Solidaarsus Ukrainaga. Teenus on pakutud tasuta Ukraina ettevõtetele kogu sõja kestuse ajal. Taotle tasuta juurdepääsu
Sõnastik

Turvasõnastik
et B2B-hoidla ja digitaalne suveräänsus.

Kakskümmend lühikest ja faktipõhist määratlust infoturbejuhtide, andmekaitsespetsialistide ja vastavusjuhtide kasutamiseks. Iga kirje viitab oma ametlikule allikale: IETF RFC, NIST SP, ANSSI soovitus, CNIL suunised, Euroopa Kohtu otsus. Aegirexi lehtedel kasutatav sõnavara on nendega kooskõlas, ilma sisemise erialakeeleta.

20 20 kirjet Krüptograafia · Õiguslik · Autentimine Allikad: IETF · NIST · ANSSI · CNIL
Sisukord

Otsene juurdepääs.

Klõpsake terminil, et liikuda selle määratluse juurde. Iga ankur on stabiilne URL: saate seda jagada otse aruandes või sisemises e-kirjas.

PASSI - Infosüsteemide turvaauditi teenusepakkuja

PASSI on ANSSI (Prantsusmaa riiklik infosüsteemide turvalisuse amet) väljastatud kvalifikatsioon teenusepakkujatele, kellel on volitus teostada turvaauditeid Prantsuse haldusasutuste ja kriitiliste operaatorite nimel. Kvalifikatsioon hõlmab viit auditi valdkonda: arhitektuur, konfiguratsioon, lähtekood, läbitungimistest ja organisatsiooniline/füüsiline. Sellele viidatakse ANSSI avaldatud PASSI nõuete raamistikus, mida ajakohastatakse perioodiliselt.

Avalikule ostjale või elutähtsale operaatorile on PASSI auditi nõudmine valitud lahenduselt tavapärane hoolsuskohustuse meede. Kvalifitseeritud teenusepakkujate ametlik nimekiri avaldatakse ANSSI veebisaidil aadressil cyber.gouv.fr.

SecNumCloud - ANSSI kvalifikatsioon suveräänsetele majutajatele

SecNumCloud on Prantsuse võrdluskvalifikatsioon suveräänsetele pilveteenuse pakkujatele. Raamistik nõuab sõltumatust Euroopa-välisest õigusest (eelkõige CLOUD Act ja FISA Section 702), andmete ja toimingute füüsilist asukohta Euroopa Liidu territooriumil ning tugevdatud tehnilisi meetmeid krüpteerimise, auditi ja talitluspidevuse osas.

SecNumCloud 3.2 raamistiku avaldab ANSSI. Selle kvalifikatsioon on kohustuslik riigi tundlike andmete majutamiseks üldise turvalisuse raamistiku tähenduses. ARDNTECH valib oma majutuse alltöövõtjad selle raamistikuga kooskõlas olevate operaatorite hulgast.

HMAC-SHA-256 - Hash-based Message Authentication Code

HMAC on mehhanism sõnumi autentimiskoodi arvutamiseks krüptograafilisest räsifunktsioonist ja salajasest võtmest, määratletud RFC 2104-s (IETF, 1997). Selle variant HMAC-SHA-256 kasutab NIST poolt FIPS 180-4-s standarditud SHA-256 funktsiooni ja annab 256-bitise MAC-i. Praktikas tagab HMAC-SHA-256 sõnumi terviklikkuse ja autentsuse võtit paljastamata.

HMAC-i aheldamine (kus sündmuse HMAC sisaldab eelmise HMAC-i) loob muutumatu auditiahela: sündmuse mis tahes tagasiulatuv muutmine lõhub ahela ja muutub tuvastatavaks. ARDNTECH kasutab aheldatud HMAC-SHA-256 oma auditipäevikus, kontrollitav avaliku CLI-käsuga.

Argon2id - Kaasaegne võtmetuletus

Argon2 on võtmetuletuse algoritm, mis võitis Password Hashing Competition (2015), standarditud RFC 9106-s (IETF, 2021). Argon2id, selle hübriidvariant, ühendab Argon2i kõrvalkanali rünnakute vastupidavuse ja Argon2d aja-mälu kompromissi rünnakute vastupidavuse. See võtab kolm parameetrit: mälukulu, ajakulu ja paralleelsus.

RFC 9106 soovitab interaktiivseks kasutuseks vähemalt 64 MiB mälukulu, 3 iteratsiooni ja 1 paralleelsuse rada. Suurema intensiivsusega serverikasutuseks soovitab see 256 MiB või rohkem. ARDNTECH rakendab Argon2id-d 256 MiB mäluga, vastavalt RFC 9106 soovitustele.

