גלובס - עיתון העסקים של ישראלאתר נגיש

כל הפרטים שלכם חשופים: אירוע אבטחה חמור באתר איתוראן

אירוע אבטחה באתר איתוראן איפשר חדירה למערכות החברה ע"י גורם חיצוני, באופן שחשף מידע רגיש של מאות אלפי לקוחות, כולל מספרי תעודות זהות, חשבונות בנק, פרטי אשראי ועוד ● איתוראן לא דיווחה על כך לרשות להגנת הפרטיות, והרשות פתחה בהליך אכיפה וקבעה כי החברה הפרה את חובות הגנת המידע של לקוחותיה

אייל שרצקי, מנכ"ל ובעלים משותף של איתוראן / צילום:  תמר מצפי
אייל שרצקי, מנכ"ל ובעלים משותף של איתוראן / צילום: תמר מצפי

אירוע אבטחה חמור באתר חברת איתוראן חשף חולשות של מערכת האבטחה של החברה ואיפשר חדירה למערכות על-ידי גורם חיצוני, באופן שחשף מידע רגיש של מאות אלפי לקוחות של החברה, ובין היתר מספרי תעודות זהות, פרטי חשבון בנק, פרטי אשראי ועוד - כך העלו ממצאי בדיקה שערכה הרשות להגנת הפרטיות במשרד המשפטים בחברת איתוראן איתור ושליטה בע"מ, במסגרת הליכי אכיפה מינהליים שנפתחו נגד החברה.

מדובר באירוע המכונה "האקר לבן" (או "כובע לבן") - מצב שבו האקר מתריע בפני חברה שיש פרצת אבטחה במערכות שלה כדי שתסגור אותו; זאת בניגוד ל"האקר שחור" (או "כובע שחור") - מצב שבו האקר פורץ לאתר כדי לגרום נזק לחברה או כדי לגנוב ממנה מידע.

חברת איתוראן טיפלה בתקלה באופן מיידי, אך התברר כי לא הודיעה עליו לרשות להגנת הפרטיות, חרף חובה חוקית לעשות זאת. בתום בדיקת הרשות נקבע כי איתוראן הפרה את חובותיה לפי חוק ותקנות הגנת הפרטיות לאבטחת המידע האישי של מאות אלפי לקוחותיה.

הבוקר (ד') הודיעה הרשות לחברה כי בהתאם לממצאי ומסקנות הפיקוח נקבע כי החברה הפרה את חוק הגנת הפרטיות ואת תקנותיו לעניין אבטחת מידע, וכי היא נדרשת לבצע פעולות מתקנות ליישום רמת האבטחה הנדרשת על-פי החוק ולדווח לרשות להגנת הפרטיות על פעולותיה.

מדובר בהליך אכיפה ראשון מסוגו, ובפעם הראשונה שבה הרשות ניהלה הליך אכיפה מינהלי על בסיס תקנות הגנת הפרטיות (אבטחת מידע) החדשות, שנכנסו לתוקפן במאי השנה.

במסגרת ההליך, כאמור, נבדק חשד לאירוע אבטחה חמור באתר החברה, אשר חשף חולשות שאפשרו חדירה לא מורשית למערכותיה. חולשות אבטחה אלה אפשרו לגורם חיצוני גישה לדפי המשתמש הפרטיים של לקוחות החברה ולמידע אישי רב ורגיש. מידע זה כלל שם מלא, כתובת, מספר טלפון, מספר תעודת זהות, מספר לוחית זיהוי ברכב, מספר שלדת רכב, חשבוניות לקוח, מספר חשבון בנק, ספרות אחרונות של כרטיס האשראי, מידע אודות תנועת הרכב, היסטוריית מיקומים ונסיעות ואף "מיקום חי" בזמן אמת של הלקוח.

בהתאם לסטנדרט שנקבע בתקנות אבטחת המידע החשדות, חברות המנהלות מידע אישי של למעלה מ-100 אלף איש, בדומה לאיתוראן, נדרשות לרמת האבטחה הגבוהה ביותר. האירוע המדובר הצביע על שורה של ליקויים יסודיים באבטחת המידע של חברת איתוראן, מה שעולה כדי אירוע אבטחה חמור אודותיו חלה חובת דיווח מיידית לרשות להגנת הפרטיות. במקרה זה החברה אמנם פעלה לתיקון התקלה מיידית, אך לא דיווחה לרשות להגנת הפרטיות אודות האירוע.

