתוכנית החדשה.
מטרת האבטחה אינה להשתלט על חייו. המטרה היא ליצור תנאים להחלטה מושכלת. על המאבטח להסביר מה אובד עם השינוי, מה אפשר לשמר ומהן האפשרויות הישימות.
יש הבדל מהותי בין התנגדות מעורפלת לבין מסר מקצועי קונקרטי. במקום איסור כללי אפשר לתאר שהמקום החדש עדיין לא נבדק, ולהציע פתרון זמני: להמשיך במתכונת הקיימת, לדחות את השינוי או לבצע אותו בתנאים מוגדרים בבירור. ההחלטה הקונקרטית חייבת להתאים למצב ולסמכויות שסוכמו מראש.
אלא שקשה ליישם נוהל כזה רק ליד דלת הרכב. לכן כדאי לסכם מראש מה רשאי חבר צוות להשהות כשיש אי־בהירות, למי הוא מעביר את העניין ומה קורה כשהלקוח אינו זמין.
המרכז הלאומי לאבטחת סייבר של בריטניה (NCSC) מזהיר במפורש בהמלצותיו להנהלות ארגונים שכאשר מנהלים עוקפים בעצמם את הכללים או דורשים יחס מיוחד, הם מאותתים לאחרים שעקיפה היא דבר מקובל. [10]
בסביבת המודל, לקוח יכול לרוקן מתוכן את נוהל האימות הטוב ביותר בכך שהוא מעניש שוב ושוב על השימוש בו. על הנייר תעמוד חובת האימות. בחוויה היומיומית של הצוות תחול החובה לא לעכב. בהוראה הלא ברורה הבאה יתנגשו שתי ההנחיות האלה.
לכן הסכם מקצועי לא צריך לכלול רק כללים לעובדים. הוא צריך לכלול גם התחייבות של הלקוח שלא להעניש אדם על אימות סביר שבוצע בהתאם להסכם.
הזכות לעצור הוראה שלא אומתה אינה יכולה להתקיים רק בחוברת הנהלים. היא חייבת לעמוד במבחן גם מול האדם שמשלם לצוות.
08 — את האימות צריך להפוך לנוהל שמיש
העצה הכללית "אמתו בקשות חריגות" משאירה יותר מדי שאלות פתוחות. מה נחשב חריג? מי מאמת? מה אם איש אינו עונה? ומה קורה בינתיים לאדם, לרכב או למידע שעלינו להגן עליהם?
המסגרת הבאה היא הצעה מעשית להתאמה לחברה או למשפחה מסוימת, ולא תקן אוניברסלי.
קודם כול, הגדירו את ההחלטות בעלות ההשפעה המשמעותית
אין היגיון להחיל אותו נוהל על החלפת מותג המים ברכב ועל החלפת האדם שאוסף את הילד. מה שחשוב הוא ההשפעה, לא עד כמה ההודעה נשמעת דחופה.
אישור מיוחד ראוי במיוחד להחלטות שמשנות גישה פיזית, העברת אחריות, היקף המידע המשותף או תנאי אבטחה מהותיים. בחברות נכללים כאן גם שינויים בפרטי תשלום; ה־FBI ממליץ לאמת באופן בלתי תלוי דווקא שינויים בחשבונות ובנוהלי תשלום. [11]
לאחר מכן הפרידו בין הצעה, אישור וביצוע
מי שמציע שינוי אינו בהכרח מי שרשאי לאשר אותו. מי שמבצע אותו אינו בהכרח מסוגל להעריך את כל השלכותיו. במשק בית קטן אותו אדם עשוי למלא כמה תפקידים. אבל גם שם עוזר לדעת איזה תפקיד הוא ממלא ברגע זה.
בהחלטות מסוימות מתאימה בקרה של אדם שני. אבל היא חייבת להביא איתה הערכה אמיתית. אדם שני שרק חוזר על האישור הראשון אינו בקרה בלתי תלויה.
קבעו את דרך האימות וגם נוהל חלופי
האימות צריך להיות מופנה לנקודת קשר שנקבעה מראש כאמינה, ולא רק לאיש הקשר שסופק בהודעה החשודה. ה־FBI ממליץ על אישור זהות בלתי תלוי, ובאיש קשר חדש – על אימות דרך ערוץ שאושר קודם לכן או דרך מקור אמין. [4]
לנוהל שייך גם מצב של חוסר זמינות. אם הכול תלוי באדם אחד שאינו יכול להגיב כרגע, הצוות צריך לדעת אם מותר לו לפנות לממלא מקום, אם לדחות את השינוי או איזו מתכונת שאושרה מראש לשמר.
