דף הבית / תוקפים לא פורצים לענן שלכם. הם מתחברים.
Cloud Security
תוקפים לא פורצים לענן שלכם. הם מתחברים.
בלי exploit, בלי zero-day, בלי שום דבר שיפעיל התראה. refresh token של Cognito יכול להיות תקף לעשר שנים.
התוקפים לא פורצים לענן שלכם. הם מתחברים.
בלי exploit, בלי zero-day, בלי שום דבר שיפעיל התראה. פשוט נכנסים עם credentials לגיטימיים ועושים פעולות שנראות רגילות לחלוטין.
וזה בדיוק הבעיה.
רוב הארגונים שאני מכיר בנו את ה-monitoring שלהם סביב רעיון אחד: לזהות אנומליות. משהו חריג, משהו רועש, משהו שנראה כמו תקיפה. אבל מה קורה כשהתוקף לא עושה שום דבר חריג?
הנה מה שקורה היום בפועל ב-AWS
תוקפים משתמשים ב-API calls לגיטימיים לחלוטין. אותן פקודות שהמפתחים שלכם מריצים כל יום. אותו SDK, אותם endpoints, אותו traffic pattern.
רוצים דוגמה שתנער אתכם קצת? ב-Amazon Cognito אפשר להגדיר refresh tokens שתקפים ל-10 שנים. עשר שנים. תוקף שמשיג token כזה לא צריך לפרוץ שוב. הוא פשוט ממשיך להתחבר, לגיטימית, לעשור הקרוב.
ועוד דוגמה: תוקף שמוחק AMI לא רק מוחק אותו. ב-AWS המחיקה היא פרמננטית. אין פח אשפה, אין undo. פעולת מחיקה אחת, לגיטימית לחלוטין, יכולה לחסל לכם את היכולת לשחזר סביבה שלמה.
וה-CloudTrail שלכם? רואה את הכל ולא מבין כלום. כי הוא מחפש את מה שנראה רע, והפעולות האלה נראות טוב.
הפער הוא לא טכנולוגי
אנחנו באפסק רואים את זה בבדיקות חדירה לסביבות ענן. הלקוחות בטוחים שהם מוגנים כי יש להם alerts על brute force ועל IP-ים חשודים. אבל אף אחד לא בודק מה קורה כשמישהו עם הרשאות לגיטימיות עושה דברים שלא אמור לעשות.
זה הפער. לא פער טכנולוגי – פער בחשיבה. התפיסה שתוקף נראה כמו תוקף היא מסוכנת. ב-2026, תוקף טוב נראה כמו העובד הכי שקט בצוות.
אז מה עושים?
מפסיקים לחפש anomalies ומתחילים לחפש behavior. לא מה חריג, אלא מה לא הגיוני. מי ביקש הרשאות שהוא לא צריך. מי ניגש לדברים שלא קשורים לתפקיד שלו. מי מוחק משאבים בשעות לא טיפוסיות.
אם ה-monitoring שלכם מחפש תוקפים – אתם מפספסים. תחפשו התנהגות.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-05-16. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Cloud Security
כופר בענן: soft-delete ו-versioning הם כל הסיפור
Service Principal אחד עם הרשאות רחבות מדי שדלף דרך קונפיגורציה ישנה, ויכולנו לקרוא, למחוק, להחליף ולהצפין כל blob.
לקריאהCloud Security
תוקפים מריצים את שרת הפיקוד שלהם על הענן שלכם, ואתם משלמים על זה
אין IP קבוע לחסום. אין תשתית חשודה שה-SIEM יתפוס. התעבורה שייכת לאמזון והחשבונית מגיעה בסוף החודש – אליכם.
לקריאהCloud Security
כמעט רבע מהזהויות ב-Azure שסומכות על GitHub Actions ניתנות להשתלטות. עכשיו.
כשריפו נמחק או namespace משתחרר, ה-trust policy נשאר. כל אחד יכול לרשום אותו מחדש, לקבל token תקין, ולהיכנס לחשבון הענן שלכם.
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.