בית › מרכז הידע › שיטת D-Office
מדריך תפיסהיסודות

אבטחה ואמינות, ולמה אתר לא בטוח כבר מפסיד לקוחות

אבטחה היא לא רק עניין טכני שמטפלים בו אם נפרצים. היא הבסיס לאמון, והאמון הוא תנאי להמרה

מדריך תפיסה · 6 דקות

בפרק הקודם נשארה שאלה אחת פתוחה בראש המבקר: "אפשר לסמוך עליהם?". חלק גדול מהתשובה הוא אבטחה. רובם חושבים שאבטחה היא עניין טכני, משהו שמטפלים בו רק אם נפרצים. אבל מבקר קורא סימני ביטחון עוד לפני שהוא מוסר פרטים, ופריצה אחת יכולה למחוק אמון של שנים ביום אחד.

מה תלמדו

  • למה אתר לא בטוח מפסיד לקוחות עוד לפני פריצה
  • איך אבטחה מחוברת לאמון ולהמרה
  • ההבדל בין עלות שקטה לעלות קטסטרופלית
  • למה HTTPS הוא תנאי בסיס

מתאים במיוחד אם

  • יש לכם אתר שאוסף פרטים או מקבל תשלומים
  • אתם מפרסמים ומפנים תנועה לאתר
  • רוצים שמבקרים ירגישו בטוחים
  • לא בטוחים אם האתר מוגן
שיטת D-Office · מודל ארבע השכבות · פרק 6 מתוך 14
יסודותהמנוע● אתם כאןהמרהתחזוקה
בונים מערכת, לא אתר.
מסלול קריאה מומלץ: מהירותהתאמה לניידאבטחה ואמינות (כאן, סוגר את שכבת המנוע)
בקצרה: אבטחה אינה רק עניין טכני שמטפלים בו אחרי פריצה. היא הבסיס לאמון, והאמון הוא תנאי להמרה: מבקר שלא מרגיש בטוח לא ישאיר פרטים ולא ישלם. הזנחה עולה פעמיים, בעלות שקטה (אנשים לא ממירים ואתם לא יודעים למה) ובעלות קטסטרופלית (פריצה שמוחקת אמון של שנים ביום).
המרההפעולה שרציתם
↑ נשענת על
אמון"אפשר לסמוך עליהם"
↑ נשען על
אבטחה ואמינותHTTPS · יציבות · גיבוי · עדכונים
כשהבסיס נסדק, מה שמעליו קורס. אין אמון בלי אבטחה, ואין המרה בלי אמון.
אבטחה אינה עניין טכני בלבד.
היא הבסיס לאמון שבלעדיו אין המרה.
💡אבטחה טובה כמעט לא מורגשת. היעדרה מורגש מיד, וגובה מחיר עוד לפני שקורה משהו דרמטי.
לפנילא מאובטח, אזהרה אדומה
אחריחיבור מאובטח, מנעול

אותו אתר. אחד מבריח מבקרים בשנייה הראשונה, השני משרה ביטחון.

בשיטת D-Office אבטחה היא לא שלב אחרון אלא חלק מהבנייה, כי אמון נשבר הרבה יותר מהר ממה שהוא נבנה.

הבעיה: "נטפל בזה אם ניפרץ"

אבטחה נתפסת כבעיה של מחלקת ה-IT, משהו שמטפלים בו כשקורה אסון. אבל עד שנפרצתם, הנזק כבר נעשה: המידע דלף, האתר נפל, והאמון נשבר. גישה תגובתית לאבטחה היא כמו להתקין גלאי עשן אחרי השרפה. וגם "יש לי תוסף אבטחה" זה לא אסטרטגיה, זו שכבה אחת מתוך כמה (את צעדי ההקשחה המעשיים ריכזנו במדריך יישום נפרד עם קוד).

אבטחה היא אמון

עוד לפני הפריצה, לאבטחה יש תפקיד יומיומי: היא משדרת אמון. המבקר קורא סימנים, לרוב באופן לא מודע, לפני שהוא מוסר פרטים או כרטיס אשראי: יש מנעול (HTTPS)? האתר נראה מתוחזק, או זרוק ומיושן? הדפדפן מזהיר? כל אלה עונים על השאלה השקטה שליוותה אותנו מהפרק הקודם, "אפשר לסמוך עליהם?". בלי תשובה חיובית, אין המרה. חשוב לדייק: HTTPS הוא תנאי בסיסי, לא הוכחת אמינות. כמעט לכל אתר יש אותו היום, כך שהוא לא מייצר אמון בעצמו, אבל היעדרו הורס אמון באופן מיידי.

המבקר לא בודק את קוד האבטחה שלכם. הוא מרגיש אותו, ומחליט לפיו.

אמינות היא זמינות

אמון תלוי גם באמינות, והיא הרבה יותר מ"האתר עלה". קישור שבור, טופס יצירת קשר שלא נשלח, שגיאת 500, או הודעת שגיאה אדומה, כולם שוברים אמון בשקט. אתר שעולה מהר אבל טופס יצירת הקשר שלו שבור הוא אתר לא אמין. אתר שלא זמין ממיר אפס, וכל שקל פרסום שהופנה אליו באותו רגע התבזבז. אחסון יציב, גיבוי אוטומטי ועדכונים שוטפים הם לא "תחזוקה טכנית", הם חלק ממה שגורם למבקר להאמין שיש כאן עסק רציני שאפשר לסמוך עליו.

