Solidarita s Ukrajinou. Služba nabízena ukrajinským firmám po dobu trvání války. Požádat o bezplatný přístup
Glosář

Bezpečnostní glosář
et B2B trezor a digitální suverenita.

Dvacet krátkých a věcných definic určených pro CISO, DPO a manažery odpovědné za soulad. Každý záznam odkazuje na svůj oficiální zdroj: RFC IETF, NIST SP, doporučení ANSSI, pokyny CNIL, rozsudek SDEU. Slovník používaný na stránkách ARDNTECH je s nimi sladěn, bez interního žargonu.

20 20 záznamů Kryptografie · Právo · Autentizace Zdroje: IETF · NIST · ANSSI · CNIL
Obsah

Přímý přístup.

Kliknutím na pojem přejdete na jeho definici. Každá kotva je stabilní URL: můžete ji přímo sdílet v reportu nebo interním e-mailu.

PASSI - Poskytovatel auditu bezpečnosti informačních systémů

PASSI je kvalifikace udělovaná agenturou ANSSI (francouzská národní agentura pro bezpečnost informačních systémů) poskytovatelům oprávněným provádět bezpečnostní audity pro francouzské správní orgány a kritické provozovatele. Kvalifikace pokrývá pět rozsahů auditu: architektura, konfigurace, zdrojový kód, penetrační testování a organizační/fyzický. Je popsána v referenčním rámci požadavků PASSI vydaném agenturou ANSSI a pravidelně aktualizovaném.

Pro veřejného zadavatele nebo OIV je požadavek na audit PASSI u zvoleného řešení běžným opatřením náležité péče. Oficiální seznam kvalifikovaných poskytovatelů je zveřejněn na webu ANSSI na adrese cyber.gouv.fr.

SecNumCloud - Kvalifikace ANSSI pro suverénní hostitele

SecNumCloud je francouzská referenční kvalifikace pro suverénní poskytovatele cloud computingu. Referenční rámec vyžaduje nezávislost na mimoevropském právu (zejména CLOUD Act a FISA Section 702), fyzické umístění dat a operací na území Evropské unie a posílená technická opatření v oblasti šifrování, auditu a kontinuity činnosti.

Referenční rámec SecNumCloud 3.2 je vydáván agenturou ANSSI. Jeho kvalifikace je povinná pro hostování citlivých státních dat ve smyslu Obecného bezpečnostního referenčního rámce. ARDNTECH vybírá své subdodavatele hostingu mezi aktéry sladěnými s tímto referenčním rámcem.

HMAC-SHA-256 - Hash-based Message Authentication Code

HMAC je mechanismus výpočtu autentizačního kódu zprávy z kryptografické hashovací funkce a tajného klíče, definovaný v RFC 2104 (IETF, 1997). Jeho varianta HMAC-SHA-256 používá funkci SHA-256 normalizovanou agenturou NIST v FIPS 180-4 a poskytuje MAC o velikosti 256 bitů. V praxi HMAC-SHA-256 slouží k zaručení integrity a autenticity zprávy bez odhalení klíče.

Řetězení HMAC (kde HMAC události zahrnuje HMAC předchozí) vytváří neměnný audit chain: jakákoli zpětná úprava události naruší řetězec a stane se zjistitelnou. ARDNTECH používá řetězený HMAC-SHA-256 pro svůj auditní protokol, ověřitelný veřejným příkazem CLI.

Argon2id - Moderní odvození klíče

Argon2 je algoritmus odvození klíče, vítěz Password Hashing Competition (2015), normalizovaný v RFC 9106 (IETF, 2021). Argon2id, jeho hybridní varianta, kombinuje odolnost vůči útokům postranními kanály z Argon2i a odolnost vůči útokům s kompromisem čas-paměť z Argon2d. Přijímá tři parametry: paměťovou náročnost, časovou náročnost a paralelismus.

RFC 9106 doporučuje pro interaktivní použití minimální paměťovou náročnost 64 MiB, 3 iterace a 1 cestu paralelismu. Pro serverové použití s vyšší intenzitou doporučuje 256 MiB nebo více. ARDNTECH implementuje Argon2id s 256 MiB paměti, v souladu s doporučeními RFC 9106.

