Dlúthpháirtíocht leis an Úcráin. Seirbhís á tairiscint saor in aisce do chuideachtaí Úcránacha fad is a mhaireann an cogadh. Iarr rochtain saor in aisce
Gluais

Gluais slándála -
et taisce slán B2B agus ceannasacht dhigiteach.

Fiche sainmhíniú gairid fíorasach le húsáid ag RSSI, DPO agus daoine atá freagrach as comhlíonadh. Tagraíonn gach iontráil dá foinse oifigiúil: RFC IETF, NIST SP, moladh ANSSI, treoirlínte CNIL, breithiúnas CJUE. Tá an stór focal a úsáidtear ar leathanaigh ARDNTECH ailínithe leis, gan béarlagair inmheánach.

20 20 iontráil Cripteagrafaíocht · Dlí · Fíordheimhniú Foinsí: IETF · NIST · ANSSI · CNIL
Clár

Rochtain dhíreach.

Cliceáil ar théarma chun dul chuig a shainmhíniú. Is URL cobhsaí gach ancaire: is féidir leat é a roinnt go díreach i dtuarascáil nó i ríomhphost inmheánach.

PASSI - Soláthraí Iniúchóireachta ar Shlándáil Córas Faisnéise

Is cáilíocht é PASSI a eisíonn ANSSI (an Ghníomhaireacht náisiúnta um shlándáil córas faisnéise) do sholáthraithe atá údaraithe chun iniúchtaí slándála a dhéanamh thar ceann riarachán agus oibreoirí criticiúla na Fraince. Clúdaíonn an cháilíocht cúig raon iniúchóireachta: ailtireacht, cumraíocht, cód foinse, tástáil tréigthe agus eagraíochtúil/fisiciúil. Tá sé tagartha ag an gCreat Riachtanas PASSI a fhoilsíonn ANSSI, arna nuashonrú go tréimhsiúil.

I gcás ceannaitheoir poiblí nó OIV, is gnáthbheart díchill é iniúchadh PASSI a éileamh ar an réiteach a roghnaítear. Foilsítear liosta oifigiúil na soláthraithe cáilithe ar shuíomh ANSSI ag cyber.gouv.fr.

SecNumCloud - Cáilíocht ANSSI d'óstálaithe ceannasacha

Is é SecNumCloud cáilíocht thagartha na Fraince do sholáthraithe ríomhaireachta scamaill cheannasacha. Éilíonn an creat neamhspleáchas i leith an dlí seach-Eorpaigh (go háirithe CLOUD Act agus FISA Section 702), suíomh fisiciúil na sonraí agus na n-oibríochtaí ar chríoch an Aontais Eorpaigh, agus bearta teicniúla treisithe maidir le criptiú, iniúchóireacht agus leanúnachas gnó.

Foilsíonn ANSSI an creat SecNumCloud 3.2. Tá a cháilíocht éigeantach chun sonraí íogaire Stáit a óstáil de réir an Chreata Ghinearálta Slándála. Roghnaíonn ARDNTECH a fhochonraitheoirí óstála ó na páirtithe atá ailínithe leis an gcreat seo.

HMAC-SHA-256 - Hash-based Message Authentication Code

Is meicníocht é HMAC chun cód fíordheimhnithe teachtaireachta a ríomh ó fheidhm haiseála cripteagrafaí agus eochair rúnda, sainmhínithe ag RFC 2104 (IETF, 1997). Úsáideann a leagan HMAC-SHA-256 an fheidhm SHA-256 atá caighdeánaithe ag an NIST in FIPS 180-4 agus soláthraíonn sé MAC 256-giotán. Go praiticiúil, úsáidtear HMAC-SHA-256 chun sláine agus barántúlacht teachtaireachta a ráthú gan an eochair a nochtadh.

Tógann slabhrú HMAC (áit a gcuimsíonn HMAC imeachta HMAC an imeachta roimhe) audit chain dochorraithe: briseann aon mhodhnú aisghníomhach ar imeacht an slabhra agus bíonn sé inbhraite. Úsáideann ARDNTECH HMAC-SHA-256 slabhraithe dá loga iniúchóireachta, infhíoraithe trí ordú CLI poiblí.

