איך בוחרים שירות Active Threat Response מנוהל: מדריך למקבלי החלטות
פורסם 30 ביולי 20267 דקות קריאה
ההחלטה לאמץ Active Threat Response היא לרוב הקלה; ההחלטה איך לממש אותו — פחות. הקמה עצמית דורשת חיבורים לכל מערכת, צוות שזמין מסביב לשעון ותחזוקה מתמשכת. שירות מנוהל מוריד את העומס הזה, אבל מחייב בחירת ספק נכונה. אלה השאלות שכדאי לשאול — והתשובות שכדאי לצפות להן.
1. מאיפה מגיע המודיעין?
בקשו פירוט של סוגי המקורות: פידים מסחריים גלובליים, מקורות פתוחים, גופי CERT, ומעל הכול — מודיעין מקומי ומגזרי. ספק שרואה קמפיינים אצל לקוחות אחרים באותו שוק מזהה איומים ממוקדים לפני הפידים הגלובליים. לארגון ישראלי, גישה ישירה למודיעין של מערך הסייבר ולקהילת האבטחה המקומית היא יתרון מהותי, לא שורה במצגת.
2. מה קורה בין קבלת אינדיקטור לחסימה?
זו שאלת הליבה. תשובה טובה מתארת תהליך ברור: אימות אמינות, העשרה בהקשר, תעדוף לפי רלוונטיות — ובקרה אנושית על מקרי קצה. היזהרו משתי תשובות קיצון: 'הכול ידני' (איטי מדי לקמפיינים של שעות) ו'הכול אוטומטי' (מתכון לחסימת שירותים לגיטימיים). האיזון הנכון: אוטומציה בקצה־לקצה, עם אנליסטים בנקודות ההכרעה.
3. אילו מערכות מכוסות — ובאיזה עומק?
מפו את הסביבה שלכם מול יכולות הספק: Firewall (אילו יצרנים?), הגנת דוא״ל (Microsoft 365? Google Workspace? SEG ייעודי?), EDR ואנטי־וירוס, DNS Security, SIEM. שאלו גם על עומק האינטגרציה: האם ההפצה היא API מלא עם ניהול מחזור חיים של אינדיקטורים, או רשימה שמישהו צריך לייבא ידנית? ומה קורה כשמחליפים מערכת — האם האינטגרציה החדשה כלולה?
4. שקיפות ותיעוד: מה תראו בפועל?
שירות טוב לא אמור להיות קופסה שחורה. בדקו מה מקבלים באופן שוטף:
- תיעוד מלא: אילו אינדיקטורים הופצו, לאילו מערכות ומתי
- התראות על חסימות משמעותיות — במיוחד ניסיונות תקשורת לתשתיות C2
- דוחות תקופתיים עם מגמות והמלצות, בשפה שגם ההנהלה מבינה
- ערוץ ישיר לצוות האנליסטים — לא רק מערכת כרטוסים
5. זמינות, SLA והתאמה לארגון
תקיפות לא מתרחשות בשעות העבודה. ודאו שהשירות פועל 24/7 באמת — צוות פעיל, לא כוננות על הנייר — ושיש התחייבות מוגדרת לזמני טיפול באינדיקטורים קריטיים. בדקו גם התאמה אישית: האם אפשר להגדיר רשימות חריגים ארגוניות? מדיניות שונה לסביבות שונות? התחשבות בספקים וכתובות שהארגון תלוי בהם?
לבסוף, שאלו על תהליך הקליטה: כמה מהר מגיעים לכיסוי מלא, ומה נדרש מצוות ה־IT שלכם בדרך. שירות בוגר — כמו PULSE של Persist Security — מגיע עם תהליך מסודר: מיפוי מערכות, חיבור מדורג, תקופת כוונון, ורק אז אכיפה מלאה.
שאלת הבונוס: מה קורה כשמשהו נחסם בטעות?
חסימות שווא יקרו — השאלה היא מה אז. תשובה טובה כוללת ערוץ מהיר להסרה, זמן תגובה מוגדר, וניתוח שורש שמונע הישנות. ספק שטוען שאין אצלו חסימות שווא כלל — סימן אזהרה בפני עצמו.
שירות ATR מנוהל טוב נמדד בארבעה דברים: איכות המודיעין (כולל מקומי), איזון נכון בין אוטומציה לבקרה אנושית, עומק אינטגרציה אמיתי עם המערכות שלכם, ושקיפות מלאה. ספק שעומד בארבעתם הופך מודיעין עולמי ומקומי לשכבת הגנה שעובדת בשבילכם — בלי להוסיף עומס על הצוות.
רוצים לראות איך PULSE עובד בסביבה שלכם?
צוות Persist Security ישמח להציג את השירות ולבחון התאמה לארגון.
קבעו פגישת ייעוץ