אבטחה ואמון
עודכן: אוגוסט 2026 · מסמך זה נועד לאפשר למנהל אבטחת מידע לענות על עיקר השאלון בכוחות עצמו
מקור פועל באחת משתי מתכונות, לפי בחירת המשרד. בברירת המחדל הוא מותקן על תשתיות המשרד, וחומרי התיק אינם מגיעים אלינו כלל, כך שעיקר השאלון הסטנדרטי אינו חל. משרד שאינו מעוניין להפעיל תשתית בעצמו מקבל שרת פרטי ייעודי שאנחנו מפעילים עבורו. במתכונת זו התשתית מנוהלת על ידינו בסביבה מבודדת למשרד בלבד, והגישה התפעולית שלנו מוגדרת ומבוקרת בהתאם לנספח האירוח. הפירוט שלהלן מבחין בין שתי המתכונות בכל מקום שבו יש ביניהן הבדל.
מבנה ההתקנה
מקור מותקן באמצעות Docker. במתכונת הראשונה הוא רץ בתוך תשתיות המשרד, וחומרי התיק, מסד הנתונים והתוצרים נשארים שם. במתכונת השנייה הוא פועל בסביבה פרטית ומבודדת שאנחנו מנהלים עבור המשרד בלבד, ולא בשירות משותף. אכיפת הרישיון נעשית בקובץ חתום דיגיטלית שנבדק מקומית, בלי פנייה אלינו. רשימת הספקים והמיקומים בכל מתכונת נמצאת בעמוד ספקי משנה.
ערוץ הניהול: מה ההתקנה מדווחת לנו
התקנה יכולה לפתוח ערוץ יוצא אל שרת הניהול שלנו, כדי שנוכל לענות על שאלות תפעול בלי לבקש מכם להיכנס לשרת: באיזו גרסה אתם, האם הגיבוי אכן רץ, האם הדיסק מתמלא. הערוץ יוצא בלבד: איננו פותחים אצלכם פורט, ואין מסלול שבו אנחנו פונים אליכם. ההתקנה פונה אלינו בקצב קבוע, ואם השרת שלנו אינו זמין היא ממשיכה לעבוד על המצב האחרון שקיבלה. תקלה אצלנו אינה עוצרת עבודה על תיק.
הערוץ מופעל לפי הגדרה בהתקנה. התקנה שלא הוגדרה לו אינה יוצרת שום פנייה חוזרת.
אלה כל השדות שהערוץ נושא. הרשימה נבנית בקוד מתוך הרשימה הזו, כך ששדה שאינו כאן
אינו יכול לצאת: install_id, product_version, licence_status,
uptime_s, disk_free_pct, job_queue_depth,
last_successful_backup_at, error_event_counts_by_category,
worker_cpu_ram_ceiling, configured, credential_health.
מה שאינו יוצא בערוץ הזה, לעולם: שמות תיקים, שמות אנשים, שמות קבצים, מסמכים, הודעות, עובדות, ציטוטים, פניות למודל, טקסט שנוצר, שאילתות חיפוש. גם לא סיסמאות, מפתחות או אסימוני התחברות: על חיבור שהגדרתם אנחנו יודעים אם הוא מוגדר ואם הוא תקין, ולא את הסוד עצמו.
כל פעולה שאנחנו מבצעים מרחוק, כמו הצעת עדכון או כיבוי יכולת, נרשמת גם ביומן הביקורת שלכם. אינכם צריכים להאמין לנו: זה כתוב אצלכם.
מה יוצא אל מחוץ למערכת
קליטה, סינון, פענוח סריקות מקומי, קריאת מטא-דאטה, תיאורי תמונות מקומיים, חיפוש עברי, אימות ציטוטים, מפתח העובדות והפקת התוצרים פועלים ללא כל קריאה חיצונית. בהרצת ניתוח נשלחים לספק המודל הקטעים הרלוונטיים בלבד. ההרצה יזומה על ידי משתמש, נרשמת ביומן הביקורת ונעצרת בתקציב שהמשרד קבע. למכונה תעבורת רשת רגילה נוספת (עדכוני מערכת הפעלה, שעון, ספריות), ללא חומר מהתיק.