Zero-knowledge - Arhitektuur ilma avatekstilise juurdepääsuta

Zero-knowledge-arhitektuuriks nimetatakse arhitektuuri, milles serveril ei ole krüptograafilise ülesehituse tõttu ühtegi tehnilist vahendit kasutaja andmete lugemiseks avatekstina. Krüpteerimine ja dekrüpteerimine toimuvad täielikult kliendipoolel kasutaja paroolifraasist tuletatud võtmega, mida ei edastata kunagi serverisse.

Operatiivne tagajärg on see, et serverit kompromiteeriv ründaja (või väljaandja ise, seadusliku nõude sunnil) pääseb ligi ainult krüpteeritud blobidele, mida ei saa ilma omaniku võtmeta kasutada. Vastutasuks on väljaandja võimetus taastada unustatud parooli: lähtestamismehhanism hävitab paratamatult eelmise hoidla.

OpenPGP - Asümmeetrilise krüpteerimise standard

OpenPGP on avatud sõnumite krüpteerimise ja allkirjastamise standard, mis on tuletatud tööriistast Pretty Good Privacy. Selle praegune spetsifikatsioon on RFC 9580 (IETF, juuli 2024), mis asendab RFC 4880. OpenPGP ühendab sümmeetrilise krüpteerimise sisu jaoks (AES-256-GCM, ChaCha20-Poly1305) ja asümmeetrilise võtmevahetuse jaoks (RSA, X25519, Ed25519).

B2B-hoidlas võimaldab OpenPGP krüpteerida saladuse mitmele saajale ilma keskse ümberkodeerimiseta: igal kasutajal on oma võtmepaar ja jagamine seisneb sümmeetrilise seansivõtme ümberkodeerimises uue saaja avaliku võtme jaoks. ARDNTECH kasutab OpenPGP RFC 9580 kliendipoolel saladuste jagamiseks sama organisatsiooni kasutajate vahel.

X25519 / Ed25519 - Kaasaegsed elliptilised kõverad

X25519 on Diffie-Hellmani võtmevahetuse algoritm Curve25519 kõveral, määratletud RFC 7748-s (IETF, 2016). Ed25519 on sellega seotud allkirjastamisalgoritm, määratletud RFC 8032-s. Daniel J. Bernsteini ja tema meeskonna kavandatud need algoritmid pakuvad 3072-bitise RSA-võtmega samaväärset turvalisuse taset palju väiksema mälu- ja CPU-jalajäljega.

Nende kasutuselevõtt on nüüd laialdane: TLS 1.3, SSH, Signal, WireGuard ja OpenPGP alates RFC 9580-st. Edwardsi kõverad väldivad ajalooliste NIST kõverate (P-256, P-384) tavalisi rakenduslõkse, muutes kõrvalkanali rünnakute korraldamise raskemaks.

AES-256-GCM - Autenditud sümmeetriline krüpteerimine

AES-256-GCM on Advanced Encryption Standard paar Galois/Counter Mode režiimis, 256-bitise võtmega. GCM režiimi standardib NIST väljaandes NIST SP 800-38D ja see pakub korraga konfidentsiaalsust (loendurirežiimi krüpteerimisega) ja autentimist (GF(2¹²⁸)-s toimuvast korrutamisest saadud MAC-iga).

Selle lai levik on seletatav riistvaralise jõudlusega (x86_64 ja ARMv8 protsessorite AES-NI ja CLMUL käsud) ja tõestatud vastupidavusega. See jääb tundlikuks IV taaskasutamise suhtes, mis peab olema juhuslik või rangelt järjestikune. AES-256-GCM on OpenPGP RFC 9580 ja TLS 1.3 vaikimisi sümmeetriline põhifunktsioon.

CLOUD Act - Ameerika ekstraterritoriaalsus 2018

Clarifying Lawful Overseas Use of Data Act on Ameerika föderaalseadus, mis võeti vastu 23. märtsil 2018. See volitab Ameerika ametiasutusi nõudma Ameerika õigusele alluvalt operaatorilt kasutajaandmete avaldamist sõltumata nende füüsilisest salvestuskohast. Täistekst avaldatakse aadressil congress.gov.

Ameerika ettevõte või Ameerika ettevõtte Euroopa tütarettevõte jääb CLOUD Acti alla isegi siis, kui selle serverid asuvad füüsiliselt liidus. Just see struktuurne kriteerium eristab tõeliselt suveräänset väljaandjat väljaandjast, mille emaettevõte allub Ameerika õigusele.

FISA Section 702 - Välismaalaste jälgimine

Foreign Intelligence Surveillance Act lubab oma 2008. aastal lisatud Section 702-s Ameerika agentuuridel (NSA, FBI) koguda elektroonilist luureteavet Ameerika Ühendriikide territooriumist väljaspool asuvate mitte-ameeriklaste kohta, Ameerika elektroonilise side operaatorite kohustusliku koostööga.

