נספח הגנת הפרטיות ואבטחת מידע
נספח זה הינו בהמשך להסכם שנחתם מול חברת אדית פתרונות תוכנה בע"מ ("הספק"), ומהווה חלק בלתי נפרד ממנו.
- הגדרות:
כל המונחים שלא הוגדרו בנספח זה, תהא פרשנותם בהתאם להוראות ההסכם.
- "הדין החל" – פירושו חוק הגנת הפרטיות תשמ"א-1981 (להלן – "חוק הפרטיות") והתקנות שהותקנו על פיו (ובפרט תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, (להלן – "התקנות"), הנחיות רשם מאגרי המידע, ובפרט הנחיה מס' 2/2011 בדבר שימוש מיקור חוץ לעיבוד מידע אישי, וכן כל הנחיה או הוראה חקיקתית ו/או מנהלית שתחול או שיחולו על הספק בקשר עם מתן השירותים לפי ההסכם.
- "מידע אישי" –נתונים, מידע או מערך מידע שניתן לזהות באמצעותו,במישרין או בעקיפין, אדם פרטי.
- "מידע אישי של החברה": – כל מידע אישי שהועבר ו/או יועבר לספק או שניתנה לספק גישה אליו על ידי החברה ו/או מי מטעמה, לרבות מידע אישי ממאגרי המידע של החברה ומידע אישי שהספק יעבד כחלק ממתן השירותים לחברה.
- "נושא מידע" – אדם שהמידע האישי נאסף אודותיו.
- "עיבוד" – כל פעולה המבוצעת על מידע אישי או באמצעות מידע אישי, לרבות שינוי, גישה, אחסון, שמירה, העברה, גישה, תיקון והעתקה של מידע אישי.
- "פגיעה באבטחת מידע" – פירושה שימוש או גישה בלתי מורשית למידע אישי או שיבוש של מידע אישי במאגר;
- "מאגר מידע" או "המאגר" – אוסף נתוני מידע אישי של החברה, המוחזק באמצעי פיזי, מגנטי או אופטי.
- "שירותים" – פירושם השירותים שהספק מעניק לחברה בהתאם להסכם ולנספח זה.
- "החברה"- הלקוח אשר התקשר בהסכם התקשרות עם חברת אדית פתרונות תוכנה בע"מ, הינו בגדר בעל השליטה במאגר המידע, כהגדרתו ובהתאם להוראות חוק הגנת הפרטיות.
- "הספק"- להלן חברת אדית פתרונות תוכנה בע"מ.
- "מחזיק המאגר"- גורם חיצוני לבעל השליטה במאגר המידע, המעבד מידע עבורו. לעניין זה, חברת אדית פתרונות תוכנה בע"מ מהווה מחזיקת מאגר המידע, ואינה מהווה בעלת השליטה במאגר המידע או מנהלת המאגר.
- "בעל השליטה"- מי שקובע, לבדו או יחד עם אחר, את מטרות עיבוד המידע שבמאגר המידע או גוף שהוא או בעל תפקיד בו הוסמך בחיקוק לעבד מידע במאגר המידע. החברה אשר לה הסכם התקשרות עם אדית פתרונות תוכנה בע"מ, הינה בעלת השליטה במאגרי המידע.
- "מנהל המאגר"- בעל שליטה במאגר מידע, ולעניין גוף ציבורי כהגדרתו בסעיף 23 לחוק, המנהל הכללי של גוף שבבעלותו או בהחזקתו מאגר מידע או מי שהמנהל הכללי הסמיכו לנהל את המאגר. לעניין זה, החברה שלה הסכם התקשרות עם אדית פתרונות תוכנה בע"מ, מהווה הגורם המנהל את מאגר המידע.
- הצהרות והתחייבויות הספק
- הספק מצהיר כי במסגרת מתן השירותים לחברה הספק עשוי להיחשף למידע אישי של החברה.
- הספק מצהיר ומתחייב כי בעת מתן השירותים לחברה הוא יעמוד בכל עת בכל הוראות הדין החל. בכלל זה, מצהיר הספק ומאשר כי הוא מתמצא בדין החל וכי הוא יבצע את כל החובות והדרישות שנקבעו על ידי רשות הגנת הפרטיות (לשעבר רמו"ט).
