Resursi
Simulator Dnevnik Pojmovnik Proširenja Povjerenje Status usluge KontaktPromjena jezika
Dvadeset kratkih i činjeničnih definicija namijenjenih CISO-ima, službenicima za zaštitu podataka (DPO) i voditeljima usklađenosti. Svaki unos upućuje na svoj službeni izvor: IETF RFC, NIST SP, preporuku ANSSI, smjernice CNIL-a, presudu Suda EU-a. Rječnik korišten na stranicama ARDNTECH usklađen je s njime, bez internog žargona.
Kliknite na pojam kako biste došli do njegove definicije. Svako sidro stabilan je URL: možete ga izravno podijeliti u izvješću ili internom e-mailu.
PASSI je kvalifikacija koju izdaje ANSSI (francuska Nacionalna agencija za sigurnost informacijskih sustava) pružateljima ovlaštenima za provođenje sigurnosnih revizija za račun francuskih uprava i kritičnih operatera. Kvalifikacija pokriva pet opsega revizije: arhitekturu, konfiguraciju, izvorni kod, penetracijsko testiranje te organizacijsku/fizičku sigurnost. Referencirana je Referentnim okvirom zahtjeva PASSI koji objavljuje ANSSI i koji se povremeno ažurira.
Za javnog naručitelja ili operatera od vitalnog značaja, zahtijevanje PASSI revizije odabranog rješenja uobičajena je mjera dužne pažnje. Službeni popis kvalificiranih pružatelja objavljen je na stranicama ANSSI-ja na adresi cyber.gouv.fr.
SecNumCloud je francuska referentna kvalifikacija za suverene pružatelje računalstva u oblaku. Referentni okvir zahtijeva neovisnost od izvaneuropskog prava (osobito CLOUD Act i FISA Section 702), fizičku lokaciju podataka i operacija na teritoriju Europske unije te pojačane tehničke mjere u području enkripcije, revizije i kontinuiteta poslovanja.
Referentni okvir SecNumCloud 3.2 objavljuje ANSSI. Njegova je kvalifikacija obvezna za hosting osjetljivih državnih podataka u smislu Općeg referentnog okvira sigurnosti. ARDNTECH odabire svoje podizvođače hostinga među akterima usklađenima s ovim referentnim okvirom.
HMAC je mehanizam za izračun koda za autentifikaciju poruke na temelju kriptografske hash funkcije i tajnog ključa, definiran u RFC 2104 (IETF, 1997). Njegova inačica HMAC-SHA-256 koristi funkciju SHA-256 normiranu od strane NIST-a u FIPS 180-4 i daje 256-bitni MAC. U praksi HMAC-SHA-256 služi za jamčenje cjelovitosti i autentičnosti poruke bez otkrivanja ključa.
Ulančavanje HMAC-a (gdje HMAC nekog događaja uključuje HMAC prethodnog) gradi nepromjenjivi revizijski lanac (audit chain): svaka retroaktivna izmjena nekog događaja prekida lanac i postaje uočljiva. ARDNTECH koristi ulančani HMAC-SHA-256 za svoj revizijski dnevnik, koji se može provjeriti javnom CLI naredbom.
Argon2 je algoritam za derivaciju ključa pobjednik natjecanja Password Hashing Competition (2015.), normiran u RFC 9106 (IETF, 2021). Argon2id, njegova hibridna inačica, kombinira otpornost Argon2i na napade bočnim kanalima i otpornost Argon2d na napade kompromisa vrijeme-memorija. Prima tri parametra: trošak memorije, trošak vremena i paralelizam.
RFC 9106 za interaktivnu uporabu preporučuje minimalni trošak memorije od 64 MiB, 3 iteracije i 1 stupanj paralelizma. Za poslužiteljske uporabe većeg intenziteta preporučuje 256 MiB ili više. ARDNTECH implementira Argon2id s 256 MiB memorije, u skladu s preporukama RFC 9106.
