Солидарност с Украйна. Услугата се предлага безплатно на украински компании за времето на войната. Поискайте безплатен достъп
Речник

Речник по сигурност -
et B2B сейф и цифров суверенитет.

Двадесет кратки и фактологични определения, предназначени за CISO, DPO и отговорниците по съответствието. Всяка статия препраща към официалния си източник: IETF RFC, NIST SP, препоръка на ANSSI, насоки на CNIL, решение на СЕС. Речникът, използван на страниците на ARDNTECH, е съгласуван с тях, без вътрешен жаргон.

20 20 статии Криптография · Право · Удостоверяване Източници: IETF · NIST · ANSSI · CNIL
Съдържание

Пряк достъп.

Кликнете върху термин, за да стигнете до неговото определение. Всяка котва е стабилен URL адрес: можете да го споделите директно в доклад или вътрешен имейл.

PASSI - Доставчик на одит на сигурността на информационните системи

PASSI е квалификация, издавана от ANSSI (Националната агенция за сигурност на информационните системи на Франция) на доставчиците, оправомощени да извършват одити на сигурността от името на френски администрации и критични оператори. Квалификацията обхваща пет обхвата на одита: архитектура, конфигурация, изходен код, тест за проникване и организационен/физически. Тя е заложена в Референтния документ с изисквания PASSI, публикуван от ANSSI и периодично актуализиран.

За публичен възложител или OIV изискването на одит по PASSI на избраното решение е обичайна мярка за надлежна проверка. Официалният списък на квалифицираните доставчици е публикуван на сайта на ANSSI на адрес cyber.gouv.fr.

SecNumCloud - квалификация на ANSSI за суверенни хостинг доставчици

SecNumCloud е референтната френска квалификация за суверенни доставчици на компютърни услуги в облак. Референтният документ изисква независимост спрямо извъневропейското право (по-специално CLOUD Act и FISA Section 702), физическо локализиране на данните и операциите на територията на Европейския съюз, както и засилени технически мерки в областта на криптирането, одита и непрекъснатостта на дейността.

Референтният документ SecNumCloud 3.2 е публикуван от ANSSI. Неговата квалификация е задължителна за хостинг на чувствителни държавни данни по смисъла на Общия референтен документ за сигурност. ARDNTECH избира своите подизпълнители за хостинг измежду операторите, съгласувани с този референтен документ.

HMAC-SHA-256 - Hash-based Message Authentication Code

HMAC е механизъм за изчисляване на код за удостоверяване на съобщение въз основа на криптографска хеш функция и таен ключ, дефиниран в RFC 2104 (IETF, 1997). Неговата разновидност HMAC-SHA-256 използва функцията SHA-256, стандартизирана от NIST в FIPS 180-4, и осигурява MAC от 256 бита. На практика HMAC-SHA-256 служи за гарантиране на целостта и автентичността на съобщение, без да разкрива ключа.

Верижното свързване на HMAC (където HMAC на дадено събитие включва HMAC на предходното) изгражда неизменяема одитна верига: всяка ретроактивна промяна на събитие нарушава веригата и става откриваема. ARDNTECH използва верижен HMAC-SHA-256 за своя одитен дневник, проверим чрез публична CLI команда.

Argon2id - модерно извличане на ключ

Argon2 е алгоритъмът за извличане на ключ, победител в Password Hashing Competition (2015), стандартизиран в RFC 9106 (IETF, 2021). Argon2id, неговият хибриден вариант, съчетава устойчивостта на Argon2i срещу атаки по странични канали и устойчивостта на Argon2d срещу атаки чрез компромис между време и памет. Той приема три параметъра: разход на памет, разход на време и паралелизъм.

RFC 9106 препоръчва за интерактивна употреба разход на памет от минимум 64 MiB, 3 итерации и 1 нишка паралелизъм. За сървърни употреби с по-висока интензивност препоръчва 256 MiB или повече. ARDNTECH реализира Argon2id с 256 MiB памет, в съответствие с препоръките на RFC 9106.

