גלובס - עיתון העסקים של ישראלאתר נגיש

שלמה קרמר משקיע בסטארט-אפ חדש שרוצה למנוע את מתקפת סולרווינדס הבאה

Argon הוקמה בידי יוצאי 8200 ויחידת אופק של חיל האוויר ובאה לטפל בבעיות אבטחה ב"שרשרת האספקה" של תוכנות • המטרה - למנוע מתקפות כמו "סולרווינדס", שפגעה באלפי חברות וארגונים בעולם • את סבב הסיד בהיקף 4 מיליון דולר הובילה קרן הייפרווייז

שלמה קרמר / צילום: איל יצהר
שלמה קרמר / צילום: איל יצהר

חברת הסייבר ארגון (Argon) הודיעה השבוע על יציאה ממצב "Stealth" ונחשפת לראשונה. בין משקיעיה, שלמה קרמר, ממייסדיי צ'קפוינט ואימפרבה וכיום מנכ"ל סטארטאפ הסייבר קאטו נטוורקס שמתמחה בהגנה על הענן.

החברה החדשה, שנוסדה על ידי יוצאי יחידת 8200 של חיל המודיעין ויחידת "אופק" של חיל האוויר, מתמחה בהגנה על מה שמכונה "שרשרת האספקה של פיתוח התוכנה". מדובר ברגישות אבטחה הקשורה באופן שבו מבוצע כיום תהליך הפיתוח וההפצה של תוכנה, אשר שימש בתפקיד מרכזי בהתפשטות מתקפת הסייבר "סולרווינדס" הנחשבת החמורה בתולדות ארה"ב.

מימין: אילון אלחדד, CEO ועילם מילנר, CTO / צילום: איל רגב

פעולת סייבר בארה"ב

מתקפת הסייבר על חברת סולרווינדס, שדבר קיומה פורסם באמצע דצמבר 2020, הייתה נקודת מפנה תודעתית בעולם הסייבר בעקבות המבוכה הרבה שנגרמה לתעשייה. הסיבה לכך היתה שילוב של המספר הרב של הארגונים שנחשפו למתקפה, רמת החשיבות שלהם והעובדה שדבר קיומה של המתקפה נחשף על ידי FireEye, חברת סייבר מוערכת - שנפגעה בעצמה במתקפה. עד היום לא יודעים, וייתכן שגם לא נדע, את היקף הפגיעה בעקבות הפריצה לחברה, שהתפשטה והגיעה לכ-18 אלף ארגונים, בהם מיקרוסופט, סיסקו, אנבידיה, אינטל, דלויט, Vmware, וגם גופי ממשל רבים ובראשם משרד ההגנה האמריקאי.

התוקפים, ככל הנראה האקרים רוסיים בגיבוי מדינתי, הצליחו לחדור לחברת סולרווינדס שמפתחת מערכות ניהול תשתית IT פופולרית בארגונים גדולים, בדגש על מוסדות ממשלתיים. ההאקרים חדרו לחברה תוך שהם מצליחים להשיג הרשאות גישה למערכת, כאילו היו עובדים בחברה. כך הצליחו התוקפים לזהם כבר במקור את עדכון התוכנה התקופתי ששולחת סולרווינדס ללקוחותיה, בין היתר כדי לסתום חורי אבטחה. לא ידוע ההיקף האמיתי של הארגונים שכלפיהם הופעל הווירוס על ידי התוקפים, לאחר שאלה נדבקו. ייתכן גם שהווירוסים עדיין מחכים ליום פקודה.

מתקפת סולרווינדס הגיעה גם לישראל, אך על פי ראש מערך הסייבר הלאומי יגאל אונא, דווקא הרשלנות כביכול של אנשי האבטחה, שבניגוד להנחיות לא הזדרזו להתקין את עדכון התוכנה של סולרווינדס, עזרה לישראל לעבור אותה בשלום. מתקפת סולרווינדס לא היתה הראשונה מסוג זה. במאי בשנה שעברה פורסם כי במתקפה על תהליך פיתוח התוכנה של חברת דיימלר, נחשפו קטעי קוד של הרכבים החכמים של המותג מרצדס.

