GRCistantGRCistant

אבטחת המידע שלנו

אנחנו מוכרים עמידה בתקנים, אז הרף שאנחנו מציבים לעצמנו הוא שכל משפט בעמוד הזה יהיה בדיק. כל בקרה שמתוארת כאן מגובה בבדיקה אוטומטית שנכשלת אם הבקרה מפסיקה לעבוד — ומה שעדיין לא קיים אצלנו פשוט לא כתוב כאן.

MFA
חובה לכל חשבון
RLS
בידוד ברמת המסד
24h
גיבוי נבדק בשחזור
EU
נתונים בפרנקפורט

אימות והרשאות

Authentication & Authorization

אימות דו-שלבי (TOTP) — חובהחובה

אימות דו-שלבי חובה לכל חשבון בעל סיסמה, כולל חשבונות הניהול שלנו. הכניסה מתבצעת עם קוד חד-פעמי מאפליקציית Authenticator. מבקר חיצוני נכנס עם קישור חד-פעמי במקום סיסמה — וניתן לחייב גם אותו בגורם שני.

נעילת חשבון אוטומטית

חמישה כשלונות סיסמה ב-15 דקות נועלים את החשבון, ועשרים כשלונות נועלים את כתובת ה-IP. הנעילה נאכפת לפני בדיקת הסיסמה, כך שתוקף שממשיך לנסות אינו מאריך אותה נגד הבעלים האמיתי.

ניהול סשן עם Timeout אוטומטי

סשן לא פעיל נסגר אחרי 15 דקות, וכל סשן נסגר אחרי 12 שעות ללא קשר לפעילות. מדד הפעילות חתום קריפטוגרפית — עוגייה חסרה או לא תקינה מסיימת את הסשן.

בקרת גישה מבוססת תפקידים

הרשאות לפי תפקיד (מנהל / עובד / מבקר), נאכפות בכל מסך ובכל פעולה. כל סירוב הרשאה נרשם ביומן האבטחה עם המשתמש, הנתיב, הסיבה וכתובת ה-IP.

הגנת מידע

Data Protection

Row Level Security ברמת מסד הנתוניםDB Level

בידוד בין ארגונים נאכף בתוך מסד הנתונים עצמו: RLS מופעל על כל טבלה, עם מדיניות לפי ארגון. הבידוד מוכח מול מסד נתונים חי בסשנים אמיתיים — לא בקריאה של הקוד. פעולות שרת מורשות רצות במפתח נפרד שבו הבידוד נאכף בשכבת היישום.

נתונים במנוחה — מוצפניםAES-256

הנתונים מוצפנים במנוחה בתשתית (Supabase על גבי AWS, בתקן AES-256). הגיבויים שלנו מוצפנים בנוסף end-to-end, במפתח שאינו נמצא על אף שרת שלנו ואינו נגיש למי שישיג גישה לאחסון.

נתונים בתעבורה — HTTPS בלבד

כל התעבורה מוצפנת, ללא יוצא מן הכלל: HSTS לשנתיים כולל תת-דומיינים, עם preload, כך שדפדפן לא יפנה לאתר בלי הצפנה גם בניסיון הראשון.

TLS 1.3 כרצפה, לא כהעדפה

החיבור מהדפדפן אלינו מחייב TLS 1.3. ניסיון להתחבר ב-TLS 1.2 נדחה, ולא רק מקבל עדיפות נמוכה. זה נבדק אחרי כל עדכון גרסה בכך שאנחנו יוזמים חיבור 1.2 בכוונה ודורשים שייכשל.

אחסון קבצים

קבצים נשמרים בדלי פרטי, מוצפנים בצד השרת בידי הפלטפורמה. אין כתובת ציבורית לאף קובץ — כל גישה עוברת דרך השרת שלנו ואחרי בדיקת הרשאה.

גיבויים מוצפנים — ונבדקים כל לילה

גיבוי לילי מוצפן, אצל ספק נפרד מספק מסד הנתונים, כך שאובדן חשבון אצל אחד מהם לא לוקח איתו את הגיבויים. כל לילה הגיבוי משוחזר אוטומטית למסד זמני ונבדק: שהוא נפתח, שהטבלאות שם, ושיומן האבטחה שלם. שמירה: 7 ימים יומי, 4 שבועות שבועי, 6 חודשים חודשי, ויומני אבטחה שנתיים.

