גלובס - עיתון העסקים של ישראלאתר נגיש

שלמה קרמר משקיע בסטארט-אפ חדש שרוצה למנוע את מתקפת סולרווינדס הבאה

Argon הוקמה בידי יוצאי 8200 ויחידת אופק של חיל האוויר ובאה לטפל בבעיות אבטחה ב"שרשרת האספקה" של תוכנות • המטרה - למנוע מתקפות כמו "סולרווינדס", שפגעה באלפי חברות וארגונים בעולם • את סבב הסיד בהיקף 4 מיליון דולר הובילה קרן הייפרווייז

שלמה קרמר / צילום: איל יצהר
שלמה קרמר / צילום: איל יצהר

חברת הסייבר ארגון (Argon) הודיעה השבוע על יציאה ממצב "Stealth" ונחשפת לראשונה. בין משקיעיה, שלמה קרמר, ממייסדיי צ'קפוינט ואימפרבה וכיום מנכ"ל סטארטאפ הסייבר קאטו נטוורקס שמתמחה בהגנה על הענן.

החברה החדשה, שנוסדה על ידי יוצאי יחידת 8200 של חיל המודיעין ויחידת "אופק" של חיל האוויר, מתמחה בהגנה על מה שמכונה "שרשרת האספקה של פיתוח התוכנה". מדובר ברגישות אבטחה הקשורה באופן שבו מבוצע כיום תהליך הפיתוח וההפצה של תוכנה, אשר שימש בתפקיד מרכזי בהתפשטות מתקפת הסייבר "סולרווינדס" הנחשבת החמורה בתולדות ארה"ב.

מימין: אילון אלחדד, CEO ועילם מילנר, CTO / צילום: איל רגב

פעולת סייבר בארה"ב

מתקפת הסייבר על חברת סולרווינדס, שדבר קיומה פורסם באמצע דצמבר 2020, הייתה נקודת מפנה תודעתית בעולם הסייבר בעקבות המבוכה הרבה שנגרמה לתעשייה. הסיבה לכך היתה שילוב של המספר הרב של הארגונים שנחשפו למתקפה, רמת החשיבות שלהם והעובדה שדבר קיומה של המתקפה נחשף על ידי FireEye, חברת סייבר מוערכת - שנפגעה בעצמה במתקפה. עד היום לא יודעים, וייתכן שגם לא נדע, את היקף הפגיעה בעקבות הפריצה לחברה, שהתפשטה והגיעה לכ-18 אלף ארגונים, בהם מיקרוסופט, סיסקו, אנבידיה, אינטל, דלויט, Vmware, וגם גופי ממשל רבים ובראשם משרד ההגנה האמריקאי.

התוקפים, ככל הנראה האקרים רוסיים בגיבוי מדינתי, הצליחו לחדור לחברת סולרווינדס שמפתחת מערכות ניהול תשתית IT פופולרית בארגונים גדולים, בדגש על מוסדות ממשלתיים. ההאקרים חדרו לחברה תוך שהם מצליחים להשיג הרשאות גישה למערכת, כאילו היו עובדים בחברה. כך הצליחו התוקפים לזהם כבר במקור את עדכון התוכנה התקופתי ששולחת סולרווינדס ללקוחותיה, בין היתר כדי לסתום חורי אבטחה. לא ידוע ההיקף האמיתי של הארגונים שכלפיהם הופעל הווירוס על ידי התוקפים, לאחר שאלה נדבקו. ייתכן גם שהווירוסים עדיין מחכים ליום פקודה.

מתקפת סולרווינדס הגיעה גם לישראל, אך על פי ראש מערך הסייבר הלאומי יגאל אונא, דווקא הרשלנות כביכול של אנשי האבטחה, שבניגוד להנחיות לא הזדרזו להתקין את עדכון התוכנה של סולרווינדס, עזרה לישראל לעבור אותה בשלום. מתקפת סולרווינדס לא היתה הראשונה מסוג זה. במאי בשנה שעברה פורסם כי במתקפה על תהליך פיתוח התוכנה של חברת דיימלר, נחשפו קטעי קוד של הרכבים החכמים של המותג מרצדס.