Zero-knowledge naziva se arhitektura u kojoj poslužitelj, po kriptografskoj konstrukciji, nema nikakvo tehničko sredstvo za čitanje korisničkih podataka u otvorenom tekstu. Enkripcija i dekripcija odvijaju se u cijelosti na strani klijenta uz ključ izveden iz korisničke zaporke, koji se nikada ne prenosi poslužitelju.
Operativna posljedica jest da napadač koji kompromitira poslužitelj (ili sam izdavač, prisiljen pravnim zahtjevom) ima pristup samo šifriranim blobovima neuporabljivima bez ključa nositelja. Protuteža je nemogućnost izdavača da povrati zaboravljenu zaporku: mehanizam resetiranja nužno uništava prethodni trezor.
OpenPGP je otvoreni standard za enkripciju i potpisivanje poruka, izveden iz alata Pretty Good Privacy. Njegova trenutna specifikacija je RFC 9580 (IETF, srpanj 2024.), koja zamjenjuje RFC 4880. OpenPGP kombinira simetričnu enkripciju za sadržaj (AES-256-GCM, ChaCha20-Poly1305) i asimetričnu za razmjenu ključeva (RSA, X25519, Ed25519).
U B2B trezoru OpenPGP omogućuje enkripciju tajne za više primatelja bez središnjeg ponovnog kodiranja: svaki korisnik raspolaže vlastitim parom ključeva, a dijeljenje se sastoji od ponovnog kodiranja simetričnog ključa sesije za javni ključ novog primatelja. ARDNTECH koristi OpenPGP RFC 9580 na strani klijenta za dijeljenje tajni među korisnicima iste organizacije.
X25519 je algoritam razmjene ključeva Diffie-Hellman na krivulji Curve25519, definiran u RFC 7748 (IETF, 2016). Ed25519 je pripadni algoritam potpisa, definiran u RFC 8032. Osmišljeni od Daniela J. Bernsteina i njegova tima, ti algoritmi nude razinu sigurnosti jednaku RSA ključu od 3072 bita uz znatno manji memorijski i procesorski otisak.
Njihova je primjena danas široka: TLS 1.3, SSH, Signal, WireGuard te OpenPGP od RFC 9580. Edwardsove krivulje izbjegavaju uobičajene implementacijske zamke povijesnih NIST krivulja (P-256, P-384) čineći napade bočnim kanalima težima za izvedbu.
AES-256-GCM je par Advanced Encryption Standard u načinu Galois/Counter Mode, s 256-bitnim ključem. Način GCM normiran je od strane NIST-a u NIST SP 800-38D i pruža istodobno povjerljivost (enkripcijom u načinu brojača) i autentifikaciju (putem MAC-a proizašlog iz množenja u GF(2¹²⁸)).
Njegova široka rasprostranjenost objašnjava se hardverskim performansama (instrukcije AES-NI i CLMUL procesora x86_64 i ARMv8) te dokazanom otpornošću. Ostaje osjetljiv na ponovnu uporabu IV-a, koji mora biti slučajan ili strogo sekvencijalan. AES-256-GCM je zadana simetrična primitiva OpenPGP-a RFC 9580 i TLS-a 1.3.
Clarifying Lawful Overseas Use of Data Act američki je savezni zakon donesen 23. ožujka 2018. Ovlašćuje američke vlasti da od operatera podložnog američkom pravu zahtijevaju dostavu korisničkih podataka, neovisno o njihovoj fizičkoj lokaciji pohrane. Cjeloviti tekst objavljen je na congress.gov.
Američka tvrtka, ili europska podružnica američke tvrtke, ostaje podložna CLOUD Act-u čak i ako su joj poslužitelji fizički smješteni u Uniji. Upravo taj strukturni kriterij razlikuje istinski suverenog izdavača od izdavača čije matično društvo potpada pod američko pravo.
Foreign Intelligence Surveillance Act, u svojoj Sekciji 702 dodanoj 2008., ovlašćuje prikupljanje elektroničkih obavještajnih podataka od strane američkih agencija (NSA, FBI) o osobama koje nisu američki državljani, a nalaze se izvan teritorija Sjedinjenih Država, uz obveznu suradnju američkih operatera elektroničkih komunikacija.
