הרגולטור מבקש ראיות
הוראה 364, חוזרי רשות שוק ההון ותקנות אבטחת המידע דורשים נתיב ביקורת, הזדהות חזקה בגישה רגישה ובגישה מרחוק, וניטור. הוראה 364 דורשת במפורש אימות מוגבר לגישת מנהלי מערכת. «יש לנו נוהל» כבר לא מספיק.
לגופים פיננסייםבנקים · כרטיסי אשראי · בתי השקעות
מנהלי מסדי נתונים, מנהלי מערכת וספקים ניגשים מדי יום למערכות שמעבירות את הכסף. Syteca מאשרת כל גישה כזו לפי מדיניות ולזמן מוגבל, מקליטה את הסשן עם כל פקודה, ומתריעה בזמן אמת על פעולה הרסנית. כך לכל שאלה של המבקר או הרגולטור יש תשובה מתועדת.


1,500+ ארגונים בעולםmaint_idx.shמוקלטrm -rf /u01/archiveהתראהארגונים מובילים בישראל ובעולם סומכים על Syteca




















למה דווקא בפיננסים
גוף פיננסי מחזיק את הכסף ואת המידע של הלקוחות, ונבחן כל הזמן מול הרגולטור. שלושה דברים הופכים כל גישה פריבילגית לנקודה שחייבים לראות ולהוכיח.
הוראה 364, חוזרי רשות שוק ההון ותקנות אבטחת המידע דורשים נתיב ביקורת, הזדהות חזקה בגישה רגישה ובגישה מרחוק, וניטור. הוראה 364 דורשת במפורש אימות מוגבר לגישת מנהלי מערכת. «יש לנו נוהל» כבר לא מספיק.
ספקי ליבה, אינטגרטורים, ספקי ענן ומיקור חוץ ניגשים למערכות הרגישות. הוראה 364 שוזרת הנחיות לסיכוני צד שלישי לאורך ההוראה, ומרכזת אותן בפרק י"ג ובנספח ייעודי.
במערכות שמעבירות כסף, פקודה שגויה או זדונית של בעל הרשאה גורמת נזק תוך שניות. הזיהוי והתגובה צריכים לפעול באותה מהירות.
איך זה עובד
גישה פריבילגית, נתיב ביקורת, תגובה בזמן אמת וספקים. ארבע הבקרות שכל מבקר שואל עליהן, על אותה פלטפורמה.
הרשאות פריבילגיות · PAM
מנהלי מסדי הנתונים והמערכות מקבלים גישה לפי מדיניות, באישור ולחלון זמן מוגדר. הסיסמאות נשמרות בכספת ומוזרקות לסשן בלי להיחשף, וכל פעולה בחשבון משותף משויכת לאדם מסוים.
ניטור והקלטת סשנים
וידאו של כל סשן לצד מטא-דאטה שאפשר לחפש בו: פקודות, אפליקציות, אתרים והתקני USB. מחפשים, קופצים לרגע המדויק ומייצאים ראיה בפורמט חסין לשינוי.
זיהוי ותגובה · ITDR
חוקי התראה ודפוסי פעילות חריגים מזוהים בתוך הסשן החי. התגובה ידנית או אוטומטית: אזהרה למשתמש, חסימת משתמש, עצירת תהליך או סיום הסשן.
גישת ספקים · PAM
ספקים, אינטגרטורים ומיקור חוץ נכנסים דרך נקודת כניסה אחת, עם משתמש ייעודי לכל ספק, אישור לכל התחברות וחלון זמן מוגדר. כל סשן מוקלט, וגישה מהדפדפן לא דורשת התקנה אצל הספק.
יכולות הפלטפורמה
מאחורי כל תשובה לבודק עומדות יכולות ה-PAM: גישה באישור ולזמן מוגבל, סיסמאות בכספת שלא נחשפות, הקלטה של כל סשן, התראה בזמן אמת, ודוח שאפשר להציג.
ספק · שרת היעדממתין לאישוראושר עד 16:00
אימות רב-שלביעבר
חלון גישהשעתיים
עוד על ניהול גישה פריבילגית (PAM)ניהול זהויות ואימות רב-שלבי
נמצא חשבוןנקלט לכספתהוצא לשימושהוחלף
בלי חשיפת סיסמהמשתמש אחד בכל פעם
אפליקציהאתרפקודההקשות
כלל הופעלפקודה מהרשימה האסורה
לסשן החיאזהרהחסימהעצירת תהליך
האירוע נשלח ל-SIEM
דוח שבועי נשלחייצוא חתום
רגולציה
כל מסגרת מגיעה מכיוון אחר, אבל כולן נפגשות באותה נקודה: מי ניגש למערכות הרגישות, באיזו הרשאה, מה עשה בפועל, והאם אפשר להוכיח את זה.