עובדי חברת ארגון / צילום: איל רגב

עבודה במקטעים

"אם בעבר צרכן התוכנה היה מוריד תוכנה ומקבל עדכון פעם בכמה שבועות, חודשים או שנה, עם המעבר לענן החלה להתפתח צורת עבודה חדשה - הדב-אופס - שמחלקת את העבודה כולה למקטעים קטנים ובכך מאפשרת הפצת עדכוני תוכנה על בסיס יומי. תהליך זה משתמש בסדרה של שירותי ענן וכלי קוד פתוח, הפותחים את רשת הארגון לסביבות חדשות בהן קוד המקור מועתק, מועבר ומשותף", מסביר ערן אורזל, שעזב את תקיד אחראי השותפויות האסטרטגיות בצ'קפוינט, כדי לחבור למייסדים, המנכ"ל אילון אלחדד, יוצא 8200, וסמנכ"ל הטכנולוגיות עילם מילנר, יוצא אופק.

את השניים הכיר אורזל, המשמש כעת בתפקיד CRO בחברה, דרך נתי שוחמי, עימו עבד בצ'קפוינט וכיום משמש שותף מנהל בקרן ההון סיכון Hyperwise ונצ'רס, שהשקיעה ב"ארגון".

תהליך הפיתוח הזה שהחל לתפוס בשנים האחרונות נפח הולך וגדל, אמנם משפר את גמישות ומהירות תהליך פיתוח התוכנה כולו, אך אליה וקוץ בה - ריבוי הממשקים בין אבני הבניין של התהליך הופך את תהליך בניית ועדכון התוכנה עצמם לנקודת תורפה, דרכה האקרים יכולים לפרוץ לארגון. ועוד לאחת הנקודות הרגישות שבו.

המוצר של ארגון / צילום: ארגון

לכן, שמירה על רמת אבטחה גבוהה דורשת מאנשי האבטחה ואנשי הדב-אופס יכולות שליטה ובקרה על סביבות הפיתוח החדשות. מערכת ההגנה שפיתחה "ארגון", מגנה על כל שלבי תהליך שרשרת אספקת התוכנה (CI/CD, "אינטגרציה מתמשכת/פריסה מתמשכת") ומבטיחה את תקינות מחזור חיי פיתוח התוכנה (SDLC).

התוקפים מקבלים גישה לסודות מסחריים

מתקפת סולרווינדס אמנם העלתה את האיום על שרשרת האספקה של התוכנה לכותרות, אולם היא עדיין מטרידה את תעשיית הסייבר העולמית. בחודש שעבר אף הזהיר מערך הסייבר של בריטניה (NCSC) כי לפגיעה בשרשרת האספקה של פיתוח התוכנה "יכולה להיות השפעה נרחבת".

הסכנה, על פי המערך הבריטי היא של "שילוב קוד זדוני בתוכנה בזמן "ההרכבה" שלה מקטעי קוד שונים, שעלול להעניק לתוקפים גישה לסודות מסחריים בהם נעשה שימוש בתהליך הפיתוח, וכן גישה לקטעי קוד נוספים". הצרה, מסביר אורזל, היא ש"ארגונים חושבים שאם הם יושבים ברשת הארגונית או מאחורי פיירוול אז הם יחסית בטוחים".

המערך הבריטי ציין במפורש במסמך שפרסם את המורכבות הכרוכה בהגנה על שרשרת האספקה של התוכנה. "בנייה ותחזוקה של שרשרת ייצור תוכנה בטוחה מצריכה היקף משמעותי של עבודה משאבים ומומחיות. ברירת המחדל של רבים מהמוצרים המשמשים בתהליך הפיתוח הם בעלי ארכיטקטורה לא בטוחה, עם הפרדה עלובה בין אבני הבניין השונות של התהליך ומעט כלים שמגנים על שרשרת האספקה ממקטע נגוע", נכתב במסמך.

