אבטחה ואמון
לקוחות מוסרים לאנקורה גישה לחלקים מהחיים שלהם. העמוד הזה מסביר איך אנחנו שומרים עליהם. הוא מתעדכן ככל שהמערך מתפתח.
גישה והרשאות
כל אחד מאנשי אנקורה פועל תחת משתמש אישי ומזוהה במערכות אנקורה, באופן שמאפשר ניטור ובקרה על הפעילות. הרשאות אלה מבוטלות עם סיום עבודתו באנקורה.
הפורטל בנוי כך שהפרדה בין לקוחות היא מבנית: זהות הלקוח נגזרת מהשיוך של המשתמש בשרת ולא מפרמטר שניתן לשנות מהדפדפן. משתמש אינו יכול להגיע לנתוני לקוח אחר גם בניסיון מכוון.
הצפנה
הצפנה בהעברה בכל מסלולי הגישה, והצפנה באחסון במסד הנתונים. סיסמאות נשמרות בגיבוב bcrypt ולא בטקסט גלוי. אסימוני איפוס סיסמה חד-פעמיים ופגי תוקף.
יומן ביקורת
פעולות מהותיות במערכת נרשמות עם מבצע, מועד, ישות, מצב לפני ואחרי, כתובת IP ודפדפן. דיווחי שעות שמורים עם היסטוריית גרסאות מלאה, כך שאפשר לשחזר מי שינה מה ומתי.
קשיחות אפליקטיבית
מדיניות CSP ייעודית לאזור הלקוחות, ללא אף מקור צד שלישי. הגבלת קצב משותפת בכל נקודות ההתחברות והפנייה. השוואות רגישות בזמן קבוע. אזור הלקוחות חסום מאינדוקס במנועי חיפוש.
סקירות ובדיקות
סקירת אבטחה תקופתית מתועדת, כולל מיפוי מול OWASP Top 10 ומעקב אחר תלויות פגיעות. ממצאים מתועדים עם חומרה ומועד טיפול.
היכן המידע יושב
התשתית מאוחסנת בארצות הברית. רשימת תת-הספקים המלאה מופיעה במדיניות הפרטיות, סעיף 7.
תגובה לאירוע
אירוע אבטחה חמור: נודיע ללקוחות הנוגעים בדבר ולרשות להגנת הפרטיות כנדרש בדין, בלי להמתין לבירור מלא.
שאלות
hello@ankora.co.il