מרכז האמון
אבטחה
מצב האבטחה
מה שאפשר לומר על מוצר שרץ אצלכם: איך הוא בנוי, למה יש לו גישה, מה הוא כותב ביומן, ומה אנחנו עושים בצד שלנו.
ארכיטקטורה
- התקנה מקומית
- שרת יישום אחד, בסיס נתונים אחד, שניהם ברשת שלכם. אין רכיב ענן, אין שכבת תיווך ואין תלות בשירות חיצוני בזמן ריצה.
- רשתות מנותקות
- המוצר עובד ללא גישה לאינטרנט. עדכוני גרסה מגיעים כחבילה חתומה שמועברת פנימה בתהליך שלכם, ואין שום קריאה יוצאת — כולל לא לבדיקת רישיון.
- קריאה בלבד מהמצאי
- המוצר קורא את מצאי השרתים ואת פרטי בעלי המערכות ממקורות שכבר קיימים אצלכם, בהרשאת קריאה. הוא אינו משנה אותם, ואינו מבצע את העדכונים בעצמו — הוא מתאם אותם.
- בלי סוכן על השרתים
- אין רכיב שמותקן על השרתים המנוהלים. פירושו: אין משטח תקיפה חדש על כל מכונה, ואין תהליך התקנה מקביל שצריך לתחזק.
בקרות במוצר
- הרשאות
- שני תפקידים, מנהל ומפעיל, עם הפרדה מפורשת: מפעיל יכול לעדכן סטטוס ולמלא צ׳קליסט, אך אינו יוצר, עורך או מבטל אירועים ואינו נוגע בהגדרות.
- יומן ביקורת
- כל פעולה שמשנה מצב נרשמת עם המשתמש, הזמן והשדות שהשתנו. מחיקת אירוע אינה מוחקת את רשומת הביקורת שלו — הרשומה היא ההוכחה שהמחיקה קרתה.
- הזדהות
- הזדהות מול Active Directory הארגוני, כולל בדיקת שייכות לקבוצה. אין מאגר סיסמאות משלנו.
- יומנים
- היומנים מופרדים לפי תפקיד (גישה, שגיאות, דואר, בסיס נתונים, AD) ומסתובבים בגודל קבוע. סיסמאות ומפתחות מוסתרים בכתיבה.
פיתוח מאובטח
- ביקורת קוד
- כל שינוי עובר ביקורת לפני מיזוג.
- סריקת תלויות
- עץ התלויות נסרק אוטומטית, ורשימת הרישיונות נבנית מחדש בכל בנייה.
- אנחנו משתמשים במוצר
- תיאום העדכונים של התשתית שלנו מתנהל ב-Regulaxy. זה לא סיפור שיווקי — זו הסיבה שרוב הבאגים שנמצאו נמצאו אצלנו לפני שנמצאו אצל לקוח.
טיפול באירוע אבטחה
אם יתגלה אצלנו אירוע אבטחה שנוגע למידע אישי שאנחנו שולטים בו, נודיע לנפגעים ולרשות המוסמכת במסגרת הזמן שהדין מחייב. באיחוד האירופי מדובר ב-72 שעות מרגע שנודע לנו על ההפרה, לפי סעיף 33 ל-GDPR.
counsel: יש ליישר את הנוסח הזה עם חובות הדיווח בתקנות אבטחת המידע הישראליות.
אירוע ברשת שלכם, בהתקנה שלכם, הוא אירוע שלכם — אין לנו גישה אליו ואין לנו דרך לדעת עליו. נסייע בחקירה לפי בקשה.