גלובס - עיתון העסקים של ישראלאתר נגיש

שלמה קרמר משקיע בסטארט-אפ חדש שרוצה למנוע את מתקפת סולרווינדס הבאה

Argon הוקמה בידי יוצאי 8200 ויחידת אופק של חיל האוויר ובאה לטפל בבעיות אבטחה ב"שרשרת האספקה" של תוכנות • המטרה - למנוע מתקפות כמו "סולרווינדס", שפגעה באלפי חברות וארגונים בעולם • את סבב הסיד בהיקף 4 מיליון דולר הובילה קרן הייפרווייז

שלמה קרמר / צילום: איל יצהר
שלמה קרמר / צילום: איל יצהר

חברת הסייבר ארגון (Argon) הודיעה השבוע על יציאה ממצב "Stealth" ונחשפת לראשונה. בין משקיעיה, שלמה קרמר, ממייסדיי צ'קפוינט ואימפרבה וכיום מנכ"ל סטארטאפ הסייבר קאטו נטוורקס שמתמחה בהגנה על הענן.

החברה החדשה, שנוסדה על ידי יוצאי יחידת 8200 של חיל המודיעין ויחידת "אופק" של חיל האוויר, מתמחה בהגנה על מה שמכונה "שרשרת האספקה של פיתוח התוכנה". מדובר ברגישות אבטחה הקשורה באופן שבו מבוצע כיום תהליך הפיתוח וההפצה של תוכנה, אשר שימש בתפקיד מרכזי בהתפשטות מתקפת הסייבר "סולרווינדס" הנחשבת החמורה בתולדות ארה"ב.

מימין: אילון אלחדד, CEO ועילם מילנר, CTO / צילום: איל רגב

פעולת סייבר בארה"ב

מתקפת הסייבר על חברת סולרווינדס, שדבר קיומה פורסם באמצע דצמבר 2020, הייתה נקודת מפנה תודעתית בעולם הסייבר בעקבות המבוכה הרבה שנגרמה לתעשייה. הסיבה לכך היתה שילוב של המספר הרב של הארגונים שנחשפו למתקפה, רמת החשיבות שלהם והעובדה שדבר קיומה של המתקפה נחשף על ידי FireEye, חברת סייבר מוערכת - שנפגעה בעצמה במתקפה. עד היום לא יודעים, וייתכן שגם לא נדע, את היקף הפגיעה בעקבות הפריצה לחברה, שהתפשטה והגיעה לכ-18 אלף ארגונים, בהם מיקרוסופט, סיסקו, אנבידיה, אינטל, דלויט, Vmware, וגם גופי ממשל רבים ובראשם משרד ההגנה האמריקאי.

התוקפים, ככל הנראה האקרים רוסיים בגיבוי מדינתי, הצליחו לחדור לחברת סולרווינדס שמפתחת מערכות ניהול תשתית IT פופולרית בארגונים גדולים, בדגש על מוסדות ממשלתיים. ההאקרים חדרו לחברה תוך שהם מצליחים להשיג הרשאות גישה למערכת, כאילו היו עובדים בחברה. כך הצליחו התוקפים לזהם כבר במקור את עדכון התוכנה התקופתי ששולחת סולרווינדס ללקוחותיה, בין היתר כדי לסתום חורי אבטחה. לא ידוע ההיקף האמיתי של הארגונים שכלפיהם הופעל הווירוס על ידי התוקפים, לאחר שאלה נדבקו. ייתכן גם שהווירוסים עדיין מחכים ליום פקודה.

מתקפת סולרווינדס הגיעה גם לישראל, אך על פי ראש מערך הסייבר הלאומי יגאל אונא, דווקא הרשלנות כביכול של אנשי האבטחה, שבניגוד להנחיות לא הזדרזו להתקין את עדכון התוכנה של סולרווינדס, עזרה לישראל לעבור אותה בשלום. מתקפת סולרווינדס לא היתה הראשונה מסוג זה. במאי בשנה שעברה פורסם כי במתקפה על תהליך פיתוח התוכנה של חברת דיימלר, נחשפו קטעי קוד של הרכבים החכמים של המותג מרצדס.

