איך מונעים שימוש בסיסמאות חוזרות בארגון?

איך מונעים שימוש בסיסמאות חוזרות בארגון?

החשבון שנפרץ לא תמיד נמצא אצלכם. לעיתים זו סיסמה שדלפה משירות צד ג', מספק ענן או ממערכת ישנה שהעובד כבר שכח ממנה. אם אותה סיסמה משמשת גם ל-VPN, למערכת הנהלת החשבונות או לחשבון אדמין, התוקף לא צריך לפרוץ את הרשת שלכם - הוא פשוט מתחבר עם פרטים תקפים. לכן השאלה איך מונעים שימוש בסיסמאות חוזרות היא לא עניין של משמעת משתמשים בלבד, אלא בקרת גישה, רציפות עסקית וצמצום חשיפה אמיתי.

בארגון, סיסמאות חוזרות נוצרות בדרך כלל כי לעובדים יש יותר מדי חשבונות, תהליכי ההצטרפות והעזיבה אינם אחידים, והמדיניות כתובה במסמך אך אינה נאכפת במערכות. דרישה להחליף סיסמה בתדירות גבוהה, בלי לתת לעובד דרך מאובטחת לנהל סיסמאות, מחמירה את הבעיה: מקבלים וריאציות צפויות של אותה סיסמה, או סיסמאות שנשמרות בקובץ מקומי ובפתקים.

למה שימוש חוזר בסיסמאות הופך לאירוע אבטחה

שימוש חוזר יוצר אפקט דומינו. דליפה ממערכת אחת מאפשרת לתוקף לנסות את אותה כתובת דוא"ל וסיסמה בשירותים אחרים. מתקפות כאלה אוטומטיות, מהירות, ולעיתים נראות בתחילה כמו ניסיון התחברות רגיל. אם אין MFA, ניטור חריגות או הגבלת ניסיונות, הדרך לחשבון בעל הרשאות רגישות קצרה משמעותית.

הסיכון גדל במיוחד כשיש חשבונות משותפים: משתמש אדמין גנרי, חשבון גישה לספק, או תיבת מייל מחלקתית. אף אחד לא יודע בוודאות מי השתמש בסיסמה, עובדים שעזבו עלולים להמשיך להכיר אותה, והחלפתה הופכת לפרויקט שמפחדים לגעת בו כי היא עלולה לשבור אינטגרציות. זה לא רק כשל אבטחתי - זה גם כשל תפעולי וביקורתי.

מבחינת CIO או CISO, השאלה אינה אם עובד אחד ממחזר סיסמה, אלא האם הארגון מסוגל לזהות, למנוע ולתעד את המצב. ללא תשובה ברורה, קשה להוכיח בקרה בביקורת, לחקור אירוע או לצמצם הרשאות כשעובד מחליף תפקיד.

איך מונעים שימוש בסיסמאות חוזרות בלי לשתק את המשתמשים

הפתרון אינו עוד הודעת תזכורת במייל. צריך לבנות מנגנון שבו הבחירה המאובטחת היא גם הדרך הקלה ביותר לעבוד. ההטמעה צריכה לשלב זהות מרכזית, מנהל סיסמאות ארגוני, MFA, מדיניות אכיפה ותהליך שירות ברור.

1. מבטלים סיסמאות איפה שאפשר באמצעות SSO

התחילו במיפוי: אילו מערכות מחזיקות זהות משתמש עצמאית, אילו כבר תומכות ב-SSO, ואיפה יש חשבונות מקומיים שאין להם הצדקה. ככל שיותר מערכות מחוברות לספק הזהויות הארגוני, כך יש פחות סיסמאות שעובד צריך להמציא ולזכור.

SSO אינו מבטל את הצורך בסיסמאות לחלוטין, אבל הוא מקטין מאוד את משטח ההתקפה ואת העומס על התמיכה. הוא גם משפר את תהליך ה-onboarding וה-offboarding: המשתמש מקבל או מאבד גישה לפי קבוצות והרשאות, במקום לפי רשימת חשבונות ידנית שמתארכת עם השנים.