הפער בין עולמות ההבטחה והפיתוח

בצורך בהגנה מוגברת על תהליך הפיתוח, הבחינו אלחדד ומילנר בתפקידיהם הקודמים. אלחדד היה המנכ"ל והמייסד של חברת התשלומים לתחום ההסעדה פיידאיט (PaidIt) הישראלית, שעשתה אקזיט ופעיליותיה נמכרו בתחילת 2020 ל-Verifone ישראל ולחברת YCD. מילנר היה יועץ חיצוני לסטארט-אפים ומייסד Datsmi, סטארט-אפ בתחום ה-Cloud DAM.

"אמנם העלנו גרסאות תוכנה חדשות מהר, אבל במקביל לכך גם ראינו איך נוצר פער גדול בין עולמות האבטחה והפיתוח. כשהחלטנו להקים משהו, הדבר הראשון ששנינו ראינו זו היתה הבעיה הזו", סיפר אלחדד בשיחה עם גלובס, לרגל חשיפת החברה וההודעה על גיוס הסיד, שהחברה סגרה באוקטובר בשנה שעברה, בהיקף צנוע, יחסית, של 4 מיליון דולר.

"ארגון" הוקמה לפני פחות משנה, ביוני 2020 ומועסקים בה כעת 15 עובדים, כמחציתם יוצאי 8200 וכמחציתם יוצאי אופק. את ההשקעה בחברה הובילה Hyperwise.

לצידה השקיעו בנוסף לקרמר גם זהר אלון, שמכר לצ'קפוינט את Dome9 ב-175 מיליון דולר; גיורא ירון, יו"ר הוועדה לאסטרטגיה טכנולוגית באמדוקס; אייברי מור, שותף מנהל בקרן ORR; והראל קודש, שותף לשעבר בסילבר לייק.

אף על פי שחברה הוקמה רק ביוני בשנה שעברה, המערכת שפיתחה החברה כבר מותקנת אצל לקוחות. "עוד לפני שגייסנו, ראינו כ-60-70 לקוחות. סולרווינדס קיצרה לנו את לוחות הזמנים בשנה שלמה, כי היא עוררה מודעות בשוק והמערכת שלנו כבר מותקנת אצל כמה מאמצים מוקדמים בארגונים עם 100-1,500 מפתחים", סיפר אלחדד.

"תחום ההגנה על תהליך הפיתוח (CI/CD), מסביר אורזל "רק החל להתפתח וייקח לו עוד בין חצי שנה לשנתיים להבשיל". על הפתרון הטכנולוגי עצמו הוא אומר, שאמנם יצרני סביבות הפיתוח כוללים בהן גם כלי אבטחה ספציפיים, אבל רק "ארגון" מציעה פתרון מקצה לקצה עבור כל סביבות הפיתוח - "על כל הסביבות עצמן וכל הסקריפטים שמחברים ביניהם".

כך, הוא מסביר, "מתאפשר לארגון להחיל נהלים אחידים של אבטחה או פיתוח על כל התהליך". עוד הסביר, כי "אנו מוודאים שהתוצאה מכל תחנה שהקוד עובר דרכה היא מה שהיה צריך להיות, שלא היתה מניפולציה בדרך ונותנים הבטחה לאירגון שהקוד ששולב במוצר ללקוח, הוא הקוד האמיתי".

אורזל אמר עוד כי השאיפה של החברה כעת היא ש"המוצר של "ארגון" ישתלב כחלק ממערך הפתרונות שמציעות חברות האינטגרציה והטלקום, שעובדות ישירות מול הלקוחות". לחברות כמו צ'קפוינט מסביר אורזל, "יש פתרון הגנה גם לענן וגם למחשב של המפתח. אנחנו - החולייה המקשרת בין עולם המפתחים לעולם הענן. כך הם יוכלו לוודא שהם באמת נותנים פתרון הגנה מקצה לקצה".

