כשבדיקת חדירה הופכת לעבירה פלילית
מנהל אבטחת מידע בחברת טכנולוגיה שוכר בודק חדירות עצמאי כדי לבחון עמידות של מערכת חדשה. הבודק, מתוך רצון להוכיח יכולת, חורג מהיקף שסוכם בעל פה ומגיע למערכת ייצור רגישה שלא הייתה אמורה להיבדק כלל. השאלה שעולה מיד אינה רק טכנית אלא משפטית: האם הפעולה הזו הייתה מורשית בכלל, ומי נושא באחריות אם נגרם נזק.
חוק המחשבים, התשנ"ה-1995, קובע כי חדירה למחשב ללא הרשאה, או חריגה מהרשאה שניתנה, מהווה עבירה פלילית - גם כאשר אין כוונה לגרום נזק וגם כאשר מדובר בבודק חדירות מקצועי שפעל בתום לב. המשמעות המעשית היא שביצוע בדיקת חדירה מחייב הרשאה מפורשת, בכתב, שמגדירה בדיוק אילו מערכות מותר לבדוק, באילו שיטות ובאילו מגבלות זמן.
הרשאה כללית של הנהלת החברה לבצע "בדיקת אבטחה" אינה מספקת. על ההרשאה לכלול פירוט קונקרטי של טווחי IP, שרתים, אפליקציות וסביבות שבהם מותר לפעול, כדי שגם אם תתעורר מחלוקת בדיעבד, יהיה ברור מה בדיוק הותר ומה לא.
מסמך ההרשאה: היקף, לוחות זמנים וכללי משחק
הכלי המרכזי להגנה משפטית לפני תחילת בדיקת חדירה הוא מסמך הרשאה מפורט, המכונה לעיתים "מכתב הרשאה" או Rules of Engagement. מסמך זה חתום על ידי גורם מוסמך בחברה, ומהווה למעשה את מקור החוקיות של כל פעולה שהבודק מבצע.
מסמך ההרשאה הראוי כולל בין היתר:
- רשימה מדויקת של מערכות, כתובות IP ודומיינים שבהם מותר לבצע בדיקה
- חלון זמנים מוגדר לביצוע הבדיקה, כולל שעות פעילות מותרות
- שיטות בדיקה מותרות ואסורות - למשל האם מותר לבצע הנדסה חברתית, פישינג מדומה, או בדיקות עומס שעלולות לגרום להשבתה
- איש קשר זמין בכל שעות הבדיקה, ונוהל עצירה מיידית (kill switch) במקרה של תקלה
- נוהל דיווח מיידי על ממצא קריטי שמתגלה תוך כדי הבדיקה, ולא רק בדוח הסופי
ככל שהמסמך מפורט יותר, כך פוחת הסיכון למחלוקת משפטית בין הצדדים בשאלה מה בדיוק הוסכם - ומה חרג מגבולות ההרשאה.
סעיפים חוזיים מרכזיים מול ספק בדיקות החדירה
מעבר למסמך ההרשאה עצמו, ההתקשרות עם ספק בדיקות חדירה צריכה להיות מעוגנת בהסכם מסחרי שמסדיר את מכלול היחסים המשפטיים בין הצדדים.
סעיפים שכדאי לוודא שקיימים בהסכם
- סודיות מלאה על ממצאי הבדיקה, כולל איסור שימוש בהם או פרסומם לכל מטרה שאינה השירות עצמו
- הגבלת אחריות והתחייבות לשיפוי במקרה של נזק שנגרם למערכות עקב הבדיקה, תוך התאמת ההגבלה לרמת הסיכון בפועל
- דרישה לביטוח מקצועי ואחריות מקצועית בהיקף שמתאים לרגישות המידע שאליו נחשף הספק
- איסור על העברת העבודה לקבלני משנה ללא אישור מראש, או לכל הפחות חובת גילוי וקבלת הסכמה
- הגדרת בעלות בדוח ובממצאים, כולל הגבלת שמירתם על ידי הספק לאחר סיום ההתקשרות
- מנגנון לבדיקה חוזרת (retest) לאימות תיקון הפגיעויות שנמצאו
חשוב לזכור שספק בדיקות החדירה מקבל בפועל גישה למידע הרגיש ביותר של החברה - מפת החולשות שלה. הסכם רופף בנקודה הזו עלול להפוך את הבודק עצמו לגורם סיכון.
בדיקות חדירה בסביבות ענן ומערכות של צדדים שלישיים
חברות טכנולוגיה רבות מריצות את מערכותיהן על תשתיות ענן של ספקים כמו AWS, Azure או Google Cloud, או משתמשות בשירותי SaaS חיצוניים. במקרים אלה, הרשאת החברה עצמה לבדיקת חדירה אינה מספיקה.
ספקי הענן הגדולים קובעים במדיניות השימוש שלהם דרישות מוקדמות לביצוע בדיקות חדירה על תשתיות המתארחות אצלם - לרוב חובת הודעה מוקדמת או קבלת אישור מפורש דרך פורטל הניהול של הספק. ביצוע בדיקה ללא עמידה בדרישות הללו עלול להיחשב הפרת תנאי השימוש של הספק, גם אם החברה בדקה רק את המערכת שלה עצמה, ואף לגרום להשעיה זמנית של השירות.