Euroopa Kohus otsustas 2020. aastal (Schrems II otsus), et see režiim, millel puudub ELis sihtmärgiks olevatele isikutele tõhus õiguskaitsevahend, on vastuolus Euroopa õiguse põhitagatistega. See on üks korduvatest põhjustest, miks Euroopa infoturbejuhid välistavad Ameerika õigusele alluvad operaatorid.

Schrems II - Euroopa Kohtu otsus C-311/18 (2020)

Otsus Data Protection Commissioner versus Facebook Ireland ja Maximilian Schrems, mille Euroopa Liidu Kohus tegi 16. juulil 2020, tühistas Privacy Shield piisavusotsuse, mis reguleeris isikuandmete edastamist ELi ja Ameerika Ühendriikide vahel.

Pärast Schrems II-d peab iga tüüptingimustel põhinev edastamine kolmandasse riiki olema eelnenud edastamise mõju hindamisest (Transfer Impact Assessment), mis dokumenteerib välismaise jälgimise riski puudumise. Andmekaitsespetsialistidele väldib rangelt Euroopa väljaandja valimine seda menetlust ja sellega seotud regulatiivset riski.

Isikuandmete kaitse üldmäärus art 28 - Andmete alltöövõtt

Määruse (EL) 2016/679 artikkel 28 reguleerib vastutava töötleja ja volitatud töötleja vahelist suhet. See nõuab kirjaliku lepingu sõlmimist, milles määratakse kindlaks töötlemise objekt ja kestus, selle olemus ja eesmärk, andmete liik ja andmesubjektide kategooriad ning vastutava töötleja kohustused ja õigused.

Praktikas on iga SaaS-väljaandja artikli 28 tähenduses volitatud töötleja niipea, kui ta töötleb isikuandmeid oma klientide nimel. ARDNTECH pakub standarditud DPA-d (Data Processing Agreement), mis sisaldub Business-paketis ja on Enterprise-paketis läbiräägitav.

Isikuandmete kaitse üldmäärus art 32 - Töötlemise turvalisus

Määruse (EL) 2016/679 artikkel 32 kohustab vastutavat töötlejat ja volitatud töötlejat rakendama asjakohaseid tehnilisi ja korralduslikke meetmeid, et tagada riskile vastav turvalisuse tase. Sõnaselgelt nimetatud meetmed hõlmavad andmete krüpteerimist, võimet tagada süsteemide konfidentsiaalsus, terviklikkus, käideldavus ja vastupidavus.

Meetmete asjakohasuse hindamisel tuleb arvestada teaduse hetkeseisu, rakenduskulusid ning töötlemise olemust, ulatust ja eesmärke. B2B-saladuste hoidla puhul vastab värskete algoritmidega (AES-256-GCM, Argon2id RFC 9106) rakendatud E2EE-krüpteerimine tüüpiliselt sellele nõudele.

DPA - Data Processing Agreement

DPA (Data Processing Agreement) ehk andmetöötlusleping on isikuandmete kaitse üldmääruse artikliga 28 nõutav leping vastutava töötleja ja tema volitatud töötleja vahel. See täpsustab töötlemise eesmärgid, asjaomaste andmete kategooriad, säilitamise kestuse, rakendatavad turvameetmed ja edasise alltöövõtu tingimused.

Isikuandmete kaitse üldmäärusele alluvale B2B-ostjale on allkirjastatud DPA nõudmine enne isikuandmeid töötleva SaaS-tööriista kasutuselevõttu seaduslik kohustus, mitte valik. ARDNTECH pakub standarditud DPA-d, mis sisaldub Business-paketis, ja läbiräägitud DPA-d Enterprise-paketis.

DPO - Andmekaitsespetsialist

Andmekaitsespetsialist (DPO) on isikuandmete kaitse üldmääruse artikliga 37 loodud funktsioon. Selle määramine on kohustuslik avaliku sektori asutustele ja organitele, organisatsioonidele, mille põhitegevus nõuab isikute korrapärast ja süstemaatilist suuremahulist jälgimist, ning organisatsioonidele, mis töötlevad suuremahuliselt eriliiki andmeid (tervis, biomeetrilised andmed jne).

Andmekaitsespetsialist nõustab isikuandmete kaitse üldmääruse järgimisel, jälgib mõjuhinnanguid (DPIA), teeb koostööd CNIL-iga ja toimib andmesubjektide kontaktpunktina. Saladuste hoidla hindamise raames valideerib andmekaitsespetsialist eelkõige DPA ja ELi-välise edastamise analüüsi, kui see on kohaldatav.