עוד כתבות

מתן ותומר, מייסדי חברת Apex / צילום: בן חכים

הם עוד לא בני 40 וכבר הצליחו לגייס את היזם המדובר בעולם לחברת הסייבר שלהם

מתן דרמן ותומר אבני ראו מקרוב את מהפכת הבינה המלאכותית קורמת עור וגידים במהלך שירותם הארוך ב־8200 ● לפני עשרה חודשים, הם הקימו חברה שמאבטחת את השימוש ב־ChatGPT, וכך מנטרלת את הרתיעה ממנו בקרב מנהלים ● היום, סם אלטמן מייעץ להם ומשקיע מכיסו

מטרו / אילוסטרציה: Unsplash, olivier collet

בעלי קרקעות עותרים לבג"ץ נגד הפקעות המטרו וחושפים התנהלות מרושלת סביב חקיקת התוכנית

העותרים טוענים כי ההפקעה לטובת הדיפו בראשל"צ, שמעליו מתוכננת בנייה מאסיבית, אינה חוקית, שכן החוק מאפשר הפקעה רק לשימוש ציבורי ● חוק המטרו אמור היה להסדיר זאת, אך החלק הנוגע לכך טרם הושלם

מערכת טילי פטריוט / צילום: Reuters, Baz Ratner

אחרי למעלה מ-30 שנה: ישראל נפרדת ממערכת הנשק המיתולוגית. זו המחליפה

33 שנים מאז שהוטמעה בישראל, בחיל האוויר התחילו בתהליכי פרידה ממערכת הפטריוט, שהצליחה ליירט תשעה איומים במלחמה הנוכחית ● למה מפרישים אותה דווקא עכשיו, מה הבדלי המחירים למערכת המחליפה קלע דוד, ואילו שכבות הגנה נוספות יש לישראל? ● גלובס עושה סדר

הרמטכ''ל הרצי הלוי / צילום: חדשות 12

הרמטכ"ל: המתקפה בעזה תלך חזק, מכינים גם מתקפה בצפון

הרמטכ"ל קיים הערכת מצב בגבול לבנון יחד עם מפקד פיקוד צפון • שני בתים נפגעו ישירות מנ"ט בשתולה שבגליל המערבי, נזק כבד נגרם • ישראל פתחה מחדש את מעבר ארז להעברת סיוע הומניטרי, 30 משאיות הוכנסו לצפון הרצועה • שר הביטחון גלנט נפגש עם שר החוץ האמריקני בלינקן בכרם שלום: "מחויבים לשחרור החטופים, ונערכים לפעולה ברפיח" • עדכונים שוטפים

בתי הזיקוק במפרץ חיפה / צילום: שלומי יוסף

המדינה לביהמ"ש: פעילות צ'יינה הרבור לא נפסלה באופן גורף בישראל

חברת התשתיות הסינית צ'יינה הרבור עתרה נגד פסילתה מהמכרז להקמת נמל התזקיקים בחיפה עקב סיבות ביטחוניות ● אתמול הצהירה המדינה בביהמ"ש כי פעילות החברה הסינית לא נפסלה באופן גורף בישראל, וכי הפסילה היא רק לגבי המכרז הקונקרטי - והעתירה נדחתה בהסכמה

גדי מזור, מנכ''ל BioCatch / צילום: Zelazny

בדרך להנפקה? השליטה בחברת ההייטק הישראלית ביוקאץ׳ נמכרת לפי שווי של 1.3 מיליארד דולר

קרנות ההון סיכון האמריקאיות ביין קפיטל ומאבריק ונצ'רס מכרו מניות בחברת ההייטק הישראלית ביוקאץ' בהיקף המתקרב ל-750 מיליון דולר ● את המניות רכשה קרן הפרייבט אקוויטי פרמירה בעסקה ששיקפה לחברה שווי של 1.3 מיליארד דולר ● לפי הערכת גלובס, ביוקאץ' מועמדת להנפקה ישראלית בנאסד"ק במהלך השנתיים הקרובות

ב-OECD מעריכים כי המלחמה תוביל לפגיעה בתוצר בישראל בהמשך השנה / צילום: ap, Ariel Schalit

ארגון ה-OECD: הצמיחה בישראל תרד, ענף הבנייה יתאושש באופן חלקי

בדוח שפרסם ה-OECD צוין כי המלחמה תפגע בתוצר של ישראל ב-2024 ● לצד זאת, להערכתם, קיים חשש כי רכיבי ההשקעות וענף הבנייה יתאוששו באופן חלקי בלבד ● בדוח מציינים לחיוב את העלאת המע"מ ל-18% ב-2025, ומעריכים כי האינפלציה בישראל תרד בהמשך השנה