שמרו על מצב בטוח, לא על התוכנית המקורית באופן עיוור
שינוי שלא אושר אינו אמור להפוך אוטומטית לשינוי שבוצע. אך באותה מידה הוא אינו אמור לחייב להישאר במקום שבו נוצרה סכנה מיידית.
בסכנה מיידית, ההגנה על החיים ונוהל החירום הרלוונטי קודמים לכול. כללי האימות לא נועדו למנוע תגובה הכרחית; הם נועדו למנוע מצב שבו כל הודעה לא ברורה מוכרזת כסיבה לבטל אותם.
סגרו את השינוי מול כל מי שהוא נוגע לו
לאחר האישור הצוות צריך גרסה תקפה אחת. מה משתנה, מי אישר זאת, ממתי השינוי בתוקף ואילו חלקים בתוכנית הקודמת נותרים ללא שינוי.
רישום קצר יכול להועיל יותר מהיסטוריה ארוכה של הודעות. מטרתו אינה לייצר בירוקרטיה, אלא למנוע מצב שבו הנהג, העוזרת וצוות הליווי פועלים לפי שלוש תמונות שונות של אותו ערב.
09 — אפליקציה אחרת אינה בהכרח אימות בלתי תלוי
אי אפשר למדוד אי־תלות במספר הסמלים על המסך.
נדמיין תרחיש מודל שבו למישהו יש גישה לכמה חשבונות במכשיר אחד. העברת השיחה מאפליקציה אחת לאחרת לא בהכרח תיצור במקרה כזה מקור אישור בלתי תלוי. באותו אופן, שני עמיתים יכולים לאשר את אותו מידע שלא אומת, משום ששניהם קיבלו אותו מאותו מקום.
השאלה המועילה יותר היא: מה היה צריך להיכשל כדי שגם ההודעה המקורית וגם האימות שלה יהיו לא אמינים בו־זמנית?
אין זו דרישה לאי־תלות טכנית מושלמת בכל שיחה רגילה. זו דרך לזהות אם אישור נוסף אכן מוסיף משהו חדש.
גם את המספר המוצג על המסך לא נראה כהוכחה סופית. NÚKIB מזהירה מפני זיוף מספרי טלפון ומבחינה בין איתור המוסד האמיתי לבין אימות שאנחנו אכן מתקשרים איתו כרגע. [7]
לכן לצוות המודל שלנו לא היה מספיק שמישהו יתקשר ממספר שנראה כמו של הלקוח ויחזור על ההוראה. הוא צריך דרך אימות שסוכמה מראש ושמידתית לחשיבות ההחלטה, ולא עוד רושם של דמיון.
חשובה גם תחזוקת אנשי הקשר. כשמשתנה טלפון, תפקידו של עובד או ספק, יש לעדכן את נוהל האימות באופן מבוקר. לא יהיה זה הגיוני לאמת בקפידה הוראות בודדות, אבל לקבל שינוי ברשימת אנשי הקשר המהימנים עצמה בלי אותה תשומת לב.
כל השיקולים האלה מכוונים למטרה אחת: הצעד הבא צריך להגביר את הוודאות, ולא רק להאריך את השיחה.
גם בקשה של מי שמציג את עצמו כצוות אבטחה אינה פטורה מבדיקה
תשומת לב מיוחדת ראויים מצבים שבהם הבקשה עצמה מוצגת כאמצעי ביטחון. NÚKIB תיארה באזהרה שהוזכרה גם שימוש לרעה בזהותם של מוסדות ביטחון, ובהם הרשות עצמה. העובדה שבקשה מוצגת כאמצעי הגנה אינה מוכיחה אפוא שהיא אמיתית. [7]
בסביבת המודל, מישהו עשוי, בהסתמך על סיכון לכאורה, לדרוש שינוי בתוכנית, מסירת מידע רגיש או עקיפת נקודת הקשר הרגילה. בנוהל ההגנה חשוב לבחון לא רק את המטרה המוצהרת, אלא גם את הסמכות של מי שדורש את השינוי.
