סייבר האקר
צילום: peshkov CANVA
דו"ח המבקר

המבקר: ליקויים באבטחת המידע של המאגר הביומטרי של רשות האוכלוסין

דו"ח מבקר המדינה המתפרסם היום חושף שורת ליקויים בכל הקשור לאבטחת מידע ומענה לאיומי סייבר בשורה של גופים ובראשם הביטוח הלאומי, רשות האוכלוסין, השב"ס ומאגר המידע של המרכז לגביית קנסות
איתן גרסטנפלד | (2)

על רקע הגידול המתמיד באיומי הסייבר ואבטחת המידע, דו"ח מבקר המדינה המתפרסם היום חושף שורה של ליקויים באבטחת המידע בגופים וארגונים שתחת פעילות הממשלה. בין היתר מביע המבקר חשש מפני מענה מוגבל מאד של הביטוח הלאומי אל מול איומי סייבר, ומצביע על ליקויים באבטחת המידע הביומטרי של רשות האוכלוסין. לצד זאת, מתח המבקר ביקורת חריפה על אבטחת המידע בשירות בתי הסוהר ומאגר המידע של המרכז לגביית קנסות (מג"ק) הכולל מידע רגיש בנוגע לכ-3 מיליון חייבים.

הביטוח הלאומי

דו"ח המבקר המתפרסם היום חושפת מציאות מטרידה בנוגע לפער בין איומי הסייבר על מערכות הביטוח הלאומי לבין המשאבים המוקצים לכך על פי הדו"ח, נכון לנובמבר 2022, במוסד לביטוח לאומי (בט"ל) מתבצעות בכל יום כ-2.9 מיליון תקיפות סייבר בממוצע, ומהן כ-66,000 תקיפות שיש בהן פוטנציאל לנזק. עם זאת 20 עובדים, כאשר 6 מהם סטודנטים, מבצעים את הפיקוח על אבטחת המידע בביטוח הלאומי. לשם השוואה, על תחום התקשוב וההגנה בצה"ל מופקד קצין בדרגת אלוף.

על פי המבקר, ישנו צורך מידי בגיבוש מענה אסדרתי מספק הכולל הנחיה של מערך הסייבר הלאומי, הנחיה של הרשות להגנת הפרטיות ותיאום בין שניהם כדי להבטיח את ההגנה המיטבית. כמו כן, בביקורת עלה כי אין גוף מאסדר לבט"ל בתחום הגנת הסייבר המנחה אותו והמפקח עליו בתחום זה.

המאגר הביומטרי הלאומי

בשנתיים הקרובות צפוי לפוג תוקף תעודות הזהות של 3.6 מיליון תושבים, דבר אשר צפוי להביא לעומסים נוספים בלשכות האוכלוסין. אלא שלצד החשש מפני תורים ארוכים והיעדר יכולת לתת מענה לפניות הציבור, הצביע המבקר על כשלים בכל הקשור לאבטחת המידע הביומטרי, אשר מצוי בפיגור ביחס לדרישות החוק. 

לפי הדו"ח, על מנת שרשות המאגר הביומטרי הלאומי תוכל לממש את תפקידה - מניעה של זיוף זהות והרכשה כפולה - עליה להיות מצוידת במערכת השוואה ביומטרית. בשנת 2017 נקבע בחוק כי בתום הוראת השעה, המאגר הביומטרי יבוסס על תמונות פנים בלבד וטביעות האצבע שבו יימחקו, אולם התברר כי מערכת ההשוואה הביומטרית הקיימת אינה מתאימה לשם כך. חרף העובדה שבשנת 2020 קבע ראש מערך הסייבר כי קיימים אמצעים טכנולוגיים המתאימים לשם ביסוס המאגר על תמונות פנים בלבד, רק בדצמבר 2022 רשות המאגר הביומטרי הלאומי פרסמה את השלב הראשון במכרז לרכישת מערכת השוואה ביומטרית המתאימה לשם כך. לדברי משרד הפנים, המערכת צפויה להיות מוטמעת לקראת הרבעון הרביעי בשנת 2024.

כמו כן, לצד המאגר הביומטרי הלאומי, רשות האוכלוסין מחזיקה במערכות המידע שלה מאגרי תמונות פנים של מיליוני תושבים. בשל ההתפתחות הטכנולוגית, תמונות הפנים הן באיכות ביומטרית, ועל כן החזקת המאגרים אינה עולה בקנה אחד עם הוראות החוק. כמו כן, רמת ההגנה על מאגרים אלו פחותה מזו של המאגר הביומטרי הלאומי. נמצא כי נכון לאוקטובר 2022, כשלוש שנים לאחר שהממונה על היישומים הביומטריים התריע לראשונה על סוגיה זו, הרשות לא גיבשה פתרון לנושא.