עובדי חברת ארגון / צילום: איל רגב

עבודה במקטעים

"אם בעבר צרכן התוכנה היה מוריד תוכנה ומקבל עדכון פעם בכמה שבועות, חודשים או שנה, עם המעבר לענן החלה להתפתח צורת עבודה חדשה - הדב-אופס - שמחלקת את העבודה כולה למקטעים קטנים ובכך מאפשרת הפצת עדכוני תוכנה על בסיס יומי. תהליך זה משתמש בסדרה של שירותי ענן וכלי קוד פתוח, הפותחים את רשת הארגון לסביבות חדשות בהן קוד המקור מועתק, מועבר ומשותף", מסביר ערן אורזל, שעזב את תקיד אחראי השותפויות האסטרטגיות בצ'קפוינט, כדי לחבור למייסדים, המנכ"ל אילון אלחדד, יוצא 8200, וסמנכ"ל הטכנולוגיות עילם מילנר, יוצא אופק.

את השניים הכיר אורזל, המשמש כעת בתפקיד CRO בחברה, דרך נתי שוחמי, עימו עבד בצ'קפוינט וכיום משמש שותף מנהל בקרן ההון סיכון Hyperwise ונצ'רס, שהשקיעה ב"ארגון".

תהליך הפיתוח הזה שהחל לתפוס בשנים האחרונות נפח הולך וגדל, אמנם משפר את גמישות ומהירות תהליך פיתוח התוכנה כולו, אך אליה וקוץ בה - ריבוי הממשקים בין אבני הבניין של התהליך הופך את תהליך בניית ועדכון התוכנה עצמם לנקודת תורפה, דרכה האקרים יכולים לפרוץ לארגון. ועוד לאחת הנקודות הרגישות שבו.

המוצר של ארגון / צילום: ארגון

לכן, שמירה על רמת אבטחה גבוהה דורשת מאנשי האבטחה ואנשי הדב-אופס יכולות שליטה ובקרה על סביבות הפיתוח החדשות. מערכת ההגנה שפיתחה "ארגון", מגנה על כל שלבי תהליך שרשרת אספקת התוכנה (CI/CD, "אינטגרציה מתמשכת/פריסה מתמשכת") ומבטיחה את תקינות מחזור חיי פיתוח התוכנה (SDLC).

התוקפים מקבלים גישה לסודות מסחריים

מתקפת סולרווינדס אמנם העלתה את האיום על שרשרת האספקה של התוכנה לכותרות, אולם היא עדיין מטרידה את תעשיית הסייבר העולמית. בחודש שעבר אף הזהיר מערך הסייבר של בריטניה (NCSC) כי לפגיעה בשרשרת האספקה של פיתוח התוכנה "יכולה להיות השפעה נרחבת".

הסכנה, על פי המערך הבריטי היא של "שילוב קוד זדוני בתוכנה בזמן "ההרכבה" שלה מקטעי קוד שונים, שעלול להעניק לתוקפים גישה לסודות מסחריים בהם נעשה שימוש בתהליך הפיתוח, וכן גישה לקטעי קוד נוספים". הצרה, מסביר אורזל, היא ש"ארגונים חושבים שאם הם יושבים ברשת הארגונית או מאחורי פיירוול אז הם יחסית בטוחים".

המערך הבריטי ציין במפורש במסמך שפרסם את המורכבות הכרוכה בהגנה על שרשרת האספקה של התוכנה. "בנייה ותחזוקה של שרשרת ייצור תוכנה בטוחה מצריכה היקף משמעותי של עבודה משאבים ומומחיות. ברירת המחדל של רבים מהמוצרים המשמשים בתהליך הפיתוח הם בעלי ארכיטקטורה לא בטוחה, עם הפרדה עלובה בין אבני הבניין השונות של התהליך ומעט כלים שמגנים על שרשרת האספקה ממקטע נגוע", נכתב במסמך.

