דילוג לתוכן

דוגמה בדיונית.כל אדם, חברה, דומיין, חשבון וארנק בדוח זה בדויים. הדוח מציג את המבנה והעומק של תוצר אמיתי, בגרסה מקוצרת.

דוח לדוגמה של חקירת סייבר

brindlecove-health.example

רשת מרפאות אזורית, ארגון בדיוני

נכון ל
טיפול
חסוי. ללקוח ולמטרה שצוינה בלבד.
פריטי ראיה
5

דרישת מודיעין

עבור מנהל האבטחה של רשת המרפאות: מה גורם חיצוני יכול לראות מטביעת הרגל החיצונית שלנו, אילו נכסים נשכחו, והאם מישהו מתחזה אלינו?

המטרה החוקית שתועדה בשער התיק: סקירת חשיפה אבטחתית של הארגון שלכם ושל עובדיו (security_exposure).

היקף והחרגות

בהיקף

  • דומיינים ותת-דומיינים מיומני תעודות, DNS וארכיוני אינטרנט
  • אירוח, תעודות וקשרי רושמים בין נכסים
  • תצורת הדואר: SPF, DKIM, DMARC ו-MTA-STS
  • חשיפת פרטי גישה שדווחה עבור הדומיינים של הארגון
  • דומיינים מתחזים ודומיינים להתחזות

לא כלול

  • רשומות שאינן ציבוריות, נתוני בנק או חשבונות, וכל דבר שמאחורי התחברות שאיננו מחזיקים בו כדין
  • פרטי גישה שדלפו או תוכן דליפות: מתועדת רק העובדה שדווחה חשיפה
  • איתור אדם או יצירת קשר עמו, התחזות או פניות סמויות
  • בריאות, דת, חיי מין, מוצא אתני או מאפיינים מוגנים אחרים
  • סריקות פורטים, סריקות פגיעויות, ניצול חולשות או כל בדיקה אקטיבית
  • התחברות עם פרטי גישה שנחשפו או בדיקה אם הם פועלים

הערכה מודיעינית למנהלים

נמצאו ארבעים ואחד שמות מארח, שישה מהם אינם מקושרים מאף דף נוכחי. מארח staging אחד שנשכח עדיין מציג דף התחברות. DMARC מוגדר לניטור בלבד. דווחה חשיפה עבור 12 חשבונות עובדים. שני דומיינים מתחזים נרשמו השנה, לאחד מהם יש שרת דואר.

ממצאים מרכזיים

  • staging.brindlecove-health.example מציג דף התחברות עם תעודה שהונפקה ב-2026.

    עובדהודאות: מאומתראיות: E-Y-0001, E-Y-0002

  • מדיניות DMARC היא p=none, כך שדואר מזויף מדווח אך אינו נדחה.

    עובדהודאות: מאומתראיות: E-Y-0003

  • שירות התראות על דליפות מדווח על חשיפה של 12 חשבונות בדומיין. התוכן לא נצפה.

    עובדהודאות: בינוניראיות: E-Y-0004

  • brindlecove-heath.example, שנרשם ב-2026-06, כולל רשומת MX וייתכן שהוכן לפישינג.

    הערכהודאות: בינוניראיות: E-Y-0005

כרונולוגיה

תאריךאירועראיות
2026-02הונפקה תעודה למארח ה-stagingראיות: E-Y-0001
2026-06נרשם דומיין מתחזה, נוספה רשומת MXראיות: E-Y-0005
2026-09רשומת DMARC נצפתה במצב p=noneראיות: E-Y-0003

סתירות והשערות חלופיות

  • הדומיין המתחזה נרשם כאמצעי הגנה על ידי ספק או על ידי הרשת עצמה.

    פתוח. פרטי הרושם מוסתרים; צוות ה-IT של הרשת יכול לאשר.

פערי מודיעין

  • נכסים פנימיים וכל מה שאינו נראה מהאינטרנט.
  • אילו מתוך 12 החשבונות החשופים עדיין פעילים.

הערכת האנליסט

יש להוריד את מארח ה-staging מהרשת או להציבו מאחורי בקרת גישה, להעביר את DMARC למצב quarantine, לאפס את החשבונות שדווחו ולעקוב אחר הדומיין המתחזה.

חתימת בודק: דוח אמיתי אינו יכול להישלח לפני שעבר את כללי בקרת האיכות ואדם שני, שאינו האנליסט, חתם עליו. שני השמות ומועד החתימה מופיעים בשער. בדוגמה זו אין אף אחד מהם.

אינדקס ראיות

מזההמקורסיווגציוןאוחזרSHA-256
E-Y-0001רשומה ביומן שקיפות התעודותמאגדC22026-09-172e6ade3ee44c, מקוצר
E-Y-0002לכידת דף של מארח ה-stagingפרסום עצמיD22026-09-17d0245c6d2b46, מקוצר
E-Y-0003רשומת DNS TXT, _dmarcמבוססB32026-09-17b66e98dbded6, מקוצר
E-Y-0004שירות התראות על דליפות, סיכום דומייןמאגדC32026-09-17ee317d2a3c45, מקוצר
E-Y-0005רשומות WHOIS ו-DNS של הדומיין המתחזהמבוססB32026-09-18990cbfd33769, מקוצר

הציון הוא קוד אדמירליות, הנקבע לפי כלל: אמינות A עד F לפי סיווג המקור, ומהימנות 1 עד 6 לפי מספר המקורות הבלתי תלויים האחרים שתומכים באותה טענה. הגיבובים בדוגמה זו להמחשה בלבד. בדוח אמיתי כל אחד מהם הוא SHA-256 של הלכידה השמורה. איך פועל מתן הציונים

דוח לדוגמה של חקירת סייבר (בדיוני) | OSINTTotal