נוכח חומרת ממצאי הביקורת, המבקר אנגלמן המליץ, כי רשות האוכלוסין תפעל לתיקון הליקויים, וכי שר הפנים יוודא שנעשות פעולות לתיקון הליקויים בתחומים האמורים, ובכלל זאת יוודא כי ליקויים בתחום הביטחון וההגנה על המידע יתוקנו בתיאום עם הגורמים המקצועיים האמונים על כך: השב"כ, המשטרה ומערך הסייבר הלאומי.

קיראו עוד ב"BizTech"

שירות בתי הסוהר

הגוף השני אשר זכה לביקורת מצד המבקר, בכל הקשור לאבטחת מיד ואיומי סייבר, הוא שירות בתי הסוהר. מבקר המדינה מצא פערים משמעותיים, העומדים בניגוד לפרקטיקה המחייבת בגופים מקבילים בכל אחד מהתחומים הבאים: טיפול במידע דיגיטלי מסווג ובמסמכים מסווגים, הסדרת הטיפול במידע ביטחוני מסווג באמצעות נוהלי אבטחה, שמירה וסיווג מסמכים, טיפול במידע מסווג המתקבל מגורמים חיצוניים, הסדרת הסיווג הביטחוני של עובדים בשב"ס, שימוש באמצעי תקשורת.

כמו כן, ביצע משרד מבקר המדינה מבדקי חדירה בשילוב סקר הערכת פגיעויות בנוגע לרשתות בשב"ס. בבדיקה שבוצעה הועלו פערים משמעותיים, העומדים בניגוד לפרקטיקה המחייבת בגופים מקבילים, בכל אחד מהנושאים הללו: הגנת הסייבר על חלק מהמערכות, ביצוע סקרי סיכונים באבטחת מידע וסייבר וביצוע מבדקי חדירה, היערכות לניהול אירועי סייבר, ניהול משתמשים והרשאות, תהליכי הפיתוח של רשת מחשב מסווגת.

"הביקורת חושפת מציאות רבת שנים שלפיה תחומי האחריות והסמכות של השב"ס ושל המאסדרים בתחום אבטחת המידע המסווג והסייבר ובתחום הטכנולוגיות הדיגיטליות ומערכות המידע אינם מיושמים, הלכה למעשה, באופן תקין וכנדרש. נמצאו פערים יסודיים בתוכנית התאוששות מאסון של המערכות הטכנולוגיות בשב"ס. תמונת המצב העולה מהביקורת היא תוצאה של הזנחה רבת שנים, שבמהלכן לא הייתה משילות טכנולוגית שהניחה יעדים, קבעה תהליכים, הקצתה משאבים, וניהלה כראוי את הסיכונים והמתודולוגיות הארגוניות בתחום הטכנולוגי. קיימת אי-ודאות תקציבית מהותית בנוגע למימוש המענה המתוכנן בתוכנית "קברניט" למכלול הפערים הטכנולוגיים והאבטחתיים", נכתב בדו"ח.

מרכזים רפואיים

בשנים האחרונות גברו גם איומי הסייבר על מערכת הבריאות, ובכלל זה על מרכזים רפואיים. על פי המבקר, מגזר הבריאות היה אחד מעשרת המגזרים המותקפים ביותר בישראל בשנת 2021. במבדק חדירה שביצע משרד מבקר המדינה, באחד המרכזים הרפואיים בארץ, זוהו 13 ממצאים משמעותיים בחמישה תחומים: סגמנטציה ובקרת זרימה, בקרת גישה לרשת, הגנת עמדות ושרתים, תוכנה לא עדכנית וגישה לא מאובטחת.

עשרה מהממצאים היו בדרגת חומרה גבוהה ושלושה בדרגת חומרה בינונית. בעקבות מבדק החדירה תיקנה הנהלת המרכז הרפואי א' כמה ליקויים, ובפרט עדכנה את רמת האבטחה של מערכות מסוימות. להערכת הנהלת המרכז הרפואי, העלות הכוללת לתיקון הליקויים יכולה להסתכם ביותר מ-10 מיליון שקל לשנה באופן שוטף.

