בארגון או חברה גדולה יש מדיניות ברורה לגבי קבצים שמגיעים מבחוץ. אבל המדיניות הזו בדרך כלל מפספסת גם את אחד המקורות שנראים הכי תמימים, ובנוסף, היא כמעט תמיד מפספסת את אחד מערוצי התקשורת הכי פעילים. ערוץ וואטסאפ לשירות עלול לכלול תעבורת קבצים ערה: צילומי מסך, חשבוניות, אישורי תשלום וקבצי PDF מגיעים ישירות למסך של הנציג דך הוואטסאפ.
הקבצים האלה נכנסים לרשת הארגונית, נשמרים בכרטיס הלקוח, נפתחים על ידי נציגים ולעיתים מועברים הלאה למחלקות אחרות. ברוב הארגונים אף אחד לא הגדיר מה קורה להם בדרך. הלבנת קבצים בפניות לקוחות היא המענה לפער הזה, והיא רלוונטית לכל הערוצים, ובמיוחד לאלה שנוטים לשכוח.
למה ערוץ השירות הוא הנקודה החלשה
שלושה מאפיינים הופכים את ערוץ הפניות למקרה מיוחד, וכל אחד מהם פועל נגד האבטחה.
ראשית, קבצים המגיעים מגורמים לא מזוהים. לקוח שפונה בפעם הראשונה הוא אדם שהארגון לא מכיר, ואין שום סינון מקדים בין השולח לבין הנציג.
שנית, הנציג מונע ממדד של זמן טיפול. הוא לא נעצר לשקול אם לפתוח קובץ או לא. פתיחת הקובץ היא העבודה שלו. ככל שהמדידה על זמן התגובה הדוקה יותר, כך פוחת הסיכוי שמישהו יעצור ויחשוב.
שלישית, הערוצים החדשים לא עברו את אותו תהליך אישור שהמייל עבר. למייל עוד יש מודעות ברמה מסויימת (אם כי לא מספיקה) ערוץ הוואטסאפ נשאר פרוץ, ולעיתים קרובות בלי שהוגדרה עבורו מדיניות קבצים כלל.
התוצאה היא ארגון עם אבטחה במייל לצד ערוץ פרוץ בוואטסאפ שדרכו עוברת היום חלק ניכר מהתקשורת עם הלקוחות.
מה זו הלבנת קבצים, ובמה היא שונה מאנטי-וירוס
הלבנת קבצים, או CDR בלועזית, פועלת בהיגיון הפוך מזה של אנטי-וירוס. אנטי-וירוס מחפש איום מוכר: הוא סורק את הקובץ, משווה אותו לחתימות ולדפוסי התנהגות ידועים, ומחליט אם הוא מסוכן. אם האיום חדש ואינו מוכר, הוא עלול לעבור.
הלבנה לא מנסה לזהות כלום. היא מפרקת את הקובץ לרכיביו, מסירה כל רכיב שאינו נחוץ לתוכן: סקריפטים מוטמעים, מאקרו, אובייקטים פעילים, קישורים חיצוניים ועוד ובונה מחדש קובץ נקי שנראה זהה למשתמש. ההנחה היא שכל קובץ עלול להיות מסוכן, ולכן אין צורך להכריע.
ההבדל המעשי מתבטא בסוג האיום שכל שיטה עוצרת. אנטי-וירוס טוב בזיהוי איומים מוכרים, הלבנה עוצרת גם את מה שטרם נראה, כי היא לא תלויה בזיהוי מראש. בערוץ שמקבל קבצים מגורמים לא מזוהים, זה הבדל משמעותי.
חשוב לומר גם מה הלבנה אינה: היא לא מחליפה אנטי-וירוס, לא מחליפה הרשאות, ולא פותרת פישינג. היא שכבה אחת מתוך מערך, ותפקידה למנוע מקוד פעיל להיכנס דרך קובץ שנראה תמים.
איך זה נראה כשהלבנה יושבת בתוך מערכת השירות
הגישה הרווחת היא להוסיף כלי הלבנה נפרד ולנתב אליו קבצים. זה עובד, אבל מייצר שרשרת: הקובץ מגיע, עובר למערכת אחרת, חוזר, ומישהו צריך לוודא שהתהליך הזה באמת רץ על כל קובץ ובכל ערוץ.
במערכת של 99 דיגיטל הלבנת הקבצים היא יכולת מובנית. קובץ שמגיע בפנייה בוואטסאפ, במייל, בצ'אט באתר או בכל ערוץ אחר, עובר הלבנה בתוך אותה מערכת שבה הנציג עובד, לפני שהוא מוצג לו ולפני שהוא נשמר בכרטיס הלקוח.
