גלובס - עיתון העסקים של ישראלאתר נגיש

כל הפרטים שלכם חשופים: אירוע אבטחה חמור באתר איתוראן

אירוע אבטחה באתר איתוראן איפשר חדירה למערכות החברה ע"י גורם חיצוני, באופן שחשף מידע רגיש של מאות אלפי לקוחות, כולל מספרי תעודות זהות, חשבונות בנק, פרטי אשראי ועוד ● איתוראן לא דיווחה על כך לרשות להגנת הפרטיות, והרשות פתחה בהליך אכיפה וקבעה כי החברה הפרה את חובות הגנת המידע של לקוחותיה

אייל שרצקי, מנכ"ל ובעלים משותף של איתוראן / צילום:  תמר מצפי
אייל שרצקי, מנכ"ל ובעלים משותף של איתוראן / צילום: תמר מצפי

אירוע אבטחה חמור באתר חברת איתוראן חשף חולשות של מערכת האבטחה של החברה ואיפשר חדירה למערכות על-ידי גורם חיצוני, באופן שחשף מידע רגיש של מאות אלפי לקוחות של החברה, ובין היתר מספרי תעודות זהות, פרטי חשבון בנק, פרטי אשראי ועוד - כך העלו ממצאי בדיקה שערכה הרשות להגנת הפרטיות במשרד המשפטים בחברת איתוראן איתור ושליטה בע"מ, במסגרת הליכי אכיפה מינהליים שנפתחו נגד החברה.

מדובר באירוע המכונה "האקר לבן" (או "כובע לבן") - מצב שבו האקר מתריע בפני חברה שיש פרצת אבטחה במערכות שלה כדי שתסגור אותו; זאת בניגוד ל"האקר שחור" (או "כובע שחור") - מצב שבו האקר פורץ לאתר כדי לגרום נזק לחברה או כדי לגנוב ממנה מידע.

חברת איתוראן טיפלה בתקלה באופן מיידי, אך התברר כי לא הודיעה עליו לרשות להגנת הפרטיות, חרף חובה חוקית לעשות זאת. בתום בדיקת הרשות נקבע כי איתוראן הפרה את חובותיה לפי חוק ותקנות הגנת הפרטיות לאבטחת המידע האישי של מאות אלפי לקוחותיה.

הבוקר (ד') הודיעה הרשות לחברה כי בהתאם לממצאי ומסקנות הפיקוח נקבע כי החברה הפרה את חוק הגנת הפרטיות ואת תקנותיו לעניין אבטחת מידע, וכי היא נדרשת לבצע פעולות מתקנות ליישום רמת האבטחה הנדרשת על-פי החוק ולדווח לרשות להגנת הפרטיות על פעולותיה.

מדובר בהליך אכיפה ראשון מסוגו, ובפעם הראשונה שבה הרשות ניהלה הליך אכיפה מינהלי על בסיס תקנות הגנת הפרטיות (אבטחת מידע) החדשות, שנכנסו לתוקפן במאי השנה.

במסגרת ההליך, כאמור, נבדק חשד לאירוע אבטחה חמור באתר החברה, אשר חשף חולשות שאפשרו חדירה לא מורשית למערכותיה. חולשות אבטחה אלה אפשרו לגורם חיצוני גישה לדפי המשתמש הפרטיים של לקוחות החברה ולמידע אישי רב ורגיש. מידע זה כלל שם מלא, כתובת, מספר טלפון, מספר תעודת זהות, מספר לוחית זיהוי ברכב, מספר שלדת רכב, חשבוניות לקוח, מספר חשבון בנק, ספרות אחרונות של כרטיס האשראי, מידע אודות תנועת הרכב, היסטוריית מיקומים ונסיעות ואף "מיקום חי" בזמן אמת של הלקוח.

בהתאם לסטנדרט שנקבע בתקנות אבטחת המידע החשדות, חברות המנהלות מידע אישי של למעלה מ-100 אלף איש, בדומה לאיתוראן, נדרשות לרמת האבטחה הגבוהה ביותר. האירוע המדובר הצביע על שורה של ליקויים יסודיים באבטחת המידע של חברת איתוראן, מה שעולה כדי אירוע אבטחה חמור אודותיו חלה חובת דיווח מיידית לרשות להגנת הפרטיות. במקרה זה החברה אמנם פעלה לתיקון התקלה מיידית, אך לא דיווחה לרשות להגנת הפרטיות אודות האירוע.