עם זאת, לא כל מערכת תומכת ב-SSO, ולעיתים עלות ההטמעה או מגבלות גרסה מצדיקות פתרון אחר בטווח הקצר. לכן יש לנהל חריגים - לא להתעלם מהם. רשמו מי הבעלים של כל מערכת, מי מאשר גישה, האם נדרש MFA, ואיך מבטלים חשבון בעת עזיבה.

2. מטמיעים מנהל סיסמאות ארגוני עם מדיניות ברורה

למערכות שאינן מחוברות ל-SSO, מנהל סיסמאות ארגוני הוא שכבת הבקרה המרכזית. פתרון כמו Bitwarden בסביבה ארגונית מאפשר להפיק סיסמאות ארוכות וייחודיות, לשמור אותן בכספות מוצפנות ולשתף גישה לצוותים בלי לשלוח סיסמה בוואטסאפ או בגיליון אלקטרוני.

הנקודה החשובה היא ההפרדה בין כספת אישית לכספת ארגונית. סיסמה למערכת עסקית אינה נכס של עובד מסוים. היא צריכה להיות משויכת לקולקציה, לצוות ולבעלים עסקי, עם הרשאות צפייה או שימוש לפי צורך. כך אפשר להחליף עובד, לבטל גישה ולבצע רוטציה לסיסמה בלי לרדוף אחרי מי שמחזיק עותק שלה.

הגדירו מראש אילו סוגי חשבונות חייבים להישמר במנהל הסיסמאות: חשבונות אדמין, גישות לספקים, מערכות ענן, רישוי, דומיינים, מערכות פיננסיות וכל שירות עם מידע ארגוני. אל תשאירו את ההחלטה לשיקול דעת אישי של כל עובד.

3. מגדירים מדיניות שמונעת מחזור אמיתי, לא רק סיסמה "חזקה"

מדיניות סיסמאות טובה בודקת יותר מאורך ותווים מיוחדים. היא צריכה לחסום שימוש חוזר במספר היסטורי של סיסמאות, למנוע סיסמאות שנמצאו במאגרי דליפות ידועים, ולאסור שימוש בשם החברה, בשם המערכת או בפרטים שקל לנחש.

כדאי להתאים את המדיניות לרמת הסיכון. לחשבון משתמש רגיל עם MFA אפשר לאפשר ביטוי סיסמה ארוך וייחודי שנשמר במנהל הסיסמאות. לחשבון בעל הרשאות גבוהות נדרש שילוב מחמיר יותר: MFA עמיד בפני פישינג כשאפשר, תחנת ניהול ייעודית, אישור גישה לפי צורך ורוטציה מבוקרת.

אל תכפו החלפת סיסמה מחזורית לכל החשבונות רק כי "ככה תמיד עשו". החלפה שרירותית גורמת לעובדים למחזר דפוסים. עדיף לבצע החלפה בעקבות חשד לדליפה, שינוי תפקיד, סיום התקשרות עם ספק, או גילוי של גישה לא מאושרת. חריגים קיימים, למשל במערכות ותיקות, אבל הם חייבים להיות מתועדים עם פיצוי אבטחתי ברור.

4. מבטלים חשבונות משותפים ומטפלים בחשבונות שירות

חשבונות משותפים הם מקור קבוע לסיסמאות חוזרות. כאשר כולם משתמשים באותו משתמש, אין אחריות אישית, אין יכולת לבצע חקירה, והסיסמה נוטה להישאר שנים. ברירת המחדל צריכה להיות חשבון אישי לכל משתמש והרשאות מבוססות תפקיד.

