אין ספק ש-MFA שיפר משמעותית את אבטחת החשבונות בארגונים. הוא הקשה מאוד על תוקפים להסתמך על סיסמאות גנובות בלבד, והפך את ההשתלטות על חשבון ליקרה ומורכבת יותר. לכן, MFA עדיין חובה בכל ארגון, גם ב-SMB, והוא ממש לא "משהו שאפשר לוותר עליו".
אבל ב-2026 חשוב להבין נקודה מהותית: הרבה מתקפות מודרניות לא מנסות "לשבור" את ה-MFA. הן מנסות לעקוף אותו בכך שהן משתלטות על מה שקורה אחרי שהמשתמש כבר הזדהה בהצלחה.
מה השתנה בשנים האחרונות
ברוב הסביבות הארגוניות, המודל היום הוא SSO ושירותי ענן. המשתמש מתחבר פעם אחת, מאמת MFA, ולאחר מכן מקבל Session פעיל שמאפשר גישה לעוד ועוד שירותים בלי להידרש לאימות נוסף בכל פעולה.
כאן בדיוק התוקפים התאימו את עצמם: במקום לגנוב רק סיסמה, הם מנסים לגנוב את "ההוכחה" לכך שההתחברות כבר הצליחה. כלומר את הסשן, את ה-Token או את ה-Cookie שמייצגים התחברות תקפה. ברגע שזה בידיהם, הם יכולים לפעול כמשתמש מאומת גם בלי לקבל שוב בקשת MFA, לפחות עד שהסשן פג תוקף או מבוטל.
דוגמה פשוטה איך מתקפה יכולה לעקוף MFA כיום
תרחיש נפוץ בשטח נראה כך:
עובד מקבל קישור שנראה לגיטימי, למשל "צפייה במסמך", "בקשת חתימה", או "עדכון חשבון". הקישור מוביל לעמוד התחברות שנראה זהה לעמוד ההתחברות הרגיל של השירות. בפועל, זהו אתר מתווך שמבצע פרוקסי בזמן אמת בין המשתמש לשירות האמיתי.
המשתמש מזין שם משתמש וסיסמה, ולאחר מכן מאשר MFA. מבחינתו הכל תקין והוא אפילו נכנס בהצלחה. אבל מאחורי הקלעים, האתר המתווך מעביר את הפרטים לשירות האמיתי בזמן אמת, מקבל בחזרה סשן תקף (Cookie או Token), ושומר אותו.
עכשיו לתוקף יש סשן "מוכן לשימוש" שמייצג משתמש שכבר עבר MFA. מכאן הוא יכול להתחבר ולבצע פעולות כאילו הוא המשתמש עצמו: לצפות בדואר, להוריד קבצים, לשנות פרטי חשבון, לפתוח כללים בדואר לצורך הסתרת פעילות, או לנסות הרחבת הרשאות, הכל בלי צורך לעבור שוב את שלב ה-MFA באותו רגע.
חשוב להדגיש: במקרים כאלה ה-MFA לא "נכשל". הוא בוצע בהצלחה. העקיפה מתרחשת בגלל השתלטות על הסשן המאומת.
מה זה אומר לארגוני SMB בצורה פרקטית
המשמעות היא שלא מספיק להפעיל MFA ולהניח שהנושא סגור. צריך להוסיף שכבות הגנה שמחברות בין זהות לבין הקשר: מאיזה מכשיר מתחברים, מאיפה, באיזה סיכון, ולמה בדיוק רוצים לגשת.
המלצות מעשיות לארגוני SMB
- להשאיר MFA בכל מקום, אך להפסיק להתייחס אליו כשכבת ההגנה היחידה – MFA נשאר בסיס. פשוט לא בונים עליו לבד.
- להטמיע מדיניות גישה מותנית (Conditional Access) – להגדיר כללים שמחליטים אם לאפשר התחברות לפי הקשר: סוג משתמש, אפליקציה, מיקום, כתובת IP, רשת מאושרת, זמן, או מאפיינים חריגים. המטרה היא לעצור התחברות כשמשהו "לא מתאים לתמונה".
- לאכוף בדיקת מכשיר (Device posture) עבור משאבים רגישים – להגביל גישה למייל, קבצים או מערכות קריטיות כך שתתאפשר רק ממכשירים מנוהלים ותואמי מדיניות: עדכונים, הצפנה, אנטי-וירוס/EDR, נעילת מסך ועוד. זה מקשה מאוד על שימוש בסשן גנוב ממכשיר לא מוכר.
- לעבור בהדרגה לשיטות אימות עמידות לפישינג במידת האפשר – שיטות שמבוססות על מפתח קריפטוגרפי ותלויות דומיין, כמו Passkeys או FIDO2, מצמצמות משמעותית מתקפות מתווכות, כי אין "קוד" שאפשר להעתיק בזמן אמת.
- לנהל סשנים וטוקנים, לא רק סיסמאות – בעת חשד לפגיעה, לא להסתפק באיפוס סיסמה. צריך לדעת לבטל סשנים פעילים, לבטל טוקנים מתמשכים, וליישם מדיניות שמקטינה חלון ניצול. בעולם שבו הסשן הוא המטרה, חייבים שליטה עליו.
- להקשיח הרשאות לאפליקציות ותהליכי OAuth – בארגונים רבים, תוקפים לא צריכים "לפרוץ" חשבון אם הם מצליחים לגרום למשתמש לאשר הרשאות לאפליקציה זדונית. לכן מומלץ לצמצם אפשרויות Consent חופשי למשתמשים, להפעיל תהליך אישור מנהל להרשאות, ולנטר אפליקציות והרשאות חריגות.
- להגדיר תהליך תגובה והדרכה ממוקדת – ב-SMB, הזמן בין חשד לאירוע לבין פעולה הוא קריטי. צריך נוהל ברור למצב של "אישרתי MFA שלא ביקשתי", "קיבלתי הודעת התחברות מוזרה", או "הופיעו כללים חדשים בדואר". הדרכה קצרה ומעשית לצוות ולמשתמשים מונעת הרבה אירועים לפני שהם מתרחבים.
ב-2026 MFA הוא תנאי בסיס חיוני, אבל הוא לא אסטרטגיית אבטחה בפני עצמו. מתקפות מודרניות פועלות סביב הסשן המאומת, ולכן ההגנה האפקטיבית מגיעה משילוב שכבות: גישה מותנית, בדיקת מכשיר, ניהול סיכונים, והקשחת סשנים והרשאות.
כרמל הדרכה יכולים לסייע לארגונים בהפיכת העקרונות האלה לתכנית עבודה ישימה: החל ממיפוי מצב קיים והבנת תרחישי הסיכון הרלוונטיים לארגון, דרך בניית מדיניות זהויות וגישה רב שכבתית שמתאימה ליכולות ולתקציב של SMB, ועד להטמעה של נהלים מעשיים למנהלי IT בנושאים כמו Conditional Access, תאימות מכשירים, הקשחת סשנים וטוקנים וניהול הרשאות אפליקציות. בנוסף, אנו מספקים הדרכות ממוקדות לצוותי IT ולמשתמשים, כולל תרגול תרחישים מהשטח ונהלי תגובה ברורים, כדי לצמצם טעויות אנוש ולחזק את ההגנה בצורה עקבית ומדידה.