- החברה (להלן:לקוח אדית פתרונות תוכנה בע"מ ) הינה הבעלים הבלעדיים של מאגרי המידע ואין באמור בנספח ו/או בהסכם כדי להעניק לספק (להלן: אדית פתרונות תוכנה בע"מ) זכויות קנייניות במידע האישי. החברה רשאית, אך לא מחויבת, להנחות את הספק בקשר לאופן עיבוד המידע האישי והספק מתחייב לעשות כל שביכולתו על מנת למלא אחר התחייבויות החברה, כפי שיינתנו מעת לעת. יובהר כי הספק (להלן: אדית פתרונות תוכנה בע"מ) הינה מהווה כמחזיקת המאגר בלבד, ואינה בעלת המאגר או בעלת השליטה במאגרי המידע.
- הספק מצהיר ומתחייב להקצות את המשאבים הדרושים לו לשם מילוי הוראות הדין החל וכן הוראות נספח זה.
- הספק מצהיר ומתחייב בזאת, כי הוא בעל ניסיון קודם בעיבוד מידע, ויש לו את היכולת, ידע ורקע בתחום ביצוע השירותים, כפי שהוגדרו בהסכם.
- חובות הספק במסגרת עיבוד מידע אישי
- הספק יעבד את המידע האישי עבור החברה אך ורק למטרת הענקת השירותים לפי הההסכם, ורק בדרך שנקבעה לכך בהסכם ובנספח, ולא לכל מטרה אחרת, אלא אם קיבל הוראה מפורשת בכתב מאת החברה לעשות זאת.
- הספק יבצע גישה רק למערכות אשר הכרחיות לצורך מתן השירות ובכפוף למנגנוני האבטחה הנדרשים ע"י החברה.
- הספק מתחייב לנהל הרשאות גישה למידע אישי, ובכלל זה יקנה למשתמשיו הרשאות מינימליות (Least Privileged) על בסיס הצורך לדעת (Need to Know) לצורך מילוי תפקידם וינקוט באמצעים למניעת גישה של גורמים בלתי מורשים למידע אישי. בנוסף, על הספק לנהל רישום עדכני של כל מורשי הגישה למאגר ולמנוע גישה מכל אדם שאין צורך שייחשף למידע של החברה.
- הספק לא יעניק גישה למידע האישי לעובדיו, יועציו או מי מטעמו בטרם החתים אותם על כתב התחייבות לשמירה על סודיות, אבטחת המידע ופרטיות נושאי המידע שפרטיהם כלולים במאגר. הספק יהיה אחראי כלפי החברה בגין כל מעשה ו/או מחדל של מי מעובדיו, יועציו ו/או מטעמו בקשר עם הפרת הוראות נספח זה.
- הספק יעניק לבעלי תפקידים הרשאות גישה למאגר המידע בכפוף לקיום הדרכות תקופתיות בנושא חובות הגנת הפרטיות ואבטחת מידע שחלות על הספק מתוקף הדין החל ו/או נספח זה.
- הספק יטמיע אמצעי אבטחה וניטור שבאמצעותם הספק יתעד כל גישה למערכות המאגר כהגדרתם להלן.
- הספק יפתח, יטמיע ויאכפוף מדיניות אבטחת מידע אשר תכלול לפחות את הנושאים הבאים ("מדיניות אבטחת מידע"):
- מיפוי של כלל אמצעי האבטחה שנוקט הספק ביחס למערכות המאגר;
- הוראות באשר לאופן ניהול הרשאות הגישה למאגר ואמצעי בקרת הגישה למידע האישי והפעולות הנעשות בו;
- הנחיות למורשי הגישה למידע אישי ולמערכות המאגר;
- סקירת הסיכונים שחשוף להם המידע האישי במסגרת פעילותו השוטפת של הספק;
- הוראות באשר לאופן התיעוד, הניטור והזיהוי של איומים על מערכות המאגר ועל אירועים בהם יש חשש לפגיעה באבטחת המידע;
- הוראות בדבר עריכת ביקורות תקופתיות כאמור בסעיף 7 להלן;
- הוראות לעניין אופן ההתמודדות של הספק עם אירועי אבטחת מידע (כהגדרתם להלן).