המשמעות מבחינת הנציג היא שאין שינוי בשגרת העבודה. הוא לא נדרש להעביר קבצים לבדיקה, לא ממתין לאישור ולא מחליט מתי להפעיל את התהליך. הקובץ שמוצג לו כבר נקי.
המשמעות מבחינת מנהל האבטחה גדולה יותר: כשההלבנה יושבת בשכבת הפניות עצמה, היא חלה על כל הערוצים באותה מדיניות. זו אחת הסיבות שארגונים בוחרים לרכז את כל ערוצי התקשורת במוקד שירות רב ערוצי אחד: הכיסוי האבטחתי מפסיק להיות תלוי בשאלה מאיזה ערוץ הגיעה הפנייה.
מה כדאי לבדוק בארגון שלכם?
שאלות שכדאי לשאול לפני שמגדירים מדיניות, בין אם הפתרון יהיה מובנה או חיצוני:
| • | אילו ערוצים מקבלים היום קבצים מלקוחות, ומי אחראי על כל אחד מהם? |
| • | האם המדיניות זהה בכל הערוצים, או שהמייל מוגן והשאר לא? |
| • | היכן נשמרים הקבצים אחרי שהתקבלו, ומי יכול לגשת אליהם? |
| • | מה קורה לקובץ שמועבר ממוקד השירות למחלקה אחרת, הוא נבדק שוב? |
| • | האם קיים תיעוד של קבצים נכנסים לצורך ביקורת? |
| • | מה משך העיכוב שהתהליך מוסיף לזמן הטיפול בפנייה? |
השאלה האחרונה חשובה יותר משהיא נשמעת. פתרון אבטחה שמאט את הנציג באופן מורגש הוא פתרון שימצאו דרך לעקוף, ובסוף יפגע בשתי המטרות גם יחד.
אבטחה כדרישת סף, לא כתוספת
בארגונים גדולים ובגופים ציבוריים, שאלות אבטחת המידע מגיעות בשלב המפרט ולא בשלב המשא ומתן. מערכת שמנהלת תקשורת עם לקוחות נבחנת על טיפול בקבצים, ניהול הרשאות, תיעוד פעולות, אפשרויות פריסה ועמידה בדרישות רגולטוריות לפני שמישהו בכלל מסתכל על הפיצ'רים.
99 דיגיטל מחזיקה בהסמכת ISO 27001, ומציעה ניהול הרשאות ברמת תפקיד, תיעוד פעולות, הגבלת גישה לפי כתובות IP, אימות דו-שלבי, ואפשרות פריסה בענן פרטי או בשרתי הארגון. המערכת הרב ערוצית נבנתה מתוך הנחה שארגונים מורכבים יבחנו אותה לפי הקריטריונים האלה.
שאלות נפוצות
מה ההבדל בין הלבנת קבצים לסריקת אנטי-וירוס?
אנטי-וירוס מזהה איומים מוכרים על בסיס חתימות ודפוסי התנהגות. הלבנת קבצים לא מנסה לזהות, היא מפרקת את הקובץ, מסירה רכיבים פעילים ובונה אותו מחדש. לכן היא עוצרת גם איומים שטרם נראו. השתיים משלימות זו את זו ולא מחליפות.
האם הלבנת קבצים פוגעת בקובץ שהלקוח שלח?
התוכן שהמשתמש רואה נשמר. מה שמוסר הוא רכיבים פעילים שאינם נחוצים להצגת התוכן, כמו מאקרו וסקריפטים מוטמעים. בקבצים שמכילים אוטומציה מכוונת ייתכן שינוי בהתנהגות, ולכן כדאי להגדיר מדיניות לפי סוג הקובץ.
האם צריך כלי נפרד להלבנת קבצים בפניות לקוחות?
לא בהכרח. כשההלבנה מובנית במערכת שמנהלת את הפניות, הקובץ נבדק לפני שהוא מוצג לנציג ולפני שהוא נשמר, בלי שהנציג נדרש לפעולה נוספת. פתרון חיצוני דורש ניתוב הקבצים ומעקב שהתהליך אכן חל על כל הערוצים.
האם ההלבנה חלה על כל הערוצים?
כשכל הפניות מנוהלות בפלטפורמה אחת, מדיניות הקבצים חלה באופן אחיד על כל הערוצים. כשכל ערוץ מנוהל בכלי נפרד, רמת ההגנה משתנה מערוץ לערוץ וזה בדרך כלל מקור הפער.
רוצים לבחון את זה מול הארגון שלכם?
נשמח לעבור איתכם על דרישות האבטחה שלכם ולהראות איך המערכת מטפלת בקבצים שמגיעים מלקוחות בכל הערוצים. דברו איתנו