הדבר נכון גם בכיוון ההפוך. צוות אבטחה אמיתי צריך להעביר את בקשותיו בדרך מזוהה שסוכמה מראש. הוא אינו אמור לצפות שהעוזרת של הלקוח תקבל, בשל הסבר ביטחוני שנשמע דחוף, אדם לא מוכר כסמכות חדשה בלי בדיקה נוספת.
נימוק ביטחוני אינו אמור להיות כרטיס כניסה אוניברסלי שסוגר כל שאלה. אחרת, די יהיה להתחזות לצוות אבטחה כדי לקבל פטור דווקא מהכללים שנועדו להגן.
10 — חברה, משפחה ומלון זקוקים לאותו עיקרון, אבל למתכונת שונה
קל היה לאמץ נוהל מחמיר אחד ולהפיץ אותו לכולם. נכון יותר להתאים את הכללים למה שכל אחד מהאנשים מגן עליו בפועל.
חברה: להגן על ההחלטות, לא רק על ההתחברות
בחברת המודל, למחלקת הכספים יש גישה מאובטחת למערכת הנהלת החשבונות. אבל זה עדיין לא אומר אם שינוי חשבון הבנק של ספק מגיע מאדם מוסמך. אבטחת ההתחברות ונכונות המסמך העסקי הן שתי שאלות נפרדות.
ה־FBI מתאר את business email compromise כהונאות שבהן הודעה שנראית כאילו נשלחה משולח מוכר מובילה להעברת כספים או מידע. הוא ממליץ לאמת בקשות תשלום ושינויים בפרטי תשלום. [11]
ההצעה שלנו לחברה היא להפריד בין שינוי הנתונים לבין השימוש בהם. מי שמעבד תשלום צריך לדעת אם הפרטים החדשים עברו אישור, ולא לקבל אותם רק משום שכבר הוזנו למערכת. היגיון דומה אפשר להחיל בהוספת אורחים לפגישה או בפתיחת גישה למסמכים חסויים.
משפחה: לא להעמיס על הילד החלטות של מבוגרים
במשק הבית של המודל חשוב לקבוע אילו מבוגרים מחליטים על שינויים ומי אחראי להעברת ההשגחה. אין די בשמו של אדם שהילד מכיר. חשוב גם הסדר קונקרטי ליום ולמצב הנתונים.
המתכונת המוצעת אינה אמורה להפוך את הילד לבודק של הודעות טלפון. את השינוי צריכים לאשר ביניהם המבוגרים האחראים. הילד זקוק לכללים מותאמים וברורים ולעזרה זמינה, לא לפרטים על מתקפות אפשריות.
באותו אופן, המטרה אינה להעמיד זה מול זה את ההורים, בית הספר וצוות הליווי. תפקידם להבהיר מראש מי מאשר מה, כדי שהמסירה לא תהיה תלויה באלתור ליד הכניסה. ההסדר הקונקרטי חייב לכבד את האחריות והסמכויות של המעורבים, ולא להחליף אותן במשאלה ביטחונית פנימית.
מלון ואירועים: נימוס אינו חייב להיות מסירת מידע
במלון של המודל, מבקר שנראה מקצועי עשוי לבקש מידע על אורח או שינוי בגישה, בטענה שהוא מטעם הצוות של האורח. התגובה המתאימה אינה חייבת להיות היענות, וגם לא האשמה פומבית.
העובד יכול לתווך אימות בדרך שנקבעה, בלי למסור פרטים רגישים. יש הבדל בין עזרה ביצירת קשר לבין אישור שהלקוח שוהה במקום, אישור התוכנית שלו או מקום מסוים.
אותו עיקרון אפשר להחיל בשינויי אקרדיטציה: שירות האירוח צריך לחפש פתרון מותר, לא לעקוף את תנאי הגישה. כניסה לאירוע, כניסה אל מאחורי הקלעים והאפשרות לנוע בקרבת האדם המאובטח אינן אמורות להתמזג לתווית VIP אחת ומעורפלת.

11 — הטכנולוגיה חשובה. רק אסור להטיל עליה משימה שהיא אינה פותרת.
יהיה זה שגוי להסיק מהמאמר הזה שהגנה טכנית אינה עובדת. צריך להגדיר בדיוק רב יותר מפני מה היא מגינה.