Zero-knowledge - архитектура без достъп в явен вид

Зо zero-knowledge се определя архитектура, при която сървърът не разполага, по криптографска конструкция, с никакво техническо средство за разчитане на потребителските данни в явен вид. Криптирането и декриптирането се извършват изцяло от страна на клиента с ключ, извлечен от паролната фраза на потребителя, която никога не се предава на сървъра.

Оперативната последица е, че нападател, който компрометира сървъра (или самият издател, принуден от законово искане), има достъп само до криптирани блобове, неизползваеми без ключа на титуляра. Обратната страна е невъзможността издателят да възстанови забравена парола: механизмът за нулиране неизбежно унищожава предходния сейф.

OpenPGP - стандарт за асиметрично криптиране

OpenPGP е отвореният стандарт за криптиране и подписване на съобщения, произлязъл от инструмента Pretty Good Privacy. Текущата му спецификация е RFC 9580 (IETF, юли 2024), който заменя RFC 4880. OpenPGP съчетава симетрично криптиране за съдържанието (AES-256-GCM, ChaCha20-Poly1305) и асиметрично за обмена на ключове (RSA, X25519, Ed25519).

В B2B сейф OpenPGP позволява криптиране на даден секрет за множество получатели без централно прекодиране: всеки потребител разполага със собствена двойка ключове, а споделянето се състои в прекодиране на симетричния сесиен ключ за публичния ключ на новия получател. ARDNTECH използва OpenPGP RFC 9580 от страна на клиента за споделяне на секрети между потребители на една и съща организация.

X25519 / Ed25519 - модерни елиптични криви

X25519 е алгоритъм за обмен на ключове по Diffie-Hellman върху кривата Curve25519, дефиниран в RFC 7748 (IETF, 2016). Ed25519 е свързаният алгоритъм за подписване, дефиниран в RFC 8032. Проектирани от Daniel J. Bernstein и неговия екип, тези алгоритми предлагат ниво на сигурност, еквивалентно на RSA ключ от 3072 бита, с много по-малък отпечатък върху паметта и процесора.

Тяхното приемане вече е широко: TLS 1.3, SSH, Signal, WireGuard и OpenPGP от RFC 9580 насам. Кривите на Edwards избягват честите имплементационни клопки на историческите NIST криви (P-256, P-384), като правят атаките по странични канали по-трудни за осъществяване.

AES-256-GCM - удостоверено симетрично криптиране

AES-256-GCM е двойката Advanced Encryption Standard в режим Galois/Counter Mode, с ключ от 256 бита. Режимът GCM е стандартизиран от NIST в NIST SP 800-38D и осигурява едновременно поверителност (чрез криптиране в брояч режим) и удостоверяване (чрез MAC, получен от умножение в GF(2¹²⁸)).

Широкото му разпространение се обяснява с хардуерната му производителност (инструкциите AES-NI и CLMUL на процесорите x86_64 и ARMv8) и доказаната му устойчивост. Той остава чувствителен към повторно използване на IV, който трябва да е случаен или строго последователен. AES-256-GCM е симетричната примитива по подразбиране на OpenPGP RFC 9580 и на TLS 1.3.

CLOUD Act - американска екстратериториалност 2018

Clarifying Lawful Overseas Use of Data Act е американски федерален закон, обнародван на 23 март 2018 г. Той оправомощава американските власти да изискват от оператор, подчинен на американското право, предоставянето на потребителски данни, независимо от физическото местоположение на тяхното съхранение. Пълният текст е публикуван на congress.gov.

Американско дружество или европейският филиал на американско дружество остава подчинено на CLOUD Act дори когато сървърите му са физически разположени в Съюза. Именно този структурен критерий разграничава наистина суверенен издател от издател, чието дружество майка попада под американското право.

FISA Section 702 - наблюдение на чужденци

Foreign Intelligence Surveillance Act, в своята Section 702, добавена през 2008 г., оправомощава събирането на електронно разузнаване от американските агенции (NSA, FBI) върху лица, които не са американски граждани и се намират извън територията на Съединените щати, със задължителното съдействие на американските оператори на електронни съобщения.