המרכז לגביית קנסות

לבסוף מותח המבקר ביקורת גם על מאגר המידע של המרכז לגביית קנסות (מג"ק) הכולל מידע רגיש בנוגע לכ-3 מיליון חייבים. סכומי החוב שבטיפול המג"ק מסתכמים נכון למועד הביקורת בכ-6.8 מיליארד שקל. אף שהמערכת התפעולית של המרכז לגביית קנסות מוגדרת כמאגר שמחייב רמת אבטחה גבוהה, מבקר המדינה בדק ומצא ליקויים בתחום הגנת הפרטיות ואבטחת המידע במערכות המידע במרכז לגביית קנסות שברשות האכיפה והגבייה.

תגובות לכתבה(2):

הגב לכתבה

השדות המסומנים ב-* הם שדות חובה
  • 2.
    מישהו חשב אחרת?! (ל"ת)
    ג'ון גאלט 17/05/2023 08:49
    הגב לתגובה זו
  • 1.
    ככה זה ששלiכים בשלטון, שכונה. (ל"ת)
    נןןטלט 16/05/2023 20:23
    הגב לתגובה זו
משקפי גוגל; קרדיט: יוטיובמשקפי גוגל; קרדיט: יוטיוב

חוזרת לשוק: משקפי ה-AI החדשים של גוגל מכוונים גבוה

ענקית הטכנולוגיה מציגה חזון מחודש למשקפיים חכמים, שנים אחרי כישלון Google Glass. החברה מפתחת שתי קטגוריות של משקפי AI, בשיתוף עם שורת יצרניות משקפיים וטכנולוגיה, ומתכננת להיכנס לשוק תחרותי במיוחד מול מטא, סנאפ ואפל. הדגמות שנערכו בניו יורק מציגות מוצר בשל בהרבה, שמחבר עיצוב יומיומי עם יכולות מציאות רבודה, עוזר חכם וממשק תוכנה רחב

עוזי גרסטמן |

במשך שנים גוגל נזהרה מלחזור לעולם המשקפיים החכמים, לאחר ש-Google Glass זכורים עד היום כאחת ההשקות המהוססות והבעייתיות בתולדות החברה. כעת היא שבה לזירה עם גישה מתונה ומדויקת הרבה יותר: שתי קטגוריות של משקפי AI, שמיועדות להגיע לשוק ב-2026: האחת עם תצוגה מלאה על העדשות, והאחרת מבוססת על אודיו בלבד. מדובר בניסיון להתמודד עם היתרון שצברה מטא, שהצליחה למכור מאות אלפי זוגות תחת המותגים ריי-באן ואוקלי, וכן להיערך למוצרים המתקרבים מצד אפל וסנאפ.

לדברי החברה, הדגמים החדשים מפותחים בשיתוף כמה שחקנים מוכרים: סמסונג, Warby Parker ו-Gentle Monster. אף שעדיין לא נחשפו עיצובים סופיים, גוגל מציינת כי מדובר בשיתוף פעולה הדוק שאמור לאפשר שילוב בין טכנולוגיה מתקדמת למראה יומיומי, כזה שאינו מסגיר את הכוח החישובי שמסתתר בתוכו. בחלק מהמקרים המשקפיים יסתמכו על הטלפון לצורך עיבוד, מה שמאפשר לשמור על משקל קל ועיצוב דק, בדומה לקו המצליח של מטא.

במהלך הדגמה שנערכה במשרדיה של גוגל בניו יורק, הוצגו זוגות שונים של משקפיים ניסיוניים, ובהם גם דגם מפותח יותר בשם Project Aura - פרויקט שמפותח ביחד עם Xreal. הוא פועל עצמאית על מערכת אנדרואיד XR, בדומה ל-גלקסי XR של סמסונג, אך נראה קרוב הרבה יותר למוצר לביש רגיל מאשר לאוזנייה מגושמת. Aura מספק שדה ראייה של 70 מעלות וכולל ממשק מוכר המבוסס על מעקב ידיים, אם כי עם מספר קטן יותר של מצלמות. כמו מערכות דומות, הוא דורש חיבור קבוע לסוללה חיצונית.

גוגל הציגה גם שני סוגי משקפיים עם תצוגה מובנית: דגם מונוקולרי, שבו מסך אחד מוטמע בעדשה הימנית, ודגם בינוקולרי שבו שתי עדשות מציגות מידע. שניהם תומכים בשכבות מציאות רבודה, כמו ניווט בגוגל מפות או השתתפות ב-Google Meet, אך הדגם הבינוקולרי מספק תצוגה רחבה בהרבה. בהדגמות אפשר היה לעבור בין תרגום סימולטני שמופיע על המסך לבין האזנה בלבד דרך הרמקולים הזעירים, ולבחור בכל רגע את רמת ה"נוכחות הדיגיטלית" הרצויה.

