סוכנות אבטחת הסייבר והתשתיות של ארצות הברית (CISA) הודיעה על הפסקת פרסום ניוזלטר החולשות השבועי שלה, החל מ-28 בספטמבר 2026. ההחלטה מסמנת שינוי תפיסתי עמוק בניהול סיכוני סייבר, ומבטאת מעבר רשמי מניהול חולשות המבוסס רק על מדדי חומרה יבשים למודל של תיעדוף מבוסס סיכון בפועל.
במהלך החודשים האחרונים הדגישה הסוכנות את הצורך של ארגונים להתמקד בחולשות המהוות איום ממשי, במיוחד על רקע העובדה שכמות החולשות המדווחות נסקה. הזינוק בהיקף החולשות נובע במידה רבה מהתרחבות השימוש בכלי בינה מלאכותית (AI) לאיתור פגמי אבטחה בתוכנות ובטכנולוגיות מידע.
הצפה של חולשות בעידן הבינה המלאכותית
השימוש בבינה מלאכותית לזיהוי פרצות אבטחה יצר עומס כבד על ארגונים ומנהלי אבטחת מידע, המתמודדים כעת עם ערימות הולכות וגדלות של חולשות פתוחות הממתינות לטיפול. עדכון האבטחה החודשי האחרון של חברת Microsoft, למשל, כלל גילוי של כמעט 1,000 חולשות אבטחה - נתון גבוה משמעותית מהממוצע החודשי שהיה מקובל עד כה. יצרניות תוכנה נוספות מדווחות אף הן על קפיצה חדה במספר החולשות שנחשפו בחודשים האחרונים, ומנתחים בתעשייה מעריכים כי מגמה זו רק תלך ותתגבר בטווח הקצר בטרם תגיע לייצוב.
במקביל, פלטפורמות להגשת דיווחי אבטחה תמורת פרסים (Bug Bounty), דוגמת Bugcrowd, HackerOne ותוכנית איסוף האיומים Zero Day Initiative של TrendAI, מדווחות על הכפלה ואף פי שלושה בכמות הדיווחים שמתקבלים אצלן. מצב זה הופך את השאיפה לתקן כל חולשה שמתגלה למשימה בלתי אפשרית מבחינת משאבים.
נתוני העומס בשוק החולשות:
- עדכון חודשי של Microsoft: גילוי של כמעט 1,000 חולשות אבטחה בעדכון יחיד.
- פלטפורמות Bug Bounty: הכפלה עד פי שלושה בהיקף הגשות החולשות החדשות.
- מועד סיום הדיווח השבועי של CISA: 28 בספטמבר 2026.
התוקפים מנצלים רק חלק קטן מהחולשות
מאחורי המעבר של CISA עומד ניתוח נתונים שנערך בסוכנות לגבי חולשות שנרשמו בשנים 2024 ו-2025. הניתוח הראה כי על אף הזינוק במספר החולשות שנחשפו, מספר החולשות שתוקפים ניצלו בפועל בשטח גדל בשיעור מזערי בלבד. בסוכנות מפרשים נתונים אלה כהוכחה לכך שגורמים זדוניים מתמקדים רק בתת-קבוצה קטנה מתוך כלל החולשות, ולפיכך ארגונים שידעו למקד את הטיפול באותה קבוצה מצומצמת יוכלו להפחית את הסיכון הארגוני באופן משמעותי.
הסתמכות בלעדית על מדד החומרה הסטנדרטי (CVSS) גורמת לא פעם לארגונים לפספס את ההקשר הרחב של הסיכון. מומחים בתעשייה מציינים כי הגישה החדשה מביאה בחשבון פרמטרים קריטיים כמו אוטומציה של ניצול הפרצה, ההשפעה הטכנית, חשיפת הנכסים במערכת והאם החולשה כבר הופיעה בקטלוג החולשות הידועות כמנוצלות (KEV). מאחר שתוקפים משתמשים כיום בבינה מלאכותית כדי להוציא לפועל מתקפות בקנה מידה רחב ובמהירות גבוהה, ניהול חולשות מבוסס הקשר וסיכון הופך לצורך קיומי.
| פרמטר | מודל חומרה מסורתי (CVSS) | מודל מבוסס סיכון והקשר (KEV) |
|---|---|---|
| בסיס ההחלטה | ציון חומרה תיאורטי בלבד | ניצול בפועל בשטח והקשר ארגוני |
| התמודדות עם עומס | טיפול בכל חולשה בעלת ציון גבוה | מיקוד בתת-קבוצה המאיימת על המערכת |
| התאמה לעידן ה-AI | מייצרת עומס עבודה בלתי נסבל | מאפשרת תגובה מהירה לאיומים אקטיביים |
| משאבי צוות | שחיקה עקב רשימות תיקון אינסופיות | ייעול עבודת צוותי ההגנה |
קולות מודאגים לצד התמיכה בשינוי
לצד התמיכה הרחבה בתיעדוף מבוסס סיכון, ביטול הדיווח השבועי מעורר גם חששות בקרב אנשי מקצוע. יש המזהירים כי הצעד הפתאומי יטיל עומס נוסף על צוותי הגנה, בייחוד בארגונים קטנים שאין להם משאבים נרחבים לאיסוף מודיעין איומים עצמאי. הדיווח השבועי של CISA סיפק בעבר נקודת ריכוז אמינה ונוחה לצפייה בחולשות חדשות שנחשפו.
החשש העיקרי הוא שחולשה מסוימת עלולה להציב סיכון חמור עוד בטרם נרשם ניצול מאומת שלה בשטח שיכניס אותה לקטלוג החולשות המנוצלות. ללא הריכוז השבועי, המשימה לחבר בין הדיווחים הראשוניים לבין המערכות הפעילות בארגון נופלת כעת באופן מלא על כתפי המגינים.
כדי להתמודד עם השינוי, CISA ממליצה למשתמשים להמשיך לעקוב אחר חולשות חדשות באתר CVE.org, ולהסתמך על מקורות ממוקדים יותר לפעולה:
- קטלוג החולשות המנוצלות (KEV): מאגר CISA המרכז חולשות שאושרו ככאלה שנמצאות בשימוש פעיל של תוקפים.
- התראות ואזהרות סייבר של CISA: עדכונים בזמן אמת על איומים דחופים.
- עדכוני אבטחה של יצרניות התוכנה: הודעות ישירות מהספקים לגבי תיקוני אבטחה ייעודיים.
למה זה חשוב לך
המעבר של CISA לניהול חולשות מבוסס סיכון משקף מציאות חדשה שבה הזינוק בפרצות המזוהות באמצעות AI הופך את שיטות התיעדוף הישנות לבלתי יעילות. עבור מנהלי אבטחת מידע וצוותי הגנה, השינוי מחייב זניחה של מרדף עיוור אחר ציוני חומרה יבשים ומעבר לכלים המנתחים נתיבי תקיפה בפועל וחשיפה רשתית. היכולת לסנן את רעשי הרקע ולהתמקד באיומים מוחשיים תהיה המפתח לשמירה על חוסן ארגוני בעידן של מתקפות מואצות.
קראו גם: רשות החדשנות מקימה שתי חממות ל-Physical AI וממשקי אדם-מכונה · סמסונג ו-SK Hynix דחו דרישה לתשלום מראש של מיליארדי דולרים על חשמל
התוכן בכתבה זו נועד לספק סקירה כללית בלבד ואינו מהווה תחליף לייעוץ מקצועי פרטני. המערכת אינה אחראית לכל נזק או הפסד שייגרם כתוצאה מהסתמכות על המידע המוצג.





