כשחושבים על דליפת מידע מדמיינים לרוב האקר חיצוני שפורץ למערכות – אבל בפועל, חלק ניכר מאירועי דלף המידע מקורם דווקא בתוך הארגון. עובדים בעלי הרשאות לגיטימיות מוציאים קבצים רגישים בדרכים שנראות תמימות לחלוטין: שליחת מסמך למייל אישי "כדי לעבוד מהבית", העלאת קבצים לענן פרטי, העברת רשימת לקוחות בוואטסאפ, או העתקה לדיסק און קי. אף אחת מהפעולות האלה אינה "פריצה", ולכן חומת אש ואנטי־וירוס אינם מזהים אותן – המידע פשוט יוצא מהדלת הקדמית. כאן נכנסת לתמונה מערכת מניעת דלף מידע (DLP – Data Loss Prevention), שתפקידה לנטר, לזהות ולחסום זליגה של מידע רגיש אל מחוץ לארגון. במאמר הזה נסביר מהי מערכת DLP וכיצד היא פועלת, איך מסווגים מידע רגיש, כיצד חוסמים את ערוצי הזליגה המרכזיים (דוא"ל, ענן אישי, התקני USB), ומה הקשר בין DLP לדרישות הרגולציה בישראל.
מאיפה באמת דולף המידע? (רמז: לא מבחוץ)
אורי, סמנכ"ל פיתוח בחברת SaaS צומחת, גילה את זה בדרך הקשה. מפתח בכיר בצוות שלו קיבל הצעה ממתחרה. בשבועיים שלפני שהודיע על עזיבתו, הוא העתיק בשקט את מאגר הקוד (repository) ומסמכי הארכיטקטורה לכונן Google Drive פרטי. שום Firewall לא חסם אותו – כי הוא לא "פרץ" לשום מקום. היו לו הרשאות לגיטימיות לקבצים, והוא פשוט העביר אותם החוצה בערוץ מותר. כשאורי הבין מה קרה, הקוד כבר היה אצל המתחרה. שום אנטי־וירוס לא נבנה לתפוס את התרחיש הזה.
זה הלב של הבעיה: אבטחת מידע קלאסית מתמקדת בלמנוע חדירה מבחוץ – חומות אש, הגנת קצה, זיהוי תוקפים. אבל המידע הרגיש ביותר נמצא כבר בפנים, בידי אנשים שיש להם גישה אליו כדין. רשימות לקוחות, קוד מקור, דוחות כספיים, תמחורים, קניין רוחני – כל אלה יכולים לצאת מהארגון דרך מייל אישי, ווטסאפ ווב, העלאה לענן פרטי, או פשוט התקן USB. אף אחד מהערוצים האלה אינו "מתקפה" במובן הרגיל, ולכן כלים מסורתיים לא רואים אותם.
⚠️ נקודת התורפה: העובד שעוזב
התקופה המסוכנת ביותר לדליפת מידע היא השבועות שלפני עזיבת עובד – במיוחד אנשי מכירות, פיתוח והנהלה, שיש להם גישה לנכסים הרגישים ביותר. בלי מערכת שמזהה העברת קבצים חריגה בזמן אמת, הדליפה מתגלה רק בדיעבד: כשהלקוח כבר עבר למתחרה, או כשהקוד כבר רץ אצל מישהו אחר.
מה זו מערכת DLP, ואיך היא עובדת?
DLP – ראשי תיבות של Data Loss Prevention, מניעת דלף מידע – היא מערכת שמנטרת, מזהה וחוסמת תנועה של מידע רגיש אל מחוץ לארגון. במקום לשמור על הגבול (מי נכנס), היא שומרת על המידע עצמו (מה יוצא, לאן, ועל ידי מי). המערכת פועלת בשלוש נקודות במקביל: על נקודות הקצה (המחשבים עצמם), ברשת (תעבורה יוצאת), ובענן ובדוא"ל (Microsoft 365, שיתופי קבצים).
כשמוגדר כלל – למשל "אסור לשלוח קובץ המכיל מספרי כרטיסי אשראי אל מחוץ לארגון" – ה־DLP בודק כל פעולה מול הכלל. אם עובד מנסה לצרף למייל חיצוני קובץ שמכיל מידע כזה, המערכת יכולה להתריע למנהל, לחסום את השליחה, או לדרוש אישור. ההבדל מ־Firewall מהותי: Firewall שואל "האם לתת לתעבורה הזו לעבור?"; DLP שואל "מה בדיוק יש בתוך התעבורה הזו, והאם מותר שזה ייצא?".
סיווג מידע: הצעד שאי אפשר לדלג עליו
DLP לא יכול להגן על מידע שהוא לא יודע שהוא רגיש. לכן הבסיס לכל מערכת כזו הוא סיווג מידע (Data Classification): התהליך שבו מחליטים אילו סוגי מידע רגישים, ומתייגים אותם. בדרך כלל מגדירים כמה רמות – למשל "ציבורי", "פנימי", "סודי" ו"סודי ביותר" – וכל רמה מקבלת מדיניות משלה. קובץ המסומן "סודי" לא יוכל לצאת לדוא"ל חיצוני; קובץ "פנימי" אולי יורשה, אבל יתועד.
💡 איך מסווגים מידע בלי לשגע את העובדים?