Sud EU-a presudio je 2020. (presuda Schrems II) da je taj režim, bez mehanizma učinkovitog pravnog lijeka za ciljane osobe u EU-u, nespojiv s temeljnim jamstvima europskog prava. To je jedan od ponavljajućih razloga zbog kojih europski CISO-i isključuju operatere podložne američkom pravu.
Presuda Data Protection Commissioner protiv Facebook Ireland i Maximilian Schrems, donesena 16. srpnja 2020. od strane Suda Europske unije, poništila je odluku o primjerenosti Privacy Shield koja je uređivala prijenose osobnih podataka između EU-a i Sjedinjenih Država.
Od presude Schrems II, svaki prijenos u treću zemlju koji se temelji na Standardnim ugovornim klauzulama mora biti prethođen procjenom učinka prijenosa (Transfer Impact Assessment) koja dokumentira odsutnost rizika stranog nadzora. Za DPO-e, odabir strogo europskog izdavača izbjegava taj postupak i s njime povezan regulatorni rizik.
Članak 28. Uredbe (EU) 2016/679 uređuje odnos između voditelja obrade i izvršitelja obrade. Nalaže sklapanje pisanog ugovora koji utvrđuje predmet i trajanje obrade, njezinu prirodu i svrhu, vrstu podataka i kategorije osoba na koje se podaci odnose, kao i obveze i prava voditelja.
U praksi je svaki SaaS izdavač izvršitelj obrade u smislu čl. 28 čim obrađuje osobne podatke za račun svojih klijenata. ARDNTECH pruža standardizirani DPA (Data Processing Agreement) uključen u plan Business i pregovaran u planu Enterprise.
Članak 32. Uredbe (EU) 2016/679 nalaže voditelju obrade i izvršitelju obrade provedbu odgovarajućih tehničkih i organizacijskih mjera radi osiguranja razine sigurnosti primjerene riziku. Izričito navedene mjere uključuju enkripciju podataka, sposobnost osiguravanja povjerljivosti, cjelovitosti, dostupnosti i otpornosti sustava.
Pri procjeni primjerenosti mjera mora se uzeti u obzir stanje tehnike, troškovi provedbe te priroda, opseg i svrhe obrade. Za B2B trezor tajni, E2EE enkripcija s nedavnim algoritmima (AES-256-GCM, Argon2id RFC 9106) tipično zadovoljava taj zahtjev.
DPA (Data Processing Agreement), odnosno ugovor o obradi podataka, ugovor je nametnut člankom 28. GDPR-a između voditelja obrade i njegova izvršitelja obrade. Određuje svrhe obrade, kategorije obuhvaćenih podataka, razdoblje čuvanja, primijenjene sigurnosne mjere i uvjete daljnjeg podizvođenja.
Za B2B kupca podložnog GDPR-u, zahtijevanje potpisanog DPA prije svake implementacije SaaS alata koji obrađuje osobne podatke pravna je obveza, a ne opcija. ARDNTECH pruža standardizirani DPA uključen u plan Business i pregovaran DPA u planu Enterprise.
Službenik za zaštitu podataka (DPO) funkcija je uspostavljena člankom 37. GDPR-a. Njegovo je imenovanje obvezno za tijela i javna tijela, za organizacije čija glavna djelatnost zahtijeva redovito i sustavno praćenje osoba u velikoj mjeri te za organizacije koje u velikoj mjeri obrađuju posebne kategorije podataka (zdravlje, biometrijski podaci itd.).
DPO savjetuje o usklađenosti s GDPR-om, nadzire procjene učinka (DPIA), surađuje s nadzornim tijelom i služi kao kontaktna točka za osobe na koje se podaci odnose. U okviru procjene trezora tajni, DPO osobito potvrđuje DPA i analizu prijenosa izvan EU-a ako je primjenjiva.
