התייעצות לגבי אבטחת מידע ברמה גבוהה

IT goldman

New member
התייעצות לגבי אבטחת מידע ברמה גבוהה

הי

פיתחתי מערכת (אתר) ששומרת מידע פרטי על אנשים וכרטיסי אשראי וכדומה.
האם מישהו מכיר חברה שמתעסקת בכל הנושא של אבטוח המידע עצמו, לרבות עמידה בתקנים וכדומה? מהו ההליך באופן כללי?

תודה, איתי
 

Guy Yafe

New member
אתה חייב לעמוד בתקנים מאוד מחמירים

בסיס נתונים שמחזיק פרטי כרטיס אשראי נדרש לעמוד בתקן PCI. התקן הזה מגדיר את כל הדרישות על אבטחת המידע.
עמידה בתנאים האלה עולה מאות אלפי שקלים.
&nbsp
השאלה החשובה היא למה לך להתעסק בזה? יש היום חברות סליקה שמבצעות עבורך את הסליקה בכרטיס אשראי בצורה מאובטחת. למה לך להחזיק פרטי כרטיס אשראי ולסכן את עצמך?
 

IT goldman

New member
זהו העניין, שאני לא רוצה להתעסק באבטחה ומחפש חברה שכן

בתשלום כמובן.
הצורך לשמירת המידע קיים. המידע הוא לא בהכרח של כרטיסי אשראי אבל הוא בהחלט דורש אבטחה ועמידה בתקנים (למשל 72001 וכדומה)
&nbsp
&nbsp
 

Guy Yafe

New member
כן כרטיסי אשראי או לא כרטיסי אשראי?

אם אתה רוצה לסלוק כרטיסי אשראי, אתה צריך חברת סליקה (טראנזילה, פייפאל וכו').
&nbsp
אם אתה רוצה לאבטח מידע אחר, מוטב שתבהיר במה בדיוק מדובר.
 

sitepoint

New member
בנושא אבטחת מאגרי מידע אין הרבה מה לחדש

ישנם הרבה חברות שמספקות פתרונות בתחום אבטחת מאגרי מידע באשר הם. לרשום לך את הרשימה זה פשוט יהיה סתם לא נכון לעשות. לפי דעתי אתה צריך קודם כל לגבש לך נייר טיוטא ובו אתה מציג את כל הדרישות שלך, לאחר מכן אתה יוצר קשר עם כמה מחברות הסליקה היותר ידועות בארץ ומקבל יותר מידע אודות התנהלות המידע במאגר מידע שלך, דרך כך אתה יוצר לעצמך את המסמך טיוטא הראשוני שבו אתה כבר תוכל להתקדם לאיזה כיוון שאתה רוצה.

באשר לפרטי משתמש במאגר (לא כולל פרטי כרטיסי אשראי) אתה צריך לבנות את המאגר שלך בצורה כזאת שיהיה קשה מאוד ל אקר (פצחן) המצוי קשה לגלות
את המידע, הרבה מסדי נתונים משתמשים בשיטות הצפנה ולפעמים יוצרים מצב
שמסדר הנתונים אינו פועל על אותו שרת ויש רק קישור המחבר בין האתר לשרת
מסד הנתונים (אגב ככה אצלנו פועלים) בצורה כזאת מצטמצם היכולות לגרום לנזק.

אגב המידע שעובר משרת לשרת הוא גם מוצפן וגם פנים ארגוני בענן - אז עניתי
לפי דעתי למרבית הערות שיכולות להופיע לפי דעתי


אני חושב שעניתי לך על רב השאלה ובמידה ותרצה עוד פרטים או עזרה אשמח
לעזור או לענות.

בהצלחה.
 

IT goldman

New member
תודה רבה. בסופו של דבר זה כמו לשים כמה שיותר מנעולים.

ולקוות שלא ייפרצו.
מבחינת פיתוח, זה אומר למשל: לבדוק כל קלט, למנוע INJECTION, לקודד נתונים בבסיס הנתונים, למנוע ניסיונות הצפה והאקינג אחרים, להשתמש בפלטורמת שרתים ידועה ומאובטחת כמו אמאזון או מייקרסופט, להפריד בין שרת DB לשרת WEB וכו וכו. אה כן וכמובן HTTPS. וסיסמאות חזקות.
לא בשמיים. אם כי השמיים הם הגבול.
יש עוד רעיונות למישהו?
&nbsp
 

FreeSoft

New member
זה היה ציטוט ה"מנעולים"?

מה דעתך על החלפת מנעול? למשל לנטרל גישת root לשרת ולאפשר התחברות אך ורק עם מפתח ציבורי ופרטי?
 

IT goldman

New member
רעיון מצוין - שכל אחד יוסיף מנעול - ותיהיה לנו צ'ק-ליסט

אני אוסיף עוד אחד:
CODE REVIEW ע"י גורם חיצוני/שותף ע"מ למצוא פרצות בקוד.
בדיקה שכל הספריות WEB עם הרשאות מתאימות שימנעו גישה לרשימת הקבצים.
&nbsp
&nbsp
 

FreeSoft

New member
אני מבין שאתה רוצה עוד...

א. זרוק את WHM/cPanel ודומיו לפח האשפה החביב עלייך
ב. לא להתקין phpMyAdmin, יש טרמינל...
ג. כמה שיותר שירותי צד ג' במקום התקנות והגדרות ידניות בשרת (שרת דואר למשל)
 
למעלה