Argon2id - Díorthú eochrach nua-aimseartha

Is é Argon2 an t-algartam díorthaithe eochrach a bhuaigh an Password Hashing Competition (2015), caighdeánaithe ag RFC 9106 (IETF, 2021). Comhcheanglaíonn Argon2id, a leagan hibrideach, an fhriotaíocht in aghaidh ionsaithe trí bhealaí cliathánacha ó Argon2i agus an fhriotaíocht in aghaidh ionsaithe comhréitigh am-cuimhne ó Argon2d. Glacann sé trí pharaiméadar: costas cuimhne, costas ama agus comhthreomhaireacht.

Molann RFC 9106 d'úsáid idirghníomhach costas cuimhne de 64 MiB ar a laghad, 3 atriall agus 1 bhealach comhthreomhaireachta. I gcás úsáidí freastalaí déine níos airde, molann sé 256 MiB nó níos mó. Cuireann ARDNTECH Argon2id i bhfeidhm le 256 MiB de chuimhne, ag comhlíonadh moltaí RFC 9106.

Zero-knowledge - Ailtireacht gan rochtain shoiléir

Tugtar zero-knowledge ar ailtireacht nach bhfuil aon mhodh teicniúil ag an bhfreastalaí, de réir tógáil chripteagrafaí, chun sonraí an úsáideora a léamh go soiléir. Déantar an criptiú agus an díchriptiú go hiomlán ar thaobh an chliaint le heochair a dhíorthaítear ó fhrása pasfhocail an úsáideora, nach gcuirtear chuig an bhfreastalaí riamh.

Is é an iarmhairt oibríochtúil ná nach bhfuil rochtain ag ionsaitheoir a dhéanann comhréiteach ar an bhfreastalaí (nó an foilsitheoir féin, faoi iallach ó ordú dlíthiúil) ach ar bhloib chriptithe nach féidir a úsáid gan eochair an tsealbhóra. Is é an chúiteamh ná an dodhéantacht don fhoilsitheoir pasfhocal dearmadta a aisghabháil: scriosann an meicníocht athshocraithe an taisce roimhe seo go riachtanach.

OpenPGP - Caighdeán criptithe neamhshiméadraigh

Is é OpenPGP an caighdeán oscailte chun teachtaireachtaí a chriptiú agus a shíniú, díorthaithe ón uirlis Pretty Good Privacy. Is é a shonraíocht reatha RFC 9580 (IETF, Iúil 2024), a chuireann RFC 4880 in ionad. Comhcheanglaíonn OpenPGP criptiú siméadrach don ábhar (AES-256-GCM, ChaCha20-Poly1305) agus criptiú neamhshiméadrach do mhalartú eochracha (RSA, X25519, Ed25519).

I dtaisce slán B2B, ligeann OpenPGP rún a chriptiú do roinnt faighteoirí gan athchódú lárnach: tá a phéire eochracha féin ag gach úsáideoir, agus is éard atá i gceist le roinnt ná an eochair shiméadrach seisiúin a ath-chódú don eochair phoiblí faighteora nua. Úsáideann ARDNTECH OpenPGP RFC 9580 ar thaobh an chliaint chun rúin a roinnt idir úsáideoirí na heagraíochta céanna.

X25519 / Ed25519 - Cuair éilipseacha nua-aimseartha

Is algartam malartaithe eochrach Diffie-Hellman é X25519 ar an gcuar Curve25519, sainmhínithe ag RFC 7748 (IETF, 2016). Is é Ed25519 an t-algartam sínithe gaolmhar, sainmhínithe ag RFC 8032. Deartha ag Daniel J. Bernstein agus a fhoireann, cuireann na halgartaim seo leibhéal slándála ar fáil atá comhionann le heochair RSA 3072-giotán le lorg cuimhne agus LAP i bhfad níos lú.

Tá a nglacadh leathan anois: TLS 1.3, SSH, Signal, WireGuard, agus OpenPGP ó RFC 9580. Seachnaíonn na cuair Edwards na fadhbanna cur i bhfeidhm coitianta a bhaineann le cuair NIST stairiúla (P-256, P-384) trí ionsaithe trí bhealaí cliathánacha a dhéanamh níos deacra le cur i bhfeidhm.