בהודעת הרשות על ממצאי הבדיקה צוין כי "הרשות מדגישה כי התראה של 'האקר לבן' על ליקויי אבטחת מידע במערכות המידע ואתר האינטרנט של הארגון, משמעותו חדירה ללא רשות למאגר הארגון ולכן מהווה אירוע אבטחה חמור כהגדרתו בתקנות, גם אם המטרה המוצהרת היא לאתר ולבחון ליקויים אלה". 

איתוראן: פעלנו לתיקון הליקוי מיד לאחר אירוע הפריצה

מאיתוראן נמסר בתגובה: "חברת איתורן פעלה מיד לאחר האירוע לתיקון הליקוי שנמצא ולחיזוק אבטחת המידע של מערכותיה, תוך שיתוף-פעולה מלא עם הרשות להגנת הפרטיות. החברה מבקשת להדגיש כי אבטחת המידע של לקוחותיה מצוי בראש מעייניה, וכי היא פעלה ותמשיך לפעול על-מנת למנוע הישנות מקרים מעין אלה. יתרה מכך, במקרה הרלוונטי נחשף פרט של אדם אחד בלבד ולא מעבר לזה.

"יחד עם זאת, תמוה מאוד שדווקא המידע המצוי אצל הרשות להגנת הפרטיות אינו מאובטח ודולף, כאשר מסמך הממוען לחברה בלבד, מוצא עצמו 'מטייל' לתקשורת. לרשות להגנת הפרטיות אין סמכות על-פי חוק לפרסם את ממצאי פיקוחיה". 

"איתוראן היא הסנונית הראשון. נבדקים עשרות דיווחים על אירועי אבטחה חמורים"

החשש של כל אדם שהמידע שלו - שנאסף על-ידי חברות מסחריות שונות וחברות המעניקות לו שירותים - ידלוף לרשת, יגיע לידיים הלא נכונות, ייחשף או ייעשה בו שימוש לא ראוי ולא רצוי - קורם כל העת עור וגידים מול עיני הציבור. זה נחשף פעם אחר פעם לליקויי אבטחה ופריצות של האקרים (בכובעים לבנים או שחורים) למאגרי מידע.

הפעם מדובר באיתוראן, ואולם לדברי עו"ד עלי קלדרון, הממונה על האכיפה המינהלית ברשות להגנת הפרטיות במשרד המשפטים ומי שהיה אחראי על הליך הפיקוח על איתוראן, איתוראן ממש לא לבד. לדבריו, הגם שהליך האכיפה שנוהל נגד חברת איתוראן על-ידי מחלקת האכיפה ברשות להגנת הפרטיות במשרד המשפטים בעקבות אי-דיווח לרשות להגנת הפרטיות מבוסס על תקנות שנכנסו לתוקף לפני חודשיים וחצי בלבד, הרשות מטפלת בימים אלה בעשרות מקרים דומים.

"מאז שנכנסו התקנות לתוקף, שזה בסך-הכול לפני חודשיים ומחצה, כבר קיבלנו עשרות דיווחים לפי החוק על אירועי אבטחה חמורים, שאנחנו בהחלט בודקים אותם", אומר קלדרון. "אנחנו נטפל בהם בכפפות של משי, כי זו תקופת הסתגלות לתקנות, אלא אם היו ממצאים חריגים לגבי אבטחת המידע, ונגלה שם רשלנות או פעילות ממש פלילית. דווקא בגופים שלא מדווחים לנו, אבל אנחנו מאתרים אותם, כמו איתוראן וכמו חברות אחרות שאנחנו פועלים נגדן בימים אלה, ומבצעים נגדן פעילות אכיפה מינהלית, נטפל בנחישות".

עוד מוסיף קלדרון כי "בקרוב ישמעו על עוד הפרות שייתבעו. איתוראן היא פשוט הסנונית הראשונה. נטפל בהם במלוא הכוח שלנו".

