10 / FAQ CISO
Οκτώ ερωτήσεις από CISO και ελεγκτές.
Οι οκτώ συχνότερα τιθέμενες ερωτήσεις κατά την αξιολόγηση της αρχιτεκτονικής ARDNTECH από έναν CISO, έναν CIO ή έναν ελεγκτή PASSI.
Πώς μπορεί ένας CISO να ελέγξει την ARDNTECH σε 30 λεπτά ;
+
Τρεις αναγνώσεις αρκούν. Το κρυπτογραφικό whitepaper απαριθμεί τις χρησιμοποιούμενες primitives (OpenPGP.js v6 με X25519/Ed25519, Argon2id στα 256 MiB μνήμης, AES-256-GCM SEIPDv2, HMAC-SHA-256). Η παρούσα σελίδα ασφάλειας συνοψίζει το επισημοποιημένο μοντέλο απειλών. Ο πηγαίος κώδικας AGPL-3.0 στο GitHub είναι πλήρως αναγνώσιμος, συμπεριλαμβανομένων των λειτουργιών Business. Ένας tech-savvy CISO σχηματίζει μια τεκμηριωμένη γνώμη σε λιγότερο από μία ώρα, χωρίς να υπογράψει το παραμικρό NDA.
Μπορεί η ARDNTECH να αναπτυχθεί σε εσωτερική υποδομή air-gap ;
+
Ναι. Η άδεια AGPL-3.0 επιτρέπει την αυτο-φιλοξενία χωρίς περιορισμό. Η ανάπτυξη αναφοράς τεκμηριώνεται σε Docker Compose και Kubernetes. Καμία εξερχόμενη τηλεμετρία δεν απαιτείται για την ονομαστική λειτουργία : οι έλεγχοι έκδοσης, οι ενημερώσεις υπογραφών HIBP και οι ειδοποιήσεις προϊόντος είναι opt-in. Μια ανάπτυξη air-gap για έναν φορέα OIV ή έναν τόπο άμυνας υποστηρίζεται τεχνικά. Δείτε τη σελίδα αυτο-φιλοξενίας για τη λεπτομέρεια.
Ποιοι κρυπτογραφικοί αλγόριθμοι χρησιμοποιούνται ;
+
Ασύμμετρα : X25519 για την ανταλλαγή κλειδιών και Ed25519 για τις υπογραφές, σύμφωνα με τις RFC 7748 και 8032. Συμμετρικά : AES-256-GCM σε λειτουργία SEIPDv2 σύμφωνα με την RFC 9580 OpenPGP. Παραγωγή : Argon2id σε 5 passes, 256 MiB μνήμης, parallelism 4, σύμφωνα με την RFC 9106. Έλεγχος : HMAC-SHA-256 αλυσιδωτό σύμφωνα με την RFC 2104. Τυχαία παραγωγή : crypto.getRandomValues από την πλευρά του προγράμματος περιήγησης και random_bytes από την πλευρά του διακομιστή μέσω libsodium.
Ποιος ελέγχει την κρυπτογραφία του OpenPGP.js v6 ;
+
Το OpenPGP.js v6 υποβλήθηκε σε ανεξάρτητο έλεγχο από την Cure53, γερμανικό γραφείο αναγνωρισμένο στην επιθετική ασφάλεια και την κρυπτογραφική αναθεώρηση. Η αναφορά είναι δημόσια. Η ARDNTECH επικαρφώνει την έκδοση 6.3 ή ανώτερη και εφαρμόζει μια στρατηγική SRI στο bundle που παραδίδεται στο πρόγραμμα περιήγησης. Κανένα ιδιόκτητο κρυπτογραφικό module δεν αναπτύχθηκε εσωτερικά : οι primitives προέρχονται όλες από βιβλιοθήκες δημοσιευμένες και αναθεωρημένες από την κοινότητα.
