MICROSOFT LOGO

קורס Azure – למה MFA לבד כבר לא מספיק ב-2026‬

אין ספק ש-MFA שיפר משמעותית את אבטחת החשבונות בארגונים. הוא הקשה מאוד על תוקפים להסתמך על סיסמאות גנובות בלבד, והפך את ההשתלטות על חשבון ליקרה ומורכבת יותר. לכן, MFA עדיין חובה בכל ארגון, גם ב-SMB, והוא ממש לא "משהו שאפשר לוותר עליו".‬
carmel website
carmel-website
carmel-website

אין ספק ש-MFA שיפר משמעותית את אבטחת החשבונות בארגונים. הוא הקשה מאוד על תוקפים להסתמך על סיסמאות גנובות בלבד, והפך את ההשתלטות על חשבון ליקרה ומורכבת יותר. לכן, MFA עדיין חובה בכל ארגון, גם ב-SMB, והוא ממש לא "משהו שאפשר לוותר עליו".‬

אבל ב-2026 חשוב להבין נקודה מהותית: הרבה מתקפות מודרניות לא מנסות "לשבור" את ה-MFA. הן מנסות לעקוף אותו בכך שהן משתלטות על מה שקורה אחרי שהמשתמש כבר הזדהה בהצלחה.‬

מה השתנה בשנים האחרונות‬

ברוב הסביבות הארגוניות, המודל היום הוא SSO ושירותי ענן. המשתמש מתחבר פעם אחת, מאמת MFA, ולאחר מכן מקבל Session פעיל שמאפשר גישה לעוד ועוד שירותים בלי להידרש לאימות נוסף בכל פעולה.‬

כאן בדיוק התוקפים התאימו את עצמם: במקום לגנוב רק סיסמה, הם מנסים לגנוב את "ההוכחה" לכך שההתחברות כבר הצליחה. כלומר את הסשן, את ה-Token או את ה-Cookie שמייצגים התחברות תקפה. ברגע שזה בידיהם, הם יכולים לפעול כמשתמש מאומת גם בלי לקבל שוב בקשת MFA, לפחות עד שהסשן פג תוקף או מבוטל.‬

דוגמה פשוטה איך מתקפה יכולה לעקוף MFA כיום‬

תרחיש נפוץ בשטח נראה כך:‬

עובד מקבל קישור שנראה לגיטימי, למשל "צפייה במסמך", "בקשת חתימה", או "עדכון חשבון". הקישור מוביל לעמוד התחברות שנראה זהה לעמוד ההתחברות הרגיל של השירות. בפועל, זהו אתר מתווך שמבצע פרוקסי בזמן אמת בין המשתמש לשירות האמיתי.‬

המשתמש מזין שם משתמש וסיסמה, ולאחר מכן מאשר MFA. מבחינתו הכל תקין והוא אפילו נכנס בהצלחה. אבל מאחורי הקלעים, האתר המתווך מעביר את הפרטים לשירות האמיתי בזמן אמת, מקבל בחזרה סשן תקף (Cookie או Token), ושומר אותו.‬

עכשיו לתוקף יש סשן "מוכן לשימוש" שמייצג משתמש שכבר עבר MFA. מכאן הוא יכול להתחבר ולבצע פעולות כאילו הוא המשתמש עצמו: לצפות בדואר, להוריד קבצים, לשנות פרטי חשבון, לפתוח כללים בדואר לצורך הסתרת פעילות, או לנסות הרחבת הרשאות, הכל בלי צורך לעבור שוב את שלב ה-MFA באותו רגע.‬

חשוב להדגיש: במקרים כאלה ה-MFA לא "נכשל". הוא בוצע בהצלחה. העקיפה מתרחשת בגלל השתלטות על הסשן המאומת.‬

מה זה אומר לארגוני SMB בצורה פרקטית‬

המשמעות היא שלא מספיק להפעיל MFA ולהניח שהנושא סגור. צריך להוסיף שכבות הגנה שמחברות בין זהות לבין הקשר: מאיזה מכשיר מתחברים, מאיפה, באיזה סיכון, ולמה בדיוק רוצים לגשת.‬