בהודעת הרשות על ממצאי הבדיקה צוין כי "הרשות מדגישה כי התראה של 'האקר לבן' על ליקויי אבטחת מידע במערכות המידע ואתר האינטרנט של הארגון, משמעותו חדירה ללא רשות למאגר הארגון ולכן מהווה אירוע אבטחה חמור כהגדרתו בתקנות, גם אם המטרה המוצהרת היא לאתר ולבחון ליקויים אלה". 

איתוראן: פעלנו לתיקון הליקוי מיד לאחר אירוע הפריצה

מאיתוראן נמסר בתגובה: "חברת איתורן פעלה מיד לאחר האירוע לתיקון הליקוי שנמצא ולחיזוק אבטחת המידע של מערכותיה, תוך שיתוף-פעולה מלא עם הרשות להגנת הפרטיות. החברה מבקשת להדגיש כי אבטחת המידע של לקוחותיה מצוי בראש מעייניה, וכי היא פעלה ותמשיך לפעול על-מנת למנוע הישנות מקרים מעין אלה. יתרה מכך, במקרה הרלוונטי נחשף פרט של אדם אחד בלבד ולא מעבר לזה.

"יחד עם זאת, תמוה מאוד שדווקא המידע המצוי אצל הרשות להגנת הפרטיות אינו מאובטח ודולף, כאשר מסמך הממוען לחברה בלבד, מוצא עצמו 'מטייל' לתקשורת. לרשות להגנת הפרטיות אין סמכות על-פי חוק לפרסם את ממצאי פיקוחיה". 

"איתוראן היא הסנונית הראשון. נבדקים עשרות דיווחים על אירועי אבטחה חמורים"

החשש של כל אדם שהמידע שלו - שנאסף על-ידי חברות מסחריות שונות וחברות המעניקות לו שירותים - ידלוף לרשת, יגיע לידיים הלא נכונות, ייחשף או ייעשה בו שימוש לא ראוי ולא רצוי - קורם כל העת עור וגידים מול עיני הציבור. זה נחשף פעם אחר פעם לליקויי אבטחה ופריצות של האקרים (בכובעים לבנים או שחורים) למאגרי מידע.

הפעם מדובר באיתוראן, ואולם לדברי עו"ד עלי קלדרון, הממונה על האכיפה המינהלית ברשות להגנת הפרטיות במשרד המשפטים ומי שהיה אחראי על הליך הפיקוח על איתוראן, איתוראן ממש לא לבד. לדבריו, הגם שהליך האכיפה שנוהל נגד חברת איתוראן על-ידי מחלקת האכיפה ברשות להגנת הפרטיות במשרד המשפטים בעקבות אי-דיווח לרשות להגנת הפרטיות מבוסס על תקנות שנכנסו לתוקף לפני חודשיים וחצי בלבד, הרשות מטפלת בימים אלה בעשרות מקרים דומים.

"מאז שנכנסו התקנות לתוקף, שזה בסך-הכול לפני חודשיים ומחצה, כבר קיבלנו עשרות דיווחים לפי החוק על אירועי אבטחה חמורים, שאנחנו בהחלט בודקים אותם", אומר קלדרון. "אנחנו נטפל בהם בכפפות של משי, כי זו תקופת הסתגלות לתקנות, אלא אם היו ממצאים חריגים לגבי אבטחת המידע, ונגלה שם רשלנות או פעילות ממש פלילית. דווקא בגופים שלא מדווחים לנו, אבל אנחנו מאתרים אותם, כמו איתוראן וכמו חברות אחרות שאנחנו פועלים נגדן בימים אלה, ומבצעים נגדן פעילות אכיפה מינהלית, נטפל בנחישות".

עוד מוסיף קלדרון כי "בקרוב ישמעו על עוד הפרות שייתבעו. איתוראן היא פשוט הסנונית הראשונה. נטפל בהם במלוא הכוח שלנו".

