אבטחה ואמון

עודכן: אוגוסט 2026 · מסמך זה נועד לאפשר למנהל אבטחת מידע לענות על עיקר השאלון בכוחות עצמו

מקור פועל באחת משתי מתכונות, לפי בחירת המשרד. בברירת המחדל הוא מותקן על תשתיות המשרד, וחומרי התיק אינם מגיעים אלינו כלל, כך שעיקר השאלון הסטנדרטי אינו חל. משרד שאינו מעוניין להפעיל תשתית בעצמו מקבל שרת פרטי ייעודי שאנחנו מפעילים עבורו. במתכונת זו התשתית מנוהלת על ידינו בסביבה מבודדת למשרד בלבד, והגישה התפעולית שלנו מוגדרת ומבוקרת בהתאם לנספח האירוח. הפירוט שלהלן מבחין בין שתי המתכונות בכל מקום שבו יש ביניהן הבדל.

מבנה ההתקנה

מקור מותקן באמצעות Docker. במתכונת הראשונה הוא רץ בתוך תשתיות המשרד, וחומרי התיק, מסד הנתונים והתוצרים נשארים שם. במתכונת השנייה הוא פועל בסביבה פרטית ומבודדת שאנחנו מנהלים עבור המשרד בלבד, ולא בשירות משותף. אכיפת הרישיון נעשית בקובץ חתום דיגיטלית שנבדק מקומית, בלי פנייה אלינו. רשימת הספקים והמיקומים בכל מתכונת נמצאת בעמוד ספקי משנה.

ערוץ הניהול: מה ההתקנה מדווחת לנו

התקנה יכולה לפתוח ערוץ יוצא אל שרת הניהול שלנו, כדי שנוכל לענות על שאלות תפעול בלי לבקש מכם להיכנס לשרת: באיזו גרסה אתם, האם הגיבוי אכן רץ, האם הדיסק מתמלא. הערוץ יוצא בלבד: איננו פותחים אצלכם פורט, ואין מסלול שבו אנחנו פונים אליכם. ההתקנה פונה אלינו בקצב קבוע, ואם השרת שלנו אינו זמין היא ממשיכה לעבוד על המצב האחרון שקיבלה. תקלה אצלנו אינה עוצרת עבודה על תיק.

הערוץ מופעל לפי הגדרה בהתקנה. התקנה שלא הוגדרה לו אינה יוצרת שום פנייה חוזרת.

אלה כל השדות שהערוץ נושא. הרשימה נבנית בקוד מתוך הרשימה הזו, כך ששדה שאינו כאן אינו יכול לצאת: install_id, product_version, licence_status, uptime_s, disk_free_pct, job_queue_depth, last_successful_backup_at, error_event_counts_by_category, worker_cpu_ram_ceiling, configured, credential_health.

מה שאינו יוצא בערוץ הזה, לעולם: שמות תיקים, שמות אנשים, שמות קבצים, מסמכים, הודעות, עובדות, ציטוטים, פניות למודל, טקסט שנוצר, שאילתות חיפוש. גם לא סיסמאות, מפתחות או אסימוני התחברות: על חיבור שהגדרתם אנחנו יודעים אם הוא מוגדר ואם הוא תקין, ולא את הסוד עצמו.

כל פעולה שאנחנו מבצעים מרחוק, כמו הצעת עדכון או כיבוי יכולת, נרשמת גם ביומן הביקורת שלכם. אינכם צריכים להאמין לנו: זה כתוב אצלכם.

מה יוצא אל מחוץ למערכת

קליטה, סינון, פענוח סריקות מקומי, קריאת מטא-דאטה, תיאורי תמונות מקומיים, חיפוש עברי, אימות ציטוטים, מפתח העובדות והפקת התוצרים פועלים ללא כל קריאה חיצונית. בהרצת ניתוח נשלחים לספק המודל הקטעים הרלוונטיים בלבד. ההרצה יזומה על ידי משתמש, נרשמת ביומן הביקורת ונעצרת בתקציב שהמשרד קבע. למכונה תעבורת רשת רגילה נוספת (עדכוני מערכת הפעלה, שעון, ספריות), ללא חומר מהתיק.

