10 / CISO FAQ
Kahdeksan CISO:iden ja auditoijien kysymystä.
Kahdeksan useimmin esitettyä kysymystä ARDNTECH-arkkitehtuurin kvalifioinnin yhteydessä CISO:n, CIO:n tai PASSI-auditoijan toimesta.
Miten CISO voi auditoida Aegirexin 30 minuutissa ?
+
Kolme lukukertaa riittää. Kryptografinen whitepaper luettelee käytetyt primitiivit (OpenPGP.js v6 X25519/Ed25519:llä, Argon2id 256 MiB muistilla, AES-256-GCM SEIPDv2, HMAC-SHA-256). Tämä tietoturvasivu tiivistää virallistetun uhkamallin. AGPL-3.0-lähdekoodi GitHubissa on kokonaan luettavissa, mukaan lukien Business-ominaisuudet. Tekniikkaa hallitseva CISO muodostaa perustellun lausunnon alle tunnissa allekirjoittamatta yhtäkään NDA:ta.
Voidaanko ARDNTECH ottaa käyttöön sisäisessä air-gap-infrastruktuurissa ?
+
Kyllä. AGPL-3.0-lisenssi sallii itsenäisen palvelinympäristön ilman rajoituksia. Viitekäyttöönotto on dokumentoitu Docker Composessa ja Kubernetesissa. Mitään lähtevää telemetriaa ei vaadita nimellistä toimintaa varten : versiotarkistukset, HIBP-allekirjoituspäivitykset ja tuoteilmoitukset ovat opt-in. Air-gap-käyttöönotto OIV-operaattorille tai puolustussivustolle on teknisesti tuettu. Katso itsenäisen palvelinympäristön sivu yksityiskohtia varten.
Mitä kryptografisia algoritmeja käytetään ?
+
Epäsymmetrinen : X25519 avaintenvaihdolle ja Ed25519 allekirjoituksille, RFC 7748:n ja 8032:n mukaisesti. Symmetrinen : AES-256-GCM SEIPDv2-tilassa RFC 9580 OpenPGP:n mukaan. Johtaminen : Argon2id 5 kierroksella, 256 MiB muistilla, parallelismi 4, RFC 9106:n mukaan. Auditointi : ketjutettu HMAC-SHA-256 RFC 2104:n mukaan. Satunnaisgenerointi : crypto.getRandomValues selaimen puolella ja random_bytes palvelimen puolella libsodiumin kautta.
Kuka auditoi OpenPGP.js v6:n kryptografian ?
+
OpenPGP.js v6 on ollut Cure53:n riippumattoman auditoinnin kohteena, saksalainen toimisto, joka tunnetaan hyökkäävästä tietoturvasta ja kryptografisesta katselmoinnista. Raportti on julkinen. ARDNTECH kiinnittää version 6.3 tai uudemman ja soveltaa SRI-strategiaa selaimelle toimitettuun bundleen. Yhtäkään valmistajakohtaista kryptomoduulia ei ole kehitetty sisäisesti : primitiivit ovat kaikki peräisin julkaistuista ja yhteisön katselmoiduista kirjastoista.
Miten HMAC-SHA-256-auditointiketju toimii ?
+
Jokainen kirjattu tapahtuma sisältää aikaleiman, toimijan tunnisteen, resurssin tunnisteen ja HMAC-SHA-256:n, joka lasketaan nykyisen rivin ja edellisen HMAC:n yhdistämisestä. HMAC-avain on eristetty tietokannasta. Mikä tahansa takautuva lisäys, muokkaus tai poisto rikkoo ketjun ja havaitaan uudelleenlaskennalla. Julkinen tarkistuskomento mahdollistaa ulkoiselle auditoijalle ketjun eheyden toteamisen ilman riippuvuutta julkaisijan toimittamasta binaarista. Tekniset yksityiskohdat HMAC-auditointiketjun sivulla.
Miten ARDNTECH asemoituu CLOUD Actiin nähden ?
+
ARDNTECH on ranskalainen yhtiö, isännöity Pariisissa kolmella saatavuusvyöhykkeellä, joista yksi ydinpommisuojabunkkerissa. Yhdelläkään alihankkijalla ei ole käyttäjien yksityisiä avaimia, jotka eivät koskaan poistu heidän selaimestaan. Oikeudellisen avunannon kautta esitetty Euroopan ulkopuolinen pakkokeino voisi saada vain käyttökelvottomia salattuja blobeja. AGPL-3.0-koodi mahdollistaa lisäksi käyttöönoton valitsemallasi lainkäyttöalueella. Ks. CLOUD Act -vaihtoehto ja Ranskassa isännöity holvi.
Mikä on virallistettu uhkamalli ?
+
ARDNTECH-uhkamalli soveltaa STRIDE- (Microsoft) ja LINDDUN- (KU Leuven) menetelmiä komponenteittain : selain, sovelluspalvelin, tietokanta, välimuisti, transaktioviestintä, lähtevät webhookit, selainlaajennus, self-host-käyttöönotto. Tärkeimmät suojatut skenaariot ovat palvelimen vaarantuminen, oikeudellinen pakkokeino, sisäinen hyökkääjä ja vuotaminen kolmannen osapuolen palveluntarjoajan kautta. Tarkoitukselliset kompromissit (työaseman vaarantuminen, pääsalasanan menetys, tietojenkalastelu) on dokumentoitu suoraan. Täydellinen dokumentaatio jaetaan pyynnöstä tuetun CISO-auditoinnin puitteissa.
Miten ilmoittaa tietoturva-aukosta Aegirexille ?
+
Lähetä raporttisi osoitteeseen dpo@aegirex.eu, mieluiten salattuna RFC 9116:n mukaisessa tiedostossa /.well-known/security.txt julkaistulla PGP-avaimella. Sitoumukset : vastaanottokuittaus alle 48 arkitunnissa, korjaussuunnitelma alle 14 päivässä, koordinoitu korjaus julkaistu enintään 90 päivässä. Julkinen hall of fame hyvittää kelvollisen raportin tuottaneet tutkijat. Yhtäkään oikeustoimea ei nosteta vilpittömässä mielessä toimivaa tutkijaa vastaan.