תקנה 17 לתקנות הגנת הפרטיות (אבטחת מידע) שמכוחן נוהל הליך הבדיקה באיתוראן אינה כוללת סנקציה "נשכנית" בדומה להטלת קנסות או עיצומים (שניתן להטיל מכוח הפרות אחרות של חוק הגנת הפרטיות), אך היא מאפשרת לרשות להגדיר את החברה "כמפירת חוק" - הגדרה שיש לה משמעות מבחינת מוניטין החברה, אך גם פותחת פתח ללקוחות החברה לתבוע את החברה על הפרת הפרטיות שלהם.

לדברי עו"ד קלדרון, "כל לקוח של החברה יכול כעת לפנות לבית המשפט בטענה כי החברה לא שמרה לו על המידע שלו, ובכך פגעה בפרטיות שלו, ולדרוש ממנה 50 אלף שקל, וזה בלי להוכיח מה הנזק בפועל שהיה לו. יש להם מאות אלפי לקוחות. גם ללא הטלת קנסות כלי האכיפה הזה הוא למעשה מקל או פטיש כלכלי מאוד משמעותי".

אלון בכר, ראש הרשות להגנת הפרטיות במשרד המשפטים, מוסיף כי "תקנות הגנת הפרטיות (אבטחת מידע) הרימו את הרף בכל הקשור לאופן שבו המידע האישי שלנו נשמר על-ידי גופים ציבוריים או פרטיים. מאחר שאנו מבינים כי המשק זקוק לזמן מה כדי לעמוד בדרישות, החלטנו על מדיניות אכיפה סבלנית כלפי ארגונים שידווחו על אירועי אבטחה חמורים לרשות.

"הרשות פרסמה מראש את מדיניותה, לפרסם את ממצאיה, בחקירת אירועי אבטחת מידע חמורים שלא דווחו לה כחוק, ולאכוף בחומרה מול ארגונים שלא ידווחו. כך נעשה במקרה איתוראן. פרסום מסמך קביעת ההפרה וסיכום ממצאי החקירה, כחלק ממדיניותה של הרשות, נובע מתוך חובתה לשקיפות לציבור על פעולותיה".

אכיפה פלילית בגין הפרת חוק הגנת הפרטיות

1. רשת אנשים טובים

ממצאי החקירה: מידע על נשים שהתכוונו לבצע הפלות הועבר לידי עמותה במרכז הארץ, שפעלה להניא נשים מלבצע הפלה. 

סטטוס: התיק הועבר למחלקת סייבר בפרקליטות שהגישה כתב אישום נגד 3 חשודות. 

2. פרשת "והדרת"

ממצאי החקירה: סחר במידע רפואי אודות החולים באזור הצפון, שבה היו מעורבים עובדים בבית החולים רמב"ם, בקופת-חולים לאומית ובחברות סיעוד. 

סטטוס: 4 כתבי אישום בתיק בגין עבירות מסוג פשע של פגיעה בפרטיות. 4 נאשמים הודו באישומים ונידונו לעבודות שירות ולקנסות; בנוסף, הוטלו קנסות גבוהים על שתי חברות סיעוד בסך של 400 אלף שקל ו-500 אלף שקל; משפטם של המתוווכים מתנהל בשלום בחיפה. 

3. פרשת "דף חלק"

ממצאי החקירה: מתכנת בכיר בחברת BDI מחק נתוני אשראי שליליים ממאגרי המידע השמורים והרגישים של החברה. נחשפו 5 מתווכים שהבטיחו לאנשים שונים שניסו לקבל הלוואות, כי ידאגו למחיקת המידע השלילי עליהם מדוח האשראי שלהם, וזאת תמורת תשלום. 

סטטוס: הוגשו כתבי אישום נגד המעורבים בפרשה בעבירות לפי חוק הגנת הפרטיות, לפי חוק שירות נתוני אשראי וכן בגין עבירות שוחד וזיוף. 

4. פרשת "אמנון ותמר"

ממצאי החקירה: במאגרי המידע שנסחרו בתיק נמצא מידע מ-3 מקורות: קופת-חולים, חברת ביטוח וסוכנות החזרי מס. 