הפער בין עולמות ההבטחה והפיתוח

בצורך בהגנה מוגברת על תהליך הפיתוח, הבחינו אלחדד ומילנר בתפקידיהם הקודמים. אלחדד היה המנכ"ל והמייסד של חברת התשלומים לתחום ההסעדה פיידאיט (PaidIt) הישראלית, שעשתה אקזיט ופעיליותיה נמכרו בתחילת 2020 ל-Verifone ישראל ולחברת YCD. מילנר היה יועץ חיצוני לסטארט-אפים ומייסד Datsmi, סטארט-אפ בתחום ה-Cloud DAM.

"אמנם העלנו גרסאות תוכנה חדשות מהר, אבל במקביל לכך גם ראינו איך נוצר פער גדול בין עולמות האבטחה והפיתוח. כשהחלטנו להקים משהו, הדבר הראשון ששנינו ראינו זו היתה הבעיה הזו", סיפר אלחדד בשיחה עם גלובס, לרגל חשיפת החברה וההודעה על גיוס הסיד, שהחברה סגרה באוקטובר בשנה שעברה, בהיקף צנוע, יחסית, של 4 מיליון דולר.

"ארגון" הוקמה לפני פחות משנה, ביוני 2020 ומועסקים בה כעת 15 עובדים, כמחציתם יוצאי 8200 וכמחציתם יוצאי אופק. את ההשקעה בחברה הובילה Hyperwise.

לצידה השקיעו בנוסף לקרמר גם זהר אלון, שמכר לצ'קפוינט את Dome9 ב-175 מיליון דולר; גיורא ירון, יו"ר הוועדה לאסטרטגיה טכנולוגית באמדוקס; אייברי מור, שותף מנהל בקרן ORR; והראל קודש, שותף לשעבר בסילבר לייק.

אף על פי שחברה הוקמה רק ביוני בשנה שעברה, המערכת שפיתחה החברה כבר מותקנת אצל לקוחות. "עוד לפני שגייסנו, ראינו כ-60-70 לקוחות. סולרווינדס קיצרה לנו את לוחות הזמנים בשנה שלמה, כי היא עוררה מודעות בשוק והמערכת שלנו כבר מותקנת אצל כמה מאמצים מוקדמים בארגונים עם 100-1,500 מפתחים", סיפר אלחדד.

"תחום ההגנה על תהליך הפיתוח (CI/CD), מסביר אורזל "רק החל להתפתח וייקח לו עוד בין חצי שנה לשנתיים להבשיל". על הפתרון הטכנולוגי עצמו הוא אומר, שאמנם יצרני סביבות הפיתוח כוללים בהן גם כלי אבטחה ספציפיים, אבל רק "ארגון" מציעה פתרון מקצה לקצה עבור כל סביבות הפיתוח - "על כל הסביבות עצמן וכל הסקריפטים שמחברים ביניהם".

כך, הוא מסביר, "מתאפשר לארגון להחיל נהלים אחידים של אבטחה או פיתוח על כל התהליך". עוד הסביר, כי "אנו מוודאים שהתוצאה מכל תחנה שהקוד עובר דרכה היא מה שהיה צריך להיות, שלא היתה מניפולציה בדרך ונותנים הבטחה לאירגון שהקוד ששולב במוצר ללקוח, הוא הקוד האמיתי".

אורזל אמר עוד כי השאיפה של החברה כעת היא ש"המוצר של "ארגון" ישתלב כחלק ממערך הפתרונות שמציעות חברות האינטגרציה והטלקום, שעובדות ישירות מול הלקוחות". לחברות כמו צ'קפוינט מסביר אורזל, "יש פתרון הגנה גם לענן וגם למחשב של המפתח. אנחנו - החולייה המקשרת בין עולם המפתחים לעולם הענן. כך הם יוכלו לוודא שהם באמת נותנים פתרון הגנה מקצה לקצה".

עוד כתבות

מערכת של התעשייה האווירית / צילום: תע''א

התעשייה האווירית יוצאת למכרז לרכישת 2,500 מכוניות. ומי לא יוכל להשתתף?