מה מיושם היום
| בקרה | מצב |
|---|---|
| הצפנה בתעבורה | TLS 1.2 ומעלה. מסד הנתונים אינו נחשף מחוץ למכונה |
| אימות רב-שלבי | תמיכה במפתחות אבטחה פיזיים (WebAuthn / FIDO2) וב-TOTP, לפי מדיניות האבטחה של המשרד. מפתח פיזי אינו ניתן להעתקה, ולכן הוא האמצעי החזק מבין השניים. איננו קובעים עבור המשרד את דרישות הרגולציה החלות עליו, וניתן להציג את היכולת מול השאלון |
| הרשאות ברמת התיק | כל תיק מתפקד כחומת אתיקה: ברירת המחדל היא חסימה, וגישה ניתנת לפי צורך-לדעת |
| גישת מנהל מערכת לתוכן | גישת מנהל לתוכן אינה שקטה: נטילת גישה יוצרת אירוע מתועד וגלוי ביומן המשרד |
| יומן ביקורת | כל כניסה, סירוב גישה, שינוי הרשאה, שינוי הגדרה וכל קריאה למודל. נשמר 24 חודשים לפחות |
| ניתוק לאחר חוסר פעילות ונעילה לאחר כשלונות | מיושם |
| גיבוי | גיבוי לילי של מסד הנתונים ושל מאגר המסמכים, עם עותק מחוץ למכונה ובדיקת תקינות |
| מבחן שחזור | מבוצע ומתועד באופן שוטף |
| הצפנה במנוחה | הצפנת דיסק מלאה. מגנה מפני גניבת דיסק ותפיסה פיזית; אינה מגנה מפני תוקף שכבר השיג הרשאות על מכונה רצה |
| שמירה ומחיקה של חומר | תקופת השמירה נאכפת במסד הנתונים עצמו ולא בנוהל. מחיקה בתיק פתוח נחסמת, וכל עקיפה מחייבת נימוק שנרשם ביומן |
| עיבוד מקומי | פענוח סריקות, קריאת מטא-דאטה ותיאורי תמונות רצים על המכונה עצמה, בלי קריאה חיצונית ובלי עלות למודל |
| גישת תמיכה שלנו | בהתקנה אצלכם: אין גישה עומדת, והיא נפתחת לאירוע מסוים באישור מראש ונרשמת ביומן שלכם. באירוח על ידינו: לצוות שלנו יש גישה תפעולית לתשתית, בהיקף ובבקרות שנקבעים בנספח האירוח |
המודל: מה יוצא, לאן ובאיזו הרשאה
- המפתח הוא של המשרד. המשרד מתקשר ישירות עם ספק המודל, ואיננו מתווכים בקריאה, איננו רואים את החשבון ואיננו הופכים למייצאי המידע.
- תנאי השימוש בתוכן הם של ההתקשרות בין המשרד לספק. מאחר שהמשרד מתקשר ישירות עם הספק, מה שנעשה בתוכן, לרבות אי-שימוש בו לאימון מודלים, נקבע בהסכם שביניהם ולא בהסכם שלנו. ניתן להצביע על הסעיפים הרלוונטיים ולעבור עליהם עם המשרד.
- אי-שמירת נתונים (ZDR) מוסדרת בחשבון המשרד מול הספק. תוכן שסומן על ידי מסווגי הבטיחות של הספק עשוי להישמר אצלו לתקופה גם תחת ZDR.
- מודלים שאינם עומדים באי-שמירת נתונים אינם ניתנים לבחירה: הם אינם מופיעים ברשימת המודלים שבהגדרות המערכת, כך שלא ניתן לבחור בהם.
- ניתן לכבות את רכיבי ה-AI. קליטה, חיפוש בעברית, אימות ציטוטים, מפתח העובדות והפקת התיק פועלים ללא כל קריאה חיצונית. משרד שמכבה את רכיבי ה-AI בתיק מסוים ממשיך לקבל מערכת שמבצעת חלק ניכר מהעבודה.
רציפות עסקית ויציאה
בהתקנה על תשתיות המשרד, המערכת ממשיכה לפעול גם אם ההתקשרות מסתיימת או שפעילות מקור נפסקת. היא רצה על החומרה של המשרד ואינה תלויה בהמשך קיומנו. פקיעת רישיון אינה נועלת את התיקים: בתום תקופת החסד המערכת עוברת למצב קריאה בלבד, שבו צפייה בחומר וייצואו ממשיכים לפעול תמיד, ואילו פתיחת תיק חדש, העלאת חומר והרצת ניתוח נחסמות. בנוסף מוצעת נאמנות קוד מקור (escrow).
במתכונת האירוח על ידינו התלות גדולה יותר ולכן מוסדרת: הסכם האירוח קובע יציאה מסודרת, ייצוא מלא של החומר ושל מסד הנתונים, ואפשרות להעביר את אותה ההתקנה לתשתית המשרד. מדובר באותה התוכנה עצמה.
דיווח על חולשת אבטחה
מקור מקבלת דיווחים על חולשות אבטחה. לא ננקוט הליכים נגד דיווח בתום לב שנמנע מפגיעה במידע והותיר זמן סביר לתיקון.
- פנייה אל security@makor-ai.com עם הנושא SECURITY
- אישור קבלה תוך יום עסקים אחד
- עדכון על הטיפול תוך חמישה ימי עסקים
- תיקון לחולשה קריטית תוך שבעה ימים מרגע האישור