סטטוס: התיק הועבר לבחינה לצורך הגשת כתב אישום בפרקליטות. 

5. פרשת "האגרון"

ממצאי החקירה: מרשם האוכלוסין המלא של המדינה הועלה אל שרתים שונים, הונגש באמצעות תוכנה נוחה, וצורף לו מסמך הנחיות שימוש. 

סטטוס: הוגשו כתבי אישום נגד 6 נאשמים, שהורשעו ונידונו למאסר בפועל (בין 3 חודשים ל-14 חודשים) ולקנסות (בין 36 אלף שקל ל-100 אלף שקל). 

עוד כתבות

אסדת הקידוח איתקה. בעיגול: יצחק תשובה / צילום: אתר החברה, שלומי יוסף

האם העסקה הזו תשנה את מומנטום המניה של יצחק תשובה?

החברה הבת של קבוצת דלק סיכמה על רכישת פעילות נפט וגז בים הצפוני, לפי שווי של קרוב למיליארד דולר, בדרך של מיזוג ● איתקה צופה כי בעקבות הרכישה תחלק דיבידנדים שמנים לבעלי המניות שלה בשנתיים הקרובות ● אז למה מניית החברה נופלת בבורסת לונדון?

ריי דליו / צילום: Reuters, Thomas Mukoya

המשקיעים בקרן הגידור המפורסמת לא מרוצים ודורשים את הכסף

משקיעים בקרן של ריי דליו טוענים שהם מתוסכלים מהתשואות בשנים האחרונות ● רבים מהמשקיעים המוסדיים שהשקיעו סכומי כסף גדולים מושכים את כספם ● "יש לנו אכזבה לאורך תקופה ארוכה", מספרת אחת מהמשקיעות בקרן

חברת הייעוץ מקינזי / צילום: Shutterstock, T. Schneider

בגלל פרשת האופיואידים: מקינזי תחת חקירה פלילית בארה"ב

משרד המשפטים בארה"ב חוקר את העצות שנתנה מקינזי ליצרניות אוקסיקונטין ומוצרי אופיואידים אחרים

עלי רזא אסגארי, שהיה גנרל במשמרות המהפכה ועקבותיו נעלמו ב-2007 / צילום: ויקיפדיה

האיראנים טוענים: בכיר במשמרות המהפכה ערק לארה"ב. ומה הקשר הישראלי?

סוכנות הידיעות איראן אינטרנשיונל מדווחת כי עלי רזא אסגארי, בכיר לשעבר במשמרות המהפכה שעקבותיו נעלמו ב-2007, מתגורר בארה"ב תחת זהות בדויה ● אסגארי נחשב לדמות קרובה מאוד לראש הזרוע הצבאית של חיזבאללה, עימאד מורנייה, שחוסל ב-2008 בסוריה

השר לביטחון לאומי, איתמר בן גביר / צילום: מארק ישראל סלם - הג'רוזלם פוסט

השר בן גביר נפגע בתאונת דרכים: מצבו קל-בינוני

בן גביר הגיע לזירת הפיגוע ברמלה, התראיין וכשעזב את המקום - היה מעורב בתאונת דרכים • רכבו של השר התהפך והוא פונה לטיפול רפואי • לפי עד ראייה: רכב השר חצה באור אדום • ארבעה בני אדם נוספים נפצעו בתאונה, מצבם קל-בינוני

מטוס B-52 שנושא עליו את טילי המיקרו־גל / צילום: Reuters, Michael Clevenger / Courier Journal / USA TODAY NETWORK

חודר בונקרים ומשבית כורים גרעיניים, ללא פגיעות בנפש: הנשק האמריקאי שיכול לשנות את מאזן הכוחות מול איראן

הכתבה הזו הייתה הנצפית ביותר השבוע בגלובס, ועל כן, אנחנו מפרסמים אותה מחדש כשירות לקוראינו ● לפי חשיפת "דיילי מייל" הבריטי, ארה"ב פרסה בחשאי מערכת טילי מיקרו-גל, שהפעימות האלטקרו-מגנטיות שהם פולטים יכולים להשבית כל מכשיר אלקטרוני – כולל מתקני גרעין תת קרקעיים ● איך היא עובדת?