לא צריך לתייג כל קובץ ידנית. מערכות מודרניות מזהות תבניות אוטומטית – מספרי ת"ז, כרטיסי אשראי, מספרי חשבון, מילות מפתח כמו "חוזה" או "שכר". מתחילים מהקטגוריות הרגישות ביותר (לקוחות, כספים, קניין רוחני), מגדירים להן כללים אוטומטיים, ומרחיבים בהדרגה. סיווג טוב הוא כזה שרץ ברקע ולא דורש מהעובד לחשוב על אבטחה בכל לחיצה.
הערוצים שצריך לסגור: מייל, ווטסאפ, ענן אישי ו-USB
מערכת DLP אפקטיבית מכסה את כל הדרכים שבהן מידע יכול לצאת:
- דוא"ל: סינון וחסימה של קבצים רגישים הנשלחים לכתובות חיצוניות, כולל למייל הפרטי של העובד עצמו.
- התקני אחסון חיצוניים (Disk on Key): חסימה מוחלטת או הגבלה של חיבור התקני USB למחשבי החברה – אחד הערוצים הכי נפוצים ל"הוצאה שקטה" של קבצים.
- ענן אישי: זיהוי וחסימה של העלאות ל־Drive/Dropbox פרטיים דרך הדפדפן.
- העתקה והדבקה ו-Screenshot: בסביבות רגישות אפשר להגביל אפילו העתקת טקסט או צילום מסך של מסמכים מסווגים.
- הדפסה: בקרה ותיעוד של הדפסת מסמכים רגישים.
המפתח הוא לא לחסום הכול (זה משתק את העסק), אלא להתאים את רמת ההגבלה לרמת הרגישות של המידע ולתפקיד העובד. סיווג נכון + מדיניות מדורגת = הגנה שלא פוגעת בפרודוקטיביות.
DLP והרגולציה: זה כבר לא רק "כדאי"
מעבר לסיכון העסקי, יש היום גם חובה חוקית. חוק הגנת הפרטיות והתקנות הנלוות מחייבים ארגונים המחזיקים במידע אישי לנקוט אמצעים למניעת שימוש לרעה ודליפה של המידע. דליפת מאגר לקוחות אינה רק נזק תדמיתי ומסחרי – היא עלולה לגרור סנקציות רגולטוריות. מערכת DLP היא אחד הכלים המרכזיים להוכחת עמידה בדרישות אלה. הרחבנו על המסגרת החוקית במאמרים חוק הגנת הפרטיות החדש ותקנות אבטחת מידע 2026 ותקנה 13 והשלכותיה על העסק. DLP הוא רכיב אחד במערך אבטחת מידע רחב יותר, לצד הגנת קצה מבוססת AI כמו SentinelOne ומבדקי חדירה תקופתיים – כמפורט במדריך אבטחת מידע וסייבר לעסקים.
שאלות נפוצות
מערכת DLP מתאימה גם לעסק קטן־בינוני?
בהחלט. בעבר DLP נחשב לפתרון של תאגידים בלבד, אך היום קיימות מערכות המשולבות בתוך Microsoft 365 ובכלי הגנת קצה מנוהלים, שמאפשרות לעסק בינוני להתחיל בהדרגה – מהערוצים והמידע הרגישים ביותר, ולהרחיב לפי הצורך.
DLP לא יפגע בפרודוקטיביות של העובדים?
לא כשהוא מתוכנן נכון. המטרה אינה לחסום הכול אלא להגן על מה שרגיש באמת. עם סיווג מדויק ומדיניות מדורגת, רוב העובדים לא ירגישו את המערכת כלל – היא תיכנס לפעולה רק כשמישהו מנסה להוציא מידע שאסור להוציא.
איך יודעים אם כבר דלף לנו מידע בעבר?
חלק מפריסת DLP כולל שלב מיפוי (Discovery): סריקה שמגלה איפה מידע רגיש נמצא היום ומי ניגש אליו. לצד זה, מבדק חדירה וסקירת הרשאות עוזרים לזהות חשיפות קיימות. זו נקודת פתיחה טובה גם אם עוד לא הייתה לכם מערכת.
מה ההבדל בין DLP לגיבוי?
גיבוי מגן מפני אובדן מידע (מחיקה, כופרה, תקלה) – שהמידע יישאר אצלכם. DLP מגן מפני דליפת מידע – שהמידע לא ייצא לאנשים הלא נכונים. שניהם נחוצים, והם משלימים זה את זה.
השורה התחתונה
ההנחה ש"אצלנו אין מה לגנוב" או ש"העובדים שלנו בסדר" היא בדיוק ההנחה שמאפשרת לדליפה לקרות בשקט. מרבית אירועי דלף המידע אינם זדוניים מלכתחילה – הם תערובת של רשלנות, נוחות, ולעיתים עובד בודד שעוזב. מערכת DLP, לצד סיווג מידע וניהול הרשאות, היא ההבדל בין לגלות דליפה בזמן אמת לבין לגלות אותה כשכבר אין מה לעשות.
רוצים לדעת אילו קבצים רגישים יכולים לצאת מהארגון שלכם – ומי יכול להוציא אותם?
ב־IP מחשבים אנחנו בונים מערכי מניעת דלף מידע (DLP), סיווג מידע וניהול הרשאות לעסקים בישראל, כחלק ממערך אבטחת מידע וסייבר מלא. נשמח לבצע מיפוי חשיפות ראשוני לעסק שלכם.
📞 077-400-0179 | sales@ipcomp.co.il