בצל עבודת מטה במערכת הביטחון לבחינת סיכוני מידע ברכבים חכמים, הועברה לספקיות הליסינג המשתתפות במכרז של התעשייה האווירית הנחיה לא רשמית להימנע מהצעת דגמים מתוצרת סין ● המשמעות: סינון רוב דגמי הפלאג־אין והחשמליות בקבוצות המחיר הרלוונטיות והסטת הביקוש להיברידיות יפניות וקוריאניות ● במקביל, באירופה מקודמת רגולציה להוצאת "ספקים בסיכון גבוה" משרשראות האספקה • השבוע בענף הרכב

הבורסה בתל אביב / צילום: Shutterstock

ת"א ננעלה בירידות; מדד הקלינטק נפל ב-3%, הדולר התחזק מול השקל

מדד ת"א 90 ירד בכ-1.3%, ת"א 35 איבד מערכו כ-0.5% ● נייס זינקה לאחר שעקפה את התחזיות ● בהראל סבורים כי בנק ישראל לא יוריד את הריבית בהחלטה הקרובה ● וולס פארגו: הישועה לשוק הקריפטו תגיע ממקום מאוד לא צפוי ● הדולר ממשיך להתחזק אל מול השקל וערכו עומד סביב 3.14 שקלים

צפרדע חץ / צילום: Shutterstock

יותר מתוחכם ויותר אכזרי: הצפרדע שחיסלה את נבלני הייתה פעם תקוותו של עולם המדע

הכותרות דיווחו כי בגופו של מנהיג האופוזיציה הרוסי נמצאו עקבות אפיבטידין – רעלן קטלני שמקורו בצפרדעי חץ זעירות מאקוודור ● בעבר מדענים קיוו שזו תהיה תרופת הפלא של המאה ה-21, אך גילו שהמרחק בין מינון מרפא לקטלני הוא זעיר באופן מסוכן

נחל שרף / צילום: מולי אינהורן

קריאה אחרונה: מסלולי מים מיוחדים, רגע לפני שהם מתייבשים שוב

מהגבים הנסתרים שדורשים טיפוס אתגרי ועד הבריכות שהגישה אליהן קרובה ונוחה ● לאחר שנה גשומה במיוחד מאגרי המים במדבר חזרו להתמלא ● ארבע המלצות רותחות לטיולים רטובים

וול סטריט / צילום: ap, Mary Altaffer

וול סטריט ננעלה בירידות; נייס זינקה ב-13%, אוויס נפלה ב-22%

נאסד"ק ירד ב-0.5% ● למרות הכנסות שיא, התואר שוולמארט איבדה לאמזון ● ענקית המיכון החקלאי דיר זויקה לאחר לאחר שהיכתה את תחזיות האנליסטים והעלתה את תחזית הרווח ●  מחירי הנפט עלו לרמתם הגבוהה ביותר זה חצי שנה ● מספר התביעות הראשוניות לדמי אבטלה צנח ב-23,000, הירידה החדה ביותר מאז נובמבר

ליאת הר לב בקמפיין בנק הפועלים / צילום: צילום מסך יוטיוב

כזה דבר לא ראינו הרבה זמן: שישה בנקים בטבלת הזכורות והאהובות

הפרסומת הזכורה ביותר השבוע שייכת לבנק לאומי - שגם אחראי להשקעה הגדולה ביותר, לפי יפעת בקרת פרסום - כך עולה מדירוג הפרסומות הזכורות והאהובות של גלובס וגיאוקרטוגרפיה ● הפרסומת של בנק הפועלים היא האהובה ביותר זה השבוע הרביעי

גם בארה"ב מתכוננים למתקפה אפשרית וטוענים - זה מה שטראמפ לא מבין לגבי איראן

גלובס מגיש מדי יום סקירה קצרה של ידיעות מעניינות מהתקשורת העולמית על ישראל • והפעם: איראן מוכנה להקריב הרבה בשביל שהשלטון ישרוד וזו בעיה לארה"ב, חמאס מתחזק בעזה, והתוכנית הביטחונית של טראמפ לעזה נחשפת • כותרות העיתונים בעולם