AES-256-GCM - Criptiú siméadrach fíordheimhnithe

Is é AES-256-GCM an péire Advanced Encryption Standard sa mhód Galois/Counter Mode, le heochair 256-giotán. Tá an mód GCM caighdeánaithe ag an NIST in NIST SP 800-38D agus soláthraíonn sé idir rúndacht (trí chriptiú sa mhód cuntair) agus fíordheimhniú (trí MAC ó iolrú in GF(2¹²⁸)).

Míníonn a leathnú leathan trína fheidhmíocht crua-earraí (treoracha AES-NI agus CLMUL próiseálaithe x86_64 agus ARMv8) agus a fhriotaíocht chruthaithe. Fanann sé íogair d'athúsáid IV, nach mór a bheith randamach nó dian-sheicheamhach. Is é AES-256-GCM an phrimitíf shiméadrach réamhshocraithe de OpenPGP RFC 9580 agus de TLS 1.3.

CLOUD Act - Eis-chríochaíocht Mheiriceánach 2018

Is dlí cónaidhme Meiriceánach é an Clarifying Lawful Overseas Use of Data Act a achtaíodh an 23 Márta 2018. Údaraíonn sé d'údaráis Mheiriceá a cheangal ar oibreoir atá faoi réir dhlí Mheiriceá sonraí úsáideora a chur ar fáil, beag beann ar a suíomh stórála fisiciúil. Foilsítear an téacs iomlán ar congress.gov.

Fanann cuideachta Mheiriceánach, nó fochuideachta Eorpach de chuideachta Mheiriceánach, faoi réir an CLOUD Act fiú má tá a fhreastalaithe suite go fisiciúil san Aontas. Is é an critéar struchtúrtha seo a dhéanann idirdhealú idir foilsitheoir atá fíor-cheannasach agus foilsitheoir a thagann a mháthairchuideachta faoi dhlí Mheiriceá.

FISA Section 702 - Faireachas ar eachtrannaigh

Údaraíonn an Foreign Intelligence Surveillance Act, ina Section 702 a cuireadh leis in 2008, bailiú faisnéise leictreonaí ag gníomhaireachtaí Mheiriceá (NSA, FBI) ar dhaoine nach saoránaigh Mheiriceá iad atá suite lasmuigh de chríoch na Stát Aontaithe, le comhar éigeantach na n-oibreoirí cumarsáide leictreonaí Meiriceánach.

Rialaigh an CJUE in 2020 (breithiúnas Schrems II) go bhfuil an córas seo, gan meicníocht achomhairc éifeachtach do na daoine spriocdhírithe san AE, ar neamhréir le ráthaíochtaí bunúsacha an dlí Eorpaigh. Is é seo ceann de na cúiseanna athfhillteacha a gcuireann RSSI Eorpacha na hoibreoirí atá faoi réir dhlí Mheiriceá ar leataobh.

Schrems II - Breithiúnas CJUE C-311/18 (2020)

Neamhbhailigh an breithiúnas Data Protection Commissioner i gcoinne Facebook Ireland agus Maximilian Schrems, a tugadh an 16 Iúil 2020 ag Cúirt Bhreithiúnais an Aontais Eorpaigh, an cinneadh leordhóthanachta Privacy Shield a rialaigh aistrithe sonraí pearsanta idir an AE agus na Stáit Aontaithe.

Ó Schrems II, ní mór anailís tionchair aistrithe (Transfer Impact Assessment) a dhéanamh roimh aon aistriú chuig tríú tír atá bunaithe ar na Clásail Chonarthacha Caighdeánacha, ag doiciméadú easpa riosca faireachais eachtraigh. I gcás DPO, seachnaíonn roghnú foilsitheora atá go docht Eorpach an nós imeachta seo agus an riosca rialála a bhaineann leis.

RGPD Airt. 28 - Fochonraitheoireacht sonraí

Rialaíonn airteagal 28 de rialachán (AE) 2016/679 an caidreamh idir an rialaitheoir sonraí agus an fochonraitheoir. Forchuireann sé conradh scríofa a thabhairt i gcrích a leagann amach ábhar agus fad na próiseála, a nádúr agus a chuspóir, an cineál sonraí agus na catagóirí daoine lena mbaineann, chomh maith le hoibleagáidí agus cearta an rialaitheora.

Go praiticiúil, is fochonraitheoir é gach foilsitheoir SaaS de réir Airt. 28 a luaithe a phróiseálann sé sonraí pearsanta thar ceann a chustaiméirí. Soláthraíonn ARDNTECH DPA (Data Processing Agreement) caighdeánaithe atá san áireamh sa phlean Business agus inchaibidlithe in Enterprise.