תקנה 17 לתקנות הגנת הפרטיות (אבטחת מידע) שמכוחן נוהל הליך הבדיקה באיתוראן אינה כוללת סנקציה "נשכנית" בדומה להטלת קנסות או עיצומים (שניתן להטיל מכוח הפרות אחרות של חוק הגנת הפרטיות), אך היא מאפשרת לרשות להגדיר את החברה "כמפירת חוק" - הגדרה שיש לה משמעות מבחינת מוניטין החברה, אך גם פותחת פתח ללקוחות החברה לתבוע את החברה על הפרת הפרטיות שלהם.

לדברי עו"ד קלדרון, "כל לקוח של החברה יכול כעת לפנות לבית המשפט בטענה כי החברה לא שמרה לו על המידע שלו, ובכך פגעה בפרטיות שלו, ולדרוש ממנה 50 אלף שקל, וזה בלי להוכיח מה הנזק בפועל שהיה לו. יש להם מאות אלפי לקוחות. גם ללא הטלת קנסות כלי האכיפה הזה הוא למעשה מקל או פטיש כלכלי מאוד משמעותי".

אלון בכר, ראש הרשות להגנת הפרטיות במשרד המשפטים, מוסיף כי "תקנות הגנת הפרטיות (אבטחת מידע) הרימו את הרף בכל הקשור לאופן שבו המידע האישי שלנו נשמר על-ידי גופים ציבוריים או פרטיים. מאחר שאנו מבינים כי המשק זקוק לזמן מה כדי לעמוד בדרישות, החלטנו על מדיניות אכיפה סבלנית כלפי ארגונים שידווחו על אירועי אבטחה חמורים לרשות.

"הרשות פרסמה מראש את מדיניותה, לפרסם את ממצאיה, בחקירת אירועי אבטחת מידע חמורים שלא דווחו לה כחוק, ולאכוף בחומרה מול ארגונים שלא ידווחו. כך נעשה במקרה איתוראן. פרסום מסמך קביעת ההפרה וסיכום ממצאי החקירה, כחלק ממדיניותה של הרשות, נובע מתוך חובתה לשקיפות לציבור על פעולותיה".

אכיפה פלילית בגין הפרת חוק הגנת הפרטיות

1. רשת אנשים טובים

ממצאי החקירה: מידע על נשים שהתכוונו לבצע הפלות הועבר לידי עמותה במרכז הארץ, שפעלה להניא נשים מלבצע הפלה. 

סטטוס: התיק הועבר למחלקת סייבר בפרקליטות שהגישה כתב אישום נגד 3 חשודות. 

2. פרשת "והדרת"

ממצאי החקירה: סחר במידע רפואי אודות החולים באזור הצפון, שבה היו מעורבים עובדים בבית החולים רמב"ם, בקופת-חולים לאומית ובחברות סיעוד. 

סטטוס: 4 כתבי אישום בתיק בגין עבירות מסוג פשע של פגיעה בפרטיות. 4 נאשמים הודו באישומים ונידונו לעבודות שירות ולקנסות; בנוסף, הוטלו קנסות גבוהים על שתי חברות סיעוד בסך של 400 אלף שקל ו-500 אלף שקל; משפטם של המתוווכים מתנהל בשלום בחיפה. 

3. פרשת "דף חלק"

ממצאי החקירה: מתכנת בכיר בחברת BDI מחק נתוני אשראי שליליים ממאגרי המידע השמורים והרגישים של החברה. נחשפו 5 מתווכים שהבטיחו לאנשים שונים שניסו לקבל הלוואות, כי ידאגו למחיקת המידע השלילי עליהם מדוח האשראי שלהם, וזאת תמורת תשלום. 

סטטוס: הוגשו כתבי אישום נגד המעורבים בפרשה בעבירות לפי חוק הגנת הפרטיות, לפי חוק שירות נתוני אשראי וכן בגין עבירות שוחד וזיוף. 

4. פרשת "אמנון ותמר"

ממצאי החקירה: במאגרי המידע שנסחרו בתיק נמצא מידע מ-3 מקורות: קופת-חולים, חברת ביטוח וסוכנות החזרי מס. 