- הספק יערוך מיפוי של הסביבה התפעולית של מאגר המידע, בכלל זה יכין הספק רשימת מצאי הכוללת את כלל מערכות המידע, תוכנות, ממשקים, תשתיות רכיבי חומרה ורכיבי תקשורת שהספק מפעיל בסביבת המאגר לשם תפעולו השוטף של המאגר ("מערכות המאגר"). הספק יעדכן את רשימת המצאי המפורטת בסעיף זה מעת לעת, אך בכל מקרה בעת ביצוע שינויים מהותיים בסביבה התפעולית, במערכות המאגר או בתהליכי עיבוד המידע.
- הספק, עובדיו, קבלניו, וסוכניו לא יאספו ולא יבקשו לקבל מידע אישי באופן ישיר מנושאי המידע, למעט במקרה ונושא המידע הסכים לכך או כאשר החברה התירה מפורשות ובכתב את האיסוף או את הבקשה לקבל מידע האישי.
- הספק, עובדיו, קבלניו וסוכניו לא יעבדו כל מידע אישי עבור החברה בדרך שאינה מתיישבת עם הדין החל או לכל מטרה אחרת שלא הותרה באופן מפורש או משתמע בהסכם ו/או בנספח זה.
- אבטחת מידע
- הספק מתחייב ליישם בנוגע למידע האישי של החברה, במהלך תקופת ההתקשרות וכל עוד הספק מעבד מידע אישי של החברה, מנגנוני אבטחת מידע העומדים בהוראות הדין החל ובסטנדרטים הגבוהים ביותר המקובלים בשוק בעת הרלוונטית. ובכל מקרה במנגנוני אבטחת מידע העומדים בכל דרישות החברה לעניין אבטחת מידע המפורטות בהסכם ובנספח זה, וכפי שיהיו מעת לעת.
- הספק יקיים הפרדה לוגית בין מערכות המאגר לבין מערכות מחשוב המשמשות את הספק לכל צורך שאינו קשור במישרין למתן השירותים לחברה. בכל חיבור של מערכות המאגר לרשת האינטרנט או לרשת ציבורית אחרת, יתקין הספק אמצעי הגנה מתאימים מפני פגיעה באבטחת המידע.
- הספק ישמור את המידע האישי של החברה אך ורק כל עוד יש צורך בכך על מנת להגשים את המטרות שלשמן הועבר לספק, או כפי שיידרש על פי הדין החל.
- הספק יעדכן באופן שוטף את מערכות המאגר, לרבות את התוכנות המותקנות במערכות המאגר, בעדכוני אבטחת מידע. בהפעלת מערכות המאגר, הספק לא יעשה שימוש ברכיבי תוכנה ו/או חומרה שהיצרן לא תומך בהיבטי האבטחה שלהן.
- הספק יפעל להתקנה והפעלה של תוכנות אבטחה מקצועיות ומעודכנות כנגד תוכנות זדוניות, פעולות זדוניות וחדירות ברשת ומחשבי הספק שמהם מבוצעת הכניסה מרחוק לרשת של הארגון או מאוחסן בהם מידע של הארגון.
- הספק יפעל להחתמת עובדיו או מי מטעמו הניגשים לרשת של הארגון ו/או מערכות הארגון או מקבלים גישה אחרת למידע של הארגון על הצהרות התחייבות לשמירה מוחלטת על סודיות המידע של הארגון וקיום נהלי אבטחת מידע של הארגון.
- הספק יפעל לקיום כל דרישות חוק הגנת הפרטיות, תקנותיו והנחיות מכוח החוק בקשר לשירותים המסופקים על ידו לארגון ואשר חלות על הארגון והספק.
- המידע של הארגון יאוחסן בגבולות מדינת ישראל או באיחוד אירופאי ואמריקה בלבד. אסור להעביר מידע ללא אישור הארגון בכתב למקומות אחרים.