RGPD Airt. 32 - Slándáil na próiseála

Forchuireann airteagal 32 de rialachán (AE) 2016/679 ar an rialaitheoir sonraí agus ar an bhfochonraitheoir bearta teicniúla agus eagraíochtúla iomchuí a chur i bhfeidhm chun leibhéal slándála a oiriúnaítear don riosca a chinntiú. Áirítear leis na bearta a luaitear go sainráite criptiú na sonraí, an cumas chun rúndacht, sláine, infhaighteacht agus athléimneacht na gcóras a chinntiú.

Ní mór do mheasúnú ar oiriúnacht na mbeart cuntas a thabhairt ar staid an eolais, ar chostais an chur i bhfeidhm agus ar nádúr, raon agus cuspóirí na próiseála. I gcás taisce slán rún B2B, sásaíonn criptiú E2EE le halgartaim le déanaí (AES-256-GCM, Argon2id RFC 9106) an riachtanas seo go tipiciúil.

DPA - Data Processing Agreement

Is é DPA (Data Processing Agreement), nó comhaontú próiseála sonraí, an conradh a fhorchuireann airteagal 28 den RGPD idir rialaitheoir sonraí agus a fhochonraitheoir. Sonraíonn sé cuspóirí na próiseála, na catagóirí sonraí lena mbaineann, an fad coinneála, na bearta slándála a chuirtear i bhfeidhm agus coinníollacha na fochonraitheoireachta breise.

I gcás ceannaitheoir B2B atá faoi réir an RGPD, is oibleagáid dhlíthiúil é DPA sínithe a éileamh roimh aon imscaradh uirlise SaaS a phróiseálann sonraí pearsanta, ní rogha. Soláthraíonn ARDNTECH DPA caighdeánaithe atá san áireamh sa phlean Business, agus DPA caibidlithe in Enterprise.

DPO - Oifigeach Cosanta Sonraí

Is é an tOifigeach Cosanta Sonraí (DPO) an feidhm a cruthaíodh le hairteagal 37 den RGPD. Tá a ainmniú éigeantach d'údaráis agus do chomhlachtaí poiblí, do chomhlachtaí a n-éilíonn a bpríomhghníomhaíocht monatóireacht rialta agus chórasach ar dhaoine ar scála mór, agus do chomhlachtaí a phróiseálann catagóirí áirithe sonraí ar scála mór (sláinte, sonraí bithmhéadracha, etc.).

Tugann an DPO comhairle maidir le comhlíonadh RGPD, déanann sé maoirseacht ar na hanailísí tionchair (DPIA), comhoibríonn sé leis an CNIL agus feidhmíonn sé mar phointe teagmhála do na daoine lena mbaineann. I gcomhthéacs measúnaithe ar thaisce slán rún, bailíochtaíonn an DPO go háirithe an DPA agus an anailís aistrithe lasmuigh den AE más infheidhme.

NIS2 - Treoir Eorpach ar an gcibearshlándáil

Cuireann an treoir (AE) 2022/2555, ar a dtugtar NIS2 (Network and Information Security), treoir NIS 2016 in ionad agus leathnaíonn sí go suntasach raon na n-oibreoirí atá faoi réir oibleagáidí cibearshlándála. Clúdaíonn sí anois eintitis riachtanacha agus thábhachtacha in earnálacha leathnaithe (fuinneamh, iompar, sláinte, bonneagar digiteach, seirbhísí bainistithe, etc.).

Forchuireann NIS2 bearta bainistíochta riosca, fógra teagmhas faoi 24 uair an chloig (rabhadh tosaigh) agus 72 uair an chloig (tuarascáil iomlán), agus oibleagáidí slándála slabhra soláthair. Tá a thrasuíomh i ndlí na Fraince ar siúl. I gcás OIV agus OSE, treisíonn NIS2 na riachtanais a bhí ann faoi LPM agus NIS1.

OIV - Oibreoir Tábhachta Ríthábhachtaí

Is eagraíocht phoiblí nó phríobháideach é Oibreoir Tábhachta Ríthábhachtaí (OIV) a meastar a ghníomhaíocht a bheith fíor-riachtanach d'fheidhmiú cuí Náisiún na Fraince, ainmnithe go rúnda le hordú ón bPríomh-Aire. Tá OIV faoi réir fhorálacha an dlí Cláir Mhíleata (LPM) maidir le cibearshlándáil.