סטטוס: התיק הועבר לבחינה לצורך הגשת כתב אישום בפרקליטות. 

5. פרשת "האגרון"

ממצאי החקירה: מרשם האוכלוסין המלא של המדינה הועלה אל שרתים שונים, הונגש באמצעות תוכנה נוחה, וצורף לו מסמך הנחיות שימוש. 

סטטוס: הוגשו כתבי אישום נגד 6 נאשמים, שהורשעו ונידונו למאסר בפועל (בין 3 חודשים ל-14 חודשים) ולקנסות (בין 36 אלף שקל ל-100 אלף שקל). 

עוד כתבות

המבורגר שרימפס / צילום: חיים יוסף

לא טרנדית ולא מתחנפת: מסעדה שהיא עדיין אחת הטובות בת"א

המסעדה שייסד אוראל קמחי לפני 13 שנה מציעה אוכל גבוה או פשוט, בצלחות פיין דיינינג או שאוכלים עם הידיים – העיקר שתתענגו

נשיא ארה''ב דונלד טראמפ והמנהיג העליון של איראן עלי חמינאי / צילום: ap, Alex Brandon, khamenei.ir

בכיר אמריקאי: השיחות עם איראן היו חיוביות

שר החוץ של עומאן: "התקדמות משמעותית במשא ומתן בין ארצות הברית לאיראן"  ● שישה מטוסי F-22 נוספים בדרך לישראל, פיקוד העורף מרחיב את התרגול ● שר החוץ האמריקאי רוביו: ההתעקשות של איראן שלא לדון בטילים הבליסטיים שלה היא "בעיה גדולה מאוד" ● מומחים ודיפלומטים: תוכנית הגרעין של איראן לא התקדמה באופן ממשי מאז המלחמה עם ישראל ביוני ● עדכונים שוטפים

שלמה איזנברג / צילום: תמר מצפי

אחרי הקריסה במניה: שלמה אייזנברג פרסם הצעת רכש למזג את מלם תים לחברה האם

בעל השליטה מקפל שכבה, לתוך החברה האם, באמצעות החלפת מניות אחרי שקיבל את אישור רשות המסים שהאירוע לא ייחשב כאירוע מס ● בחודש האחרון מניות חברות ה- IT קרסו בבורסה בעקבות החשש שה- AI עלול להחליף את חברות התוכנה ● מלם תים צללה ביותר מ-30%

אמיר אליחי, מייסד משותף ומנכ''ל Carbyne / צילום: Carbyne

"צופים התרחבות משמעותית": מנכ"ל קרביין בראיון אחרי האקזיט הענק

רכישת קרביין על ידי אקסון האמריקאית ב–625 מיליון דולר הושלמה רשמית, והחברה הישראלית הופכת לזרוע הטכנולוגית של ענקית הציוד המשטרתי במוקדי ה–911 ● בראיון ל"גלובס" מספר המייסד אמיר אליחי על הדרך מהשוד בחוף הים ועד לאימפריית ניהול אירועי החירום

ניסויים בתרופות / אילוסטרציה: Shutterstock

ניסוי אחד וזהו: ה־FDA משנה באופן דרמטי את הכללים בדרך לאישור תרופות

מנהל המזון והתרופות בארה"ב הודיע שמעכשיו חברות יידרשו לבצע ניסוי יעילות גדול אחד במקום שניים, כפי שהיה נהוג עד כה ● מדובר בשינוי שיאפשר להוזיל ולקצר משמעותית את הפיתוח ● בתעשייה מרוצים, אבל לד"ר ג'רמי לוין, מנכ"ל טבע לשעבר, יש גם אזהרה לישראלים

ניקולאי טנגן, מנכ''ל קרן העושר הנורבגית / צילום: Reuters, NTB Scanpix/Nina E. Rangoy

אחת המשקיעות הגדולות בעולם חשפה כלי חדש לאיתור סיכונים

קרן העושר הנורווגית הודיעה כי החלה להשתמש בכלי בינה מלאכותית כדי לאתר סיכונים ולקבל החלטות על מכירת אחזקות ● כך היא עושה את זה

