הצהרת אבטחת מידע
עדכון אחרון: 2026-06-05
חברת שו-ג'ואו מנגשו תוכנה בע"מ מחויבת להגן על אבטחת הנתונים שלכם. מסמך זה מסביר את אמצעי האבטחה שאנו נוקטים, מיקום אחסון הנתונים ומנגנון התגובה לאירועי אבטחה, והוא גובש בהתאם לדרישות חוק אבטחת המידע של הרפובליקה העממית של סין וחוק אבטחת הסייבר של הרפובליקה העממית של סין.
א. מערכת ניהול האבטחה
1.1 מבנה ארגוני
- מינוי אחראי אבטחת מידע המנהל את עבודת ניהול אבטחת המידע
- הקמת מערכת נהלים ותקני עבודה לניהול אבטחת מידע
- העברת הכשרות תקופתיות לעובדים בנושא מודעות לאבטחת מידע
- הקמת מנגנון הערכה ואחריותיות בנושא אבטחת מידע
1.2 סיווג ודירוג נתונים
אנו מיישמים ניהול מסווג ומדורג על הנתונים שאנו מעבדים (בהתאם לסעיף 21 של חוק אבטחת המידע):
| רמת נתונים | תיאור | אמצעי הגנה |
|---|---|---|
| נתונים ציבוריים | הצגת מוצרים, מידע חברה וכו' | הגנה בסיסית |
| נתונים פנימיים | סטטיסטיקות עסקיות, נתוני תפעול | בקרת גישה + ביקורת לוגים |
| נתונים רגישים | מידע אישי של משתמשים, נתוני עסקאות | אחסון מוצפן + הצגה עם מיסוך + הרשאות מחמירות |
| נתוני ליבה | מפתחות, תצורת מערכת | הצפנה ברמה הגבוהה ביותר + בידוד פיזי + עבודה בצמד |
ב. אמצעי אבטחה טכניים
- אבטחת העברה: HTTPS בכל האתר (TLS 1.2/1.3), תקשורת API עם אימות חתימת HMAC
- אבטחת אחסון: הצפנת מסד נתונים (AES-256), הצפנה נפרדת לשדות רגישים
- בקרת גישה: מערכת הרשאות RBAC עם ארבע רמות, עקרון הרשאות מינימליות, לוגי ביקורת פעולות
- אבטחת רשת: חומת אש, WAF, הגנה מפני DDoS, מערכת זיהוי חדירות
- אבטחת יישומים: אימות קלט, הגנה מפני הזרקת SQL, הגנה מפני XSS, CSRF Token
- אבטחת AI: הגנה מפני הזרקת Prompt, סינון תוכן פלט, בקרת הרשאות גישה למודלים
ג. גיבוי ושחזור נתונים
- גיבוי מלא אוטומטי יומי של מסד הנתונים, שמירה ל-30 יום
- גיבוי מצטבר בכל 6 שעות
- נתוני גיבוי מוצפנים ומאוחסנים במרכז שחזור מאסון באתר מרוחק
- תרגיל שחזור מגיבוי בכל רבעון
- RPO (יעד נקודת שחזור) ≤ 6 שעות, RTO (יעד זמן שחזור) ≤ 4 שעות
ד. מיקום אחסון נתונים
כל נתוני המשתמשים מאוחסנים במרכזי נתונים בשטח הרפובליקה העממית של סין, ואין העברה חוצת גבולות. השרתים ממוקמים במרכזי נתונים בעלי אישור הגנה ברמת דירוג (等级保护).
ה. תגובה לאירועי אבטחה
בהתאם לסעיף 25 של חוק אבטחת הסייבר וסעיף 57 של PIPL, הקמנו מנגנון תגובה חירום לאירועי אבטחה:
- שלב הגילוי (0-1 שעה): מערכת ניטור האבטחה מתריעה אוטומטית, צוות האבטחה מאשר את רמת האירוע
- שלב הבלימה (1-4 שעות): בידוד מערכות מושפעות, מניעת הרחבת הנזק
- שלב ההודעה (24-72 שעות): דיווח למשתמשים המושפעים ולרשויות הרגולטוריות
- שלב ההתאוששות (בתוך 72 שעות): תיקון המערכות ושחזור השירותים
- שלב התחקיר (בתוך 7 ימים): דוח ניתוח אירוע, שיפור אמצעי ההגנה
ו. ביקורת והערכת אבטחה
- ביצוע הערכת אבטחה חיצונית לפחות פעם בשנה
- ביצוע תקופתי של בדיקות חדירה וסריקת נקודות תורפה
- הערכת השפעה על אבטחה לפני שינויים במערכות קריטיות