ארכיטקטורת אבטחה, ציות והגנת מידע
פלטפורמת קומודור פותחה מתוך תפיסת Security by Design ומיועדת לעמוד בדרישות האבטחה והרגולציה המחמירות ביותר של משרדי פמילי אופיס, מנהלי עושר וקרנות השקעה פרטיות. מסמך זה סוקר את עקרונות הארכיטקטורה, בקרות הגישה, ההצפנה והציות.
1. הצפנה והגנה על נתונים (Data Protection)
- הצפנה בתנועה (In-Transit): כל התעבורה בין המשתמשים, הממשקים והשרתים מוצפנת בפרוטוקול TLS 1.3 מתקדם עם מפתחות הצפנה חזקים (PFS).
- הצפנה במנוחה (At-Rest): כלל בסיסי הנתונים, קובצי הגיבוי והמסמכים הפיננסיים מוצפנים בתקן AES-256 ברמת האחסון ובסיס הנתונים.
- ניהול מפתחות: מפתחות ההצפנה מנוהלים ומבודדים ברכיבי KMS מאובטחים ללא גישה ישירה של משתמשי קצה.
2. בקרת גישה וניהול זהויות (IAM & Access Control)
- אימות רב-שלבי (MFA/2FA): תמיכה מלאה בהזדהות מרובת גורמים כברירת מחדל לכל המשתמשים והמנהלים במערכת.
- בקרת גישה מבוססת תפקידים (RBAC): הפרדה הרמטית של הרשאות לפי הגדרת תפקיד בארגון (Role-Based Access Control) עם עקרון ההרשאה המינימלית (Least Privilege).
- בידוד נתונים מוחלט (Multi-Tenancy Isolation): הפרדה לוגית ומבנית מלאה בין ישויות, תיקי השקעות ולקוחות קצה, המבטיחה מניעת זליגת מידע בין משרדים או משקיעים שונים.
3. תיעוד פעולות, ביקורת וניטור (Audit Trail & Logging)
- יומני ביקורת בלתי ניתנים לשינוי (Immutable Audit Trail): תיעוד מלא, מפורט ומוחתם בזמן של כל פעולה במערכת – צפייה בנתונים רגישים, ייצוא דוחות, שינוי הרשאות וחתימה על הוראות ביצוע.
- ניטור אנומליות ואירועי אבטחה: מערכות בקרה וניטור רציפות לזיהוי ניסיונות גישה חשודים, התקפות כוח גס (Brute-Force) ופעילות חריגה.
4. תשתית ענן, שרידות והמשכיות עסקית (BCP & DR)
- תשתית ברמת Enterprise: פריסה בסביבות ענן מאובטחות בעלות הסמכות תקן בינלאומיות (ISO 27001, SOC 2 Type II).
- גיבויים ושחזור מאסון (DR): גיבויים מוצפנים אוטומטיים תקופתיים עם יעדי RPO ו-RTO מחמירים להבטחת זמינות ורציפות תפעולית.
- הגנת רשת וסינון עומסים (WAF & DDoS): הגנה שכבתית מפני מתקפות מניעת שירות וסינון בקשות זדוניות ברמת ה-Edge.
5. ציות ורגולציה (Regulatory Compliance)
- תיקון 13 לחוק הגנת הפרטיות: יישום מלא של עקרונות יידוע, צמצום מידע, זכות עיון ומחיקה וניהול מאגרי מידע בהתאם להוראות הדין הישראלי.
- חתימות ואישורים דיגיטליים: מנגנון חתימה אלקטרונית מאובטחת המלווה בתיעוד חותמת זמן (Timestamp) ואימות זהות, התואם לחוק חתימה אלקטרונית.
לשאלות נוספות או לקבלת מענה ישיר לוועדות השקעה, קציני ציות (Compliance) וביקורת פנימית:
דוא"ל ישיר: info@comodor.co.il