בנק X איבד נתוני לקוחות עקב אימות חלש — תוקפים גנבו גישה לחשבונות אישיים והעבירו כספים. לאחר פריסת המערכת שלנו עם TOTP וניתוח התנהגותי, התקריות פסקו. מצבים כאלה אינם נדירים: לפי דוח חקירות פרצות הנתונים של Verizon, 81% מהפרצות כוללות סיסמאות שנפגעו. במגזר הפיננסי, כל תקר�ית עולה בממוצע כ-9–13 אלף דולר בחיסכון: עלויות חקירה, פיצוי ללקוחות וקנסות רגולטוריים. אנו מפתחים פורטלים מאובטחים לבנקים ולארגונים פיננסיים במפתח מלא. כל פרויקט מתחיל במודל איומים ובחירת ארכיטקטורת אבטחה, כולל ניתוח משטח התקפה ודרישות רגולטוריות. הטמעת מערכת אנטי-הונאה מבוססת למידת מכונה מפחיתה התקפות מוצלחות פי 10, והפתרון מחזיר את עצמו תוך פחות מ-12 חודשים.
אילו סיכוני אבטחה פורטל בנקאי מטפל?
האיום המרכזי הוא פריצת חשבונות ועסקאות לא מורשות. אנו מיישמים הגנה רב-שכבתית:
- גורם שני חובה: SMS-OTP, TOTP (Google Authenticator) או התראות push. זמן חיים של טוקן סשן הוא 15–30 דקות.
- טביעת אצבע של מכשיר: בעת התחברות ממכשיר חדש, אימות נוסף דרך User-Agent, IP, טביעת אצבע של canvas, WebGL.
- הצפנה ברמת התעבורה: TLS 1.2+ חובה, TLS 1.3 מומלץ. הצמדת אישורים (Certificate pinning) בלקוחות ניידים.
- הצפנת מסד נתונים: הצפנה ברמת עמודה (AES-256) למספרי חשבון ויתרות, PostgreSQL TDE עם מפתחות ב-HSM (לדוגמה, AWS CloudHSM או Yandex KMS). זה מבטיח הגנה גם אם מערכת ניהול מסד הנתונים נפרצת.
אימות TOTP מקשה על ניחוש סיסמאות פי 100 בהשוואה לסיסמאות בלבד — מאושר על ידי בדיקות, מה שהופך התקפות כוח גס לבלתי אפשריות למעשה בזמן סביר. מערכת האנטי-הונאה מבוססת ML מפחיתה תוצאות חיוביות שגויות פי 5 בהשוואה לכללים.
כיצד אנו מבטיחים עמידה בדרישות רגולטוריות?
המגזר הפיננסי הוא הרגולטורי ביותר. הפרויקטים שלנו עוברים ביקורות עבור CBR 382-P, 719-P, GOST R 57580.1-2017 ו-PCI DSS. כדי להשיג זאת, אנו מתכננים את המערכת עם:
- יומן ביקורת בלתי ניתן לשינוי: כל פעולה מתועדת בטבלת append-only או דרך Apache Kafka + Elasticsearch.
- אנטי-הונאה בזמן אמת: ניתוח מיקום גיאוגרפי, מהירות תנועה, דפוסי עסקאות ובדיקות מהירות. אנו משתמשים ב-BI.ZONE, PT AF או מודלים מותאמים אישית של ML.
- מגבלות והקפאות: מגבלות העברה יומיות, הקפאה בפעילות חשודה, אישור עסקאות גדולות באמצעות שיחת נציג.
פגיעויות OWASP Top 10 והגנה
- XSS: מדיניות אבטחת תוכן
script-src 'self', הימלטות פלט לכל דבר. - CSRF: דפוס Double Submit Cookie או עוגיות SameSite=Strict.
- SQLi: רק שאילתות עם פרמטרים.
- IDOR: בדיקת בעלות על כל משאב.
- כוח גס: הגבלת קצב (5 ניסיונות → נעילה ל-15 דקות) + CAPTCHA.
השוואת שיטות אימות
| שיטה | רמת הגנה | חוויית משתמש | עלות הטמעה |
|---|---|---|---|
| סיסמה + SMS-OTP | בינונית | נמוכה (המתנה ל-SMS) | נמוכה |
| סיסמה + TOTP | גבוהה | בינונית (נדרשת אפליקציה) | נמוכה |
| סיסמה + push | גבוהה | גבוהה (מיידי) | בינונית |
| ביומטריה + TOTP | גבוהה מאוד | גבוהה | גבוהה (נדרש SDK) |
מה כלול בעבודה
- אנליטיקה ועיצוב: תיאור תהליכים עסקיים, מודל איומים, בחירת מחסנית טכנולוגית.
- פיתוח: backend (Java Spring Boot, Go, C# .NET), frontend (React/Next.js, TypeScript), אינטגרציה עם מערכות בנקאיות.
- אבטחה: הטמעת 2FA, WAF, אנטי-הונאה, הצפנה, יומן ביקורת.
- בדיקות: בדיקות עומס, pentest, בדיקת עמידה ברגולציה.
- תיעוד והדרכה: תיעוד מנהלים, מדריכי משתמש, הדרכת צוות אבטחה.
- תמיכה לאחר השקה: ניטור, עדכונים, pentests תקופתיים.
שלבים ולוחות זמנים
- אנליטיקה וארכיטקטורה — 1–2 חודשים.
- פיתוח MVP — 4–7 חודשים.
- אינטגרציה ובדיקות — 1–2 חודשים.
- Pentest וביקורת — חודש אחד.
- פריסה והשקה — שבועיים.
סה"כ MVP: 6–9 חודשים. פונקציונליות מלאה עם אפליקציה ניידת וביקורת GOST 57580: 12–24 חודשים.
טכנולוגיות
| רכיב | דרישות |
|---|---|
| Backend | Java Spring Boot, Go, C# .NET |
| מסד נתונים | PostgreSQL עם TDE / Oracle |
| סודות | HashiCorp Vault / HSM |
| תורים | Apache Kafka (יומן ביקורת, אירועים) |
| WAF | PT AF, Cloudflare Enterprise או on-premise |
| אירוח | מרכזי נתונים רוסיים מוסמכים (152-FZ) |
לפני ההשקה, אנו מבצעים pentest חובה על ידי חברה מוסמכת. בדיקות חוזרות תקופתיות — מדי שנה או לאחר שינויים משמעותיים.
אנחנו צוות עם ניסיון של 10+ שנים בפינטק, שביצע 50+ פרויקטים לבנקים ולארגונים פיננסיים. הזמינו פיתוח פורטל מאובטח — קבלו ייעוץ בהתחלה. צרו קשר כדי לדון בארכיטקטורה ובעלות הפרויקט שלכם.