בסביבות מרובות שוכרים (multi-tenant) יש להקפיד במיוחד שהבדיקה לא תשפיע על לקוחות אחרים החולקים את אותה תשתית. מומלץ לבדוק מראש מול הספק מהם הערוצים הרשמיים לקבלת אישור, ולתעד את קבלת האישור כחלק מתיק התיעוד המשפטי של הפרויקט.
מידע אישי שנחשף במהלך הבדיקה
בדיקות חדירה מטבען שואפות לחשוף חולשות - ולעיתים קרובות התוצאה היא גישה בפועל למסדי נתונים המכילים מידע אישי של לקוחות, כדוגמת חדירה מוצלחת באמצעות SQL Injection. חשיפה זו מפעילה את חובות חוק הגנת הפרטיות, התשמ"א-1981, כפי שתוקן בתיקון 13.
ההסכם עם ספק הבדיקה צריך לכלול מגבלה ברורה: ככל שנחשף מידע אישי במהלך הבדיקה, יש למזער את החשיפה בפועל (למשל להסתפק בהוכחת עצם קיום הפגיעות ולא בשליפת רשומות בהיקף רחב), לאבטח כל מידע שנאסף כראיה, ולמחוק אותו לאחר סיום התהליך ואישור הממצאים.
אם הבדיקה עצמה חושפת חולשה שמעידה על אירוע אבטחה קיים או פוטנציאלי, יש להפעיל את נהלי הדיווח הפנימיים של החברה בהתאם לחובות ההודעה על אירועי אבטחה החלות מכוח החוק כפי שתוקן. מומלץ לקבוע בהסכם חובת דיווח מיידית של הספק לחברה על כל חשיפה בלתי מכוונת של מידע אישי, כדי לאפשר לחברה לעמוד בזמנים הרלוונטיים לבחינת חובת ההודעה.
חיסיון עורך דין וטיפול בדוח הממצאים
דוח בדיקת חדירה הוא מסמך רגיש במיוחד - הוא מפרט את כל נקודות התורפה של החברה, ובמובן מסוים מהווה מדריך למתקפה אם הוא נופל לידיים הלא נכונות. מעבר לכך, במקרה של הליך משפטי עתידי, כגון תביעה בעקבות אירוע סייבר, קיים חשש שהדוח יידרש בגילוי מסמכים.
דרך מקובלת להפחית סיכון זה היא להזמין את בדיקת החדירה באמצעות הליווי המשפטי של החברה, כך שהעבודה מבוצעת עבור הייעוץ המשפטי ולא רק כפרויקט טכני רגיל. מבנה כזה עשוי לחזק טענה לחיסיון עורך דין-לקוח או חיסיון תוצרי עבודה, בהתאם לנסיבות הספציפיות ולאופן ניהול ההתקשרות.
בנוסף, יש לקבוע בהסכם רשימת הפצה מוגבלת לדוח, אחסון מאובטח, תקופת שמירה מוגדרת ומחיקה לאחר תום הצורך העסקי, וחובה על הספק להימנע משמירת עותקים לאחר סיום ההתקשרות.
מה כדאי לבדוק לפני החתימה על ההסכם
בדיקת חדירה היא כלי חיוני בארגז הכלים של אבטחת המידע, אך היא גם פעולה שיש בה סיכון משפטי מובנה אם היא לא מתנהלת בצורה מסודרת. לפני יציאה לפרויקט, מומלץ לוודא כמה נקודות מפתח.
- מסמך הרשאה בכתב, חתום על ידי מורשה חתימה, המפרט את היקף הבדיקה במדויק
- הסכם מסחרי מלא הכולל סודיות, הגבלת אחריות, ביטוח וזכויות בדוח
- בדיקת דרישות מוקדמות מול ספקי ענן ותשתיות צד שלישי לפני תחילת העבודה
- הגדרת נוהל טיפול במידע אישי שעלול להיחשף במהלך הבדיקה, כולל מחיקה מוסדרת
- שקילת ליווי משפטי בהזמנת הבדיקה כדי לחזק טענת חיסיון על הדוח
- קביעת מנגנון retest שמוודא שהפגיעויות שאותרו אכן תוקנו
חברות שפועלות בענפים מפוקחים, כגון שירותים פיננסיים, כפופות לעיתים גם לחובות רגולטוריות ספציפיות לביצוע בדיקות תקופתיות - מומלץ לבחון את הדרישות הרלוונטיות מול הגורם המפקח הספציפי, שכן אלה משתנות ומתעדכנות מעת לעת.
בסופו של דבר, בדיקת חדירה מוצלחת אינה רק כזו שמאתרת חולשות טכניות, אלא גם כזו שמנוהלת במסגרת משפטית וחוזית ברורה, שמגנה על החברה מפני חשיפה משפטית ומאפשרת לה להפיק את המרב מהממצאים בלי ליצור סיכון נוסף.
האמור במאמר זה מהווה מידע כללי בלבד ואינו מהווה ייעוץ משפטי. לקבלת ייעוץ מותאם לנסיבות הספציפיות של חברתכם, אנו מזמינים אתכם ליצור קשר עם משרדנו.