אילוסטרציה: Shutterstock

הותר לפרסום: חברה ביטחונית ישראלית עומדת בלב פרשת עבירות מס ועבירות כלכליות

החקירה, שנפתחה בשנת 2021, התנהלה ע"י רשות המסים ומשטרת ישראל תחת צו איסור פרסום גורף ● אתמול התיר ביהמ"ש לפרסם את עצם קיום החקירה, ואולם פרטי הפרשה המלאים, החשדות, שם החברה ושמות החשודים עדיין אסורים בפרסום

מוסך / אילוסטרציה: Shutterstock

פגוש קדמי בחצי מחיר: פסק הדין ששם סוף לחגיגה של מחירי החלפים

בג"ץ קבע השבוע כי אין לחייב את חברות הביטוח לשלם מחירי המחירון הגבוהים על חלפים בתאונות רכב ● זאת בניגוד לדרישת איגוד המוסכים, שהגיש את העתירה ● בשוק מקווים כי הפסיקה, שמוזילה את עלויות תיקוני הרכב, תתגלגל לפרמיות הביטוח לטווח הארוך

פיטר פלצ'יק / צילום: פאקו לוזאנו

"התמסחרתי? אין לי בעיה עם זה": פיטר פלצ'יק לא מתנצל על זה שהוא עושה כסף

לצד קריירת הספורט המרשימה, פיטר פלצ'יק דאג לפתח קריירה מסחרית, לשמש כפרזנטור של מותגים חזקים ואפילו להשתתף ברוקדים עם כוכבים ● בראיון לפודקאסט "מגרש עסקי" הוא מספר איך נראים החיים הכלכליים של ספורטאי אולימפי בישראל, ומשחזר את הרגע המיוחד עם המאמן שלו אורן סמדג'ה ● והיעד הבא? "אני בשלבים של הבאת מותג בלוקצ'יין לארץ. בעוד עשור אהיה עמוק בעולם העסקי"

הבורסה בתל אביב / צילום: Shutterstock

הבורסה ננעלה במגמה מעורבת; המניה שזינקה ב-88% מתחילת השנה

ת"א 35 ננעל בעלייה של 0.6%, ת"א 90 ירד ב-0.6% ומדד הבנקים עלה ב-1.4% ● הדולר מתחזק על רקע המתיחות בגזרת איראן ● מניית מגה אור בלטה בעליות והשלימה זינוק של 88% מתחילת השנה ● ואיך סיכמו המדדים את חודש פברואר?

מתוך קמפיין בנק לאומי

לאומי עורר שיח ברשת - אבל במדד אחד זה השתלם לו

הפרסומת החדשה של בנק לאומי נמצאת כבר בשבוע הראשון לעלייתה לאוויר במקום הראשון בזכירות והשני באהדה, כך עולה מדירוג הפרסומות הזכורות והאהובות של גלובס וגיאוקרטוגרפיה ● הפרסומת האהובה ביותר זה השבוע החמישי שייכת לבנק הפועלים

ביקור ראש ממשלת הודו, נרנדרה מודי, בכנסת / צילום: נועם מושקוביץ-דוברות הכנסת

יותר מנשק או טכנולוגיה: מה חיפש ראש ממשלת הודו בישראל השבוע

השבוע נולדה בישראל "ארכיטקטורת היהלום": רשת בריתות אסטרטגית המשתרעת מיוון במערב ועד הודו ● בלב הציר עומד נרנדרה מודי שהגיע לירושלים כדי לקבוע סדר עולמי חדש ● איך נראה המרחב מהעיניים שלו ומה אנחנו מביאים לשולחן? ● טור אורח 

יהלי רוטנברג, החשב הכללי באוצר / צילום: יוסי זמיר

הבכיר לשעבר שבטוח: "אנחנו הכי קרובים להשבתת פעילות הממשלה מאי פעם"

כחשב הכללי באוצר יהלי רוטנברג גייס חוב חסר תקדים, התמודד עם הורדת הדירוג הראשונה של ישראל ונדרש לצנן את הוצאות הביטחון: "אמרתי - אל תאלצו אותי לבחור בין צה"ל לעמידה בתקציב" ● עכשיו הוא חושף את הפינות האפלות שדורשות פיקוח - ומתכנן את הטרק בנפאל