ניהול סיכוני סייבר בחברות ביטוח, פנסיה וגמל. בתוקף מ-2.4.2017.
רשות שוק ההוןדיווח לרשות על אירוע מהותי, לא יאוחר משעתיים מהגילוי.
רשות שוק ההוןנתיב ביקורת, ניטור והרשאות. בתוקף מ-29.5.2023.
רשות שוק ההוןעיצומים כספיים על הפרת תקנות אבטחת המידע.
החוקמאחדת את הוראות 357, 361 ו-363 למסגרת אחת.
בתוקףמופיע בתוכנית הרגולציה של רשות שוק ההון ל-2026.
מתוכנןניהול טכנולוגיית המידע, אבטחת המידע והגנת הסייבר במסגרת אחת: נתיב ביקורת מוגן (סעיף 61.7), זהויות וגישה (סעיפים 116 עד 120), אימות מוגבר לגישת מנהלי מערכת לנכסי מידע קריטיים או רגישים (סעיף 119.1), ניטור רציף (סעיפים 141 עד 143), והנחיות לסיכוני צד שלישי לאורך ההוראה (פרק י"ג והנספח).
ניהול סיכוני סייבר בגופים מוסדיים (2016-9-14) ובנותני שירותים פיננסיים (2022-10-9, כפי שתוקן ב-2024-10-3): הרשאות לפי «צורך לדעת ולבצע», נתיב ביקורת שנשמר 12 חודשים לפחות, וגישה מרחוק של ספקים באישור, לזמן מוגבל ובניטור. גופים מוסדיים מדווחים לרשות על אירוע סייבר או כשל טכנולוגי מהותי, לא יאוחר משעתיים מהרגע שהבחינו בו (2022-9-15).
ניהול הרשאות (תקנה 8), זיהוי ואימות (תקנה 9) ותיעוד אירועי אבטחה (תקנה 11), ובמאגרים ברמת אבטחה בינונית או גבוהה גם תיעוד אוטומטי של הגישה שנשמר 24 חודשים לפחות (תקנה 10). תיקון 13 מחייב תאגידים בנקאיים ומבטחים למנות ממונה על הגנת הפרטיות.
גופים שמעבדים כרטיסי אשראי, מחוברים ל-SWIFT או מחזיקים פעילות פיננסית מפוקחת באיחוד האירופי כפופים גם לתקנים ולרגולציה הבינלאומיים. אותן בקרות, אותן ראיות.
מיפוי הדרישות
סננו לפי הרגולטור שלכם.
| הדרישה | מקורות עיקריים | איך Syteca עונה | הראיה שנשארת אצלכם |
|---|---|---|---|
| ניהול הרשאות גישה לפי צורך תפקידיבנק ישראלשוק ההוןפרטיות | הוראה 364, סעיפים 116 עד 120 · תקנה 8 · חוזר 2016-9-14, סעיף 5(ד)(3) · חוזר 2022-10-9, סעיף 4(ד)(3) | גישה באישור ומוגבלת בזמן, תהליכי אישור לפי מדיניות, וגילוי אוטומטי של חשבונות פריבילגיים. | דוח הרשאות: מי מורשה למה, מי אישר, ומתי ההרשאה פגה |
| נתיב ביקורת ותיעוד אוטומטי של כל גישהבנק ישראלפרטיותשוק ההון | הוראה 364, סעיף 61.7 · תקנה 10 · חוזר 2016-9-14, סעיף 5(א)(2) · חוזר 2022-10-9, סעיף 4(א)(2) | תיעוד והקלטה של כל סשן, מאונדקסים לפי אפליקציה, אתר, פקודה והקשה, בסוכן שמוגן מפני התערבות של המשתמש (ב-Windows). | רשומה לכל גישה: זהות, מועד, רכיב המערכת, סוג הגישה ותוצאתה |
| אימות מוגבר למנהלי מערכת ובקרה על חשבונות משותפיםבנק ישראלפרטיותשוק ההון | הוראה 364, סעיף 119.1 (נכסים קריטיים או רגישים) · תקנה 9 · חוזר 2022-10-9, סעיף 4(ד)(1)(א)(3) | אימות דו-שלבי, ואימות משני שמשייך כל פעולה בחשבון משותף לאדם מסוים. | יומן אימות שקושר כל פעולה בחשבון משותף לאדם |
