אבטחת הפורטל - איך הגישה החיצונית נשמרת בטוחה
שכבות האבטחה של פורטל Quicker: קישור ייחודי עם תוקף, אימות דו-שלבי, מגבלות הקוד החד-פעמי, הגבלת קצב לפי IP, בידוד מלא של הנתונים לכל לקוח ויועץ, עוגיית סשן חתומה, אכיפה מיידית של ביטול והשהיה, הפרדת מסמכי המשרד ומתג החירום.
הפורטל חושף מידע מחוץ לארגון, ולכן הוא בנוי בשכבות. כל שכבה עומדת בפני עצמה, וגם אם אחת נכשלת - השאר מחזיקות.
שכבות ההגנה
קישור ייחודי - טוקן אקראי, אישי ללקוח ולתיק, עם תוקף.
אימות דו-שלבי - מספר זהות או 4 ספרות אחרונות, ואחריהם קוד חד-פעמי.
קוד חד-פעמי - תקף 5 דקות, עד 5 ניסיונות, המתנה של 30 שניות בין שליחות, ומקסימום 4 שליחות חוזרות.
הגבלת קצב - תקרה לפי כתובת IP על כל שלבי הכניסה, שבולמת ניחוש קודים והצפת SMS.
בידוד - כל שאילתה מסוננת לפי הלקוח או היועץ המחובר, כך שטכנית אי אפשר לראות נתונים של אחר.
עוגייה חתומה - הסשן חתום קריפטוגרפית, מסומן httpOnly (קוד בדפדפן אינו יכול לקרוא אותו) ונשלח ב-HTTPS בלבד.
אכיפה מיידית - ביטול או השהיית גישה תופסים כבר בבקשה הבאה.
הפרדת מסמכי משרד - מסמכים באחריות המשרד אינם נחשפים בפורטל.
מתג חירום - כיבוי מיידי של הפורטל כולו לארגון.
מה בכוונה אין
אין סיסמאות - אין מה לגנוב, לדלוף או לאפס.
אין גישה לענן - הפורטל אינו חושף את תיקיות הדרייב, אלא רק רשומות מבודדות.
הקישור ללקוח הוא אישי. שלחו אותו רק לטלפון או לדוא״ל הרשומים בכרטיס הלקוח, ולא לקבוצות או לכתובת משותפת.
מה באחריות המשרד
לשמור על פרטי הלקוח (טלפון, דוא״ל, מספר זהות) מעודכנים - עליהם מבוססת ההזדהות.
לבטל גישה של יועץ בסיום התקשרות, באנשי קשר עם גישה.
לוודא שמסמכים רגישים מסומנים נכון כבאחריות המשרד כדי שלא ייחשפו.
להשתמש במתג החירום אם צריך לעצור חשיפה חיצונית מיידית.