רשת הקשרים של ג'פרי אפשטיין במוקדי הכוח של אירופה / צילום: ap

סדקים בכתר ובקבינט: רשת הקשרים של ג'פרי אפשטיין במוקדי הכוח של אירופה

"אתה אדם טוב בצורה יוצאת דופן", כתב דיפלומט נורבגי בכיר לאפשטיין, והוא לא לבד ● ממסדרונות השלטון בפריז ועד למעצרו ההיסטורי של הנסיך הבריטי לשעבר: השערוריות המביכות בצמרת הופכות לחשד לפלילים ● המחיר הוא פגיעה אנושה באמון הציבור במוסדות היבשת

ניקאש ארורה, מנכ''ל פאלו אלטו נטוורקס שנכנסת לבורסת תל אביב / צילום: Shutterstock

הבורסה חשפה: המועד שבו ענקית הטכנולוגיה תתחיל להיסחר בישראל

פאלו אלטו תחל להיסחר בבורסה כבר ביום שני הקרוב, ה-23 בפברואר ● החברה נסחרת בנאסד"ק בשווי של 123 מיליארד דולר, או 387 מיליארד שקל לפי השער הנוכחי ● מתי החברה צפויה להיכנס למדדים ומי עלולות לשלם את המחיר?

עסקאות השבוע / עיצוב: טלי בוגדנובסקי

לאחר התחדשות עירונית: בכמה נמכרה דירת 5 חדרים בגבעתיים?

דירת 5 חדרים בשטח של 133 מ"ר עם מרפסת בשטח של כ־12 מ"ר, חניה ומחסן בגבעתיים נמכרה תמורת 4.9 מיליון שקל ● "שכונת בורוכוב בגבעתיים נחשבת לאחת השכונות המבוקשות והיוקרתיות ביותר בעיר" ● ועוד עסקאות נדל"ן מהשבוע האחרון

נשיא ארה''ב דונלד טראמפ / צילום: ap, Evan Vucci

בכיר אמריקני: ארה"ב תהיה מוכנה לשקול הצעה איראנית ל"העשרה סמלית" של אורניום

דובר צה"ל: "עוקבים אחרי ההתפתחויות וערים לשיח הציבורי על איראן" • המשחתת האמריקנית "מהן" מקבוצת התקיפה של פורד נכנסה לאזור • שר החוץ האיראני: "ארה"ב לא דרשה מאיתנו במשא ומתן אפס העשרה. ביומיים שלושה הקרובים נגבש הצעת טויטה להסכם גרעין" ● עדכונים שוטפים

הגפנים. המשפחה היא הציר של הסיפור / צילום: ענת אגמון

אורנה לב נותנת שיעור בהתמדה, דיוק ותשוקה לעשייה

הקצינה ב–8200 שיצאה לגמלאות ממש לא פנטזה על ייננות, ורק לפני כעשור נטעה משפחת לב את הגפנים ברמת צבאים ● מדי שנה מייצרת לב ביקב אדם 4,000 בקבוקים בסך הכול, שבהם טמונים הקשר שלה לאדמה, ההיכרות עם הכרם ועבודת הכפיים

וולט מרקט, תל אביב / צילום: Shutterstock

מכה לוולט: רשות התחרות לא העניקה פטור, תצטרך למכור את וולט מרקט

הממונה על התחרות, עו"ד מיכל כהן, הודיעה היום כי לא תחדש את הפטור מהסדר כובל לוולט מרקט, המופעלת ע"י חברת המשלוחים ● המשמעות היא שחברת וולט תיאלץ למכור את זרוע הקמעונאות שלה ● וולט בתגובה: "צעד רגולטורי קיצוני שמעניש פתיחת תחרות במקום לעודד אותה"

קיה ספורטאז' ''לונג'' הייבריד / צילום: יח''צ

החל מ-190 אלף שקל: הרכב שלא מפסיק להשתדרג

הספורטאג' הוותיק, קיה ספורטאז' "לונג" הייבריד, מקבל חיים חדשים בזכות עיצוב עדכני ● הוא משמר את מערכת ההנעה ההיברידית החסכונית שלו ויש לו תא נוסעים שלא נופל מזה של מותגי פרימיום. לא בטוח שזה יעזור מול הסיניות בטווח הארוך