ה־NCSC ממליץ להשתמש במפתחות גישה (passkeys) היכן שהם זמינים, ומסביר את עמידותם בפני פישינג של פרטי התחברות. היכן שאינם זמינים, הוא ממליץ על סיסמאות חזקות ועל אימות דו־שלבי. [12]
אולם לא נובע מכך שמשתמש שהתחבר באופן מאובטח אינו יכול לקבל החלטה שגויה. אם עובד מורשה שולח בעצמו מסמך לנמען הלא נכון, אין זה בהכרח כשל של מפתח ההתחברות שלו. המפתח טיפל בגישה לחשבון, לא בלגיטימיות של כל פעולת עבודה שבאה אחריה.
באופן דומה יש להבחין בין אימות רב־גורמי של משתמש אחד לבין אישור של שני אנשים. הראשון עוזר להגן על ההתחברות. השני יכול להיות בקרה ארגונית על ההחלטה. אלה אינם כלים חליפיים.
המקרה של סיגנל מזכיר גבול נוסף: לצד אבטחת התעבורה יש להקדיש תשומת לב למכשירים ולחשבונות שדרכם נגישה התקשורת. בדיקת המכשירים המקושרים כלולה, אגב, גם בהמלצה של NÚKIB שהוזכרה. [5]
לצוות אבטחה נובעת מכך הצעה מעשית: לבחור טכנולוגיה לפי הבעיה הקונקרטית. לא לצפות שההצפנה תפתור את שאלת הסמכויות, שהמצלמות יפתרו את שאלת ההרשאות, או שהוראה שנרשמה בצורה מושלמת תוכיח שהיא הייתה נכונה.
ובה בעת לא להעביר משימות טכניות, בלי הכנה, אל המאבטח האישי. תיאום עם מומחה לאבטחת מידע הוא דבר שונה מהעמדת פנים שאדם אחד יכול לטפל ברמה שווה בהסעות, באבטחה פיזית, בניהול חשבונות ובחקירה דיגיטלית.
12 — הגישה צריכה להתאים למשימה, לא למידת האהדה האישית
יחסים המבוססים על אמון ארוך שנים מפתים לשאול מדוע להגביל משהו לאדם שהוכיח את עצמו פעמים כה רבות.
השאלה הטובה יותר היא מה הוא באמת צריך לצורך עבודתו.
NIST מתאר את עקרון ההרשאה המינימלית כהגבלת הגישה למינימום הנחוץ לביצוע המשימות שהופקדו. אין זו הערכה של אופי המשתמש. זה עניין של תכנון ההרשאות. [13]
במשק הבית של המודל, מנהל האחוזה עשוי להזדקק לגישה לנתונים התפעוליים של המגורים, ולא ליומן המשפחתי כולו. הנהג זקוק למידע לנסיעה שלו, ולא אוטומטית לתוכן הפגישה העסקית. ספק צריך לקבל את המידע הנחוץ להזמנה, לא תמונה מלאה של חיי הלקוח.
תשומת לב מיוחדת ראויות הרשאות זמניות. במתכונת המוצעת, הרשאה שניתנה בשביל אירוע אחד לא אמורה להישאר לעד בלי החלטה. מילוי מקום של עמית לא אמור ליצור בשקט סמכות קבועה נוספת. בתום שיתוף הפעולה יש להסדיר חשבונות, מפתחות, שיתופים וגישות נוספות בהיקף התפקיד הרלוונטי.
המטרה אינה להניח בגידה. המטרה היא להגביל את התוצאות של טעות, של שימוש לרעה בחשבון, או של הרשאה שנשארה בתוקף יותר מהנדרש.
בה בעת, אסור שההגנה על הלקוח תיצור פיקוח בלתי מוגבל על העובדים. המועצה האירופית להגנת מידע (EDPB) מזכירה בין העקרונות היסודיים את החוקיות, השקיפות, הגבלת המטרה, צמצום הנתונים והגבלת תקופת השמירה. בדיקה או מעקב קונקרטיים דורשים הערכה משפטית מתאימה. [14]
את הגבול המעשי אפשר לנסח בפשטות: צוות האבטחה צריך לדעת מה הוא צריך לצורך ההגנה, ולדעת להסביר מדוע. הוא לא אמור לאסוף הכול רק משום שזה עשוי להועיל יום אחד.