Áirítear le hoibleagáidí na OIV dearbhú na gcóras faisnéise criticiúil (SIC) chuig ANSSI, comhlíonadh rialacha slándála arna sainiú le hordú earnálach, agus fógra teagmhas slándála. I gcás foilsitheora SaaS, is gá riachtanais cháilíochta (SecNumCloud) a shásamh agus freagairt d'iniúchtaí PASSI chun a bheith intagartha ag OIV.

TOTP - Time-based One-Time Password

Is algartam é TOTP (Time-based One-Time Password) chun pasfhocail aon-uaire a ghiniúint bunaithe ar an am reatha, sainmhínithe ag RFC 6238 (IETF, 2011). Comhcheanglaíonn sé rún roinnte (TOTP seed) agus cuntar ama (slisní de 30 soicind de réir réamhshocraithe) tríd an bhfeidhm HMAC-SHA-1 chun cód uimhriúil 6 dhigit a tháirgeadh.

Is é TOTP an mheicníocht dara fachtóra is forleithne i bhfeidhmchláir fhiontair. Tacaítear leis ag gach feidhmchlár fíordheimhnithe caighdeánach (Google Authenticator, Aegis, etc.) agus ag ARDNTECH. Tá RFC 6238 inléite go poiblí ar tools.ietf.org.

WebAuthn / Passkey - Fíordheimhniú gan phasfhocal

Is caighdeán W3C é WebAuthn (Web Authentication API) a ligeann d'fheidhmchláir ghréasáin iad féin a fhíordheimhniú le húsáideoir trí fhíordheimhnitheoir FIDO2 (eochair chrua-earraí, méarlorg, aithint aghaidhe). Foilsítear an tsonraíocht ar w3.org/TR/webauthn-3/ . Is cur i bhfeidhm mórphobail de WebAuthn iad na Passkeys áit a ndéantar an péire eochracha a shioncronú idir gléasanna trí bhainisteoir eochracha (iCloud Keychain, Google Password Manager).

Ó thaobh na slándála de, seasann WebAuthn go nádúrtha in aghaidh fioscaireachta (tá an eochair ceangailte le bunús an fhearainn) agus in aghaidh ionsaithe athsheinm. I gcás taisce slán rún B2B, baineann gníomhachtú WebAuthn don díghlasáil an veicteoir comhréitigh is minice i bhfiontar: goid an phríomhphasfhocail trí fhioscaireacht. Tacaíonn ARDNTECH le WebAuthn / Passkeys ar gach plean.

AGPL-3.0 - Ceadúnas foinse oscailte copyleft líonra

Is ceadúnas bogearraí saor é an GNU Affero General Public License version 3 (AGPL-3.0) a fhoilsíonn an Free Software Foundation. Éilíonn sé go gcuirfeadh aon imscaradh líonra de bhogearraí atá faoi chumhdach an cheadúnais seo an cód foinse comhfhreagrach ar fáil do na húsáideoirí a fhaigheann rochtain air, lena n-áirítear trí sheirbhís ghréasáin.

I gcás ARDNTECH, ciallaíonn foilsiú faoi AGPL-3.0 go gcaithfidh aon eagraíocht a imscarann sampla modhnaithe de ARDNTECH a modhnuithe a fhoilsiú. Is ráthaíocht struchtúrtha do chustaiméirí é seo: dá scoirfeadh ARDNTECH de bheith ann, d'fhanfadh an cód inrochtana agus inchothaithe ag an bpobal. Tá iniúchadh an chóid chripteagrafaí indéanta d'aon RSSI nó iniúchóir PASSI gan rochtain speisialta.

Dul níos faide

Na sainmhínithe seo i ngníomh in ARDNTECH.

Comhfhreagraíonn gach téarma sa ghluais seo do chinneadh ailtireachta nó do ráthaíocht chonarthach atá doiciméadaithe sa táirge. Déan iniúchadh ar na leathanaigh theicniúla nó tosaigh go díreach.

Ailtireacht zero-knowledge doiciméadaithe
Iniúchadh HMAC infhíoraithe in CLI
Cód foinse AGPL-3.0 poiblí