10 / CISO FAQ
Osam pitanja CISO-a i revizora.
Osam najčešće postavljanih pitanja pri kvalifikaciji ARDNTECH arhitekture od strane CISO-a, CIO-a ili PASSI revizora.
Kako CISO može revidirati ARDNTECH za 30 minuta ?
+
Dovoljna su tri čitanja. Kriptografski whitepaper navodi korištene primitive (OpenPGP.js v6 s X25519/Ed25519, Argon2id sa 256 MiB memorije, AES-256-GCM SEIPDv2, HMAC-SHA-256). Ova sigurnosna stranica sažima formalizirani model prijetnji. Izvorni kod AGPL-3.0 na GitHubu u cijelosti je čitljiv, uključujući Business značajke. Tehnički potkovan CISO formira utemeljeno mišljenje za manje od sat vremena, bez potpisivanja ijednog NDA-a.
Može li se ARDNTECH uvesti na internu air-gap infrastrukturu ?
+
Da. Licenca AGPL-3.0 dopušta samostalni hosting bez ograničenja. Referentno uvođenje dokumentirano je u Docker Composeu i Kubernetesu. Nikakva izlazna telemetrija nije potrebna za nominalni rad : provjere verzije, ažuriranja HIBP potpisa i obavijesti o proizvodu su opt-in. Air-gap uvođenje za OIV operatera ili obrambeni sajt tehnički je podržano. Vidi stranicu samostalnog hostinga za detalje.
Koji kriptografski algoritmi se koriste ?
+
Asimetrično : X25519 za razmjenu ključeva i Ed25519 za potpise, u skladu s RFC 7748 i 8032. Simetrično : AES-256-GCM u SEIPDv2 modu prema RFC 9580 OpenPGP. Derivacija : Argon2id sa 5 prolaza, 256 MiB memorije, parallelism 4, prema RFC 9106. Revizija : HMAC-SHA-256 ulančan prema RFC 2104. Generiranje slučajnih brojeva : crypto.getRandomValues na strani preglednika i random_bytes na strani poslužitelja putem libsodiuma.
Tko revidira kriptografiju OpenPGP.js v6 ?
+
OpenPGP.js v6 bio je predmet neovisne revizije od strane Cure53, njemačkog ureda priznatog u ofenzivnoj sigurnosti i kriptografskoj recenziji. Izvješće je javno. ARDNTECH pričvršćuje verziju 6.3 ili višu i primjenjuje SRI strategiju na bundle isporučen pregledniku. Nijedan vlasnički kripto modul nije razvijen interno : sve primitive dolaze iz biblioteka objavljenih i recenziranih od strane zajednice.
Kako funkcionira HMAC-SHA-256 revizijski lanac ?
+
Svaki zabilježeni događaj sadrži vremensku oznaku, identifikator aktera, identifikator resursa i HMAC-SHA-256 izračunat na konkatenaciji trenutnog retka i prethodnog HMAC-a. HMAC ključ izoliran je od baze. Svako retroaktivno umetanje, izmjena ili brisanje lomi lanac i otkriva se ponovnim izračunom. Javna naredba za provjeru omogućuje vanjskom revizoru utvrđivanje integriteta lanca, bez ovisnosti o binarnoj datoteci koju isporučuje izdavač. Tehnički detalj na stranici HMAC revizijskog lanca.
Kako se ARDNTECH pozicionira u odnosu na CLOUD Act ?
+
ARDNTECH je francusko društvo, hostirano u Parizu u tri zone dostupnosti od kojih je jedna u protuatomskom bunkeru. Nijedan izvršitelj obrade ne posjeduje privatne ključeve korisnika, koji nikad ne napuštaju njihov preglednik. Izvaneuropska rekvizicija provedena putem pravne pomoći mogla bi dobiti samo neupotrebljive šifrirane blobove. AGPL-3.0 kod osim toga omogućuje uvođenje u nadležnosti po vašem izboru. Vidi alternativu CLOUD Act-u i trezor hostiran u Francuskoj.
Koji je formalizirani model prijetnji ?
+
ARDNTECH model prijetnji primjenjuje metodologije STRIDE (Microsoft) i LINDDUN (KU Leuven) po komponenti : preglednik, aplikacijski poslužitelj, baza podataka, predmemorija, transakcijska poruka, izlazni webhooki, ekstenzija preglednika, samostalni hosting. Glavni zaštićeni scenariji su kompromitacija poslužitelja, sudska rekvizicija, interni napadač i eksfiltracija putem treće strane. Preuzeti kompromisi (kompromitacija radne stanice, gubitak glavne lozinke, phishing) dokumentirani su bez okolišanja. Cjelovita dokumentacija dijeli se na zahtjev u okviru vođene CISO revizije.
Kako prijaviti sigurnosni propust Aegirexu ?
+
Pošaljite svoje izvješće na dpo@aegirex.eu, idealno šifrirano ključem PGP objavljenim u datoteci /.well-known/security.txt sukladnoj RFC 9116. Obveze : potvrda primitka unutar 48 radnih sati, plan otklanjanja unutar 14 dana, koordinirani popravak objavljen unutar najviše 90 dana. Javni hall of fame odaje zaslugu istraživačima koji su izradili valjano izvješće. Nikakva pravna radnja ne pokreće se protiv istraživača koji djeluje u dobroj vjeri.