מסמך תשובה לגורמי פיקוח וביקורת
הצהרת אבטחת מידע
TACTILOG — יומן נשק דיגיטלי
תאריך הפקה: 30.9.2026
תקציר מנהלים
TACTILOG היא מערכת לניהול העברת כלי ירייה בין עובדים ולניהול תיקי מאבטחים. המערכת בנויה כך שכל פעולה מזוהה למשתמש, נחתמת דיגיטלית, מקבלת חותמת זמן ממקור חיצוני, ואינה ניתנת לשינוי בדיעבד בלי שהדבר יתגלה. הגישה לנתונים נחסמת ברמת מסד הנתונים עצמו, כך שגם דליפת מפתח בצד הלקוח אינה מאפשרת קריאת מידע של גורם אחר.
דרישת אבטחה מול המימוש במערכת
| דרישה | המימוש ב-TACTILOG |
|---|---|
| אימות זהות משתמש | כניסה מול שרת אימות מנוהל (אימייל/סיסמה או Google). פעולות רגישות מחייבות אימות נוסף בקוד אישי (PIN) או בזיהוי ביומטרי במכשיר (WebAuthn/PRF). |
| בקרת הרשאות | הרשאות לפי תפקיד (מנהל־על, בער"מ, סגן, מפקח, מאבטח) ולפי מודול. התפקידים נשמרים בטבלה נפרדת מהפרופיל כדי למנוע הסלמת הרשאות מצד המשתמש. |
| הגנה על הנתונים ברמת המסד | Row Level Security על כל טבלה, כולל מדיניות מסוג RESTRICTIVE — חסימה כברירת מחדל, היתר רק למי שהוגדר במפורש. אין גישה ישירה למסד ללא אימות. |
| בידוד בין ארגונים | כל רשומה משויכת למזהה מערכת (tenant). מערכת התנסות אינה יכולה לקרוא נתוני מערכת אמת ולהפך, והמעבר בין מערכות מנקה את המטמון בצד הלקוח. |
| הצפנה בתעבורה | HTTPS/TLS בלבד, עם תעודת SSL שמונפקת ומתחדשת אוטומטית (Let's Encrypt). אין הגשה של תוכן ב-HTTP. |
| הצפנה במנוחה | הנתונים והקבצים מאוחסנים בשירות ענן מנוהל עם הצפנה בדיסק. סיסמאות וקודים אישיים נשמרים כגיבוב בלבד (PBKDF2 עם מלח), ולא בטקסט גלוי. |
| שלמות הרשומה | לכל רשומה מחושב hash SHA-256 המקושר לרשומה הקודמת (שרשרת), והיא נחתמת בשרת בחתימת ECDSA P-256 (ES256). שינוי או מחיקה שוברים את השרשרת ומתגלים באימות. |
| מועד ודאי | חותמת זמן RFC 3161 מרשות חותמות זמן חיצונית נשמרת עם הרשומה, כך שמועד האירוע אינו תלוי בשעון המערכת או במפעיל שלה. |
| אי-מחיקה ושמירה | יומני חתימה ותעודות משלוח נשמרים 7 שנים, עם חסימת מחיקה טכנית, מנגנון Legal Hold ויומן ניסיונות מחיקה שנחסמו. |
| יומני אודיט | כל שינוי סטטוס, שינוי הרשאה, אישור מנהל והפקת תיק ביקורת מתועדים עם מבצע, מועד וראיות מכשיר. יומני האודיט אינם ניתנים לעריכה על ידי משתמשי המערכת. |
| ניהול סודות | מפתחות שירות ומפתח החתימה הפרטי נשמרים בצד שרת בלבד ואינם נשלחים לדפדפן. כל פעולה רגישה מבוצעת בשרת לאחר אימות המבקש. |
| גיבוי והמשכיות | גיבויים מנוהלים על ידי ספק התשתית, בנוסף ליכולת ייצוא עצמאית של תיק ביקורת וחבילות ראיות מהמערכת עצמה. |
תעודות והצפנה
תעודת SSL/TLS לאתר
הדומיינים tactilog.co.il ו-www.tactilog.co.il מוגשים ב-HTTPS עם תעודה שמונפקת ומתחדשת אוטומטית על ידי פלטפורמת האירוח (Let's Encrypt). כל התעבורה בין המשתמש למערכת מוצפנת.
תעודת חתימה דיגיטלית (ES256)
למערכת זוג מפתחות ECDSA P-256 לחתימת רשומות. המפתח הציבורי פומבי בכתובת /api/public/signing-keys, כך שכל גורם חיצוני יכול לאמת חתימה בעצמו — גם ללא גישה למערכת.
חותמת זמן RFC 3161
חותמת הזמן מופקת מול רשות חותמות זמן חיצונית. התשובה החתומה נשמרת עם הרשומה, והאימות נעשה מול תעודת ה-TSA של אותה רשות.
בדיקת תצורת SSL/TLS בפועל
מניעת דליפת מידע והגנת תשתית
המערכת אינה רצה על שרת פיזי שהארגון מתחזק, אלא על תשתית ענן מנוהלת. לכן "חומת אש בשרת" במובן הקלאסי אינה הבקרה הרלוונטית, ובמקומה פועלות שלוש שכבות הגנה עצמאיות. גם אם שכבה אחת נפרצת, השכבה שמתחתיה עדיין חוסמת קריאת מידע.
- שכבה 1 — קצה הרשת
- כל בקשה עוברת דרך רשת ההגשה של ספק האירוח, הכוללת סינון תעבורה זדונית והגנת DDoS, לפני שהיא מגיעה לקוד המערכת. אין חשיפה ישירה של מכונה לאינטרנט.