СЕС постанови през 2020 г. (решение Schrems II), че този режим, лишен от механизъм за ефективна правна защита на лицата, обект на наблюдение в ЕС, е несъвместим с основните гаранции на европейското право. Това е един от повтарящите се мотиви, поради които европейските CISO изключват операторите, подчинени на американското право.

Schrems II - решение на СЕС C-311/18 (2020)

Решението Data Protection Commissioner срещу Facebook Ireland и Maximilian Schrems, постановено на 16 юли 2020 г. от Съда на Европейския съюз, обяви за невалидно решението за адекватност Privacy Shield, уреждащо трансферите на лични данни между ЕС и Съединените щати.

След Schrems II всеки трансфер към трета държава, основан на Стандартните договорни клаузи, трябва да бъде предхождан от анализ на въздействието на трансфера (Transfer Impact Assessment), документиращ липсата на риск от чуждестранно наблюдение. За DPO изборът на строго европейски издател избягва тази процедура и свързания с нея регулаторен риск.

GDPR чл. 28 - подизпълнение на обработката на данни

Член 28 от Регламент (ЕС) 2016/679 урежда отношението между администратора на данни и обработващия данни. Той налага сключването на писмен договор, който определя предмета и продължителността на обработката, нейното естество и цел, вида на данните и категориите засегнати лица, както и задълженията и правата на администратора.

На практика всеки SaaS издател е обработващ данни по смисъла на чл. 28, доколкото обработва лични данни от името на своите клиенти. ARDNTECH предоставя стандартизиран DPA (Data Processing Agreement), включен в плана Business и подлежащ на договаряне в Enterprise.

GDPR чл. 32 - сигурност на обработката

Член 32 от Регламент (ЕС) 2016/679 налага на администратора и на обработващия данни да въведат подходящи технически и организационни мерки за осигуряване на ниво на сигурност, съответстващо на риска. Изрично посочените мерки включват криптиране на данните, способността да се осигурят поверителността, целостта, наличността и устойчивостта на системите.

Оценката на подходящия характер на мерките трябва да отчита нивото на познанията, разходите за прилагане и естеството, обхвата и целите на обработката. За B2B сейф за секрети криптиране E2EE със съвременни алгоритми (AES-256-GCM, Argon2id RFC 9106) обикновено удовлетворява това изискване.

DPA - Data Processing Agreement

DPA (Data Processing Agreement), или споразумение за обработка на данни, е договорът, наложен от член 28 от GDPR между администратор на данни и неговия обработващ данни. Той уточнява целите на обработката, засегнатите категории данни, срока на съхранение, прилаганите мерки за сигурност и условията за последващо подизпълнение.

За B2B възложител, подчинен на GDPR, изискването на подписан DPA преди всяко внедряване на SaaS инструмент, обработващ лични данни, е законово задължение, а не опция. ARDNTECH предоставя стандартизиран DPA, включен в плана Business, и договорен DPA в Enterprise.

DPO - длъжностно лице по защита на данните

Длъжностното лице по защита на данните (DPO) е функцията, създадена от член 37 от GDPR. Неговото определяне е задължително за публичните органи и структури, за организациите, чиято основна дейност изисква редовно и систематично наблюдение на лица в голям мащаб, и за организациите, обработващи в голям мащаб специални категории данни (здравни данни, биометрични данни и др.).

DPO дава консултации относно съответствието с GDPR, наблюдава оценките на въздействието (DPIA), сътрудничи с CNIL и служи като точка за контакт за засегнатите лица. В рамките на оценката на сейф за секрети DPO валидира по-специално DPA и анализа на трансфера извън ЕС, ако е приложимо.