גבינת סקי של שטראוס. צפויה להתייקר בקרוב

גל העלאות המחירים נמשך: שטראוס וגד מייקרות את מוצרי החלב

אחרי תנובה וטרה, גם שטראוס מודיעה כעת על התייקרות בחלק ממוצרי החלב הלא מפוקחים בשיעור של כ-1.6% ● בין היתר מדובר על גבינת סקי, שמנת להקצפה וחלב יטבתה ● העלאת המחירים תיכנס לתוקף ב-19 במאי ● גם מחלבות גד הצטרפו לגל העלאות המחירים, והודיעו על העלאת מחירים בשיעור ממוצע של 3.5% החל מ-16 במאי

בורסת וול סטריט / צילום: Shutterstock

למכור את המניות בחודש מאי ולצאת מוול סטריט? זה מה שההיסטוריה מלמדת

האם נכנסו לחצי השנה הגרועה של השנה, וזה הזמן לצאת משוק ההון עד אוקטובר? לא בטוח ● אנליסטים בוול סטריט מתחילים לערער על האסטרטגיה הוותיקה "Sell in May and go away" ● ולמה הנפילה של אפריל לא מפחידה אותם?

מה הפיל את מטבע הביטקוין? / צילום: Shutterstock

צניחה של 22% מהשיא: מה הפיל את מטבע הביטקוין באפריל?

מספר אירועים טלטלו את מטבע הקריפטו הגדול בעולם בחודש אפריל ● התחממות האינפלציה בארה"ב, גזר הדין של מנכ"ל בייננס לשעבר ואירוע החצייה הן רק חלק מהם ● מה הוביל לנפילת מטבע הקריפטו הגדול, ומי עוד מושפע מכך?

שר המשפטים יריב לוין / צילום: מרים אלסטר/פלאש90

לוין סירב למנות, וחברי הוועדה התקפלו: אלו 32 השופטים החדשים שנבחרו

לוין סירב לאפשר הצבעות שאינן ברוב של כל חברי הוועדה, וכך הצליח למנות מועמדים שחברי הימין ביקשו לקדם ● לבית המשפט המחוזי בירושלים מונה רק שופט אחד, על אף שישנם תקנים פנויים נוספים, בשל מחלוקת על זהות יתר המועמדים

יו''ר הפדרל ריזרב, ג'רום פאוול / צילום: Associated Press

פאוול שולל העלאת ריבית נוספת ומרגיע את המשקיעים

הריבית בארה"ב נותרה על שיעור של 5.5% בהתאם לציפיות ● עפ"י ההערכות, הנתונים הכלכליים החיוביים בארה"ב, לצד האינפלציה הדביקה, מרחיקים את הסיכויים להפחתת ריבית בטווח הקרוב ● פאוול הדגיש כי הנתונים הכלכליים לא נתנו לפד את הביטחון להוריד את הריבית, אך שולל אפשרות להעלאת ריבית

נתב''ג. חברות התעופה הבינ''ל מהססות לשוב לפעילות / צילום: Reuters, Nir Keidar

מבנגקוק ועד טורנטו: אפשרויות הטיסה מצטמצמות במיוחד לשורה של יעדים

יונייטד איירליינס הודיעה השבוע על דחייה נוספת בהפעלת הקו לארה"ב, והיצע הטיסות הישירות ליעדים רחוקים נותר כמעט בבלעדיות בחברות התעופה הישראליות ● ובזמן שהמחירים ממריאים, בענף חוששים: "אין פוטנציאל להגברת הטיסות הישירות עד שהתמונה תתבהר"

שוטרים פורצים לבניין המילטון באונ' קולומביה / צילום: ap, Cliff Owen

המשטרה משחררת את אוניברסיטת קולומביה, וטראמפ משחרר את לשונו

כיבוש קמפוס האוניברסיטה הניו יורקית בידי פרו–פלסטינים הסתיים, לאחר שבין המוחים התגלתה נוכחות של "מהפכנים מקצועיים" ● האלימות בקמפוסים תועיל לדונלד טראמפ, המוביל בסקר האחרון בהפרש ניכר, וחושף בגלוי את הבוז והטינה שלו כלפי ישראל וכלפי נתניהו