עובדי חברת ארגון / צילום: איל רגב

עבודה במקטעים

"אם בעבר צרכן התוכנה היה מוריד תוכנה ומקבל עדכון פעם בכמה שבועות, חודשים או שנה, עם המעבר לענן החלה להתפתח צורת עבודה חדשה - הדב-אופס - שמחלקת את העבודה כולה למקטעים קטנים ובכך מאפשרת הפצת עדכוני תוכנה על בסיס יומי. תהליך זה משתמש בסדרה של שירותי ענן וכלי קוד פתוח, הפותחים את רשת הארגון לסביבות חדשות בהן קוד המקור מועתק, מועבר ומשותף", מסביר ערן אורזל, שעזב את תקיד אחראי השותפויות האסטרטגיות בצ'קפוינט, כדי לחבור למייסדים, המנכ"ל אילון אלחדד, יוצא 8200, וסמנכ"ל הטכנולוגיות עילם מילנר, יוצא אופק.

את השניים הכיר אורזל, המשמש כעת בתפקיד CRO בחברה, דרך נתי שוחמי, עימו עבד בצ'קפוינט וכיום משמש שותף מנהל בקרן ההון סיכון Hyperwise ונצ'רס, שהשקיעה ב"ארגון".

תהליך הפיתוח הזה שהחל לתפוס בשנים האחרונות נפח הולך וגדל, אמנם משפר את גמישות ומהירות תהליך פיתוח התוכנה כולו, אך אליה וקוץ בה - ריבוי הממשקים בין אבני הבניין של התהליך הופך את תהליך בניית ועדכון התוכנה עצמם לנקודת תורפה, דרכה האקרים יכולים לפרוץ לארגון. ועוד לאחת הנקודות הרגישות שבו.

המוצר של ארגון / צילום: ארגון

לכן, שמירה על רמת אבטחה גבוהה דורשת מאנשי האבטחה ואנשי הדב-אופס יכולות שליטה ובקרה על סביבות הפיתוח החדשות. מערכת ההגנה שפיתחה "ארגון", מגנה על כל שלבי תהליך שרשרת אספקת התוכנה (CI/CD, "אינטגרציה מתמשכת/פריסה מתמשכת") ומבטיחה את תקינות מחזור חיי פיתוח התוכנה (SDLC).

התוקפים מקבלים גישה לסודות מסחריים

מתקפת סולרווינדס אמנם העלתה את האיום על שרשרת האספקה של התוכנה לכותרות, אולם היא עדיין מטרידה את תעשיית הסייבר העולמית. בחודש שעבר אף הזהיר מערך הסייבר של בריטניה (NCSC) כי לפגיעה בשרשרת האספקה של פיתוח התוכנה "יכולה להיות השפעה נרחבת".

הסכנה, על פי המערך הבריטי היא של "שילוב קוד זדוני בתוכנה בזמן "ההרכבה" שלה מקטעי קוד שונים, שעלול להעניק לתוקפים גישה לסודות מסחריים בהם נעשה שימוש בתהליך הפיתוח, וכן גישה לקטעי קוד נוספים". הצרה, מסביר אורזל, היא ש"ארגונים חושבים שאם הם יושבים ברשת הארגונית או מאחורי פיירוול אז הם יחסית בטוחים".

המערך הבריטי ציין במפורש במסמך שפרסם את המורכבות הכרוכה בהגנה על שרשרת האספקה של התוכנה. "בנייה ותחזוקה של שרשרת ייצור תוכנה בטוחה מצריכה היקף משמעותי של עבודה משאבים ומומחיות. ברירת המחדל של רבים מהמוצרים המשמשים בתהליך הפיתוח הם בעלי ארכיטקטורה לא בטוחה, עם הפרדה עלובה בין אבני הבניין השונות של התהליך ומעט כלים שמגנים על שרשרת האספקה ממקטע נגוע", נכתב במסמך.