השימוש בגוגל מפות היה אחד המקרים שבהם המסך שינה את חוויית השימוש לחלוטין. מעבר לחצים המתנופפים מעל הכביש, ניתן היה להנמיך את המבט ולקבל מפה מלאה של האזור, עם ציון מדויק של כיוון התנועה. גם צילום התמונות נהפך למעניין: לאחר צילום, ניתן היה לבקש מהמערכת לעבד את התמונה בעזרת מודל ה-Gemini Nano Banana Pro, ולהתבונן בגרסה המשופרת ישירות דרך העדשה, בלי לשלוף את הטלפון.

עומרי כספי
צילום: Ilya Melnikov

עומרי כספי משלים גיוס של 100 מיליון דולר לקרן אופורטוניטי

כספי מרחיב את פעילות Swish Ventures באמצעות הקרן החדשה, עם יכולת להשקיע בחברות פורטפוליו משלב הסיד לשלב הצמיחה בין חברות הפורטפוליו של סוויש: Cognition, EON, Upwind, Irregular, Applied Compute, Tenzai

רן קידר |
נושאים בכתבה עמרי כספי

משקיע ההון סיכון וכוכב ה-NBA לשעבר, עומרי כספי, מרחיב את פעילות קרן Swish Ventures עם גיוס של 100 מיליון דולר לקרן השקעות המשך (Opportunity Fund). הגיוס מעלה את היקף הנכסים המנוהלים ל-300 מיליון דולר ומרחיב את פעילות הקרן להשקיע בחברות פורטפוליו גם בהמשך להשקעות שביצעה דרך קרן הסיד בהיקף של 63 מיליון דולר, ובכך להמשיך לתמוך בחברות גם בשלבי הצמיחה ועד להפיכתן לחברות גלובליות בוגרות. 

קרן האופורטוניטי מתכננת להצטרף לכשמונה השקעות בתחומי הסייבר, תשתיות טכנולוגיות ו-AI. עם צ’קים בטווח ממוצע של 10 מיליון דולר. במקביל, היא תמשיך להיות שותפה אקטיבית בעבודה עם היזמים ובבניית החברה. בין חברות הפורטפוליו של סוויש נמנות: Cognition, EON, Upwind, Irregular, Applied Compute, Tenzai. המשקיעים בקרן כוללים גופים מוסדיים מישראל ומארה”ב, לצד פמלי אופיס. המצטרפים למשקיעים קודמים בהם קרן סקוייה. 

לדברי עומרי כספי: “יש לנו הזכות לעבוד עם יזמים יוצאי דופן שבונים חברות שמשנות תעשיות שלמות בסייבר, AI ותשתיות טכנולוגיות. מהיום הראשון בנינו את סוויש סביב עיקרון אחד: לעמוד מאחורי היזמים שלנו לאורך כל הדרך. אנחנו לא רק כותבים צ’ק - אנחנו זמינים בשביל החברות שלנו בכל רגע, כדי לעזור להם בגיוסי כספים, עובדים, בפתיחת דלתות ובכל מה שצריך כדי לבנות חברה גדולה. הקרן החדשה מאפשרת לנו להמשיך את הליווי גם כשהחברות גדלות, לתמוך בסבבי גיוס מתקדמים וליצור הזדמנויות השקעה נוספות למשקיעים שלנו.” קרן Swish Ventures, שהושקה בתחילת 2025, מתמקדת בהשקעה בסטארטאפים המובלים על ידי יזמים מובילים, הפונים לשווקים גדולים. הקרן מנוהלת על ידי עומרי כספי, המשמש מייסד ושותף מנהל, ואורי שטרייכמן, מוביל טכנולוגי והשקעות.

כספי, שיחק במשך עשור בליגת ה-NBA והיה קפטן נבחרת ישראל בכדורסל. הוא לא הראשון מענף הכדורסל שעושה זאת. קדמו למשל קווין דוראנט וסטף קרי ששיחקו עם כספי בגולדן סטייט, ביצעו השקעות רבות במיזמים במקביל לקריירת הכדורסל. כך כספי החל להיחשף לפעילות ולאורך הקריירה השקיע במספר חברות סטארט-אפ, שהבולטות שבהן הן DocuSign שהונפקה בנאסד"ק ו-DayTwo המאפשרת לאזן את רמות הסוכר בדם. לאחר השהות הארוכה בארה"ב והחזרה לישראל, הגביר כספי את פעילותו כמשקיע אנג'ל במיזמים בשלב מוקדם, בהם Boards המפתח פלטפורמה לאנשי שיווק ועוד.