Zero-knowledge - Architektura bez přístupu v otevřeném textu

Jako zero-knowledge se označuje architektura, ve které server kryptografickou konstrukcí nedisponuje žádným technickým prostředkem ke čtení uživatelských dat v otevřeném textu. Šifrování a dešifrování probíhá kompletně na straně klienta s klíčem odvozeným z přístupové fráze uživatele, který se nikdy nepřenáší na server.

Provozním důsledkem je, že útočník, který kompromituje server (nebo samotný vydavatel přinucený zákonnou žádostí), má přístup pouze k zašifrovaným blobům nepoužitelným bez klíče vlastníka. Protihodnotou je nemožnost vydavatele obnovit zapomenuté heslo: mechanismus resetu nutně zničí předchozí trezor.

OpenPGP - Standard asymetrického šifrování

OpenPGP je otevřený standard šifrování a podepisování zpráv, odvozený z nástroje Pretty Good Privacy. Jeho současnou specifikací je RFC 9580 (IETF, červenec 2024), která nahrazuje RFC 4880. OpenPGP kombinuje symetrické šifrování obsahu (AES-256-GCM, ChaCha20-Poly1305) a asymetrické pro výměnu klíčů (RSA, X25519, Ed25519).

V B2B trezoru umožňuje OpenPGP šifrovat tajemství pro více příjemců bez centrálního přešifrování: každý uživatel disponuje vlastním párem klíčů a sdílení spočívá v přešifrování symetrického klíče relace pro veřejný klíč nového příjemce. ARDNTECH používá OpenPGP RFC 9580 na straně klienta pro sdílení tajemství mezi uživateli téže organizace.

X25519 / Ed25519 - Moderní eliptické křivky

X25519 je algoritmus výměny klíčů Diffie-Hellman na křivce Curve25519, definovaný v RFC 7748 (IETF, 2016). Ed25519 je související podpisový algoritmus, definovaný v RFC 8032. Tyto algoritmy navržené Danielem J. Bernsteinem a jeho týmem nabízejí úroveň zabezpečení odpovídající RSA klíči o velikosti 3072 bitů s mnohem menší paměťovou a CPU náročností.

Jejich přijetí je nyní široké: TLS 1.3, SSH, Signal, WireGuard a OpenPGP od RFC 9580. Edwardsovy křivky se vyhýbají běžným implementačním úskalím historických NIST křivek (P-256, P-384) tím, že znesnadňují útoky postranními kanály.

AES-256-GCM - Autentizované symetrické šifrování

AES-256-GCM je dvojice Advanced Encryption Standard v režimu Galois/Counter Mode s 256bitovým klíčem. Režim GCM je normalizován agenturou NIST v NIST SP 800-38D a poskytuje současně důvěrnost (šifrováním v režimu čítače) a autentizaci (pomocí MAC vzniklého násobením v GF(2¹²⁸)).

Jeho široké rozšíření se vysvětluje jeho hardwarovým výkonem (instrukce AES-NI a CLMUL procesorů x86_64 a ARMv8) a osvědčenou odolností. Zůstává citlivý na opětovné použití IV, který musí být náhodný nebo přísně sekvenční. AES-256-GCM je výchozí symetrickou primitivou OpenPGP RFC 9580 a TLS 1.3.

CLOUD Act - Americká extrateritorialita 2018

Clarifying Lawful Overseas Use of Data Act je americký federální zákon vyhlášený 23. března 2018. Opravňuje americké úřady požadovat od provozovatele podléhajícího americkému právu sdělení uživatelských dat bez ohledu na jejich fyzické místo uložení. Úplné znění je zveřejněno na congress.gov.

Americká společnost nebo evropská dceřiná společnost americké společnosti zůstává podřízena CLOUD Act, i když jsou její servery fyzicky umístěny v Unii. Právě toto strukturální kritérium odlišuje skutečně suverénního vydavatele od vydavatele, jehož mateřská společnost podléhá americkému právu.

FISA Section 702 - Sledování cizinců

Foreign Intelligence Surveillance Act ve své Section 702 přidané v roce 2008 opravňuje americké agentury (NSA, FBI) ke sběru elektronických zpravodajských informací o neamerických osobách nacházejících se mimo území Spojených států, s povinnou spoluprací amerických provozovatelů elektronických komunikací.