הפער בין עולמות ההבטחה והפיתוח

בצורך בהגנה מוגברת על תהליך הפיתוח, הבחינו אלחדד ומילנר בתפקידיהם הקודמים. אלחדד היה המנכ"ל והמייסד של חברת התשלומים לתחום ההסעדה פיידאיט (PaidIt) הישראלית, שעשתה אקזיט ופעיליותיה נמכרו בתחילת 2020 ל-Verifone ישראל ולחברת YCD. מילנר היה יועץ חיצוני לסטארט-אפים ומייסד Datsmi, סטארט-אפ בתחום ה-Cloud DAM.

"אמנם העלנו גרסאות תוכנה חדשות מהר, אבל במקביל לכך גם ראינו איך נוצר פער גדול בין עולמות האבטחה והפיתוח. כשהחלטנו להקים משהו, הדבר הראשון ששנינו ראינו זו היתה הבעיה הזו", סיפר אלחדד בשיחה עם גלובס, לרגל חשיפת החברה וההודעה על גיוס הסיד, שהחברה סגרה באוקטובר בשנה שעברה, בהיקף צנוע, יחסית, של 4 מיליון דולר.

"ארגון" הוקמה לפני פחות משנה, ביוני 2020 ומועסקים בה כעת 15 עובדים, כמחציתם יוצאי 8200 וכמחציתם יוצאי אופק. את ההשקעה בחברה הובילה Hyperwise.

לצידה השקיעו בנוסף לקרמר גם זהר אלון, שמכר לצ'קפוינט את Dome9 ב-175 מיליון דולר; גיורא ירון, יו"ר הוועדה לאסטרטגיה טכנולוגית באמדוקס; אייברי מור, שותף מנהל בקרן ORR; והראל קודש, שותף לשעבר בסילבר לייק.

אף על פי שחברה הוקמה רק ביוני בשנה שעברה, המערכת שפיתחה החברה כבר מותקנת אצל לקוחות. "עוד לפני שגייסנו, ראינו כ-60-70 לקוחות. סולרווינדס קיצרה לנו את לוחות הזמנים בשנה שלמה, כי היא עוררה מודעות בשוק והמערכת שלנו כבר מותקנת אצל כמה מאמצים מוקדמים בארגונים עם 100-1,500 מפתחים", סיפר אלחדד.

"תחום ההגנה על תהליך הפיתוח (CI/CD), מסביר אורזל "רק החל להתפתח וייקח לו עוד בין חצי שנה לשנתיים להבשיל". על הפתרון הטכנולוגי עצמו הוא אומר, שאמנם יצרני סביבות הפיתוח כוללים בהן גם כלי אבטחה ספציפיים, אבל רק "ארגון" מציעה פתרון מקצה לקצה עבור כל סביבות הפיתוח - "על כל הסביבות עצמן וכל הסקריפטים שמחברים ביניהם".

כך, הוא מסביר, "מתאפשר לארגון להחיל נהלים אחידים של אבטחה או פיתוח על כל התהליך". עוד הסביר, כי "אנו מוודאים שהתוצאה מכל תחנה שהקוד עובר דרכה היא מה שהיה צריך להיות, שלא היתה מניפולציה בדרך ונותנים הבטחה לאירגון שהקוד ששולב במוצר ללקוח, הוא הקוד האמיתי".

אורזל אמר עוד כי השאיפה של החברה כעת היא ש"המוצר של "ארגון" ישתלב כחלק ממערך הפתרונות שמציעות חברות האינטגרציה והטלקום, שעובדות ישירות מול הלקוחות". לחברות כמו צ'קפוינט מסביר אורזל, "יש פתרון הגנה גם לענן וגם למחשב של המפתח. אנחנו - החולייה המקשרת בין עולם המפתחים לעולם הענן. כך הם יוכלו לוודא שהם באמת נותנים פתרון הגנה מקצה לקצה".