13 — עובד אמיתי, טעות וזהות שנוצלה לרעה אינם אותה בעיה
בתחקיר אירוע אנו מציעים להפריד לפחות בין שלוש השערות עבודה: מישהו ניצל לרעה את הרשאתו במכוון; מישהו מורשה פעל בתום לב בעקבות הונאה או טעות; או שמישהו אחר פעל תחת זהותו.
זו הבחנה אנליטית, ולא סיבה לחשוד מראש באדם מסוים.
לאותה תוצאה חיצונית יכולים להיות הסברים שונים. מסמך רגיש יצא מהחשבון של העוזרת. עובדה זו כשלעצמה עדיין אינה קובעת מי יצר את ההודעה, מדוע היא נשלחה, או אם העוזרת ידעה למי היא מוסרת את המסמך בפועל.
לכן כדאי לברר קודם את הצעדים שניתן לתעד: באיזה חשבון נעשה שימוש, איזו הוראה הגיעה, מי קיבל אותה, אילו הרשאות היו קיימות ומה בוצע בפועל. רק אחר כך להעריך אחריות.
חיפוש מוקדם של אשם עלול להסיט את תשומת הלב מנתיב אחר שעדיין פתוח. במודל שלנו, למשל, לא היה די בהחלפת העוזרת, אם האדם החדש היה יורש את אותו נוהל לא ברור ואת אותו לחץ להיענות מיידית.
נבחין גם בין קשיים אישיים של עובד לבין הוכחה להפרת אבטחה. הצורך בתמיכה אינו כשלעצמו הוכחה למסוכנות. ניהול הרשאות צריך להתבסס על משימות ועל נסיבות מתועדות, לא על שיפוטים מאולתרים לגבי אופיים של אנשים.
14 — עודף בדיקות עלול להסתיר דווקא את הבדיקה החשובה
קיים גם סיכון הפוך לאמון יתר: המערכת דורשת כל כך הרבה אישורים שהם הופכים להקלקה מכנית או לחיכוך תפעולי אינסופי.
NIST תיאר במחקר על עייפות אבטחה שפורסם ב־2016 הצפה בדרישות אבטחה והתייאשות מחלק מההחלטות אצל המשתמשים שנבדקו. היה זה מחקר איכותני, ולא מדידה אוניברסלית של כל העובדים. בין ההמלצות היו צמצום מספר ההחלטות ופישוט הבחירה הבטוחה. [15]
לאבטחה הפיזית אנו גוזרים מכך עיקרון תכנוני: לשמור את הקשב של האנשים להחלטות שבהן התוצאה באמת חשובה.
אם כל פרט קטן מאומת באותה דרך, שינוי חמור עלול שלא לקבל את המשקל הראוי. עדיף להבחין בבירור בין התאמה שגרתית, שינוי משמעותי ומצב חירום. כל אחד מהם דורש נוהל אחר וסמכות החלטה אחרת.
כדאי גם לשאול מדוע אנשים עוקפים את הכללים. האם הסיבה היא אי־הבנה? איש קשר חסר? עיכוב לא סביר? או שאי אפשר בכלל להשלים עבודה רגילה לפי הכללים? התשובה אינה בהכרח מצדיקה את ההפרה, אבל היא יכולה להראות מה צריך לתקן.
נוהל טוב צריך להיות יציב מספיק כדי להגן, ושמיש מספיק כדי שלא יהיה צורך ליצור לעבודה הרגילה נוהל שני, לא רשמי.
15 — מה לעשות כשהספק מתעורר רק אחר כך
לפעמים החשד מתעורר רק לאחר שליחת מסמך, ביצוע תשלום או שינוי בתוכנית. ברגע כזה מועיל יותר להגביל השלכות נוספות מאשר להכריע מיד מי היה צריך להיות חכם יותר.
הסדר הבא הוא מסגרת מנחה. את התגובה הקונקרטית חייב לקבוע אופי האירוע; כשאנשים נמצאים בסכנה מיידית, ביטחונם קודם לכול.
קודם כול עצרו פעולות המשך שאפשר להשהות בבטחה. אל תמשיכו בפעולות נוספות רק משום שהראשונה כבר בוצעה. בשינוי תוכנית – אמתו את המצב הנוכחי והחזירו את התיאום לאדם האחראי. אין פירוש הדבר להעביר את הלקוח ממקום למקום בלי מחשבה או ליצור עוד שינוי מאולתר.