אם מערכת לא מאפשרת זאת, שמרו את פרטי החשבון בכספת ארגונית, הגדירו מי מורשה להשתמש בו, ותעדו כל שינוי. לחשבונות שירות יש טיפול נפרד: צריך לזהות אילו שירותים, סקריפטים ואינטגרציות תלויים בהם לפני החלפת סיסמה. רוטציה ללא מיפוי עלולה להשבית תהליך עסקי, ואי-רוטציה משאירה סוד רגיש ללא בקרה. כאן נדרש תהליך שינוי מסודר, לא פעולה נקודתית.

אכיפה, ניטור והכשרת צוות: שלושת החלקים שחייבים לעבוד יחד

טכנולוגיה לבדה לא תפתור התנהגות, והדרכה לבדה לא תתקן מערכת שלא מאפשרת עבודה תקינה. אכיפה צריכה להיות חלק מתצורת הזהויות: MFA לחשבונות רגישים, חסימת התחברויות חריגות, הגבלת ניסיונות כניסה, ביטול גישה לעובדים שעזבו וביקורת תקופתית על חברויות בקבוצות הרשאה.

במקביל, הצוות צריך להבין את ההיגיון המעשי. לא הרצאה כללית על סייבר, אלא תרחיש מוכר: סיסמה שדלפה משירות חיצוני, ניסיון כניסה לתיבת הדוא"ל הארגונית, ואיך מנהל הסיסמאות וה-MFA עוצרים את השרשרת. כשעובד מבין שהכלי חוסך לו איפוסי סיסמה ומאפשר עבודה מהירה יותר, שיעור האימוץ עולה.

הגדירו גם מדדי בקרה שאפשר לבדוק אחת לרבעון: שיעור משתמשים עם MFA, מספר חשבונות משותפים שנותרו, מספר חשבונות ללא בעלים מוגדר, חשבונות אדמין שאינם משתמשים בכספת, והרשאות של עובדים שעזבו או שינו תפקיד. המדדים האלה הופכים נושא עמום לתוכנית עבודה.

איפה נכנסים רכש ורישוי לתמונה

ניהול סיסמאות אינו רק פרויקט אבטחה. רכישה לא מדויקת של רישיונות עלולה להוביל לכספות לא מנוהלות, משתמשים ללא גישה או שימוש בכלים לא מאושרים מחוץ למדיניות. מצד שני, רישוי מנופח יוצר הוצאה מיותרת בלי לשפר את רמת האבטחה.

לפני חידוש או הרחבה, בדקו כמה משתמשים פעילים באמת, אילו צוותים זקוקים לשיתוף סודות, כמה חשבונות שירות קיימים, והאם נדרשת אינטגרציה לספק הזהויות. התאמת הרישוי למבנה הארגוני היא חלק מ-FinOps: משלמים על היכולת שנמצאת בשימוש, תוך שמירה על כיסוי מלא לחשבונות הרגישים.

בארגונים ישראליים, גם התמיכה משנה. כשיש תקלה באימות, צורך בהעברת בעלות על כספת או שאלה על התאמת רישוי, שיחה עם גורם מקצועי בעברית ובשעות העבודה המקומיות חוסכת סבבי התכתבות והמתנה מול ספק בינלאומי. שליו סופט מלווה ארגונים בהתאמת רישוי, הטמעה ותפעול של פתרונות ארגוניים, עם חשבונית מס ישראלית ותמיכה אנושית מקומית.

המבחן אינו אם כתבתם במדיניות שאסור למחזר סיסמאות. המבחן הוא אם עובד חדש יכול לקבל גישה נכונה ביום הראשון, אם עובד שעוזב מאבד אותה מיד, ואם סיסמה שדלפה ממקום אחד לא פותחת דלת למערכות אחרות. כשהתהליך הזה מוגדר, נאכף ונמדד, אתם מורידים סיכון בלי להפוך את העבודה היומיומית למאבק.


זקוקים למידע נוסף? השאירו פרטים ונחזור אליכם!