עוד כתבות

דמותה של אירנה בקמפיין הפועלים

מי המפרסם שלקח השבוע את הדאבל במדד הזכורות והאהובות

הפרסומת החדשה של בנק הפועלים עם אירנה והילה קורח מתברגת כפרסומת הזכורה והאהובה ביותר השבוע, כך עולה מדירוג הפרסומות הזכורות והאהובות של גלובס וגיאוקרטוגרפיה ● לפי נתוני יפעת בקרת פרסום, סלקום השקיעה את התקציב הגבוה ביותר, אך לא התברגה

נתב''ג. המחירים רק ימשיכו לעלות / צילום: טלי בוגדנובסקי

מהרו להזמין כרטיסים: בעוד פחות מעשור נתגעגע למונופול של אל על

בעוד שנתב"ג מתקרב לקצה גבול הקיבולת, המדינה נכנעת לוועדים ובולמת את שילוב המגזר הפרטי בהקמת שדה חדש ● הסחבת התכנונית והמאבקים סביב המיקום הם רק הסחת דעת מהבעיה האמיתית: ללא תחרות למונופול של רשות שדות התעופה, מחירי הטיסות ימשיכו להמריא

ניקש ארורה, מנכ''ל פאלו אלטו / צילום: מולי גולדברג

פיטורים בפאלו אלטו לאחר השלמת רכישת סייברארק, מתוכם עשרות בישראל

המספר הרשמי של מפוטרי כלל החברה לא נמסר, אך הערכות מדברות על מאות עובדים ● החברה מסרה: "שינויים ארגוניים אסטרטגיים הם חלק טבעי מתהליך של חיבור בין שני מובילים בתעשייה"

דיון בבג''ץ / צילום: עמית שאבי, פול ידיעות אחרונות

שופטי העליון: המחסור בשופטים מוביל לשחרור נאשמים ברצח

ביהמ"ש העליון דן היום בעתירה המבקשת לחייב את שר המשפטים לכנס את הוועדה לבחירת שופטים, לאחר למעלה משנה ● לפי הנתונים שהוצגו, 45 תקנים אינם מאוישים ו-55 נוספים צפויים להתפנות או להתווסף ● השופט אלכס שטיין סיפר: "נאלצתי אישית לשחרר שלושה אנשים בתיקי רצח" ● בינתיים השר טוען כי החוק נותן לו שיקול דעת לפעול בהתאם לאידיאולוגיה שלו

וול סטריט / צילום: ap, Mary Altaffer

נעילה מעורבת בוול סטריט; קצב האינפלציה השנתי בארה"ב ירד בינואר ל-2.4%

לאחר שפל של 30 שנה, הדולר מתחזק היום מול השקל ● גם הזהב מתאושש קלות ●  פינטרסט צונחת לאחר שהחברה פרסמה תוצאות חלשות לרבעון הרביעי שהחמיצו את התחזיות ● נעילה מעורבת באירופה ● באסיה ננעל המסחר בירידות ● עדכונים שוטפים

חדר להימלט אליו מהמסך / צילום: GEMINI-AI

חדר להימלט אליו: הטרנד שהסעיר את טיקטוק - ואז את מעצבי הבתים

קיר טיפוס, במת קריוקי, אוספים נדירים, פסנתר וינטג' ותא טלפון כמו של פעם ● מעצבי החדרים האנלוגיים יעשו הכול כדי שתרגישו שהחיים ללא מסכים טובים יותר, ואפילו הילדים שלכם ירצו לברוח לשם ● הביקוש להם גדל יותר ויותר ● איך תוכלו לעצב את ביתכם בהתאם?

צוואר הבקבוק שמונע ממובילאיי, איטורו ופאגאיה להירשם גם בת''א / צילום: שלומי יוסף (עיבוד: טלי בוגדנובסקי)

צוואר הבקבוק שמונע ממובילאיי, איטורו ופאגאיה להירשם בבורסת ת"א

לגלובס נודע כי מספר חברות טכנולוגיה ישראליות שנסחרות בוול סטריט מעוניינות להצטרף לבורסה ולהפוך לדואליות, אך מה שעומד בינן ובין הרישום הכפול הוא חסם רגולטורי: לחברות עם שני סוגי מניות אסור להירשם למסחר בבורסה המקומית ● הרגולטור מקדם שינוי, אך החקיקה "תקועה" לכאורה בוועדת הכספים של הכנסת

