10 / CISO-FAQ
Otte spørgsmål fra CISO'er og auditorer.
De otte hyppigst stillede spørgsmål under en CISO's, en IT-chefs eller en PASSI-auditors kvalificering af ARDNTECH-arkitekturen.
Hvordan kan en CISO auditere ARDNTECH på 30 minutter ?
+
Tre læsninger er nok. Det kryptografiske whitepaper lister de anvendte primitiver (OpenPGP.js v6 med X25519/Ed25519, Argon2id med 256 MiB hukommelse, AES-256-GCM SEIPDv2, HMAC-SHA-256). Denne sikkerhedsside opsummerer den formaliserede trusselsmodel. AGPL-3.0-kildekoden på GitHub er fuldt læsbar, inklusive Business-funktionerne. En tech-savvy CISO danner sig en velfunderet vurdering på mindre end en time, uden at underskrive nogen NDA.
Kan ARDNTECH udrulles på intern air-gap-infrastruktur ?
+
Ja. AGPL-3.0-licensen tillader selvhosting uden begrænsning. Reference-udrulningen er dokumenteret i Docker Compose og Kubernetes. Ingen udgående telemetri er påkrævet for den nominelle drift : versionstjek, opdateringer af HIBP-signaturer og produktnotifikationer er opt-in. En air-gap-udrulning for en OIV-operatør eller et forsvarssite er teknisk understøttet. Se selvhosting-siden for detaljerne.
Hvilke kryptografiske algoritmer anvendes ?
+
Asymmetrisk : X25519 til nøgleudveksling og Ed25519 til signaturer, i overensstemmelse med RFC 7748 og 8032. Symmetrisk : AES-256-GCM i SEIPDv2-tilstand efter RFC 9580 OpenPGP. Afledning : Argon2id med 5 passes, 256 MiB hukommelse, parallelism 4, efter RFC 9106. Audit : HMAC-SHA-256 kædet efter RFC 2104. Tilfældig generering : crypto.getRandomValues på browsersiden og random_bytes på serversiden via libsodium.
Hvem auditerer kryptografien i OpenPGP.js v6 ?
+
OpenPGP.js v6 har været genstand for et uafhængigt audit af Cure53, et tysk firma anerkendt inden for offensiv sikkerhed og kryptografisk review. Rapporten er offentlig. ARDNTECH pinner version 6.3 eller højere og anvender en SRI-strategi på den bundle, der leveres til browseren. Intet proprietært kryptomodul er udviklet internt : primitiverne stammer alle fra biblioteker, der er publicerede og reviewede af fællesskabet.
Hvordan fungerer HMAC-SHA-256 audit chain ?
+
Hver logget begivenhed indeholder et tidsstempel, aktørens id, ressourcens id og en HMAC-SHA-256 beregnet på sammenkædningen af den aktuelle linje og den foregående HMAC. HMAC-nøglen er isoleret fra databasen. Enhver retroaktiv indsættelse, ændring eller sletning bryder kæden og opdages ved genberegning. En offentlig verifikationskommando gør det muligt for en ekstern auditor at konstatere kædens integritet, uden at afhænge af en binær leveret af udgiveren. Teknisk detalje på HMAC audit chain-siden.
Hvordan positionerer ARDNTECH sig over for CLOUD Act ?
+
ARDNTECH er et fransk selskab, hostet i Paris i tre tilgængelighedszoner, hvoraf en i en atombunker. Ingen underdatabehandler råder over brugernes private nøgler, der aldrig forlader deres browser. En eksteuropæisk rekvisition fremsat ad retshjælpsvejen ville kun kunne opnå ubrugelige krypterede blobs. AGPL-3.0-koden tillader desuden en udrulning i den jurisdiktion, du ønsker. Jf. alternativet til CLOUD Act og boksen hostet i Frankrig.
Hvad er den formaliserede trusselsmodel ?
+
ARDNTECH' trusselsmodel anvender metoderne STRIDE (Microsoft) og LINDDUN (KU Leuven) pr. komponent : browser, applikationsserver, database, cache, transaktionel meddelelsestjeneste, udgående webhooks, browserudvidelse, self-host-udrulning. De vigtigste beskyttede scenarier er serverkompromittering, retskendelse, intern angriber og eksfiltrering via tredjepartsleverandør. De antagne kompromiser (kompromittering af arbejdsstationen, tab af hovedadgangskoden, phishing) er dokumenteret uden omsvøb. Den fulde dokumentation deles på anmodning som led i et ledsaget CISO-audit.
Hvordan indberetter man en sikkerhedssårbarhed til ARDNTECH ?
+
Send din rapport til dpo@aegirex.eu, ideelt krypteret med den PGP-nøgle, der er publiceret i filen /.well-known/security.txt, som overholder RFC 9116. Forpligtelser : kvittering for modtagelse inden for 48 arbejdstimer, afhjælpningsplan inden for 14 dage, koordineret rettelse publiceret inden for maksimalt 90 dage. En offentlig hall of fame krediterer de forskere, der har produceret en gyldig rapport. Der indledes ingen retssag mod en forsker, der handler i god tro.