מניעת SQL Injection

אין בנייה דינמית של SQL בשום מקום בקוד — כל גישה למסד עוברת בשאילתות פרמטריות. כל פונקציות ההרשאה המורחבת במסד נעולות לסכימה קבועה, כדי שלא ניתן יהיה להסיט אותן.

אבטחת ממשקי API

API Security

ולידציה לכל בקשה נכנסת

כל בקשה עוברת סכימה שמגדירה בדיוק אילו שדות מותרים, מאיזה טיפוס ובאיזה גודל — לפני שהיא מגיעה לקוד שמטפל בה. שדה שלא הוגדר נזרק, וגודל הבקשה נבדק לפני קריאתה. בדיקה אוטומטית מונעת הוספת נקודת קצה חדשה בלי סכימה.

יומן ביקורת בלתי ניתן לשינויHash Chain

כל פעולת כתיבה וכל סירוב הרשאה נרשמים: מי, מתי, מה, ומאיזו כתובת. היומן בנוי כשרשרת hash — שינוי של רשומה היסטורית שובר את השרשרת מאותה נקודה, והשלמות שלה מאומתת אוטומטית כל לילה. עדכון רשומה ביומן חסום ברמת מסד הנתונים.

מדיניות CORS

גישה ממקור חיצוני מותרת רק לדומיינים ברשימה מפורשת. אין wildcard, ואין העברת פרטי הזדהות בין מקורות.

תקרות קצב על כל נקודה יקרה

הפקת מסמכים, קריאות למודל שפה, ייבוא קבצים וייצוא PDF — לכל אחת תקרה לכל ארגון לשעה. התקרה נכשלת סגור: אם מנגנון הספירה עצמו נכשל, הבקשה נדחית ולא מתבצעת.

אבטחת תשתית

Infrastructure Security

Security Headers על כל תשובה

HSTS, Content-Security-Policy אוכף, X-Frame-Options, X-Content-Type-Options ו-Referrer-Policy. הכותרות נבדקות מול הסביבה החיה אחרי כל עדכון גרסה — אם אחת מהן נעלמת, העדכון נכשל.

הגשה מ-CDN, נתונים באיחוד האירופי

הגשה מ-CDN עם שרת בפרנקפורט. מסד הנתונים, האחסון ועיבוד הבקשות נמצאים כולם באיחוד האירופי.

הגנת DDoS

מיטיגציית DDoS אוטומטית ברמת הפלטפורמה, לצד תקרות הקצב ברמת האפליקציה.

מה שאין לנו

כדי שלא תצטרכו לשאול

  • אין לנו הסמכת ISO 27001 או SOC 2, ואין תהליך הסמכה בעיצומו. מה שכן קיים מתואר למעלה, והוא מוכח בבדיקות אוטומטיות ולא בהצהרה. מערכת הנהלים והמדיניות הפנימית שלנו כתובה וחתומה, ואפשר לקבל אותה.
  • צוות התגובה הוא אדם אחד. אין SOC מאויש מסביב לשעון, אין SIEM ואין IDS/IPS. ההתראות אוטומטיות ומגיעות לתיבה של בעל התפקיד, ונוהל תגובה לאירוע כתוב ומתועד.
  • שירותים חיצוניים שרואים מידע: ספק מסד הנתונים והאחסון, ספק האירוח, שירות הדואר היוצא, וספק מודל השפה — אך ורק כשמפעילים יכולת AI, ללא שימוש בנתונים לאימון. הרשימה המלאה, כולל מה כל אחד מקבל והיכן הוא יושב, נמסרת לכל לקוח.

מצאתם משהו?

דיווח על פגיעות אבטחה: security@grcistant.com. אנחנו מאשרים קבלה תוך יום עסקים אחד, ולא ננקוט צעדים משפטיים נגד מי שדיווח בתום לב ולא פגע במידע של לקוחות.

אבטחת המידע שלנו | GRCistant