צילומים: Shutterstock / עיבוד: טלי בוגדנובסקי

השוק מתחמם: המתחרות של אובר בוחנות כניסה לישראל

בזמן שהצעת החוק להסדרת שירותי הנסיעות השיתופיות כבר עברה קריאה ראשונה, חברות בינלאומיות ובהן בולט וליפט מקיימות גישושים ראשוניים עם משרד התחבורה ומתכננות ביקור בארץ ● לגלובס נודע שפנגו כבר בוחנת אפשרות לשיתופי פעולה ● במקביל היבואנים ממשיכים להוריד מחירים על רקע השקל המתחזק והדשדוש בביקושים ● השבוע בענף הרכב 

דוד צרויה, מנכ''ל פלוס500 / צילום: נתנאל טוביאס

שוקי החיזוי מגלגלים מיליארדים בניבוי העתיד, אך בישראל אין עליהם פיקוח

שוקי החיזוי דוהרים למחזור של טריליון דולר והופכים ללהיט התורן של עולם ההשקעות ● הכניסה של Plus500 הישראלית מעוררת את המשקיעים, אך בישראל הרגולציה נותרה מאחור

שי דורון

"מסרבת לטיפוסים מגעילים": הכדורסלנית שפתחה בקריירה חדשה ומפתיעה

היא הייתה הישראלית הראשונה בדראפט הליגה הטובה בעולם, אבל את עולם ההון סיכון הכירה מהבית, מאביה שהיה ממקימי גרינפילד פרטנרס ● כיום, כשהיא מנהלת את מועדון האנג'לים Clutch Capital ופעילות של קרן קנדית ציונית, שי דורון מספרת לגלובס למה היא מסרבת לכסף של "טיפוסים מגעילים", ואיך זה מרגיש שהשיחה משתנה מ"אבא של שי" ל"הבת של יהודה" בחדרי הישיבות

המשלחת הישראלית באולימפיאדת החורף / צילום: Hassan Ammar, AP

מה משותף ללברון ג'יימס, ג'ורג' קלוני וג'סטין טימברלייק?

איזו מדינה הודיעה לאחרונה על יוזמה להנפקת דרכונים לגמלים שבשטחה, באיזה ענף באולימפיאדת החורף מתחרה השנה לראשונה נבחרת ישראלית, ואיך נקראת הרשת החברתית לבוטים של בינה מלאכותית? ● הטריוויה השבועית

מטוס קרב עם מערכת SPICE של רפאל / צילום: רפאל

נחשף: ישראל מוכרת להודו נשק ב-8.6 מיליארד דולר

ניו דלהי מרחיבה את שיתוף הפעולה הצבאי עם ישראל בעסקת ענק הכוללת חימושים מדויקים, טילים לטווח ארוך ומערכות תקיפה אוטונומיות ● הודו מבססת את מעמדה כלקוחה הביטחונית המרכזית של התעשיות הישראליות וזאת על רקע המרוץ האזורי

תקלה בשירות / צילום: Shutterstock, Ken stocker

תקלה בשירותי הטלוויזיה של הוט: "התקלה מיודעת ונמצאת בטיפול"

לקוחות ברחבי הארץ מדווחים הערב על תקלה בשירותי הטלוויזיה של הוט, שבגללה לא ניתן לצפות בשידורים ● מהוט מסרו כי התקלה נקודתית ונמצאת בטיפול

יאיר בקייר ומנות של ''בואו''. ''רצינו מקום עכשווי'' / צילומים: עמית נעים וחיים יוסף

"מסעדן טוב יודע לחיות את הקושי הגדול והסיזיפיות, וגם לייצר שואו כל יום מחדש"

יאיר בקייר פועל כבר 30 שנה בסצנה הקולינרית הישראלית כמסעדן, יזם, יועץ ומפיק ● אחרי עשור מחוץ למסעדנות הממוסדת, הוא חוזר עם "בואו", המסעדה החדשה שלו ושל השף תומר טל בתל אביב ● בראיון לגלובס הוא מדבר על הכישלונות ("צברתי חוב של חצי מיליון שקל"), על חיי המסעדן ("זה להיות סטורי טלר"), ואיך הוא שוב מצא את עצמו בפלור: "בסוף אני איש של אנשים"