SDEU v roce 2020 rozhodl (rozsudek Schrems II), že tento režim bez mechanismu účinného opravného prostředku pro osoby cílené v EU je neslučitelný se základními zárukami evropského práva. Je to jeden z opakujících se důvodů, proč evropští CISO vylučují provozovatele podléhající americkému právu.

Schrems II - Rozsudek SDEU C-311/18 (2020)

Rozsudek Data Protection Commissioner proti Facebook Ireland a Maximilian Schrems, vynesený 16. července 2020 Soudním dvorem Evropské unie, zrušil rozhodnutí o odpovídající ochraně Privacy Shield upravující přenosy osobních údajů mezi EU a Spojenými státy.

Od rozsudku Schrems II musí každému přenosu do třetí země opírajícímu se o standardní smluvní doložky předcházet posouzení dopadu přenosu (Transfer Impact Assessment) dokumentující absenci rizika zahraničního sledování. Pro DPO se volbou přísně evropského vydavatele tomuto postupu a souvisejícímu regulačnímu riziku vyhne.

GDPR čl. 28 - Zpracování dat subdodavatelem

Článek 28 nařízení (EU) 2016/679 upravuje vztah mezi správcem a zpracovatelem. Ukládá uzavření písemné smlouvy stanovující předmět a dobu trvání zpracování, jeho povahu a účel, typ dat a kategorie dotčených osob, jakož i povinnosti a práva správce.

V praxi je každý vydavatel SaaS zpracovatelem ve smyslu čl. 28, jakmile zpracovává osobní údaje na účet svých zákazníků. ARDNTECH poskytuje standardizovaný DPA (Data Processing Agreement) zahrnutý v plánu Business a vyjednatelný v Enterprise.

GDPR čl. 32 - Zabezpečení zpracování

Článek 32 nařízení (EU) 2016/679 ukládá správci a zpracovateli zavést vhodná technická a organizační opatření k zajištění úrovně zabezpečení odpovídající riziku. Výslovně uvedená opatření zahrnují šifrování dat, schopnost zajistit důvěrnost, integritu, dostupnost a odolnost systémů.

Posouzení vhodnosti opatření musí zohlednit stav poznání, náklady na zavedení a povahu, rozsah a účely zpracování. Pro B2B trezor tajemství šifrování E2EE s nedávnými algoritmy (AES-256-GCM, Argon2id RFC 9106) typicky tento požadavek splňuje.

DPA - Data Processing Agreement

DPA (Data Processing Agreement), neboli dohoda o zpracování dat, je smlouva uložená článkem 28 GDPR mezi správcem a jeho zpracovatelem. Upřesňuje účely zpracování, kategorie dotčených dat, dobu uchovávání, uplatňovaná bezpečnostní opatření a podmínky dalšího zpracování subdodavatelem.

Pro B2B nákupčího podléhajícího GDPR je požadavek na podepsaný DPA před jakýmkoli nasazením SaaS nástroje zpracovávajícího osobní údaje zákonnou povinností, nikoli možností. ARDNTECH poskytuje standardizovaný DPA zahrnutý v plánu Business a vyjednaný DPA v Enterprise.

DPO - Pověřenec pro ochranu osobních údajů

Pověřenec pro ochranu osobních údajů (DPO) je funkce vytvořená článkem 37 GDPR. Jeho jmenování je povinné pro orgány veřejné moci a veřejné subjekty, subjekty, jejichž hlavní činnost vyžaduje pravidelné a systematické monitorování osob ve velkém rozsahu, a subjekty zpracovávající ve velkém rozsahu zvláštní kategorie dat (zdraví, biometrické údaje atd.).

DPO radí v oblasti souladu s GDPR, dohlíží na posouzení vlivu (DPIA), spolupracuje s CNIL a slouží jako kontaktní místo pro dotčené osoby. V rámci hodnocení trezoru tajemství DPO validuje zejména DPA a analýzu přenosu mimo EU, je-li relevantní.