בהונאה כספית אל תדחו את הפנייה לבנק ולמשטרה. משרד התעשייה והמסחר הצ'כי ממליץ במדריך שלו לפנות מיד לבנק ולמשטרת צ'כיה. בסכנה מיידית או כשנדרשת התערבות משטרתית דחופה, מספר החירום בצ'כיה הוא 158, או 112. [16]
שמרו את החומרים הזמינים ותעדו את השתלשלות האירועים. לצורך העברה למומחים כדאי לשמור את ההודעות המקוריות, את השעות, את פרטי החשבונות ואת תיאור הצעדים שבוצעו בפועל. אל תערכו את החומרים כך שצורתם המקורית תאבד, ואל תפיצו אותם לאנשים נוספים ללא סיבה. אסור שאיסופם יעכב את תגובת ההגנה ההכרחית.
בחשד להשתלטות על חשבון טפלו בנפרד מההודעה עצמה. ה־NCSC ממליץ, בעת שחזור חשבון שנפרץ, לבדוק בין השאר העברות דוא״ל, לשנות את פרטי הגישה, לנתק מכשירים ואפליקציות מחוברים ולהתריע בפני אנשי הקשר. הביצוע הקונקרטי משתנה לפי השירות; בסביבה ארגונית את הנוהל צריך לתאם מנהל המערכת הרלוונטי או צוות תגובה לאירועים. [17]
עדכנו את האנשים שעלולים לפעול לפי אותה הוראה שלא אומתה. אינכם חייבים לדעת את ההסבר המלא. הם צריכים לדעת שההנחיה המסוימת אינה נחשבת כרגע מאושרת, ומי ייתן את ההוראה התקפה הבאה.
רק אחר כך מגיע התחקיר המפורט. לא רק איזו הודעה זויפה, אלא גם מדוע היא יכלה לשנות את הפעילות בפועל, והיכן היה צריך להיות אפשר לעצור את השפעתה.
16 — לעובד צריכה להיות סיבה לדבר עוד לפני שהוא בטוח
דיווח ביטחוני אינו מתחיל תמיד במשפט על מתקפה שזוהתה. הוא יכול להתחיל בצורה רגילה הרבה יותר: משהו לא מסתדר, אולי עשיתי טעות, אני לא בטוח לגבי ההוראה האחרונה.
ה־NCSC מזהיר שאנשים החוששים מההשלכות עלולים שלא לדווח על טעויות, וממליץ על סביבה שמעודדת דיווח מוקדם. ההמלצות שלו גם בונות את ההגנה מפני פישינג בכמה שכבות, ולא רק על יכולתו של העובד לזהות כל הודעת הונאה. [18]
במודל שלנו, העוזרת צריכה להיות מסוגלת לדבר גם אחרי שהעבירה את ההוראה. הדיווח שלה אינו אי־נעימות נוספת. הוא הזדמנות לעצור את השרשרת לפני שאנשים נוספים יבצעו צעדי המשך.
אין פירוש הדבר ביטול האחריות. פירושו הפרדה בין התגובה המיידית לבין ההערכה שלאחריה. קודם מטפלים בבטיחות, בגישות, בתוקף ההוראות ובהשלכות. אחר כך בודקים אם הייתה זו הונאה, תהליך לא ברור, הכנה לא מספקת או הפרה מודעת של הכללים.
לכן לא נעריך את איכות המתכונת רק לפי מספר הבעיות שדווחו. אפס דיווחים יכול להעיד על פעילות שקטה; הוא יכול גם להעיד שאנשים אינם יודעים למי לכתוב. בלי הקשר נוסף אי אפשר להסיק מהמספר הזה הצלחה.
לצוות שלכם אנו מציעים לעקוב, למשל, אחר הזמן שעובר מרגע הספק ועד העברתו לאדם האחראי, אחר זמינותו של ממלא מקום, או אחר היכולת לעצור שינוי שלא אומת בלי כאוס תפעולי. אלה שאלות שאפשר לבדוק ולשפר.
17 — בחנו את הנוהל, לא את נכונותו של העובד לספוג השפלה
הדרכה אינה חייבת להתחיל במלכודת סמויה ולהסתיים ברשימה של מי שנכשלו.
כהתחלה מתאים תרגיל שולחני משותף: האנשים האחראים עוברים על תרחיש מודל ומתארים מה היו עושים בפועל. אין צורך להשתמש בפרטים אישיים אמיתיים או לעורר דאגה אמיתית לקרובים.