- שכבה 2 — אפליקציה
- אין נקודת קצה שמחזירה מידע ללא טוקן תקף שנבדק בצד השרת. פעולות רגישות מחייבות אימות נוסף (קוד אישי או זיהוי ביומטרי במכשיר), וכל בדיקת הרשאה מתבצעת בשרת ולא בדפדפן.
- שכבה 3 — מסד הנתונים
- אין גישה ישירה למסד מהאינטרנט ואין פורט מסד פתוח. כל שאילתה עוברת מדיניות Row Level Security מסוג RESTRICTIVE — חסימה כברירת מחדל. החזקת מפתח הלקוח הפומבי אינה מספיקה כדי לקרוא ולו שורה אחת של מידע.
- הפרדת סודות
- מפתח החתימה הפרטי ומפתחות השירות קיימים בצד שרת בלבד ואינם נשלחים לדפדפן בשום מצב. אין בקוד הלקוח סוד שניתן לחלץ ולהשתמש בו לקריאת נתונים.
- נקודות קצה ציבוריות
- הכתובות הפתוחות ללא אימות מוגדרות מראש ומחזירות מידע שנועד להיות פומבי בלבד — למשל המפתח הציבורי לאימות חתימות בכתובת /api/public/signing-keys. אין ביניהן נקודת קצה שמחזירה נתוני מאבטחים, נשקים או מסמכים.
- קבצים ומסמכים
- קבצי תיק המאבטח אינם נגישים בכתובת קבועה וציבורית. הגישה אליהם נעשית בקישור חתום לזמן קצוב שמופק רק למשתמש מורשה, ופג מעצמו.
- בידוד בין ארגונים
- כל רשומה משויכת למזהה מערכת. מערכת התנסות אינה יכולה לקרוא נתוני מערכת אמת ולהפך, וגם מעבר בין מערכות מנקה את המטמון בצד הלקוח.
- אם בכל זאת מתרחשת פריצה
- כל שינוי בדיעבד שובר את שרשרת ה-hash ואת חתימת השרת ומתגלה מיידית באימות; מחיקת רשומות חסומה טכנית ומתועדת. כלומר גם תוקף שהשיג גישה אינו יכול לשנות היסטוריה בלי שהדבר יתגלה ויתועד.
עמידות בפני ניסיונות פריצה
- אימות זהות בכל בקשה לשרת; אין פעולה רגישה ללא טוקן תקף שנבדק בצד השרת.
- אימות דו-שלבי בפועל לפעולות קריטיות: קוד אישי או זיהוי ביומטרי במכשיר.
- חסימה כברירת מחדל במסד הנתונים (RLS מסוג RESTRICTIVE) — דליפת מפתח לקוח אינה מספיקה לקריאת נתונים.
- בידוד מלא בין מערכות לקוח, כולל ניקוי מטמון בעת מעבר בין מערכות.
- תפקידים בטבלה נפרדת מהפרופיל — משתמש אינו יכול לשדרג את עצמו.
- קישורים אישיים (חתימה, העלאת מסמך, אישור נוהל) נשמרים כגיבוב בלבד, עם תוקף מוגבל וביטול לאחר שימוש.
- מצב קיוסק: קוד אישי מגובב ב-PBKDF2 ונעילה אוטומטית לאחר 5 ניסיונות כושלים.
- כל פעולה רגישה רצה בשרת בלבד; מפתחות פרטיים אינם נחשפים לדפדפן.
- שרשרת hash וחתימת שרת מבטיחות שגם שינוי מוצלח במסד יתגלה מיידית באימות.
- חסימת מחיקה טכנית ו-Legal Hold מונעים השמדת ראיות, גם על ידי מנהל.
- יומני אודיט מלאים לכל שינוי הרשאה, אישור ומחיקה — כולל ניסיונות שנחסמו.
הצהרת שקיפות — מה אין למערכת
- אין תעודת ISO/IEC 27001 ואין דוח SOC 2.
- אין אישור פורמלי או הסמכה של המשרד לביטחון לאומי או של משטרת ישראל.
- לא בוצע מבדק חדירה (Penetration Test) על ידי גורם חיצוני.
- תעודת ה-SSL היא תעודת אבטחת תעבורה בלבד — היא אינה תקן לניהול אבטחת מידע ואינה מוצגת ככזו.
- אין WAF עם חוקי סינון מותאמים בניהול הארגון, מעבר להגנות ברירת המחדל של ספק האירוח.
- אין מרכז ניטור אבטחה (SOC/SIEM) הפועל 24/7.
- אין הצהרה על חסינות מוחלטת מפני פריצה — מערכת כזו אינה קיימת. ההצהרה היא על צמצום נזק, גילוי ואי-הכחשה.
נספח — מה אפשר להפיק לביקורת
- תיק ביקורת מלא לייצוא (PDF) עם נתוני המערכת במועד ההפקה.
- אימות שרשרת הרשומות בלחיצה — כולל זיהוי הרשומה הראשונה ששבורה, אם קיימת.
- חבילת ראיות לכל רשומה: נתוני החתימה, ראיות המכשיר, חתימת השרת וחותמת הזמן.
- המפתח הציבורי לאימות עצמאי בכתובת /api/public/signing-keys.
- יומני אודיט לפי אתר, מאבטח וטווח תאריכים.
המסמך מתאר את מצב המערכת למועד ההפקה (30.9.2026). כל טענה בו ניתנת להדגמה חיה במערכת או לאימות עצמאי מול המפתח הציבורי בכתובת /api/public/signing-keys.
חתימה: ____________
תפקיד: ____________