NIS2 - Evropská směrnice o kybernetické bezpečnosti

Směrnice (EU) 2022/2555, zvaná NIS2 (Network and Information Security), nahrazuje směrnici NIS z roku 2016 a významně rozšiřuje okruh provozovatelů podléhajících povinnostem v oblasti kybernetické bezpečnosti. Pokrývá nyní základní a důležité subjekty v rozšířených odvětvích (energetika, doprava, zdravotnictví, digitální infrastruktura, řízené služby atd.).

NIS2 ukládá opatření k řízení rizik, oznámení incidentů do 24 hodin (počáteční upozornění) a 72 hodin (úplná zpráva) a povinnosti zabezpečení dodavatelského řetězce. Jeho transpozice do francouzského práva probíhá. Pro OIV a OSE NIS2 posiluje požadavky, které existovaly v rámci LPM a NIS1.

OIV - Provozovatel zásadního významu

Provozovatel zásadního významu (OIV) je veřejná nebo soukromá organizace, jejíž činnost je považována za nepostradatelnou pro řádné fungování francouzského národa, důvěrně určená výnosem premiéra. OIV podléhají ustanovením zákona o vojenském plánování (LPM) v oblasti kybernetické bezpečnosti.

Povinnosti OIV zahrnují deklaraci kritických informačních systémů (SIC) agentuře ANSSI, dodržování bezpečnostních pravidel definovaných sektorovým výnosem a oznamování bezpečnostních incidentů. Pro vydavatele SaaS znamená být odkazovatelný OIV splnit požadavky kvalifikace (SecNumCloud) a odpovídat na audity PASSI.

TOTP - Time-based One-Time Password

TOTP (Time-based One-Time Password) je algoritmus generování jednorázových hesel založený na aktuálním čase, definovaný v RFC 6238 (IETF, 2011). Kombinuje sdílené tajemství (TOTP seed) a časový čítač (výchozí 30sekundové úseky) prostřednictvím funkce HMAC-SHA-1 k vytvoření 6místného číselného kódu.

TOTP je nejrozšířenějším mechanismem druhého faktoru v podnikových aplikacích. Je podporován všemi standardními autentizačními aplikacemi (Google Authenticator, Aegis atd.) a aplikací ARDNTECH. RFC 6238 je veřejně čitelná na tools.ietf.org.

WebAuthn / Passkey - Autentizace bez hesla

WebAuthn (Web Authentication API) je standard W3C umožňující webovým aplikacím autentizovat uživatele pomocí autentizátoru FIDO2 (hardwarový klíč, otisk prstu, rozpoznání obličeje). Specifikace je zveřejněna na w3.org/TR/webauthn-3/ . Passkeys jsou veřejnou implementací WebAuthn, kde je pár klíčů synchronizován mezi zařízeními prostřednictvím správce klíčů (iCloud Keychain, Google Password Manager).

Z hlediska zabezpečení WebAuthn nativně odolává phishingu (klíč je vázán na původ domény) a útokům přehráním. Pro B2B trezor tajemství aktivace WebAuthn pro odemknutí odstraňuje nejčastější vektor kompromitace v podniku: krádež hlavního hesla phishingem. ARDNTECH podporuje WebAuthn / Passkeys ve všech plánech.

AGPL-3.0 - Open source copyleft licence pro síť

GNU Affero General Public License verze 3 (AGPL-3.0) je licence svobodného softwaru vydaná nadací Free Software Foundation. Vyžaduje, aby každé síťové nasazení softwaru pokrytého touto licencí zpřístupnilo odpovídající zdrojový kód uživatelům, kteří k němu přistupují, včetně přes webovou službu.

Pro ARDNTECH znamená publikování pod AGPL-3.0, že každá organizace nasazující upravenou instanci ARDNTECH musí zveřejnit své úpravy. Je to strukturální záruka pro zákazníky: pokud by ARDNTECH přestal existovat, kód by zůstal přístupný a udržovatelný komunitou. Audit kryptografického kódu je možný pro jakéhokoli CISO nebo auditora PASSI bez zvláštního přístupu.

Jít dál

Tyto definice v akci v ARDNTECH.

Každý pojem tohoto glosáře odpovídá architektonickému rozhodnutí nebo smluvní záruce dokumentované v produktu. Prozkoumejte technické stránky nebo začněte přímo.

Dokumentovaná zero-knowledge architektura
Audit HMAC ověřitelný v CLI
Veřejný zdrojový kód AGPL-3.0