Direktiva (EU) 2022/2555, zvana NIS2 (Network and Information Security), zamjenjuje direktivu NIS iz 2016. i značajno proširuje opseg operatera podložnih obvezama kibernetičke sigurnosti. Sada pokriva ključne i važne subjekte u proširenim sektorima (energetika, promet, zdravstvo, digitalna infrastruktura, upravljane usluge itd.).
NIS2 nalaže mjere upravljanja rizicima, obavještavanje o incidentima u roku od 24 sata (početno upozorenje) i 72 sata (potpuno izvješće) te obveze sigurnosti opskrbnog lanca. Njezino prenošenje u francusko pravo je u tijeku. Za operatere od vitalnog značaja i operatere ključnih usluga, NIS2 pojačava zahtjeve koji su postojali pod LPM-om i NIS1.
Operater od vitalnog značaja (OIV) javna je ili privatna organizacija čija se djelatnost smatra neophodnom za ispravno funkcioniranje francuske Nacije, povjerljivo određena uredbom premijera. Operateri od vitalnog značaja podložni su odredbama Zakona o vojnom programiranju (LPM) u području kibernetičke sigurnosti.
Obveze operatera od vitalnog značaja uključuju prijavu kritičnih informacijskih sustava ANSSI-ju, poštivanje sigurnosnih pravila utvrđenih sektorskom uredbom te obavještavanje o sigurnosnim incidentima. Za SaaS izdavača, biti referencirljiv od strane operatera od vitalnog značaja podrazumijeva zadovoljavanje zahtjeva kvalifikacije (SecNumCloud) i odgovaranje na PASSI revizije.
TOTP (Time-based One-Time Password) algoritam je za generiranje jednokratnih zaporki temeljen na trenutnom vremenu, definiran u RFC 6238 (IETF, 2011). Kombinira dijeljenu tajnu (TOTP seed) i vremenski brojač (zadano u intervalima od 30 sekundi) putem funkcije HMAC-SHA-1 kako bi proizveo 6-znamenkasti numerički kod.
TOTP je najrašireniji mehanizam drugog faktora u poslovnim aplikacijama. Podržavaju ga sve standardne aplikacije za autentifikaciju (Google Authenticator, Aegis itd.) te ARDNTECH. RFC 6238 javno je čitljiv na tools.ietf.org.
WebAuthn (Web Authentication API) W3C je standard koji web aplikacijama omogućuje autentifikaciju korisnika pomoću FIDO2 autentifikatora (hardverski ključ, otisak prsta, prepoznavanje lica). Specifikacija je objavljena na w3.org/TR/webauthn-3/ . Passkeyji su potrošačka implementacija WebAuthna gdje se par ključeva sinkronizira između uređaja putem upravitelja ključeva (iCloud Keychain, Google Password Manager).
S gledišta sigurnosti, WebAuthn izvorno odolijeva krađi identiteta (ključ je vezan uz podrijetlo domene) i napadima ponovnim slanjem. Za B2B trezor tajni, aktiviranje WebAuthna za otključavanje uklanja najčešći vektor kompromitacije u poduzeću: krađu glavne zaporke krađom identiteta. ARDNTECH podržava WebAuthn / Passkeyje na svim planovima.
GNU Affero General Public License verzija 3 (AGPL-3.0) licenca je za slobodni softver koju objavljuje Free Software Foundation. Zahtijeva da svaka mrežna implementacija softvera pokrivenog ovom licencom učini dostupnim pripadni izvorni kod korisnicima koji mu pristupaju, uključujući putem web usluge.
Za ARDNTECH, objavljivanje pod AGPL-3.0 znači da svaka organizacija koja implementira izmijenjenu instancu Aegirexa mora objaviti svoje izmjene. To je strukturno jamstvo za klijente: ako bi ARDNTECH prestao postojati, kod bi ostao dostupan i održiv od strane zajednice. Revizija kriptografskog koda moguća je za bilo kojeg CISO-a ili PASSI revizora bez posebnog pristupa.
Svaki pojam ovog pojmovnika odgovara arhitektonskoj odluci ili ugovornom jamstvu dokumentiranom u proizvodu. Istražite tehničke stranice ili započnite izravno.