אבטחה היא דרישת תכנון בכל דבר שאותו TarraCoata בונה ומפעילה, הן עבור האתר שלנו והן עבור פלטפורמת TarraOne. מדיניות זו מסכמת את הבקרות שאנו מקיימים. מדובר בתיאור של התכנית שלנו, ולא באחריות לאבטחה מוחלטת.
1. הצפנה
- כל התעבורה מוגשת אך ורק דרך HTTPS עם TLS 1.2 ומעלה, חבילות הצפנה מודרניות ו-HSTS.
- מידע במנוחה — מסדי נתונים, אחסון אובייקטים וגיבויים — מוצפן באמצעות AES-256 או שווה ערך.
- סודות, מפתחות API ואישורי שירות נשמרים במאגר סודות מנוהל, לעולם לא במערכת בקרת הגרסאות, ומוזרקים בזמן ריצה.
- סיסמאות, כאשר בשימוש, נשמרות אך ורק כגיבוב עם מלח (salted hash) באמצעות אלגוריתם עתיר-זיכרון.
2. אימות
- ההתחברות תומכת בזהות מאוחדת (federated identity, לדוגמה Google) ובאסימוני גישה קצרי טווח עם רענון מתחלף.
- אימות רב-שלבי (MFA) נדרש עבור כל חשבונות הניהול והחשבונות המורשים.
- הפעלות פוקעות לאחר חוסר פעילות וניתן לבטלן באופן מרכזי.
- הגנות אוטומטיות מגנות מפני מתקפות credential stuffing וכוח גס (brute force), לרבות הגבלת קצב וזיהוי חריגות.
3. הרשאות
- כל טבלה במסד הנתונים אוכפת הרשאות ברמת השורה (row-level authorisation), כך שבקשה יכולה להגיע רק לרשומות השייכות למשתמש או לסביבת העבודה המבקשת.
- תפקידים (roles) נשמרים בנפרד מפרופילי המשתמשים ומוערכים בצד השרת על ידי פונקציית security-definer; טענות תפקיד (role claims) לעולם אינן נאמנות מהלקוח.
- פעולות מורשות מאמתות את תפקיד הקורא בצד השרת לפני ביצוען.
- נקודות קצה ציבוריות מנויות במפורש, מאומתות ומוגבלות בקצב.
4. בקרת גישה
- גישה על בסיס הרשאה מינימלית (least-privilege), הניתנת לפי תפקיד ונבדקת מעת לעת.
- גישה לסביבת הייצור מוגבלת לאנשי צוות מוגדרים בשם, מחייבת MFA, ומתועדת.
- הגישה נשללת מיידית עם שינוי תפקיד או עזיבה.
- אנשי הצוות כפופים לחובות סודיות ומקבלים הנחיות מודעות אבטחה.
5. אבטחת תשתיות
- תשתית ענן מנוהלת ומעודכנת עם הפרדת סביבות בין ייצור, staging ופיתוח.
- הגנת קצה (edge) הכוללת סיום TLS, הפחתת מתקפות DDoS וסינון יישומי רשת.
- מדיניות אבטחת תוכן (Content Security Policy) קפדנית, דגלי עוגיות מאובטחים וכותרות הקשחה סטנדרטיות בשכבת האינטרנט.
- אימות קלט בצד השרת עם אימות סכימה, וניקוי פלט למניעת הזרקות ומתקפות סקריפטים חוצי-אתרים (XSS).
- סריקה אוטומטית של תלויות והגדרות תצורה, עם יעדי תיקון לפי חומרה: קריטי בתוך 7 ימים, גבוה בתוך 30 ימים.
6. נהלי אבטחת יישומים
- ביקורת קוד (code review) לפני מיזוג, כאשר שינויים רלוונטיים לאבטחה זוכים לבדיקה נוספת.
- linting, בדיקת סוגים ובדיקות אוטומטיות בצינור האספקה (delivery pipeline).
- שינויים במסד הנתונים מוחלים באמצעות מיגרציות מבוקרות, לעולם לא באופן אד-הוק בסביבת הייצור.
- רישום (logging) של אירועים ניהוליים ורלוונטיים לאבטחה, הנשמרים עד 12 חודשים.
7. גיבויי נתונים ועמידות
- גיבויים מוצפנים אוטומטיים עם שחזור לנקודת זמן (point-in-time recovery) ותקופת שמירה מתגלגלת של 35 ימים.
- נהלי שחזור מתועדים ונבדקים מעת לעת.
- יעדי התאוששות: RPO של עד 24 שעות ו-RTO של עד 24 שעות עבור הפלטפורמה, אלא אם נקבע אחרת בהסכם חתום.
8. תגובה לאירועים
1. זיהוי — ניטור, התראות ודיווחים מלקוחות או חוקרי אבטחה. 2. מיון (Triage) — סיווג חומרה והיקף בתוך שעות מרגע הזיהוי. 3. הכלה — בידוד רכיבים מושפעים, החלפת אישורים, חסימת תעבורה זדונית. 4. מיגור והתאוששות — הסרת הגורם, שחזור ממצב נקי, אימות שלמות. 5. הודעה — לקוחות מושפעים יעודכנו ללא דיחוי בלתי סביר ובתוך 48 שעות מרגע אישור אירוע דליפת מידע אישי, בפירוט הנדרש לפי הסכם עיבוד הנתונים; רגולטורים ונושאי הנתונים יעודכנו במקרים שהחוק מחייב זאת. 6. בחינה חוזרת — בחינה שלאחר האירוע מניבה פעולות מתקנות עם בעלים ומועדי יעד.
9. ניהול ספקים
תת-מעבדים וספקים נבדקים מבחינת עמדת אבטחה והגנת מידע לפני קליטתם, וכפופים לתנאים בכתב. הקטגוריות והמטרות מפורטות בהסכם עיבוד הנתונים.
10. חשיפה אחראית
אנו מקבלים בברכה דיווחים מחוקרי אבטחה. שלחו דוא"ל אל [security@tarracoata.com] הכולל תיאור, שלבי שחזור והשפעה. אנא הימנעו מגישה לנתונים שאינם שלכם, מפגיעה בשירות, או מחשיפה פומבית לפני שתיקנו את הבעיה. אנו מאשרים קבלת דיווחים בתוך 3 ימי עסקים, מעדכנים אתכם באופן שוטף, ונזכיר אתכם לזכות אם תרצו בכך. לא ננקוט הליכים משפטיים כנגד חוקרים הפועלים בתום לב לפי הנחיות אלה.
11. האחריות שלך
השתמשו בפרטי גישה חזקים וייחודיים, הפעילו MFA, נהלו בקפידה את תפקידי סביבת העבודה, שללו גישה מעובדים עוזבים, והימנעו מהעלאת מידע שאינכם מורשים לעבד.
12. יצירת קשר
[security@tarracoata.com] · tarracoatainfo@gmail.com.