NIS2 - Euroopa küberturvalisuse direktiiv

Direktiiv (EL) 2022/2555, tuntud kui NIS2 (Network and Information Security), asendab 2016. aasta NIS direktiivi ja laiendab oluliselt küberturvalisuse kohustustega operaatorite ringi. See hõlmab nüüd olulisi ja tähtsaid üksusi laiendatud sektorites (energia, transport, tervishoid, digitaalne taristu, hallatavad teenused jne).

NIS2 nõuab riskijuhtimismeetmeid, intsidentidest teatamist 24 tunni jooksul (esialgne hoiatus) ja 72 tunni jooksul (täielik aruanne) ning tarneahela turvalisuse kohustusi. Selle ülevõtmine Prantsuse õigusesse on käimas. Elutähtsate operaatorite ja oluliste teenuseoperaatorite jaoks tugevdab NIS2 nõudeid, mis eksisteerisid LPM ja NIS1 alusel.

OIV - Elutähtis operaator

Elutähtis operaator (OIV) on avalik või eraorganisatsioon, mille tegevust peetakse Prantsuse riigi nõuetekohaseks toimimiseks hädavajalikuks ja mille peaminister määrab konfidentsiaalselt määrusega. Elutähtsad operaatorid alluvad küberturvalisuse osas sõjalise programmeerimise seaduse (LPM) sätetele.

Elutähtsate operaatorite kohustused hõlmavad kriitiliste infosüsteemide (SIC) deklareerimist ANSSI-le, sektoripõhise määrusega määratletud turvareeglite järgimist ja turvaintsidentidest teatamist. SaaS-väljaandja jaoks tähendab elutähtsa operaatori poolt viidatav olemine kvalifikatsiooninõuete (SecNumCloud) täitmist ja PASSI auditite läbimist.

TOTP - Time-based One-Time Password

TOTP (Time-based One-Time Password) on praegusel ajal põhinev ühekordsete paroolide genereerimise algoritm, määratletud RFC 6238-s (IETF, 2011). See ühendab jagatud saladuse (TOTP seed) ja ajaloenduri (vaikimisi 30-sekundilised vahemikud) HMAC-SHA-1 funktsiooni kaudu, et toota 6-kohaline numbriline kood.

TOTP on kõige levinum teise teguri mehhanism ettevõtterakendustes. Seda toetavad kõik standardsed autentimisrakendused (Google Authenticator, Aegis jne) ja ARDNTECH. RFC 6238 on avalikult loetav aadressil tools.ietf.org.

WebAuthn / Passkey - Autentimine ilma paroolita

WebAuthn (Web Authentication API) on W3C standard, mis võimaldab veebirakendustel autentida kasutajat FIDO2 autentija abil (riistvaravõti, sõrmejälg, näotuvastus). Spetsifikatsioon avaldatakse aadressil w3.org/TR/webauthn-3/ . Passkey-d on WebAuthni laiatarbe rakendus, kus võtmepaar sünkroonitakse seadmete vahel võtmehalduri kaudu (iCloud Keychain, Google Password Manager).

Turvalisuse seisukohast peab WebAuthn loomupäraselt vastu andmepüügile (võti on seotud domeeni päritoluga) ja kordusrünnakutele. B2B-saladuste hoidla jaoks kõrvaldab WebAuthni aktiveerimine lukust vabastamiseks ettevõttes kõige sagedasema kompromiteerimisvektori: peaparooli varguse andmepüügiga. ARDNTECH toetab WebAuthn / Passkeys kõikides pakettides.

AGPL-3.0 - Avatud lähtekoodi võrgu copyleft-litsents

GNU Affero General Public License version 3 (AGPL-3.0) on Free Software Foundationi avaldatud vaba tarkvara litsents. See nõuab, et selle litsentsiga kaetud tarkvara mis tahes võrgukasutus teeks vastava lähtekoodi kättesaadavaks kasutajatele, kes sellele ligi pääsevad, sealhulgas veebiteenuse kaudu.

Aegirexi jaoks tähendab AGPL-3.0 all avaldamine seda, et iga organisatsioon, mis võtab kasutusele muudetud Aegirexi instantsi, peab avaldama oma muudatused. See on struktuurne tagatis klientidele: kui ARDNTECH lakkaks olemast, jääks kood kogukonnale ligipääsetavaks ja hooldatavaks. Krüptograafilise koodi auditeerimine on võimalik igale infoturbejuhile või PASSI audiitorile ilma erijuurdepääsuta.

Mine kaugemale

Need määratlused töös ARDNTECH-s.

Iga selle sõnastiku termin vastab arhitektuuriotsusele või tootes dokumenteeritud lepingulisele tagatisele. Tutvuge tehniliste lehtedega või alustage otse.

Dokumenteeritud zero-knowledge-arhitektuur
HMAC-audit kontrollitav CLI-s
Avalik AGPL-3.0 lähtekood