נשיא טורקיה, רג'פ טייפ ארדואן / צילום: ap, Markus Schreiber

דרמה בנמלים: ארדואן אוסר על יצוא סחורות לאשדוד וחיפה

בנמלי טורקיה כבר החלו לאסור על יצוא סחורות לנמלי חיפה ואשדוד באופן גורף - כך נודע לראשונה לגלובס מפי גורמים המעורים בפרטים ● מדובר בחוליה האחרונה של שרשרת אירועים שוותיקי הסוחרים עם טורקיה לא זוכרים כמותם, וקשה לדעת מתי וכיצד יסתיימו

טים קוק, מנכ''ל אפל / צילום: ap, Jeff Chiu

אפל היכתה את התחזיות ברבעון, והכריזה על "בייבאק" ענק

יצרנית האייפונים הרוויחה 1.53 דולר למניה, לעומת הצפי שעמד על 1.5 דולר ● הכנסותיה היו 90.8 מיליארד דולר לעומת צפי של 90 מיליארד דולר ● תבצע רכישה עצמית של מניות בשווי של 110 מיליארד דולר, הכי הרבה אי פעם ● שווי החברה נוסק במסחר המאוחר בכ-180 מיליארד דולר

זירת החיסול של חסן מהדווי בדמשק, סוריה / צילום: ap, Omar Sanadiki

דיווחים בסוריה: לראשונה מאז חיסול הבכיר האיראני - ישראל תקפה בדמשק

למרות האופטימיות המצרית, חמאס טרם השיב להצעה ובכיר בארגון הטרור הצהיר כי "עמדתנו שלילית" ● לפיד לשר החוץ האמירתי: "הדבר החשוב ביותר - השבת החטופים הביתה" • תא"ל שלומי בינדר ימונה לתפקיד ראש אגף המודיעין ותא"ל אבי בלוט ימונה לתפקיד מפקד פיקוד מרכז • עדכונים בולטים

אילוסטרציה: טלי בוגדנובסקי, צילומים: AP, Shutterstock

הסימנים מצטברים: האינפלציה בארה"ב עקשנית במיוחד

סימנים על כך שהאינפלציה בארה"ב עיקשת במיוחד ממשיכים להכביד על שוק המניות האמריקאי ● באפריל המגמה החריפה, כשהמדדים המובילים רשמו חודש גרוע במיוחד, ודוחות חברות הענק הצביעו על התקררות במכירות ● כלכלנים: תסריט שבו האינפלציה תחזור ליעד בלי פגיעה חדה בצמיחה או בתעסוקה רחוק מאוד

נשיא טורקיה, רג'פ טייפ ארדואן / צילום: Reuters, AHMAD AL-RUBAYE

לאחר חשיפת גלובס: בלומברג מדווחת כי טורקיה עוצרת לחלוטין את קשרי המסחר עם ישראל

בבלומברג דיווחו כי עדיין לא מדובר באישור רשמי, אלא בדיווח של גורמים טורקיים ● מוקדם יותר היום נחשף בגלובס כי בנמלי טורקיה כבר החלו לאסור על יצוא סחורות לנמלי חיפה ואשדוד באופן גורף ● בנוסף, חברת התעופה הטורקית MNG מפסיקה לייבא מטענים לישראל

לטענת הבעל, תכנון מס היא זכות השייכת לו, שכן מדובר בפעולה שאינה מתייחסת לזכות משותפת שנוצרה במהלך החיים המשותפים / אילוסטרציה: Shutterstock

האם גרוש רשאי לבצע תכנון מס שיפגע בזכויות בת זוגו לשעבר?

זוג התגרש לאחר 19 שנות נישואים ● בסמוך לפרידתם, הבעל פרש משירות קבע והחל לעבוד כאזרח עובד צה"ל במשכורת חודשית, לצד קבלת פנסיית גישור ● ביהמ"ש קבע כי האישה זכאית לכ-40% מפנסיית הגישור, אולם אז התעוררה השאלה האם הבעל רשאי לקבוע כי פנסיית הגישור תסווג כ"הכנסה שנייה", והכנסתו מעבודתו השוטפת תיחשב כ"הכנסה ראשונה"