שדרות. נהנית ממעמד גבוה יחסית לשכנותיה / צילום: Shutterstock

איך חצי קילומטר של שרירותיות תקציבית חרץ את גורלן של שלוש ערי פיתוח

דוח מבקר המדינה חושף כיצד המימון הממשלתי העודף הפך למנוף הכלכלי שהזניק את שדרות לשיא של 81% זכאות לבגרות, בעוד נתיבות ואופקים נותרו מאחור ● כעת, כשהמדינה נערכת לשיקום הדרום, מזהירים המומחים: ללא מודל חדש, תוכניות "חבל התקומה" עלולות להעמיק את העוול

שכר של שש ספרות'': שובם של הפחחים והשרברבים / צילום: GEMINI-AI

שכר של שש ספרות: גלובס בעקבות המקצועות שהביקוש להם עומד לקפוץ, ובגדול

מנכ"ל אנבידיה הפתיע לפני שבוע כשהצביע על אנשי המקצוע המסורתיים כמרוויחים הגדולים ממהפכת ה־AI ● האם שכרם של שרברבים, פחחים וחשמלאים בישראל צפוי להשתוות למשרות יוקרתיות בהייטק? ● גלובס יצא למסע בין חוות השרתים המתהוות כדי להבין עד כמה חמור המחסור, ולמה למרות ההכנסה המובטחת העובדים לא ששים לבוא

ניר גלבוע / צילום: ערן בן ברוך

הצלף שהקים צבא למלך נפאל עומד בראש חברת שמירה שמגלגלת מיליארד שקל בשנה

"בהתחלה אבא ואני עבדנו בעצמנו​. הוא התעקש שנשמור חצי-חצי בלילות, אבל הפריע לי שהוא יוצא לשמור. התווכחנו לא מעט על העסק. אחרי שלוש שנים הוא קיבל התקף לב ומת. החלטתי להמשיך כדי להנציח" ● שיחה קצרה עם ניר גלבוע, מייסד ומנכ"ל קבוצת האבטחה צוות 3

וול סטריט / צילום: ap, Mary Altaffer

נאסד"ק צנח בחדות בהובלת מניות הטכנולוגיה; הכסף נפל ביותר מ-10%

נאסד"ק ירד ב-2% ● פאלו אלטו החלה בפיטורים של מאות מעובדי CyberArk ● נובוקיור זינקה לאחר שמינהל המזון והתרופות האמריקאי אישר את מוצר Optune Pax ● קרוקס זינקה לאחר שחברת ההנעלה דיווחה על עונת חגים מוצלחת מהצפוי ● מחשש למיתון, ביקושים גבוהים במכירת אג"ח ל-30 שנה בהיקף של 25 מיליארד דולר

למה כל כך קשה להיפרד ממטפלים / איור: Shutterstock

למה כל כך קשה להיפרד מפסיכולוגים

כמה שנים משכתם טיפול שלא התאים לכם רק כי לא היה לכם נעים לסיים? ● מחקרים חדשים שופכים אור על הסיבות שמסבכות פרידה ממטפלים, וגם על הדרך להגיע לסוף טוב ● כך זה נראה משני צדי הכורסה

אלכסיי נבלני / צילום: ap, Alexander Zemlianichenko

אירופה מאשימה את רוסיה: נבלני נרצח על ידי רעל צפרדעים

אירופה מאשימה את רוסיה בהרעלת מנהיג האופוזיציה אלכסיי נבלני לאחר שבגופו נמצא הרעלן הנדיר אפיבטידין, שמקורו בצפרדעים ארסיות מאקוודור ● בריטניה טוענת שרק למוסקבה הייתה יכולת להשתמש ברעלן ותפנה לארגון לאיסור נשק כימי בהאשמה נגד הפרת האמנה ● הקרמלין טרם הגיב