אבטחת מידע

数据安全说明

徐州芒旭软件科技有限公司依据《数据安全法》《网络安全法》制定数据安全措施,包括数据分类分级、加密传输、访问控制、备份恢复及安全事件应急响应机制,确保用户数据安全。

גרסה v1תאריך תוקף2026/05/13עדכון אחרון2026/08/09

הצהרת אבטחת מידע

עדכון אחרון: 2026-06-05

חברת שו-ג'ואו מנגשו תוכנה בע"מ מחויבת להגן על אבטחת הנתונים שלכם. מסמך זה מסביר את אמצעי האבטחה שאנו נוקטים, מיקום אחסון הנתונים ומנגנון התגובה לאירועי אבטחה, והוא גובש בהתאם לדרישות חוק אבטחת המידע של הרפובליקה העממית של סין וחוק אבטחת הסייבר של הרפובליקה העממית של סין.

א. מערכת ניהול האבטחה

1.1 מבנה ארגוני

  • מינוי אחראי אבטחת מידע המנהל את עבודת ניהול אבטחת המידע
  • הקמת מערכת נהלים ותקני עבודה לניהול אבטחת מידע
  • העברת הכשרות תקופתיות לעובדים בנושא מודעות לאבטחת מידע
  • הקמת מנגנון הערכה ואחריותיות בנושא אבטחת מידע

1.2 סיווג ודירוג נתונים

אנו מיישמים ניהול מסווג ומדורג על הנתונים שאנו מעבדים (בהתאם לסעיף 21 של חוק אבטחת המידע):

רמת נתוניםתיאוראמצעי הגנה
נתונים ציבורייםהצגת מוצרים, מידע חברה וכו'הגנה בסיסית
נתונים פנימייםסטטיסטיקות עסקיות, נתוני תפעולבקרת גישה + ביקורת לוגים
נתונים רגישיםמידע אישי של משתמשים, נתוני עסקאותאחסון מוצפן + הצגה עם מיסוך + הרשאות מחמירות
נתוני ליבהמפתחות, תצורת מערכתהצפנה ברמה הגבוהה ביותר + בידוד פיזי + עבודה בצמד

ב. אמצעי אבטחה טכניים

  • אבטחת העברה: HTTPS בכל האתר (TLS 1.2/1.3), תקשורת API עם אימות חתימת HMAC
  • אבטחת אחסון: הצפנת מסד נתונים (AES-256), הצפנה נפרדת לשדות רגישים
  • בקרת גישה: מערכת הרשאות RBAC עם ארבע רמות, עקרון הרשאות מינימליות, לוגי ביקורת פעולות
  • אבטחת רשת: חומת אש, WAF, הגנה מפני DDoS, מערכת זיהוי חדירות
  • אבטחת יישומים: אימות קלט, הגנה מפני הזרקת SQL, הגנה מפני XSS, CSRF Token
  • אבטחת AI: הגנה מפני הזרקת Prompt, סינון תוכן פלט, בקרת הרשאות גישה למודלים

ג. גיבוי ושחזור נתונים

  • גיבוי מלא אוטומטי יומי של מסד הנתונים, שמירה ל-30 יום
  • גיבוי מצטבר בכל 6 שעות
  • נתוני גיבוי מוצפנים ומאוחסנים במרכז שחזור מאסון באתר מרוחק
  • תרגיל שחזור מגיבוי בכל רבעון
  • RPO (יעד נקודת שחזור) ≤ 6 שעות, RTO (יעד זמן שחזור) ≤ 4 שעות

ד. מיקום אחסון נתונים

כל נתוני המשתמשים מאוחסנים במרכזי נתונים בשטח הרפובליקה העממית של סין, ואין העברה חוצת גבולות. השרתים ממוקמים במרכזי נתונים בעלי אישור הגנה ברמת דירוג (等级保护).

ה. תגובה לאירועי אבטחה

בהתאם לסעיף 25 של חוק אבטחת הסייבר וסעיף 57 של PIPL, הקמנו מנגנון תגובה חירום לאירועי אבטחה:

  1. שלב הגילוי (0-1 שעה): מערכת ניטור האבטחה מתריעה אוטומטית, צוות האבטחה מאשר את רמת האירוע
  2. שלב הבלימה (1-4 שעות): בידוד מערכות מושפעות, מניעת הרחבת הנזק
  3. שלב ההודעה (24-72 שעות): דיווח למשתמשים המושפעים ולרשויות הרגולטוריות
  4. שלב ההתאוששות (בתוך 72 שעות): תיקון המערכות ושחזור השירותים
  5. שלב התחקיר (בתוך 7 ימים): דוח ניתוח אירוע, שיפור אמצעי ההגנה

ו. ביקורת והערכת אבטחה

  • ביצוע הערכת אבטחה חיצונית לפחות פעם בשנה
  • ביצוע תקופתי של בדיקות חדירה וסריקת נקודות תורפה
  • הערכת השפעה על אבטחה לפני שינויים במערכות קריטיות