- השימוש בהרשאות הגישה למערכות המידע של הארגון שהוענקו לספק ומי מטעמו יעשה אך ורק לצורך מילוי המטלות שהוטלו על הספק במסגרת הסכם ההתקשרות עם הספק.
- לא יבוצעו פעולות החורגות את תחום הפעילות שהותר לספק כגון: ניסיונות כניסה לחשבון משתמש אחר, ניסיונות כניסה לתיקיות לא מורשות וכדומה.
- הספק ינקוט בכל האמצעים הסבירים לא לאפשר לגורם לא מורשה, לעשות שימוש בהרשאות הגישה שניתנו לו.
- הספק יפעל לפי הנחיות אבטחת מידע של הארגון כפי שיעוברו מעת לעת על ידי הגורמים מוסמכים מטעמה ויפעל לתקן בהקדם כל ליקויי אבטחה שיתגלו על ידי הארגון וגורמים מטעמה על חשבונו.
- הספק יעביר או יקבל את המידע הכולל נתונים אישיים באמצעות תווך או מדיה מוצפנים ומאובטחים בלבד.
- תקני אבטחה: הספק מוסמך לתקני ISO 27001, 27799 ISO בהסמכת מכון התקנים מאז שנת 2020.
- הספק יבצע מבדקי חדירה וסקרי סיכונים תקופתיים (ולכל הפחות אחת ל18 חודשים) ברמה התשתיתית והאפליקטיבית לאיתור חולשות אבטחה. הספק יתחייב לטיפול מהיר בממצאים ברמה גבוהה\ קריטית.
- ככל שזה רלוונטי לתחום פעילותו יישם הספק כללי פיתוח מאובטח\ יישום ארכיטקטורה מאובטחת בענן. (ראו סעיף 12 -נספחים)
- התחייבות זו מחייבת את הספק או מי מטעמו במשך פעילותו מול רשת המחשבים, מערכות המידע וגישה למידע של הארגון ולאחר סיום עבודתו מול הארגון.
- העברת מידע אישי
- הספק לא יעביר ו/או יעבד את המידע האישי של החברה, אלא כאמור בנספח זה.
- במקרה בו יידרש הספק להעביר את המידע לצדדים שלישיים לצורך ביצוע השירותים, יקבל הספק את אישור החברה לכך, מראש ובכתב. במידה והחברה הביעה התנגדות מנומקת וסבירה לכך שהספק לא יעביר את המידע לקבלן המשנה, הספק יעשה את מירב המאמצים לספק את השירותים מבלי להעביר את המידע לקבלן המשנה.
- היה ותאשר החברה בכתב לספק לגלות מידע אישי לקבלן משנה של הספק ("קבלן משנה"), הרי שלפני כל גילוי כאמור, יתקשר הספק בהסכם כתוב, תקף ואכיף עם קבלן המשנה שמכיל לכל הפחות תנאים דומים במהותם לתנאים המופיעים בנספח זה.
- במידה וההתקשרות עם קבלן המשנה תהא כרוכה בהעברת מידע אל מחוץ לגבולות מדינת ישראל, העברת המידע תעמוד בכל דרישות הדין החל, לרבות תקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה),התשס"א- 2001.
- הספק יעשה שימוש במנגנוני הצפנה מקובלים עבור כל העברה של מידע אישי לצד שלישי ועבור כל התחברות מרחוק למערכות המאגר.
- מבלי לגרוע מהוראות ההסכם, הספק יהיה אחראי לפעילות קבלני המשנה מטעמו בקשר למתן השירותים, בהתאם להוראות הסכם זה.
- זכויות נושאי מידע
- הספק יספק את המידע והסיוע שיידרש על ידי החברה כך שהחברה תוכל למלא אחר דרישות הדין החל בנושא עיון, תיקון ומחיקה של מידע אישי לפי בקשה של נושאי המידע. מבלי לגרוע מן האמור, כאשר נושא המידע ו/או נציגו המורשה יגיש בקשה בכתב לספק לצורך מימוש זכויותיו כאמור, הספק יודיע לחברה על קבלת הבקשה בהקדם האפשרי, ולא יאוחר משני (2) ימי עסקים מקבלת הבקשה, בצירוף הפרטים הרלוונטיים, ולא ישיב לפניה מבלי לקבל את אישור החברה לכך.