המלצות מעשיות לארגוני SMB‬

  • להשאיר MFA בכל מקום, אך להפסיק להתייחס אליו כשכבת ההגנה היחידה‬ – MFA נשאר בסיס. פשוט לא בונים עליו לבד.‬
  • להטמיע מדיניות גישה מותנית (Conditional Access)‬ – להגדיר כללים שמחליטים אם לאפשר התחברות לפי הקשר: סוג משתמש, אפליקציה, מיקום, כתובת IP, רשת מאושרת, זמן, או מאפיינים חריגים. המטרה היא לעצור התחברות כשמשהו "לא מתאים לתמונה".‬
  • לאכוף בדיקת מכשיר (Device posture) עבור משאבים רגישים‬ – להגביל גישה למייל, קבצים או מערכות קריטיות כך שתתאפשר רק ממכשירים מנוהלים ותואמי מדיניות: עדכונים, הצפנה, אנטי-וירוס/EDR, נעילת מסך ועוד. זה מקשה מאוד על שימוש בסשן גנוב ממכשיר לא מוכר.‬
  • לעבור בהדרגה לשיטות אימות עמידות לפישינג במידת האפשר‬ – שיטות שמבוססות על מפתח קריפטוגרפי ותלויות דומיין, כמו Passkeys או FIDO2, מצמצמות משמעותית מתקפות מתווכות, כי אין "קוד" שאפשר להעתיק בזמן אמת.‬
  • לנהל סשנים וטוקנים, לא רק סיסמאות‬ – בעת חשד לפגיעה, לא להסתפק באיפוס סיסמה. צריך לדעת לבטל סשנים פעילים, לבטל טוקנים מתמשכים, וליישם מדיניות שמקטינה חלון ניצול. בעולם שבו הסשן הוא המטרה, חייבים שליטה עליו.‬
  • להקשיח הרשאות לאפליקציות ותהליכי OAuth‬ – בארגונים רבים, תוקפים לא צריכים "לפרוץ" חשבון אם הם מצליחים לגרום למשתמש לאשר הרשאות לאפליקציה זדונית. לכן מומלץ לצמצם אפשרויות Consent חופשי למשתמשים, להפעיל תהליך אישור מנהל להרשאות, ולנטר אפליקציות והרשאות חריגות.‬
  • להגדיר תהליך תגובה והדרכה ממוקדת‬ – ב-SMB, הזמן בין חשד לאירוע לבין פעולה הוא קריטי. צריך נוהל ברור למצב של "אישרתי MFA שלא ביקשתי", "קיבלתי הודעת התחברות מוזרה", או "הופיעו כללים חדשים בדואר". הדרכה קצרה ומעשית לצוות ולמשתמשים מונעת הרבה אירועים לפני שהם מתרחבים.‬


ב-2026 MFA הוא תנאי בסיס חיוני, אבל הוא לא אסטרטגיית אבטחה בפני עצמו. מתקפות מודרניות פועלות סביב הסשן המאומת, ולכן ההגנה האפקטיבית מגיעה משילוב שכבות: גישה מותנית, בדיקת מכשיר, ניהול סיכונים, והקשחת סשנים והרשאות.‬

כרמל הדרכה יכולים לסייע לארגונים בהפיכת העקרונות האלה לתכנית עבודה ישימה: החל ממיפוי מצב קיים והבנת תרחישי הסיכון הרלוונטיים לארגון, דרך בניית מדיניות זהויות וגישה רב שכבתית שמתאימה ליכולות ולתקציב של SMB, ועד להטמעה של נהלים מעשיים למנהלי IT בנושאים כמו Conditional Access, תאימות מכשירים, הקשחת סשנים וטוקנים וניהול הרשאות אפליקציות. בנוסף, אנו מספקים הדרכות ממוקדות לצוותי IT ולמשתמשים, כולל תרגול תרחישים מהשטח ונהלי תגובה ברורים, כדי לצמצם טעויות אנוש ולחזק את ההגנה בצורה עקבית ומדידה.‬

תוכן עניינים

מלאו פרטים ונחזור אליכם בהקדם
למדו מהמומחים שלנו
קורסים נוספים
למה לבחור בכרמל הדרכה?
אנחנו מציעים פתרונות איכותיים להדרכות מקצועיות שחוסכות לכם זמן ומשאבים, ומספקים לכם את הכלים לקחת את הכישורים שלכם עוד צעד קדימה!
carmel website
מרצים מובילים

בעלי ניסיון הדרכתי
ומעשי עשיר

carmel website
מגיעים אליכם

אתם קובעים את
מיקום הקורס והמועד

carmel website
תאוריה ותרגול

חומרי לימוד ומעבדות
רשמיות של מיקרוסופט הזמינים בענן

carmel website
תוכנית מותאמת

התאמה מלאה ואישית
לדרישות ולצרכי הארגון

דילוג לתוכן