דמיינו שמגיע שינוי משמעותי בתוכנית, מי שיזם אותו אינו זמין, ולשני חברי צוות יש מידע שונה. מי מחליט שהשינוי לא יבוצע בינתיים? מי מאמת אותו? מה בדיוק צריך הנהג לעשות עד אז? איך האחרים יידעו מה התוצאה?
אחר כך שנו תנאי אחד בלבד: ההנחיה אמיתית, אבל העובד אינו מבין את היקפה. או שאיש הקשר המקורי כבר אינו תקף. או שהאדם האחראי אינו זמין. המטרה אינה להציג שורה אינסופית של איומים, אלא לבדוק אם הנוהל מתמודד עם סטיות רגילות.
הפורטל של המשטרה הבריטית ProtectUK, בתארו התנהגות ביטחונית, מתייחס לא רק להדרכה אלא גם ליצירת תנאים, לעידוד ההתנהגות הרצויה ולהערכת ההשפעה. מסירת מידע לבדה אינה אפוא התוכנית כולה. [19]
כתוצר עבודה לחברה או למשק בית אנו מציעים עמוד תמציתי אחד. עליו לענות מי רשאי לאשר שינויים משמעותיים, כיצד הם מאושרים, מי ממלא את מקומו של אדם שאינו זמין, מה נשאר בתוקף בזמן האימות ולאן מדווחים על ספק.
אם אנשים שיושבים סביב שולחן אחד בחדר שקט אינם מסכימים על התשובות האלה, אין זה סביר לצפות שיסכימו עליהן מאליהם ברגע שמישהו כבר ממתין ליד הרכב.
18 — כמה דקות אחר כך, מול אותו מלון
נחזור לסיפור הפתיחה.
הנהג מקבל מידע על השינוי המוצע. אבל הפעם הוא מסומן כלא מאושר. ראש צוות הליווי אינו שואל אם הקול נשמע משכנע מספיק. הוא בודק מה אמור להשתנות, מי רשאי לאשר זאת והאם האישור כבר ניתן.
העוזרת משתמשת בדרך האימות שסוכמה. בגרסה זו של המודל מתברר שאת ההודעה אכן שלח הלקוח. אבל הוא רצה לשנות את סדר הפגישות, לא לצמצם את צוות הליווי ולא לשנות אוטומטית את כל תנאי ההגעה.
לא נחשף תוקף גאוני. לא התרחשה התערבות דרמטית. נבלמה אי־הבנה שהחלה להתרחב תוך כדי העברתה.
זה אינו סוף חלש יותר לסיפור. זהו מבחן חשוב של המערכת המוצעת. אמצעי הגיוני גם כשהוא מונע טעות רגילה, ולא רק הונאה ממוקדת.
בגרסה אחרת, האימות היה מראה שהלקוח לא שלח דבר. ההמשך היה שונה, אבל צעד ההגנה הראשון זהה: לא לאפשר למידע שלא אושר לשנות ללא בקרה את תנועתם בפועל של אנשים.
דלתות הרכב נפתחות רק כשהצוות עובד לפי גרסה משותפת ותקפה של התוכנית. הלקוח אינו חייב להכיר כל שלב ביניים. הוא צריך לדעת שהאנשים סביבו אינם מבלבלים בין נכונות להיענות לבין חובה להפסיק לחשוב.
אבטחה שאינה הורסת אמון
מהנושא הזה קל ליצור סיפור על עולם שבו אי אפשר לסמוך על איש. זו תהיה מטרה שגויה.
לא משפחה, לא חברה ולא אבטחה מקצועית יכולות לתפקד באופן סביר כחקירה בלתי פוסקת. הן זקוקות לאמון, לעצמאות וליכולת לפעול. תפקידה של מתכונת האבטחה הוא לתת לדברים האלה גבולות ברורים, לא לבטל אותם.
כשברור מי רשאי להחליט על מה, כל אימות אינו חייב להפוך לסכסוך אישי. כשאפשר להודות בספק, אין צורך להסתיר טעות. כשהגישה תואמת את המשימה, טעות אחת אינה חייבת לפגוע בכול. וכשהלקוח מכבד את הכללים, עובדיו אינם צריכים לבחור בכל פעם בין הגנה לציות.