- היה ובעקבות הבקשה כאמור בסעיף 6.1 לעיל יתברר כי המידע האישי אינו מדויק, אינו שלם, אינו ברור או אינו עדכני, יכולה החברה לערוך את התיקונים או השינויים המתאימים באופן עצמאי באמצעות המערכת המקוונת לאספקת השירותים.
- ביקורת, תיעוד וניטור
- הספק מתחייב לתעד את הפעילות הנעשית במערכות המאגר, לרבות (אך לא רק) תיעוד ניסיונות הגישה למערכות המאגר, מחיקה ו/או שינוי של מידע אישי ושינוי של הרשאות הגישה למערכות המאגר ("מנגנון התיעוד"). מנגנון התיעוד יאסוף לפחות את הנתונים הבאים: זהות המשתמש, התאריך והשעה של הפעולה, מקור ביצוע הפעולה (כתובת אינטרנט או שם מחשב), רכיב המערכת בו בוצעה הפעולה, סוג הפעולה, האם הפעולה הצליחה או נכשלה.
- נתוני התיעוד שיפיק מנגנון התיעוד יישמרו לאורך תקופת ההסכם בין הצדדים, אלא אם החברה הורתה אחרת בכתב.
- אם הנושא לא דובר, יעמוד הספק בדרישות תקנה 10 לתקנות הגנת הפרטיות המחייבות שמירת לוגים ממערכות המאגר וכן ממערכות האבטחה למשך שנתיים לכל הפחות. הלוגים יישמרו במערכות מקומית באופן המאפשר שליפה ותחקור מהיר.
- הספק ימסור לחברה, לבקשתה, אישור בכתב לפיו קיים את חובותיו בהתאם לנספח זה והוראות הדין החל.
- הספק מתחייב לדווח, פעם בשנה לכל הפחות, על עמידותו של הספק בהוראות אלו והוראות הדין החל.
- הספק מאפשר ללקוחות המוגדרים כלקוחות גדולים, ולנציגי אלה בתחום אבטחת המידע, לבצע בתיאום מראש, סקרים וביקורות לצורך בחינת עמידתו של הספק בהתחייבויותיו לפי נספח זה. הספק רשאי להטיל מגבלות נוספות על ביצוע סקרים וביקורות כדי להגן על סודותיו המסחריים או על אמצעי האבטחה שלו. עריכת סקרים וביקורות כאמור מותנית בחתימת הלקוח או שלוחיו על התחייבות לשמירת סודיות, בנוסח המקובל אצל הספק במועד הרלוונטי. הספק רשאי, לפי שיקול דעתו הסביר, לסרב לביצוע סקרים וביקורות על ידי לקוחות שאינם מוגדרים כלקוחות גדולים, או לדרוש התאמות נוספות לתהליך לצורך שמירה על סודיות והגנת מידע.
- אירוע אבטחת מידע
- הספק ידווח לחברה באופן מיידי ולא יאוחר מ- 24 שעות מרגע גילוי מקרה שיש בו כדי להעלות חשש לפגיעה במידע האישי של החברה, לשימוש בו בלא הרשאה או לחריגה מהרשאה ("אירוע אבטחת מידע").
- הדיווח יכלול את כל המידע הקיים, נכון למועד הדיווח, על נסיבות אירוע אבטחת המידע והפעולות שננקטו ועתידות להינקט על ידי הספק לצורך הטיפול באירוע והשלכותיו.
- הספק יסייע לחברה למלא אחר חובותיה הנוגעות לאירוע אבטחת המידע, וכן יישא בעלויות הטיפול באירוע אבטחת המידע, חקירת האירוע ועדכון נושאי המידע, ככל שהדבר נדרש מכוח הדין החל.
- הספק לא יענה לפניות מצדדים שלישיים הנוגעות לאירוע אבטחת המידע וכן לא ישתף מיוזמתו פרטים על אודות אירוע האבטחה, מבלי לקבל את אישור החברה לכך מראש ובכתב, אלא אם הוראות הדין החל מחייבות את הספק להימנע מעדכון כאמור.
