אבטחה ופרטיות במערכות עסקיות

אבטחה אינה תג בסוף הדף. היא החלטה בכל שכבה.

בעל העסק צריך להבין מי רואה מידע, איפה הוא נשמר, איך משחזרים, מה מתועד ומה קורה כאשר ספק חיצוני נכשל או משתנה.

מדיניות הפרטיות

אין טענות להסמכות שלא קיימות. הדרישות מותאמות לסיכון ולתשתית בפועל.

01קלטטופס, API או הודעה
02אימותשדות, כפילויות והרשאות
03עיבודכללים ופעולות
!חריגהתור, ניסיון חוזר או אדם
ניטורלוגים ותוצאה

שמונה תחומי אחריות

מה נבדק לפני שהמערכת נוגעת בנתונים.

ההחלטות מתועדות בשפה עסקית וטכנית. אין פתרון אחד שמתאים לכל רמת רגישות.

01

בקרת גישה

חשבונות אישיים, תפקידים, הרשאה לפי צורך והסרת גישה.

02

הפרדת מידע

הפרדת סביבות ולקוחות לפי הארכיטקטורה והספק.

03

סודות וחיבורים

מפתחות API וסיסמאות נשמרים בצד השרת או במנהל סודות.

04

לוגים וניטור

תיעוד פעולות, כשלי אינטגרציה וחריגות ללא הדלפת PII מיותרת.

05

גיבוי ושחזור

הגדרת מה מגובה, תדירות, תקופת שמירה ובדיקת שחזור.

06

משמעת עדכונים

שינויי קוד, ספריות וספקים נבדקים ומועלים באופן מבוקר.

07

מעבדי משנה

מיפוי ספקי ענן, הודעות, אנליטיקה וכל גורם שמקבל מידע.

08

בעלות, יצוא ומחיקה

מסלול ברור לקבלת עותק מידע ולבקשות מחיקה בהתאם להסכם ולדין.

Shared Responsibility

מי אחראי על מה

אבטחה נשברת כשכל צד מניח שמישהו אחר מטפל בה.

תחוםMenkFlowהלקוחספק חיצוני
קוד וחיבוריםתכנון, יישום ולוגיםאישור תהליך והרשאותזמינות ו־API
משתמשיםמנגנון תפקידיםמי מקבל גישה ומתי להסיראימות לפי השירות
גיבויהגדרת תהליך ובדיקהדרישות שמירהתשתית ואחסון
תוכן ומדיניותיישום טכניחוקיות, דיוק והסכמהכלי שליחה ועיבוד

מידע רגיש

פחות מידע, פחות גישה, פחות סיכון.

בקליניקות, משרדים מקצועיים ותחומים רגישים מתחילים ממינימום מידע. לא אוספים שדה רק משום שקל להוסיף אותו.

  1. 01

    מגדירים מה באמת נדרש לתהליך.

  2. 02

    מפרידים מידע מקצועי ממידע שיווקי כשצריך.

  3. 03

    בוחרים ספקים שמתאימים לסוג המידע.

  4. 04

    מתעדים מי יכול לצפות, לייצא ולמחוק.

שאלות נפוצות

תשובות בלי הצהרות מיותרות

האם MenkFlow מחזיקה תקן אבטחה?

אין באתר טענה להסמכת ISO, SOC 2 או תקן אחר. דרישות אבטחה נקבעות לפי המערכת, הספקים והסיכון בפועל.

איפה המידע נשמר?

המיקום תלוי בתשתית ובספקים שנבחרו. הוא מתועד בהצעה או במסמך המערכת, יחד עם מעבדי משנה רלוונטיים.

מי הבעלים של המידע?

הלקוח הוא בעל המידע העסקי שלו. תנאי הייצוא, השמירה והמחיקה מוגדרים בהסכם ובתכנון המערכת.

האם אפשר לבנות למידע רגיש?

אפשר לבחון, אך מידע רפואי, פיננסי או רגיש דורש מיפוי סיכון, מינימום מידע, הרשאות וספקים מתאימים. לא כל תשתית מתאימה לכל שימוש.

מערכת רגישה

הדרישה הנכונה מתחילה בסוג המידע ובסיכון.

ספרו מה התהליך ומה המידע. לפני הצעה נבדוק אם התשתית וההיקף מתאימים.

בדיקת התאמה