NIS2 - европейска директива за киберсигурност

Директива (ЕС) 2022/2555, наречена NIS2 (Network and Information Security), заменя директивата NIS от 2016 г. и значително разширява обхвата на операторите, подлежащи на задължения за киберсигурност. Тя обхваща вече съществените и важните субекти в разширени сектори (енергетика, транспорт, здравеопазване, цифрова инфраструктура, управлявани услуги и др.).

NIS2 налага мерки за управление на риска, уведомяване за инциденти в рамките на 24 часа (първоначално предупреждение) и 72 часа (пълен доклад), както и задължения за сигурност на веригата на доставки. Транспонирането ѝ във френското право е в ход. За OIV и OSE NIS2 засилва изискванията, които съществуваха по LPM и NIS1.

OIV - оператор от жизненоважно значение

Оператор от жизненоважно значение (OIV) е публична или частна организация, чиято дейност се счита за необходима за доброто функциониране на френската нация, определена поверително със заповед на министър-председателя. OIV са подчинени на разпоредбите на Закона за военното планиране (LPM) в областта на киберсигурността.

Задълженията на OIV включват деклариране на критичните информационни системи (SIC) пред ANSSI, спазване на правила за сигурност, определени със секторна заповед, и уведомяване за инциденти със сигурността. За SaaS издател да бъде референцируем от OIV предполага удовлетворяване на изисквания за квалификация (SecNumCloud) и отговаряне на одити по PASSI.

TOTP - Time-based One-Time Password

TOTP (Time-based One-Time Password) е алгоритъм за генериране на еднократни пароли въз основа на текущия час, дефиниран в RFC 6238 (IETF, 2011). Той съчетава споделена тайна (TOTP seed) и брояч на времето (интервали от 30 секунди по подразбиране) чрез функцията HMAC-SHA-1, за да произведе цифров код от 6 цифри.

TOTP е най-разпространеният механизъм за втори фактор в корпоративните приложения. Той се поддържа от всички стандартни приложения за удостоверяване (Google Authenticator, Aegis и др.) и от ARDNTECH. RFC 6238 е публично четим на tools.ietf.org.

WebAuthn / Passkey - удостоверяване без парола

WebAuthn (Web Authentication API) е стандарт на W3C, който позволява на уеб приложенията да удостоверяват потребител с помощта на FIDO2 удостоверител (хардуерен ключ, пръстов отпечатък, лицево разпознаване). Спецификацията е публикувана на w3.org/TR/webauthn-3/ . Passkeys са масова имплементация на WebAuthn, при която двойката ключове се синхронизира между устройства чрез мениджър на ключове (iCloud Keychain, Google Password Manager).

От гледна точка на сигурността WebAuthn е по своята същност устойчив на фишинг (ключът е свързан с произхода на домейна) и на атаки чрез повторение. За B2B сейф за секрети активирането на WebAuthn за отключване премахва най-честия вектор на компрометиране в предприятието: кражбата на главната парола чрез фишинг. ARDNTECH поддържа WebAuthn / Passkeys във всички планове.

AGPL-3.0 - copyleft мрежов лиценз с отворен код

GNU Affero General Public License версия 3 (AGPL-3.0) е лиценз за свободен софтуер, публикуван от Free Software Foundation. Той изисква всяко мрежово внедряване на софтуер, покрит от този лиценз, да предоставя съответния изходен код на потребителите, които имат достъп до него, включително чрез уеб услуга.

За ARDNTECH публикуването под AGPL-3.0 означава, че всяка организация, която внедрява модифицирана инстанция на ARDNTECH, трябва да публикува своите промени. Това е структурна гаранция за клиентите: ако ARDNTECH престане да съществува, кодът ще остане достъпен и поддържан от общността. Одитът на криптографския код е възможен за всеки CISO или одитор по PASSI без специален достъп.

Научете повече

Тези определения в действие в ARDNTECH.

Всеки термин от този речник съответства на архитектурно решение или на договорна гаранция, документирана в продукта. Разгледайте техническите страници или започнете директно.

Документирана zero-knowledge архитектура
HMAC одит, проверим чрез CLI
Публичен изходен код под AGPL-3.0