- מחיקה או השבת מידע אישי
- בהתאם להסכם ומבלי לגרוע מכלליותו, הספק ישיב, ימחק או יבער את כל המידע האישי שעליו חל נספח זה, לרבות אך ללא הגבלה, כל העותקים המקוריים וההעתקים של אותו מידע אישי, בכל מדיום שהוא, לרבות אך ללא הגבלה, כוננים קשיחים, אמצעי גיבוי, וכל מדיה מגנטית או אופטית אחרת וכל החומרים שנבעו מהמידע האישי או הכוללים אותו בתוך שלושים (30) ימים מבקשת החברה בכתב להשבה, מחיקה או ביעור מכל סיבה שהיא.
- עם סיום המחיקה וההעברה הספק יציג לחברה אישור המאמת ביצוע פעולות המחיקה או הביעור כאמור.
- במידה והספק מחויב בהתאם להוראות הדין לשמור העתק מן המידע האישי של החברה, יעשה הספק את מירב המאמצים לשמור את המידע בצורה אנונימית. במידה ולא ניתן למחוק את הפרטים המזהים מהמידע, יעדכן הספק, מראש ובכתב את החברה, כי הוא נדרש על פי דין לשמור העתק מהמידע האישי של החברה ויכלול בהודעה זו את הדין המחייב והמועדים הנקובים בו.
- ככל שקיימת הוראה בדין המחייבת שמירת המידע אצל הספק, הספק מצהיר ומתחייב בזאת כי אמצעי האבטחה שהוגדרו בהתקשרות עם החברה, יישארו בתוקף לכל אורך תקופת שמירת המידע ועם הגיע מועד פג התוקף האמור בדין, יפעל לפי האמור בסעיף 9.1 לעיל.
- סיום ההתקשרות
כל הסעיפים בנספח זה המחויבים מכוח הדין החל ימשיכו לחול גם לאחר פקיעתו או סיומו של ההסכם בין הצדדים, ובלבד שהספק ממשיך להחזיק במידע אישי שמקורו בחברה.
- הדין החל וסדר קדימות
ככל שאין בהם סתירה לאמור בזה, הסעיפים הרלוונטיים של ההסכם (לרבות אך ללא הגבלה, לעניין סיום, אכיפה, הדין החל ופרשנות) יחולו על נספח זה. במקרה של סתירה בין הוראות נספח זה לבין הוראות ההסכם, הרי שתנאי נספח זה יגברו ויחולו.
- נספחים:
12.1 נספח מסמך עקרונות לפיתוח ותחזוקה מאובטחים:
- האפליקציה תרוץ בהרשאות משתמש הנמוכות ביותר שאפשר ברמת שרתים ובסיסי נתונים.
- ללקוחות ניתנת האפשרות לקבוע את מדיניות הסיסמאות של הארגון שלהם בתוכנה, כולל שליטה מלאה בהחלטות כגון הפעלת הגנת 2FA או שימוש בפיצ'רים נוספים בתחום אבטחת המידע, לפי שיקול דעתם.
- הספק מספק בתוכנה אפשרות להגבלת מספר ההתחברויות של משתמש ממקומות שונים בו זמנית, וכן אפשרות לניתוק SESSION אוטומטי במקרה של חוסר פעילות למשך עד 30 דקות. אפשרויות אלו קיימות במערכת וניתנות להפעלה לפי החלטת המשתמש.
- הספק מספק בתוכנה אפשרות לנעילת חשבון לאחר מספר ניסיונות כניסה כושלים, עם שחרור החשבון על ידי מנהל או באמצעות CAPTCHA. אפשרות זו קיימת במערכת וניתנת להפעלה, כאשר מספר הניסיונות המקסימלי וקביעת מדיניות השחרור ניתן להתאמה על ידי המשתמש, תוך שמירה על עקרונות אבטחת מידע מומלצים.
- קיימת בתוכנה אפשרות ליישום הגבלות על התחברות מרחוק לצורך ניהול האפליקציה והשימוש בה. הפעלת אפשרות זו מתבצעת במסגרת הגדרת ההרשאות של משתמשי הלקוח, וניהול התוכנה בצד הלקוח נשאר בשליטת הלקוח.