ירקות אורגניים של חברת אגרסקו / צילום: יח''צ

קריסת אגרסקו: נדחתה תביעת המיליונים נגד פירמת EY

ביהמ"ש דחה את התביעה בגובה 150 מיליון שקל, שהגישו המפרקים של החברה ליצוא חקלאי שקרסה ב-2011, נגד רואי החשבון ● השופט אלטוביה: "מקור ההפסדים בהתנהלותה העסקית של אגרסקו, לא באופן הרישום החשבונאי של פריט זה או אחר"

סקוט ראסל, מנכ''ל נייס / צילום: SAP

מנכ"ל נייס: "ה-AI לא יחליף אותנו. אנחנו נרוויח מזה"

סקוט ראסל, שמסכם שנה בתפקיד, נשמע אופטימי אחרי שהחברה בניהולו עקפה את התחזיות ברבעון הרביעי של שנת 2025 ● חברת התוכנה שהייתה עד לא מזמן מהגדולות בבורסה, צופה צמיחה של 14%-15% בתחום הענן ● החברה יוצאת בתוכנית רכישה עצמית של מניות בהיקף של 600 מיליון דולר

נשימה / צילום: Shutterstock

מחקרים מגלים: איזה איבר עשוי להחליף את הריאות

למה אנחנו מקבלים "דום נשימה" בכתיבת אימייל, איך בדיקה פשוטה מנבאת מי יתעורר מתרדמת והאם אף אלקטרוני יוכל לאבחן מחלות רק מלהריח את הבל הפה שלנו? חוקרי נשימה וריח מגלים עד כמה מורכבת הפעולה הכי אגבית שאנחנו עושים ● וגם: לא תאמינו איזה איבר עשוי להחליף את הריאות כמקור לחמצן

בנק מזרחי–טפחות יתרום 5 מיליון שקל לבנייה מחדש של שכונת הצעירים בכפר עזה

בנק מזרחי טפחות תורם 5 מיליון שקל לשכונת הצעירים בכפר עזה

בנק מזרחי-טפחות יתרום 5 מיליון שקל לשיקום ובנייה מחדש של שכונת הצעירים בכפר עזה ● תערוכת "אמנות ישראלית" בחסות בנק הפועלים תציג עבודות של אמנים ותיקים וצעירים, וההכנסות יוקדשו לנט"ל ● מרתון Winner ירושלים הבינלאומי ייערך ב-27 במרץ, בהשתתפות אנשי מילואים וכוחות הביטחון, בחסות הטוטו וחברת אזורים ● אירועים ומינויים

רעיה שטראוס / צילום: תומס סולינסקי

200 מיליון שקל לרעיה שטראוס: המרוויחים המפתיעים בעסקת הנדל"ן של השנה

ישראל קנדה תהפוך לאחת מיזמיות הנדל"ן הגדולות בישראל, עם רכישת קבוצת אקרו תמורת 3.1 מיליארד שקל ומיזוג פעילותה היזמית, בעסקה שתשולם ברובה במניות ● התמורה ליו"ר אקרו צחי ארבוב תעמוד על כמעט 800 מיליון שקל, ולרעיה שטראוס על יותר מ־200 מיליון

טראמפ נואם במועצת השלום / צילום: ap, Mark Schiefelbein

טראמפ מרחיב את הדד-ליין לאיראן: "15 ימים זה המקסימום"

טראמפ בהצגת מועצת השלום:"חייבים להגיע עם איראן להסכם בעל משמעות" ● ישראל מאיימת על חיזבאללה: אם תצטרפו למערכה מול איראן, תחטפו מכה אנושה ● יועצו של יו"ר הפרלמנט האיראני: "מוכנים לעימות היסטורי" ● דיווח בלבנון: תושבים עוזבים את אזור ביירות מחשש להתערבות חיזבאללה במערכה ● עדכונים שוטפים