רכב של חברת מובילאיי / צילום: יח''צ

מוביליאיי הציגה דוחות מעורבים; החברה לא צופה שיפור מהותי בהמשך השנה

לאחר שפרסמה בתחילת השנה אזהרת רווח ושלחה את המניה ליום הגרוע בתולדותיה, מוביליאיי מציגה תוצאות מעורבות לרבעון הראשון של 2024 ● מובילאיי נמנעת מלפרסם תחזית לרבעון השני של השנה, אך נראה שהחברה לא צופה שיפור מהותי בשנת 2024 ● למרות אזהרת הרווח, האנליסטים עדיין אופטימיים לגבי ביצועי החברה

ג'רום פאוול, יו''ר הפרדל ריזרב / צילום: ap, Andrew Harnik

כאב הראש של הפד רק גובר ובשווקים מיואשים

העלייה המחודשת של האינפלציה לא תאפשר לפד להוריד את הריבית ● היום יתפרסמו נתוני מדד ה-PCE החודשיים, אך אין מקום לתקווה רבה ● המטרה של הבנק המרכזי היא דואלית: לשמור על תעסוקה מקסימלית תוך הגעה ליציבות מחירים

אייל בן סימון, מנכ''ל הפניקס / צילום: יחצ ענבל מרמרי

הכללים השתנו, עכשיו דרוש רוכש: האם הפניקס תהפוך לחברה ללא גרעין שליטה

הקרנות סנטרברידג' וגלטין פוינט, בעלות השליטה בהפניקס, סיכמו עם הרגולטור על מתווה למכירת רוב מניותיהן בתוך שנתיים שיהפוך את חברת הביטוח הגדולה בישראל לחברה ללא גרעין שליטה ● המשמעות: כוחם של היו"ר והמנכ"ל יתחזק עוד יותר

סאטיה נאדלה, מנכ''ל ויו''ר מיקרוסופט / צילום: Associated Press, Mark Lennihan

מיקרוסופט עקפה את הציפיות; המניה מזנקת במסחר המאוחר

הכנסות החברה היו 61.9, ב-19% לעומת הרבעון המקביל אשתקד ● הרווח למניה 2.94 דולר למניה, מעל הצפי ● המניה עולה ב-5% במסחר המאוחר

מערכת הספיידר של רפאל / צילום: רפאל

הפגישה באתונה, החשש מטורקיה ומערכות ההגנה שיוון רוצה מישראל

מערכת ההגנה האווירית "ספיידר" של רפאל מספקת פתרונות הגנה אווירית בטווחים שונים, לרבות מל"טים וטילים בליסטיים לטווחים קצרים ● ההתעניינות מצידה של יוון במערכת הגיעה לאחר שארה"ב הודיעה לאתונה כי אושרה להם מכירת 40 מטוסי קרב מדגם F-35

סונדאר פיצ'אי, מנכ''ל גוגל / צילום: Shutterstock, photosince

מה אפשר ללמוד מגוגל? ארבע תובנות מדוחות ענקיות הטכנולוגיה

שלוש ענקיות טכנולוגיה פרסמו אמש את דוחותיהן לרבעון הראשון והציגו תוצאות מרשימות עם הכנסות ורווחים של עשרות מיליארדי דולרים כל אחת: מיקרוסופט, גוגל ואינטל ● התנודתיות הקיצונית במניות הענק הללו יכולה להזכיר למשקיעים מספר תובנות שחשוב לשים לב אליהן בשוק ההון

גבול לבנון / צילום: Shutterstock

צה"ל: חיסלנו מחבל בכיר בלבנון, שקידם פעולות טרור רבות נגד ישראל

דיווח: במצרים נערכים ב"תוכנית חירום" לפלישה ישראלית לרפיח • פיגוע דקירה ברמלה: צעירה נפצעה קשה • צה"ל תקף מבנים צבאיים ששהו בהם מחבלים של חיזבאללה בדרום לבנון • דיווח בבלומברג: פסגה מדינית בנושא עתידה של רצועת עזה יתקיים ביום שני הקרוב בסעודיה •   ● כל העדכונים

הדולר מתחזק בחדות מול השקל

הדולר בשיא של חמישה חודשים אל מול השקל. מהן הסיבות?