- יישום מנגנון אחסון סיסמאות מוצפן (שאינו Clear Text) באתר HASHED PASSWORDS בפרוטוקול SHA 256 לפחות או מקבילו.
- הטמעת מערכת FW, IPS ואנטי וירוס להגנה על שרתי האפליקציה
- שימוש בתעודות SSL מאושרות ומעודכנות להצפנת מידע רגיש העובר בתווך ציבורי מול משתמשים וממשקי API בפרוטוקול TLS 1.2 לפחות .
- הגנה בפני התקפות מניעת שירות (DDOS) והתקפות אפליקטיביות OWASP TOP 10 על האתר , WAF או הוסטינג או רכישה לרבות הפעלת הגנת GEO
- ביצוע וולידציה של קלטים של משתמשים לפי הגדרה מראש בצד השרת.
- שימוש במנגנונים למניעת מתקפות כמו SQL INJECTION, XSS, FILE INCLUSION, buffer over flow וכדומה.
- תתקיים הפרדה בין שרתי בסיס נתונים לשרתי ה- WEB.
- העברת מידע בתווך מוצפן בלבד בממשקים השונים.
- יישום וניהול מנגנון הרשאות משוכלל המאפשר ניהול הרשאות באפליקציה על בסיס עקרונות הצורך לדעת והפרדת תפקידים.
- יישמרו לוגים לגישות משתמשים לאפליקציה וביצוע פעולות רגישות באפליקציה כמו ייצוא נתונים.
- הספק יפעל לשדרוג גרסאות תוכנה בתדירות תקופתית של לפחות פעם בשנה ובמקרה של פרסום על חולשות קריטיות בגרסאות הקיימות של רכיבי התוכנה השונים.
12.2 נספח יישום ארכיטקטורה מאובטחת בענן –Security standarts:
1. הספק יוודא שימוש ב WEB SERVICE- או PROCEDURES STORED על מנת למנוע ממשק ישיר בין המשתמש לשרת בסיס הנתונים.
2. הספק מבצע הפרדה ברורה ובטוחה בין בסיס הנתונים של הארגון לבין בסיסי הנתונים של לקוחות אחרים, באופן המבטיח כי לכל לקוח יש גישה אך ורק לנתוניו שלו.
3. הספק יישם שימוש בפרוטוקול Https בכל דפי היישום אם המערכת בענן או על גבי האינטרנט. באם מדובר במערכת עם ממשק ,WEB מניעת אפשרות למניפולציה של כתובת הURL- (חוסר יכולת לשנות UID בסוף הדף, לא ניתן לשנות או להוסיף דפי משנה.)
4. הספק יגדיר רשימת ערכים וטווחים מותרים לשדות קלט, תוך עדיפות לרשימה סגורה של ערכים.
5. אין לחשוף למשתמש הקצה הודעות שגיאה אפליקטיביות העלולות להסגיר קוד וטבלאות בתוך היישום. שגיאות כאלה יש לכתוב לקובץ לוג בלבד או לתת הודעה גנרית.
6. שימוש במערכות הפעלה, דפדפנים, בסיסי נתונים ותשתיות תוכנה בגרסאות נתמכות בלבד.
7. העברת אפליקציה מסביבת פיתוח לייצור תתבצע בצורה מבוקרת.
8. בסביבת הפיתוח המרכזית לא נעשה שימוש בנתונים אמיתיים של הלקוחות. עם זאת, קיימת סביבת פיתוח ייעודית, המבודדת לחלוטין מרשת הייצור, שבה עשוי להיעשות שימוש בנתונים אמיתיים על בסיס צורך בלבד, לצורך בדיקה ופתרון בעיות של לקוחות שלא ניתן לשחזר בדרך אחרת. שימוש בסביבה זו מתבצע בתוך גבולות הבקרות והנהלים לאבטחת מידע שנקבעו על ידי הספק, ומוגבל בהתאם למטרה זו בלבד.
9. Minimum Security Standards for Software-as-a-Service (SaaS): https://uit.stanford.edu/guide/securitystandards/saas_paas