מה מיושם היום

בקרהמצב
הצפנה בתעבורהTLS 1.2 ומעלה. מסד הנתונים אינו נחשף מחוץ למכונה
אימות רב-שלביתמיכה במפתחות אבטחה פיזיים (WebAuthn / FIDO2) וב-TOTP, לפי מדיניות האבטחה של המשרד. מפתח פיזי אינו ניתן להעתקה, ולכן הוא האמצעי החזק מבין השניים. איננו קובעים עבור המשרד את דרישות הרגולציה החלות עליו, וניתן להציג את היכולת מול השאלון
הרשאות ברמת התיקכל תיק מתפקד כחומת אתיקה: ברירת המחדל היא חסימה, וגישה ניתנת לפי צורך-לדעת
גישת מנהל מערכת לתוכןגישת מנהל לתוכן אינה שקטה: נטילת גישה יוצרת אירוע מתועד וגלוי ביומן המשרד
יומן ביקורתכל כניסה, סירוב גישה, שינוי הרשאה, שינוי הגדרה וכל קריאה למודל. נשמר 24 חודשים לפחות
ניתוק לאחר חוסר פעילות ונעילה לאחר כשלונותמיושם
גיבויגיבוי לילי של מסד הנתונים ושל מאגר המסמכים, עם עותק מחוץ למכונה ובדיקת תקינות
מבחן שחזורמבוצע ומתועד באופן שוטף
הצפנה במנוחההצפנת דיסק מלאה. מגנה מפני גניבת דיסק ותפיסה פיזית; אינה מגנה מפני תוקף שכבר השיג הרשאות על מכונה רצה
שמירה ומחיקה של חומרתקופת השמירה נאכפת במסד הנתונים עצמו ולא בנוהל. מחיקה בתיק פתוח נחסמת, וכל עקיפה מחייבת נימוק שנרשם ביומן
עיבוד מקומיפענוח סריקות, קריאת מטא-דאטה ותיאורי תמונות רצים על המכונה עצמה, בלי קריאה חיצונית ובלי עלות למודל
גישת תמיכה שלנובהתקנה אצלכם: אין גישה עומדת, והיא נפתחת לאירוע מסוים באישור מראש ונרשמת ביומן שלכם. באירוח על ידינו: לצוות שלנו יש גישה תפעולית לתשתית, בהיקף ובבקרות שנקבעים בנספח האירוח

המודל: מה יוצא, לאן ובאיזו הרשאה

רציפות עסקית ויציאה

בהתקנה על תשתיות המשרד, המערכת ממשיכה לפעול גם אם ההתקשרות מסתיימת או שפעילות מקור נפסקת. היא רצה על החומרה של המשרד ואינה תלויה בהמשך קיומנו. פקיעת רישיון אינה נועלת את התיקים: בתום תקופת החסד המערכת עוברת למצב קריאה בלבד, שבו צפייה בחומר וייצואו ממשיכים לפעול תמיד, ואילו פתיחת תיק חדש, העלאת חומר והרצת ניתוח נחסמות. בנוסף מוצעת נאמנות קוד מקור (escrow).

במתכונת האירוח על ידינו התלות גדולה יותר ולכן מוסדרת: הסכם האירוח קובע יציאה מסודרת, ייצוא מלא של החומר ושל מסד הנתונים, ואפשרות להעביר את אותה ההתקנה לתשתית המשרד. מדובר באותה התוכנה עצמה.

דיווח על חולשת אבטחה

מקור מקבלת דיווחים על חולשות אבטחה. לא ננקוט הליכים נגד דיווח בתום לב שנמנע מפגיעה במידע והותיר זמן סביר לתיקון.

/.well-known/security.txt