| ניטור רציף וזיהוי פעילות חריגהבנק ישראלשוק ההון | הוראה 364, סעיפים 141 עד 143 · חוזר 2016-9-14, סעיף 5(א)(2)(ז)-(ח) · חוזר 2022-10-9, סעיף 4(א)(2)(ז)-(ח) | חוקי התראה, זיהוי דפוסי פעילות חריגים, וקישור מההתראה לצפייה חיה בסשן. | התראות מתועדות עם הקשר הסשן המלא, ומה נעשה בעקבותיהן |
| בקרה על ספקים וצד שלישיבנק ישראלשוק ההוןפרטיות | הוראה 364, פרק י"ג והנספח · תקנה 15 · חוזר 2016-9-14, סעיף 5(ה)(2) · חוזר 2022-10-9, סעיף 4(ה)(2) | אישור לכל התחברות, משתמש ייעודי לכל ספק, גישה לזמן מוגבל ואימות דו-שלבי. כל סשן מוקלט וניתן לעצירה. | ארכיון סשנים לכל ספק: מתי נכנס, מה עשה ומתי יצא |
| תגובה לאירוע, תחקור ודיווחפרטיותשוק ההון | תקנה 11 · חוזר 2022-9-15 (גופים מוסדיים) | תגובה אוטומטית: סיום סשן, עצירת תהליך, חסימת משתמש וחסימת התקן USB, וייצוא ההקלטה לתחקיר. | ציר זמן מוקלט של האירוע, בסיס לדיווח ולתחקיר |
| בקרת גישה, אימות ותיעוד לפי תקנים בינלאומייםבינלאומי | PCI DSS 4.0.1, דרישות 7, 8 ו-10 · SWIFT CSCF, בקרות 1.2, 4.2, 5.1 ו-6.4 · DORA, סעיפים 9 ו-10 | ניהול גישה פריבילגית, אימות דו-שלבי והקלטה של אדמינים וספקים במערכות הרגישות. | דוחות ביקורת מוכנים וראיות מהסשנים |
המיפוי מוצג להמחשה כללית של יכולות המוצר מול קטגוריות דרישות נפוצות, ואינו ייעוץ משפטי או רגולטורי. היישום בפועל נקבע לפי סיווג המאגרים, מסגרת הפיקוח החלה על הארגון והנוסח המחייב של כל הוראה.
תיקון 13 · אכיפה
מאז 14.8.2025 לרשות להגנת הפרטיות יש סמכות להטיל עיצומים כספיים על הפרת תקנות אבטחת המידע. ביולי 2026 הוטל העיצום הכספי הראשון מאז כניסת תיקון 13 לתוקף: 256,000 ₪ על אי-דיווח מיידי על אירוע אבטחה חמור.
כשכל גישה מתועדת ומוקלטת, הבקרות שהרשות בודקת מגובות ברשומה ולא רק בנוהל.
לקוחות
מנהלי מסדי נתונים ומנהלי מערכת ניגשים מדי יום לשרתי Oracle Linux של מערכות הליבה. עם Syteca הבנק מקבל הקלטה מלאה של כל סשן עם היסטוריית הפקודות, מעקב מדויק אחרי כניסות ויציאות לביקורת, וזיהוי בזמן אמת של פקודות הרסניות.
מה הבנק קיבל
בנק סיטונאי ספרדי מנטר עם Syteca את הפעילות בסביבת ה-SWIFT שלו.
אחד מעשרת הבנקים הגדולים באוקראינה, מקבוצת OTP הבנקאית, משתמש ב-Syteca כדי לפקח על פעילות המשתמשים הפריבילגיים, ולאסוף, לשמור ולשחזר נתוני ניטור.
בנק טורקי עם כ-17,000 עובדים ויותר מ-3,000 קבלני משנה מפקח ומנהל עם Syteca את פעילות הספקים ונותני השירות בשרתי הטרמינל של הארגון.
סיפורי הלקוחות והציטוטים כפי שפורסמו על-ידי Syteca ולקוחותיה. הם מתארים את השימוש של כל לקוח ב-Syteca, ואינם מעידים על עמידה ברגולציה, בתנאי ביטוח או בתקן כלשהו.
מוזכרת בפרסוםלמי זה מתאים
מערכות ליבה, שרתי Linux ומסדי נתונים, ורגולציה של בנק ישראל.
סביבות ענן, צוותי פיתוח, ודרישות PCI DSS.