השקל נחלש בחדות הן מול הדולר והן מול האירו ● הכלכלנים הבכירים מסבירים כי מעבר למתיחות הגיאופוליטית מול איראן ולצד ההסלמה בצפון, גם גורמים בינלאומיים תורמים להיחלשות המטבע המקומי

רונן דר ועומרי גלר, Run:AI / צילום: Run:AI

היזמים מכרו את הסטארט־אפ לחברה הלוהטת בעולם. כמה יקבלו העובדים?

בזמן שהיו דוקטורנטים להנדסת חשמל בתל אביב, הרבה לפני ש-AI הפך לטרנד הלוהט של השווקים, חברו להם יחד עמרי גלר ורונן דר להקמת חברה בתחום - Run:AI ● מי הייתה המשקיעה הראשונה שהביעה בהם אמון, מתי הבינו שבינה מלאכותית תהיה הדבר הבא, ואיך השפיעה עליהם המלחמה ● אתמול החברה נרכשה רשמית ע"י אנבידיה בסכום המוערך בכ-720 מיליון דולר

רחפן Autel EVO 2 Enterprise / צילום: Reuters, Steve Marcus

אלפי רחפנים מתוצרת סין בדרך לצה"ל. אלו החששות

אלפי רחפנים תוצרת DJI ואוטל הסיניות נרכשו כדי למלא את השורות בצבא, לאחר ערב רב של דגמים שהגיעו מתרומות ואנשי מילואים ● למרות האיסור בארה"ב ובעוד שצבאות מערביים חוששים מריגול סיני, בצה"ל מבהירים: "נעשו התאמות כדי לשמור על ביטחון המידע"

בארה"ב שואלים: איך "יהודים הם נבלים ומחבלי חמאס הם גיבורים"?

גלובס מגיש מדי יום סקירה קצרה של ידיעות מעניינות מהתקשורת העולמית על ישראל במלחמה ● והפעם: איראן חותמת על שמונה הסכמים כלכליים וביטחוניים עם פקיסטן ● התקשורת בלבנון דנה בשאלה איך תיראה המדינה ביום שאחרי הלחימה ● והמחאות נגד ישראל בקמפוסים תופסות את הכותרות בארה"ב ● כותרות העיתונים בעולם

מאיר בן שבת, ראש המל''ל לשעבר / צילום: מאיר אליפור

המומחה שמסביר: זה מה שתנסה ישראל לעשות ברפיח

מאיר בן שבת, שכיהן בעבר כראש המל"ל, מתאר בשיחה עם גלובס את מטרות הפעולה הצבאית הצפויה ברפיח, ומסביר כי גם אחריה, תידרש עבודה רבה כדי להביא למציאות אחרת ברצועת עזה ● לגבי המשא ומתן לעסקת החטופים, הוא מודה: "הלחץ על חמאס לא היה בעוצמה שדחקה בו להתפשר על דרישותיו ההזויות"

יונדאי i20 מודל 2024 / צילום: יח''צ

החל מ-120 אלף שקל: מכונית קטנה עם תמורה טובה

ה–i20 החדשה היא מכונית זריזה, מרווחת יחסית לקטגוריה וחסכונית. יש נוחות ממנה, אבל בעידן שבו אפילו משפחתיות "עממיות" כבר נושקות ל-170 אלף שקל, ה-i20 היא בחירה הגיונית לבעלי תקציב מוגבל

רה''מ בנימין נתניהו / צילום: מארק ישראל סלם - הג'רוזלם פוסט

ההצעה החדשה: 20 חטופים תמורת חזרה לצפון

גורם בכיר בממשל ביידן: יש עסקה על השולחן, בקרוב נדע יותר ● בכיר בזרוע המדינית של חמאס ל-AP: נניח את נשקנו אם תקום מדינה פלסטינית בגבולות 67' • צה"ל תקף הלילה מטרות חיזבאללה במרחב מרון א-ראס • דובר צה"ל: סרטון החטוף מהשבי - קריאה דחופה לפעולה • עדכונים שוטפים