אף אחד מהאמצעים האלה אינו מבטיח סיכון אפסי. המטרה היא לצמצם את המרחב להחלטה שלא אומתה ולהקטין את ההשלכות כשטעות בכל זאת קורית.
לכן אמת המידה אינה מספר האיסורים וגם לא כמות הטכנולוגיה. היא היכולת לעשות את הצעד הנכון הבא ברגע שבו המידע נראה אמין, אבל עדיין אינו מספיק.
שומר ראש יכול לעמוד לצד הלקוח. אבל מערכת אמינה חייבת לעמוד גם מאחורי ההחלטות של האנשים שמארגנים את חייו.
אבטחה טובה אינה עוסקת רק בשאלה מי יגיע אליכם. היא עוסקת גם בשאלה מי יכול, בשמכם, לגרום לאחרים לעשות משהו.
מקורות וחומרי רקע
אומת נכון ל־16 בספטמבר 2026. המקרים המצוטטים מובאים בהקשר של זמנם; אין מדובר בסטטיסטיקה של סיכון עבור לקוח מסוים. העקרונות המוצגים אינם תחליף להערכה משפטית של מצב קונקרטי.
- NIST: Authentication (מילון מונחים)ההבדל בין אימות זהות לבין הענקת הרשאה.
- NIST: Authorization (מילון מונחים)הרשאה כהחלטה על גישה, ולא רק כאימות זהות.
- Hong Kong SAR Government: LCQ9 — Combating frauds involving deepfake, 26.6.2024מקרה של שיחת ועידה מזויפת בווידאו והעברה של כ־200 מיליון HKD.
- FBI / IC3: Senior US Officials Impersonated in Malicious Messaging Campaign, 15.5.2025קמפיין של הודעות קוליות שנוצרו באופן מלאכותי והתחזו לבכירים.
- NÚKIB: Analýza a doporučení k phishingovým kampaním proti uživatelům Signalu, 4.9.2026המטרה היא קישור מכשירים ופרטי גישה, לא פיצוח ההצפנה.
- Steves, Greene, Theofanos: Categorizing human phishing difficulty: a Phish Scale, 2020הקושי לזהות פישינג תלוי בהתאמה להקשר העבודה.
- NÚKIB: Upozornění na podvodné telefonáty, 19.2.2025לחץ, מקורות שנראים בלתי תלויים ומספרי טלפון מזויפים.
- Vrij, Hartwig, Granhag: Reading Lies: Nonverbal Communication and Deception, 2019האותות הלא־מילוליים הקשורים להטעיה חלשים ובלתי אמינים.
- FBI / IC3: Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud, 3.12.2024שימוש לרעה בבינה מלאכותית יוצרת לחיקוי קול ותמונה.
- NCSC: Developing a positive cyber security cultureמנהלים שעוקפים את הכללים הופכים את עקיפתם לנורמה עבור אחרים.
- FBI: Business Email Compromiseהמלצה לאמת באופן בלתי תלוי בקשות תשלום ושינויי חשבונות.
- NCSC: Passkeys — what you need to knowעמידותם של מפתחות גישה (passkeys) בפני פישינג של פרטי התחברות.
- NIST: Least privilege (מילון מונחים)עקרון ההרשאות המינימליות הנחוצות למשימה נתונה.
- European Data Protection Board: Basic principlesחוקיות, שקיפות, הגבלת מטרה וצמצום נתונים.
- NIST: Security Fatigue, 4.10.2016עומס של דרישות אבטחה מוביל לוויתור על קבלת החלטות.
- MPO: Průvodce pro spotřebitele — Podvodné voláníהמלצה לפנות מיד לבנק ולמשטרת צ'כיה.
- NCSC: Recovering a hacked accountנוהל שחזור לאחר חשד להשתלטות על חשבון.
- NCSC: Phishing attacks — defending your organisationסביבה המעודדת דיווח מוקדם על הודעות חשודות ועל טעויות.
- ProtectUK: People, security culture and behavioursהתנהגות ביטחונית כשילוב של הדרכה, תנאים והערכה.
צריכים לבדוק מי רשאי להחליט בשמכם?
אם אתם עוסקים בביטחון שלכם, של משפחתכם או של החברה שלכם וצריכים לקבוע נוהל מאומת לאישור שינויים, BODYGUARD GROUP® יכולה תחילה לבחון את המצב בדיסקרטיות ולהציע פתרון מידתי.
ייעוץ דיסקרטי