סמטת דיאגון מתוך ''הארי פוטר'' באולפני הוורנר ברדרס / צילום: ap, Ross D. Franklin

מהפך דרמטי בארה"ב: בוורנר ברדרס מעדיפים את ההצעה המשופרת של פרמאונט, נטפליקס נסוגה

לאחר שחתמה עם נטפליקס בחודש דצמבר על עסקה שהוערכה בכ-83 מיליארד דולר, חברת וורנר ברדרס מסרה אמש כי הצעתה המשופרת של חברת פרמאונט בסך 111 מיליארד דולר "עדיפה" ● מנכ"לי נטפליקס בתגובה הלילה: "העסקה כבר אינה אטרקטיבית מבחינה כלכלית"

מייקל ברי

מייקל ברי מזהיר: זוהי "מלכודת המיליארדים" של אנבידיה

למרות תחזית חזקה להמשך, מניית אנבידיה נופלת במסחר בוול סטריט ● מייקל ברי: הסיכון שלה גדל, אנבידיה עלולה להיתקע עם התחייבויות ענק ל-TSMC ועם מלאי שאין לו קונה - מצב שעלול לרסק את שולי הרווח שלה

מה עשה החיסכון בפברואר? / צילום: Shutterstock

הירידות במניות העיבו, אבל החודש חיובי: מה עשה החיסכון שלכם בפברואר?

למרות הירידות בבורסה בימים האחרונים, חודש פברואר צפוי להסתיים עם תשואה חיובית בקופות הגמל וקרנות ההשתלמות ● לפי תחזית מיטב, התשואה הממוצעת ברוטו של קופות הגמל וקרנות ההשתלמות תהיה בפברואר 0.5% ובחודשיים הראשונים של השנה 2.6%

חוקרים במעבדה של פרופ' אריאל קושמרו, אוניברסיטת בן גוריון / צילום: דני מכליס

באיזה אזור בארץ סובלים הכי הרבה מסטרס? התשובה אצל חיידקי הביוב

במעבדה של פרופ' אריאל קושמרו, מהפקולטה להנדסת ביוטכנולוגיה באוניברסיטת בן גוריון, חוקרים איך אפשר לנצל חיידקים כדי למנוע מפגעים בריאותיים וסביבתיים ● מניבוי אזורי מצוקה בעיר ועד מניעת חורים בשיניים ואפשרות לפתח אנטיביוטיקה מהים

וינרוט, האחים גרטנר והשופט איתן אורנשטיין / צילום: יונתן בלום, איל יצהר

ביהמ"ש קבע: העיזבון של וינרוט ישלם מאות מיליונים. ומה יעלה בגורל היורשים?

לאחר שנים ארוכות של התדיינות, בית המשפט המחוזי בירושלים אישר את פסק הבוררות וחייב את יורשי עו"ד ד"ר יעקב וינרוט לשלם מעזבונם לאחים משה ומנדי גרטנר ● עם זאת, האחים גרטנר דרשו סכום גבוה מהעיזבון, והנושא יעבור, שוב, להכרעת הבורר

טל דיליאן / איור: גיל ג'יבלי

פרשת הריגול שטלטלה את אירופה: שמונה שנות מאסר למייסד הישראלי

ארבעה בכירים בחברת הסייבר ההתקפי אינטלקסה, ביניהם שני ישראלים, הורשעו בפגיעה בפרטיות ובהאזנות סתר ● כעת, גזר הדין מעוכב עד להכרעה בערעור ומסמן תקדים בינלאומי נגד יצרנית רוגלה

דירה להשכרה / צילום: איל יצהר

קפיצה של 40%: למה יותר מ-1,500 משקיעים קנו דירה בדצמבר?

מחירי הדירות תקועים, ושוק השכירות רותח ומזניק את האינפלציה - כמו שקרה גם בעשור שהחל ב-1998 ● אבל בזמן שהשוכרים יושבים על הגדר וסופגים עליות במחירי החוזים, המשקיעים שמזהים את הפרצה וחוזרים לשוק עם מבצעי מימון אגרסיביים וקוצרים תשואות גבוהות יותר