מידע רגיש על לקוחות ומסחר, וחוזרי רשות שוק ההון או הנחיות רשות ניירות ערך, לפי סוג הרישיון.
בנוי לסביבה מפוקחת
המידע נשמר איפה שתחליטו: בשרתים שלכם, בענן הפרטי של קונסיסט, או כשירות SaaS.
אם תחנה מתנתקת, ההקלטה ממשיכה, נשמרת מקומית ומסתנכרנת כשהחיבור חוזר.
Windows, Linux ו-macOS, וגם Citrix, VMware Horizon ו-Azure Virtual Desktop.
אירועים ל-Splunk, ל-QRadar, ל-ArcSight, ל-Elastic ולכל SIEM שתומך ב-Syslog.
פסאודונימיזציה של המשתמשים, ומיסוך בזמן אמת של מידע רגיש לפי תבניות שאתם מגדירים, בתחנות Windows. חשיפת זהות רק באישור.
הטמעה, תמיכה וליווי של צוות קונסיסט בישראל. לפי Syteca, פריסה ממוצעת של כשבועיים.
שאלות נפוצות
לא מצאתם תשובה? ארכיטקט פתרונות של קונסיסט יענה, בעברית.
הוראה 364 מאחדת את ניהול טכנולוגיית המידע (357), ניהול הגנת הסייבר (361) וניהול סיכוני סייבר בשרשרת אספקה (363) למסגרת אחת, ונכנסה לתוקף ב-18 במאי 2026. בין היתר היא דורשת אימות מוגבר, כמו אימות רב-גורמי, לגישה של מנהלי מערכת ובעלי הרשאות מוגברות לנכסי מידע קריטיים או רגישים (סעיף 119.1), נתיב ביקורת מוגן מפני שינוי ומחיקה (סעיף 61.7) וניטור רציף (סעיפים 141 עד 143). הנחיות לניהול סיכונים מול צדדים שלישיים שזורות לאורך ההוראה, ומרוכזות בפרק י"ג ובנספח ייעודי.
לא, ואף מוצר לא יכול להבטיח את זה. Syteca מספקת את הבקרות ואת הראיות: ניהול גישה, תיעוד, הקלטה, התראות ודוחות. העמידה בפועל תלויה בסיווג המאגרים, בתהליכים בארגון ובמסגרת הפיקוח שחלה עליכם.
כן. Syteca מקליטה סשנים בשרתי Linux עם היסטוריית הפקודות, בשרתי Windows ובתחנות macOS, ומאפשרת להגדיר התראות בזמן אמת על פקודות מסוכנות. תגובה אוטומטית, כמו חסימת משתמש או עצירת תהליך, זמינה בתחנות ובשרתי Windows. כל סשן ניתן לחיפוש ולייצוא כראיה.
שני התקנים דורשים בקרת גישה, אימות חזק ותיעוד של גישה למערכות הרגישות. Syteca מספקת ניהול גישה פריבילגית, אימות דו-שלבי והקלטה של אדמינים וספקים.
איפה שתבחרו: בהתקנה מקומית, בענן שלכם ב-AWS או ב-Azure, בענן הפרטי של קונסיסט, או כשירות SaaS. בגוף מפוקח, ההחלטה נקבעת בדרך כלל לפי מדיניות מיקור החוץ והענן של הארגון.
כן. פסאודונימיזציה מסתירה את זהות המשתמשים במערכת הניטור, מיסוך מסתיר מידע רגיש בהקלטות, וחשיפת זהות או צפייה בהקלטה מוגבלות לפי הרשאה. כך אפשר לבנות מדיניות ניטור מידתית.
התיעוד מתחיל מרגע שהסוכן פועל. לפי Syteca, זמן הפריסה הממוצע הוא כשבועיים מהתקנה ועד ייצור. קונסיסט מטמיעה, תומכת ומלווה בעברית.
בפגישה של 30 דקות נמפה את הבקרות הקיימות שלכם מול הוראה 364, חוזרי רשות שוק ההון ותקנות הגנת הפרטיות, ונראה איך Syteca הופכת אותן לראיות.
התוכן בעמוד נועד למטרות מידע ושיווק בלבד ואינו ייעוץ משפטי או רגולטורי. ההפניות להוראות, לחוזרים ולתקנות הן להמחשה כללית, נכון לאוקטובר 2026; היישום בארגון מסוים מחייב בחינה מול הנוסח המחייב. סיפורי הלקוחות והנתונים כפי שמפרסמת Syteca. ההמחשה בראש העמוד כללית, ואינה מציגה מערכת של לקוח.