אם תזכרו רק דבר אחד מהמאמר

אבטחה היא לא הוצאה על IT. היא השקעה באמון, ואמון הוא תנאי לכל המרה.

העלות של הזנחה

ההזנחה גובה מחיר בשני מישורים:

העלות השקטה

מבקר שלא מרגיש בטוח פשוט לא משאיר פרטים ולא משלם. אתם אפילו לא יודעים שהפסדתם אותו.

העלות הקטסטרופלית

פריצה: האתר נופל, מידע דולף, גוגל מסמן "אתר לא בטוח", והאמון שנבנה בשנים נמחק ביום.

אבטחה טובה כמעט לא מורגשת. היעדרה מורגש מיד.

וזו הנקודה: מניעה זולה בהרבה מהתאוששות. עדכון, גיבוי וסיסמה חזקה עולים דקות. שחזור אחרי פריצה, שחזור מוניטין, ולפעמים דיווח על דליפת מידע, עולים הרבה יותר.

הטעות הנפוצה

  • להתייחס לאבטחה כמחשבה שאחרי, לא כחלק מהבנייה.
  • וורדפרס ותוספים לא מעודכנים, הכניסה הנפוצה ביותר לפריצה.
  • אין גיבוי אוטומטי, כך שאחרי תקלה אין לאן לחזור.
  • סיסמאות חלשות, בלי אימות דו-שלבי, ואתר בלי HTTPS.

מבחינת D-Office, אנחנו מתייחסים לאבטחה כתשתית אמון: HTTPS, עדכונים, גיבוי והקשחה, כי אתר שאי אפשר לסמוך עליו לא ממיר, ופריצה אחת מוחקת את כל מה שבנינו מעליו. וזה סוגר את שכבת המנוע: אתר שרץ מהר, עובד בכל מסך, ופועל בבטחה.

אף אחד לא ימסור פרטים לאתר שהוא לא בוטח בו. אבטחה היא לא מה שמונע פריצה בלבד, היא מה שמאפשר המרה.

הפרק הבא · פרק 7 מתוך 14למה אנשים לא ממיריםהסרת החיכוך שמפריע להם לפעול
עיקרון 6 מתוך 14 · שיטת D-Office
✔ אבטחה היא הבסיס לאמון, שבלעדיו אין המרה.

מושגים שהוזכרו

HTTPS / SSLאמוןאמינות (Uptime)גיבויעדכוניםאימות דו-שלבי (2FA)הקשחה (Hardening)חומת אש (WAF)רשימה שחורה של גוגלחוויית משתמש
שאלות נפוצות

שאלות ותשובות על אבטחה ואמינות

תוסף אבטחה מספיק?
עוזר, אבל הוא לא אסטרטגיה. עדכונים שוטפים, גיבוי אוטומטי, סיסמאות חזקות ואחסון טוב חשובים לא פחות. תוסף הוא שכבה אחת, לא הפתרון כולו.
אני לא חנות, בכלל צריך אבטחה?
כן. גם אתר תדמית נחשף לספאם, לפישינג ולהשתלטות שמנצלת אותו להפצת תוכן זדוני. אבטחה היא לא רק הגנה על תשלומים, היא הגנה על המוניטין שלכם.
אני לא חנות, למה שאשקיע באבטחה?
כי לא גונבים רק כרטיסי אשראי. אתרים פרוצים משמשים להפצת ספאם, פישינג, קוד זדוני ו-SEO Spam על חשבונכם, לרוב בלי שתדעו. גם אתר תדמית פשוט הוא נכס שתוקפים אוטומטיים מחפשים לנצל.
באמת מישהו ינסה לפרוץ לאתר קטן שלי?
כן, וזו טעות נפוצה לחשוב אחרת. רוב ההתקפות אוטומטיות: בוטים סורקים אתרים אקראית ומחפשים חולשה מוכרת. דווקא אתרים קטנים ולא מעודכנים הם היעד הקל ביותר.
HTTPS עדיין חשוב?
הכרחי, אבל כתנאי בסיס, לא כהוכחת אמינות. בלי המנעול הדפדפן מציג אזהרת "אתר לא מאובטח" שהורגת אמון מיד (ופוגעת בדירוג). עצם קיומו כבר לא מרשים אף אחד, היעדרו פשוט פוסל אתכם.
מה הכי חשוב לאבטחה?
ארבעה דברים: עדכונים שוטפים (וורדפרס ותוספים), גיבוי אוטומטי, סיסמאות חזקות עם אימות דו-שלבי, ואחסון אמין. רוב הפריצות מנצלות תוסף אחד שלא עודכן.
מה עושים אם כבר נפרצנו?
משחזרים מגיבוי נקי, מעדכנים הכול, מחליפים את כל הסיסמאות, ובודקים מה נפגע ומה הדליף. בלי גיבוי תקין ההתאוששות כואבת ויקרה, ולכן הגיבוי הוא הדבר הראשון להסדיר, עוד לפני שקורה משהו.

בטוחים שהאתר שלכם מוגן ומשרה אמון?

נבדוק את שכבת האבטחה והאמינות, ונראה לכם מה חסר כדי שמבקרים ירגישו בטוחים לפעול.

לבדיקת אבטחה