דוגמה בדיונית.כל אדם, חברה, דומיין, חשבון וארנק בדוח זה בדויים. הדוח מציג את המבנה והעומק של תוצר אמיתי, בגרסה מקוצרת.
דוח לדוגמה של חקירת סייבר
brindlecove-health.example
רשת מרפאות אזורית, ארגון בדיוני
- נכון ל
- טיפול
- חסוי. ללקוח ולמטרה שצוינה בלבד.
- פריטי ראיה
- 5
דרישת מודיעין
עבור מנהל האבטחה של רשת המרפאות: מה גורם חיצוני יכול לראות מטביעת הרגל החיצונית שלנו, אילו נכסים נשכחו, והאם מישהו מתחזה אלינו?
המטרה החוקית שתועדה בשער התיק: סקירת חשיפה אבטחתית של הארגון שלכם ושל עובדיו (security_exposure).
היקף והחרגות
בהיקף
- דומיינים ותת-דומיינים מיומני תעודות, DNS וארכיוני אינטרנט
- אירוח, תעודות וקשרי רושמים בין נכסים
- תצורת הדואר: SPF, DKIM, DMARC ו-MTA-STS
- חשיפת פרטי גישה שדווחה עבור הדומיינים של הארגון
- דומיינים מתחזים ודומיינים להתחזות
לא כלול
- רשומות שאינן ציבוריות, נתוני בנק או חשבונות, וכל דבר שמאחורי התחברות שאיננו מחזיקים בו כדין
- פרטי גישה שדלפו או תוכן דליפות: מתועדת רק העובדה שדווחה חשיפה
- איתור אדם או יצירת קשר עמו, התחזות או פניות סמויות
- בריאות, דת, חיי מין, מוצא אתני או מאפיינים מוגנים אחרים
- סריקות פורטים, סריקות פגיעויות, ניצול חולשות או כל בדיקה אקטיבית
- התחברות עם פרטי גישה שנחשפו או בדיקה אם הם פועלים
הערכה מודיעינית למנהלים
נמצאו ארבעים ואחד שמות מארח, שישה מהם אינם מקושרים מאף דף נוכחי. מארח staging אחד שנשכח עדיין מציג דף התחברות. DMARC מוגדר לניטור בלבד. דווחה חשיפה עבור 12 חשבונות עובדים. שני דומיינים מתחזים נרשמו השנה, לאחד מהם יש שרת דואר.
ממצאים מרכזיים
staging.brindlecove-health.example מציג דף התחברות עם תעודה שהונפקה ב-2026.
מדיניות DMARC היא p=none, כך שדואר מזויף מדווח אך אינו נדחה.
עובדהודאות: מאומתראיות: E-Y-0003
שירות התראות על דליפות מדווח על חשיפה של 12 חשבונות בדומיין. התוכן לא נצפה.
עובדהודאות: בינוניראיות: E-Y-0004
brindlecove-heath.example, שנרשם ב-2026-06, כולל רשומת MX וייתכן שהוכן לפישינג.
הערכהודאות: בינוניראיות: E-Y-0005
כרונולוגיה
סתירות והשערות חלופיות
הדומיין המתחזה נרשם כאמצעי הגנה על ידי ספק או על ידי הרשת עצמה.
פתוח. פרטי הרושם מוסתרים; צוות ה-IT של הרשת יכול לאשר.
פערי מודיעין
- נכסים פנימיים וכל מה שאינו נראה מהאינטרנט.
- אילו מתוך 12 החשבונות החשופים עדיין פעילים.
הערכת האנליסט
יש להוריד את מארח ה-staging מהרשת או להציבו מאחורי בקרת גישה, להעביר את DMARC למצב quarantine, לאפס את החשבונות שדווחו ולעקוב אחר הדומיין המתחזה.
חתימת בודק: דוח אמיתי אינו יכול להישלח לפני שעבר את כללי בקרת האיכות ואדם שני, שאינו האנליסט, חתם עליו. שני השמות ומועד החתימה מופיעים בשער. בדוגמה זו אין אף אחד מהם.
אינדקס ראיות
| מזהה | מקור | סיווג | ציון | אוחזר | SHA-256 |
|---|---|---|---|---|---|
| E-Y-0001 | רשומה ביומן שקיפות התעודות | מאגד | C2 | 2026-09-17 | 2e6ade3ee44c, מקוצר |
| E-Y-0002 | לכידת דף של מארח ה-staging | פרסום עצמי | D2 | 2026-09-17 | d0245c6d2b46, מקוצר |
| E-Y-0003 | רשומת DNS TXT, _dmarc | מבוסס | B3 | 2026-09-17 | b66e98dbded6, מקוצר |
| E-Y-0004 | שירות התראות על דליפות, סיכום דומיין | מאגד | C3 | 2026-09-17 | ee317d2a3c45, מקוצר |
| E-Y-0005 | רשומות WHOIS ו-DNS של הדומיין המתחזה | מבוסס | B3 | 2026-09-18 | 990cbfd33769, מקוצר |
הציון הוא קוד אדמירליות, הנקבע לפי כלל: אמינות A עד F לפי סיווג המקור, ומהימנות 1 עד 6 לפי מספר המקורות הבלתי תלויים האחרים שתומכים באותה טענה. הגיבובים בדוגמה זו להמחשה בלבד. בדוח אמיתי כל אחד מהם הוא SHA-256 של הלכידה השמורה. איך פועל מתן הציונים