מהפכת ה-AI בסייבר: היתרון עובר לתוקפים, והמגנים חייבים לשנות גישה

תמונה של יותם אביטן

יותם אביטן

מנהל תחום ייעוץ הגנה בסייבר, EY

רוצים-ות לקבל את העדכונים שלנו ישירות למייל?

בעולם הסייבר, חוקרי חולשות (Vulnerability Researchers) הם מאנשי המקצוע הנדירים והמבוקשים ביותר. מדובר במומחים בעלי שילוב ייחודי של חשיבה יצירתית, הבנה עמוקה של מערכות, ויכולת לזהות כשלים שאחרים מפספסים – לעיתים לאחר שנים של בדיקות וסקירות קוד. עד לאחרונה, יכולת זו נחשבה ליתרון אנושי מובהק, כזה שלא ניתן לשכפל.

אולם, עם הופעת מודלים מתקדמים כמו Claude Mythos ו-ChatGPT 5.5, המציאות השתנתה לחלוטין. מערכות AI הוכיחו יכולת לאתר חולשות, לנתח אותן ולפתח ניצול (Exploitation) באופן אוטונומי, ובקצב גבוה לאין שיעור מחוקר אנושי. מודל מיתוס, למשל, הצליח לאתר 10,000 באגים בחודש – חלקם קריטיים. הזמן הנדרש לאיתור חולשה במערכת התקצר משבועות וחודשים לשעות וימים בלבד.

המשמעות האסטרטגית היא דרמטית: האקרים יכולים כיום להאיץ ולבצע מתקפות בקצב ובעומק שלא נראו בעבר. מודל בודד יכול להחליף מומחיות של צוות תוקפים שלם. ומנגד, ארגונים עסקיים כבר היום מתקשים לתקן ולתעדף חולשות בזמן רלוונטי. ההתפתחות הזו מייצרת יתרון ברור, הולך וגדל לצד של התוקפים.

מאירוע טכנולוגי למשבר עסקי

ההשפעה אינה טכנולוגית בלבד אלא עסקית. אירוע סייבר כבר אינו תקלה נקודתית ב-IT, אלא אירוע אמון המשפיע ישירות על לקוחות, רגולציה ומוניטין הארגון. החברה עלולה להיתקל בהשלכות עסקיות משמעותיות עוד לפני שצוותי הטכנולוגיה בכלל הבינו את שורש הבעיה. 

לכן, ניהול האיום הופך לאתגר רוחבי המחייב מעורבות ותיאום של מספר פונקציות מרכזיות:

הנהלה בכירה ודירקטוריון, האחראים לקביעת רמת הסיכון והפיקוח; מנהלי סיכונים וחוסן ארגוני, המתרגמים את האיום להשפעה עסקית; צוותי IT וסייבר, שמיישמים את יכולות ההגנה בפועל; יחידות דאטה ו-AI, האחראיות על הגנה על מודלים וצינורות מידע; וכן גורמי רכש וספקים, המתמודדים עם חשיפות בסביבת צד ג'.

המשמעות היא שהתגובה אינה יכולה להיות מבודדת, אלא חייבת להיות מתואמת, חוצת-ארגון ורב-תחומית.

AI בצד המגנים

מול מציאות זו, EY מציעה גישה אסטרטגית חדשה: מעבר מהגנה תגובתית (Reactive) להגנה פרואקטיבית מונחית AI, המבוססת על שני עקרונות משלימים:

  • צמצום חשיפה (Exposure Reduction): הקטנת משטח התקיפה באמצעות ניהול פגיעויות מונחה AI, תעדוף משימות מבוסס הקשר עסקי, ואוטומציה של תהליכי תגובה ותיקון. במקום לספור חולשות, הארגון נדרש להבין כיצד הן משתלבות יחד למסלולי תקיפה ממשיים – ו"לשבור" אותן מהר. בהקשר זה, הדגש עובר למדידה של "זמן חשיפה" (Exposure Time) – שהוא חלון ההזדמנויות של התוקף – במקום להסתפק בספירת חולשות טכנית.
  • מניעת חשיפה (Exposure Prevention): אימוץ תפיסת Secure By Design ושילוב אבטחה כבר בשלבי התכנון והפיתוח. בעידן של פיתוח מואץ באמצעות AI, גם הסיכונים עולים. לכן, יש להטמיע בקרות אוטומטיות לאורך כל מחזור חיי הפיתוח – מכתיבת הקוד ועד לסביבת הייצור.

רכיב קריטי נוסף הוא היכולת לסיכול איומים במהירות של מכונה. מערכות הגנה מודרניות אינן יכולות להסתפק בזיהוי, אלא חייבות לפעול בזמן אמת: לבודד רכיבים, לעצור התפשטות ולהגביל את הנזק. שילוב מודלי AI מאפשר אוטומציה של הזיהוי והתגובה, תוך שמירה על בקרה אנושית בנקודות ההחלטה הקריטיות.

לסיכום: מדובר בשינוי עמוק של תפיסת ההגנה, לא ביוזמה נקודתית. ארגונים נדרשים לאמץ מודל תפעולי חדש הכולל ניטור רציף וסימולציות תקיפה מתמשכות. בעידן ה-AI, רק ארגונים שיאמצו גישה מבוססת חשיפה ויפעלו בקצב של המכונה, יצליחו לשמר חוסן ארגוני, אמון לקוחות ויתרון תחרותי.

לפרטים נוספים

יותם אביטן

Scroll to Top

לאור המצב הביטחוני והנחיות פיקוד העורף, 
אנו מעדכנים על דחיית הכנס השנתי לתעשיית הביטוח והפיננסים
שהיה מיועד להתקיים היום, יום שני, 8.6.26. 
אנו מחזקים את צה"ל וכוחות הביטחון ומייחלים לימים שקטים לכל עם ישראל.

EY ישראל