תוקפים לא פורצים לענן שלכם. הם מתחברים.

Read this article in English

התוקפים לא פורצים לענן שלכם. הם מתחברים.

בלי exploit, בלי zero-day, בלי שום דבר שיפעיל התראה. פשוט נכנסים עם credentials לגיטימיים ועושים פעולות שנראות רגילות לחלוטין.

וזה בדיוק הבעיה.

רוב הארגונים שאני מכיר בנו את ה-monitoring שלהם סביב רעיון אחד: לזהות אנומליות. משהו חריג, משהו רועש, משהו שנראה כמו תקיפה. אבל מה קורה כשהתוקף לא עושה שום דבר חריג?

הנה מה שקורה היום בפועל ב-AWS

תוקפים משתמשים ב-API calls לגיטימיים לחלוטין. אותן פקודות שהמפתחים שלכם מריצים כל יום. אותו SDK, אותם endpoints, אותו traffic pattern.

רוצים דוגמה שתנער אתכם קצת? ב-Amazon Cognito אפשר להגדיר refresh tokens שתקפים ל-10 שנים. עשר שנים. תוקף שמשיג token כזה לא צריך לפרוץ שוב. הוא פשוט ממשיך להתחבר, לגיטימית, לעשור הקרוב.

ועוד דוגמה: תוקף שמוחק AMI לא רק מוחק אותו. ב-AWS המחיקה היא פרמננטית. אין פח אשפה, אין undo. פעולת מחיקה אחת, לגיטימית לחלוטין, יכולה לחסל לכם את היכולת לשחזר סביבה שלמה.

וה-CloudTrail שלכם? רואה את הכל ולא מבין כלום. כי הוא מחפש את מה שנראה רע, והפעולות האלה נראות טוב.

הפער הוא לא טכנולוגי

אנחנו באפסק רואים את זה בבדיקות חדירה לסביבות ענן. הלקוחות בטוחים שהם מוגנים כי יש להם alerts על brute force ועל IP-ים חשודים. אבל אף אחד לא בודק מה קורה כשמישהו עם הרשאות לגיטימיות עושה דברים שלא אמור לעשות.

זה הפער. לא פער טכנולוגי – פער בחשיבה. התפיסה שתוקף נראה כמו תוקף היא מסוכנת. ב-2026, תוקף טוב נראה כמו העובד הכי שקט בצוות.

אז מה עושים?

מפסיקים לחפש anomalies ומתחילים לחפש behavior. לא מה חריג, אלא מה לא הגיוני. מי ביקש הרשאות שהוא לא צריך. מי ניגש לדברים שלא קשורים לתפקיד שלו. מי מוחק משאבים בשעות לא טיפוסיות.

אם ה-monitoring שלכם מחפש תוקפים – אתם מפספסים. תחפשו התנהגות.


פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-05-16. — ארז מטולה