הסטארטאפ הישראלי Bloom פיתח פלטפורמה שמנטרת וממפה את התוכנות והתוספים שרצים על מחשבי הארגון, ומנתחת הרשאות וסיכונים בזמן אמת
הסטארטאפ הישראלי Bloom פיתח פלטפורמה שמנטרת וממפה את התוכנות והתוספים שרצים על מחשבי הארגון, ומנתחת הרשאות וסיכונים בזמן אמת
עובדי Bloom ואנדפוינט, השיבה-אינו המשרדי. תמונה: פיני סילוק
ההתפוצצות של כלי ה-AI הביאה איתה כאב ראש רציני לצוותי אבטחת המידע. המחשב של המפתחים או העובדים שלכם הוא כבר מזמן לא תחנת קצה תמימה, אלא סביבה מורכבת שמריצה אייג'נטים, תוספים לדפדפן וספריות קוד פתוח. הבעיה הגדולה? הכלים האלה מחוברים ישירות למידע רגיש בארגון, ולא פעם הם פועלים ללא כל בקרה מצד צוותי ה-IT והאבטחה.
כדי לפתור את הבלגן הזה, הסטארטאפ הישראלי Bloom Security נחשף היום (ה') ויוצא ממצב Stealth עם גיוס סיד של 20 מיליון דולר בהובלת קרן גלילות קפיטל.
"נקודת המוצא שלנו הפוכה מ-EDR קלאסי: אנחנו לא מריצים את כל ה'מוח' על האנדפוינט", מסביר בשיחה עם גיקטיים איתי קרן, שותף-מייסד ב-Bloom. "על המחשב יושב סנסור שרואה מה קורה, והניתוח הכבד והמעמיק קורה במערכות שלנו. זה לבדו מוריד את רוב ה-Overhead שאנשים מכירים מ-EDR מסורתי".
לדבריו, מה שבאמת עושה את ההבדל הוא האופן שבו הסוכנים עובדים. "אנחנו לא סורקים את כל האנדפוינט כל פעם מחדש – זה בדיוק מה שהיה חונק את המכונה. אנחנו עובדים בשכבות – אנחנו קוראים לזה 'שיטת הבצל'. הסריקה הראשונה קלה ורחבה ומסתכלת על התמונה הגדולה, ורק כשמשהו בתמונה הזו מריח לא נכון ודורש Deep Dive, אנחנו מדליקים פייפליין נוסף וממוקד שיורד רק לנתיב הספציפי הזה". קרן מציין כי זו סריקה חכמה ומדורגת, כך שהעובד – שהכי רגיש לעיכובים – פשוט לא מרגיש את המערכת. מוצר שמאט את העובד, הוא מסביר, ייגרם לכך שהעובד פשוט יעקוף אותו. "אנחנו מאפשרים לעובד לעבוד איך שהוא רגיל מבלי להשפיע עליו בכלל. הוא לא צריך לשנות כלום – אנחנו שומרים עליו מטעויות תמימות וסיכונים שהוא לא רואה".
מעבר לכך, במקום לחפש רק קבצים זדוניים, המערכת מזהה שילובים מסוכנים (Toxic Combinations). "קח סוכן AI אחד, בדיוק אותו סוכן", מדגים קרן. "על הלפטופ של מישהו בשיווק הוא עוזר לנסח מיילים, וזה נהדר. אותו סוכן בדיוק, על המחשב של מפתח, כבר יושב ליד הקוד של החברה, ליד סיסמאות והרשאות למערכות בפרודקשן – והוא לא רק קורא, הוא גם יכול לפעול. אותה תוכנה, אותו אישור, שני עולמות שונים לגמרי של סיכון. במערכת שלנו ניתן לראות את זה ממש בגרף הקשרים שאנחנו בונים – ההבדל הוא לא בכלי, הוא בהקשר: מה הכלי הזה יכול לגעת בו כאן, ומה הוא עושה בפועל". לדבריו, בחינת הקונטקסט מסייעת להוריד משמעותית את הזיהויים השגויים.
קרן מספר על אירוע אמיתי שזיהו בחברת Fortune 500: "בעמדה של מנהל פיתוח, אחד הסוכנים פתח תקשורת רשת החוצה ושלח מידע רגיש. העובד הוריד סוכן AI ממאגר פתוח שנראה תמים, אך הוסתר בו פרומפט ששינה את הגדרות הטלמטריה שלו. הכלים הללו מקבלים שינויי הגדרות ברמת העמדה לרוב ללא צורך באישור".
מה מונע מ-CrowdStrike, Palo Alto או Microsoft פשוט להוסיף את זה בעדכון הבא?
קרן: "הסיבה היא שזה לא פיצ'ר, אלא תשתית. EDR נבנה כדי לצפות בשכבת ה-OS וה-Processes – זיכרון, Network, התנהגות של תהליכים. השכבה שאנחנו חיים בה – ה-Marketplaces, ה-Extensions, ה-IDE plugins, ה-MCP Servers, ה-Skills, ה-AI Add-Ons – פשוט לא בשדה הראייה שלהם. זה לא עוד סוג של התראה; זה מודל דאטה אחר ומקום אחר בסטאק. השילובים החשודים האלו שאנחנו מזהים דורשים לתאם קונטקסט רוחבי בין זהות, דאטה, סיקרטים, וכל גרף ה-Software – וזה בדיוק מה ש-EDR לא נבנה לעשות. ויש פה גם הבדל עמוק בתפיסה".
לדבריו, ה-EDR המוכר פשוט מחכה שמשהו כבר ינחת על העמדה כדי לבדוק אותו, בעוד שהמערכת של בלום בודקת תוכנה עוד לפני שהיא מגיעה למחשב, ומקשיחה את הסביבה שהיא חיה בתוכה כדי לצמצם מראש את משטח התקיפה.
Bloom הוקמה ב-2025 על ידי איתי קרן, אופיר בלסיאנו ואיתי פרישמן, יוצאי יחידות טכנולוגיות בצה"ל ומהעובדים הראשונים בחברות הסייבר Dig Security ו-Demisto, שנרכשו על ידי Palo Alto Networks.
קרא את הכתבה המלאה במקור