Πώς λειτουργεί η αλυσίδα ελέγχου HMAC-SHA-256 ;
+
Κάθε καταγεγραμμένο συμβάν περιέχει μια χρονοσήμανση, το αναγνωριστικό του δρώντος, το αναγνωριστικό του πόρου και ένα HMAC-SHA-256 υπολογισμένο πάνω στη συνένωση της τρέχουσας γραμμής και του προηγούμενου HMAC. Το κλειδί HMAC είναι απομονωμένο από τη βάση. Κάθε αναδρομική εισαγωγή, τροποποίηση ή διαγραφή σπάει την αλυσίδα και ανιχνεύεται με επανυπολογισμό. Μια δημόσια εντολή επαλήθευσης επιτρέπει σε έναν εξωτερικό ελεγκτή να διαπιστώσει την ακεραιότητα της αλυσίδας, χωρίς να εξαρτάται από ένα binary που παρέχεται από τον φορέα. Τεχνική λεπτομέρεια στη σελίδα αλυσίδας ελέγχου HMAC.
Πώς τοποθετείται η ARDNTECH απέναντι στον CLOUD Act ;
+
Η ARDNTECH είναι μια γαλλική εταιρεία, φιλοξενούμενη στο Παρίσι σε τρεις ζώνες διαθεσιμότητας εκ των οποίων μία σε αντιπυρηνικό bunker. Κανένας υπεργολάβος δεν διαθέτει τα ιδιωτικά κλειδιά των χρηστών, τα οποία δεν εγκαταλείπουν ποτέ το πρόγραμμα περιήγησής τους. Μια εξωευρωπαϊκή επίταξη που υποβάλλεται μέσω δικαστικής συνδρομής δεν θα μπορούσε να αποκτήσει παρά μόνο άχρηστα κρυπτογραφημένα blobs. Ο κώδικας AGPL-3.0 επιτρέπει εξάλλου μια ανάπτυξη στη δικαιοδοσία της επιλογής σας. Δείτε εναλλακτική στον CLOUD Act και θησαυροφυλάκιο φιλοξενούμενο στη Γαλλία.
Ποιο είναι το επισημοποιημένο μοντέλο απειλών ;
+
Το μοντέλο απειλών ARDNTECH εφαρμόζει τις μεθοδολογίες STRIDE (Microsoft) και LINDDUN (KU Leuven) ανά συστατικό : πρόγραμμα περιήγησης, διακομιστής εφαρμογής, βάση δεδομένων, cache, συναλλακτική μηνυματοδοσία, εξερχόμενα webhooks, επέκταση προγράμματος περιήγησης, ανάπτυξη self-host. Τα κύρια προστατευμένα σενάρια είναι η παραβίαση διακομιστή, η δικαστική επίταξη, ο εσωτερικός επιτιθέμενος και η εξαγωγή μέσω τρίτου παρόχου. Οι παραδεκτοί συμβιβασμοί (παραβίαση του σταθμού, απώλεια του κύριου κωδικού πρόσβασης, phishing) τεκμηριώνονται χωρίς περιστροφές. Η πλήρης τεκμηρίωση μοιράζεται κατόπιν αιτήματος στο πλαίσιο ενός συνοδευόμενου ελέγχου CISO.
Πώς να αναφέρετε μια αδυναμία ασφάλειας στην ARDNTECH ;
+
Απευθύνετε την αναφορά σας στο dpo@aegirex.eu, ιδανικά κρυπτογραφημένη με το κλειδί PGP που δημοσιεύεται στο αρχείο /.well-known/security.txt σύμφωνο με την RFC 9116. Δεσμεύσεις : βεβαίωση παραλαβής εντός 48 εργάσιμων ωρών, σχέδιο αποκατάστασης εντός 14 ημερών, συντονισμένη διόρθωση που δημοσιεύεται εντός 90 ημερών το ανώτερο. Ένα δημόσιο hall of fame αναγνωρίζει τους ερευνητές που παρήγαγαν μια έγκυρη αναφορά. Δεν ασκείται καμία νομική ενέργεια εναντίον ενός ερευνητή που ενεργεί με καλή πίστη.