Szolidaritás Ukrajnával. Az ukrán vállalatoknak felajánlott szolgáltatás, ameddig a háború tart. Ingyenes hozzáférés kérése
Szószedet

Biztonsági szószedet -
et B2B széf és digitális szuverenitás.

Húsz rövid és tényszerű definíció CISO-k, adatvédelmi tisztviselők (DPO) és megfelelőségi felelősök számára. Minden szócikk a hivatalos forrására hivatkozik: IETF RFC, NIST SP, ANSSI-ajánlás, CNIL-iránymutatás, EUB-ítélet. Az ARDNTECH oldalain használt szókincs ehhez igazodik, belső szakzsargon nélkül.

20 20 szócikk Kriptográfia · Jog · Hitelesítés Források: IETF · NIST · ANSSI · CNIL
Tartalom

Közvetlen elérés.

Kattintson egy kifejezésre, hogy a definíciójához ugorjon. Minden horgony egy stabil URL: közvetlenül megoszthatja egy jelentésben vagy egy belső e-mailben.

PASSI - Információs Rendszerek Biztonsági Auditját Végző Szolgáltató

A PASSI az ANSSI (a francia nemzeti információs rendszerbiztonsági ügynökség) által kiadott minősítés, amelyet azoknak a szolgáltatóknak adnak, akik jogosultak biztonsági auditok elvégzésére francia közigazgatási szervek és kritikus infrastruktúra-üzemeltetők megbízásából. A minősítés öt auditterületet fed le: architektúra, konfiguráció, forráskód, behatolásvizsgálat és szervezeti/fizikai. Az ANSSI által közzétett, rendszeresen frissített PASSI Követelménytár hivatkozik rá.

Egy közbeszerző vagy egy létfontosságú szervezet (OIV) számára a kiválasztott megoldásra vonatkozó PASSI-audit megkövetelése bevett gondossági intézkedés. A minősített szolgáltatók hivatalos listája az ANSSI honlapján, a cyber.gouv.fr címen érhető el.

SecNumCloud - ANSSI-minősítés szuverén tárhelyszolgáltatóknak

A SecNumCloud a szuverén felhőszolgáltatók referenciaértékű francia minősítése. A követelménytár megköveteli az Európán kívüli joggal szembeni függetlenséget (különösen a CLOUD Act és a FISA Section 702 tekintetében), az adatok és a műveletek fizikai elhelyezését az Európai Unió területén, valamint megerősített technikai intézkedéseket a titkosítás, az auditálás és az üzletmenet-folytonosság terén.

A SecNumCloud 3.2 követelménytárat az ANSSI adja ki. Minősítése kötelező az Általános Biztonsági Referenciakeret értelmében vett érzékeny állami adatok tárolásához. Az ARDNTECH a tárhely-alvállalkozóit az e követelménytárhoz igazodó szereplők közül választja ki.

HMAC-SHA-256 - Hash-based Message Authentication Code

A HMAC egy üzenethitelesítő kód kiszámításának mechanizmusa egy kriptográfiai hash-függvény és egy titkos kulcs alapján, amelyet az RFC 2104 (IETF, 1997) határoz meg. A HMAC-SHA-256 változata a NIST által a FIPS 180-4-ben szabványosított SHA-256 függvényt használja, és 256 bites MAC-et állít elő. A gyakorlatban a HMAC-SHA-256 egy üzenet integritásának és hitelességének garantálására szolgál a kulcs felfedése nélkül.

A HMAC láncolása (amelynél egy esemény HMAC-je tartalmazza az előző HMAC-jét) megváltoztathatatlan auditláncot épít: egy esemény bármilyen visszamenőleges módosítása megtöri a láncot, és észlelhetővé válik. Az ARDNTECH láncolt HMAC-SHA-256-ot használ az auditnaplójához, amely egy nyilvános CLI-paranccsal ellenőrizhető.

Argon2id - Modern kulcsszármaztatás

Az Argon2 a Password Hashing Competition (2015) győztes kulcsszármaztató algoritmusa, amelyet az RFC 9106 (IETF, 2021) szabványosít. Az Argon2id, a hibrid változata, az Argon2i oldalcsatornás támadásokkal szembeni ellenállását és az Argon2d idő-memória kompromisszumos támadásokkal szembeni ellenállását egyesíti. Három paramétert vesz: memóriaköltség, időköltség és párhuzamosság.

Az RFC 9106 interaktív használatra legalább 64 MiB memóriaköltséget, 3 iterációt és 1 párhuzamossági szálat ajánl. A nagyobb intenzitású szerverhasználathoz 256 MiB-ot vagy többet ajánl. Az ARDNTECH 256 MiB memóriával valósítja meg az Argon2id-t, az RFC 9106 ajánlásainak megfelelően.

Zero-knowledge - Titkosított hozzáférés nélküli architektúra

Zero-knowledge architektúrának nevezzük azt, amelyben a szerver kriptográfiai felépítésénél fogva semmilyen technikai eszközzel nem rendelkezik a felhasználói adatok titkosítatlan olvasására. A titkosítás és a visszafejtés teljes egészében a kliensoldalon történik, a felhasználó jelmondatából származtatott kulccsal, amelyet soha nem továbbítanak a szervernek.

A működési következmény az, hogy a szervert kompromittáló támadó (vagy maga a kiadó, jogi megkeresés által kényszerítve) csak titkosított, a tulajdonos kulcsa nélkül használhatatlan blobokhoz fér hozzá. Az ellentétele az, hogy a kiadó nem tud elfelejtett jelszót visszaállítani: a visszaállítási mechanizmus szükségszerűen megsemmisíti a korábbi széfet.

OpenPGP - Aszimmetrikus titkosítási szabvány

Az OpenPGP az üzenetek titkosításának és aláírásának nyílt szabványa, amely a Pretty Good Privacy eszközből származik. Jelenlegi specifikációja az RFC 9580 (IETF, 2024. július), amely az RFC 4880-at váltja fel. Az OpenPGP a tartalomhoz szimmetrikus titkosítást (AES-256-GCM, ChaCha20-Poly1305), a kulcscseréhez pedig aszimmetrikus titkosítást (RSA, X25519, Ed25519) kombinál.

Egy B2B széfben az OpenPGP lehetővé teszi egy titok titkosítását több címzett számára központi újrakódolás nélkül: minden felhasználó saját kulcspárral rendelkezik, és a megosztás abból áll, hogy a munkamenet szimmetrikus kulcsát újrakódolják az új címzett nyilvános kulcsára. Az ARDNTECH OpenPGP RFC 9580-at használ kliensoldalon a titkok megosztásához ugyanazon szervezet felhasználói között.

X25519 / Ed25519 - Modern elliptikus görbék

Az X25519 egy Diffie-Hellman kulcscsere-algoritmus a Curve25519 görbén, amelyet az RFC 7748 (IETF, 2016) határoz meg. Az Ed25519 a hozzá tartozó aláírási algoritmus, amelyet az RFC 8032 határoz meg. A Daniel J. Bernstein és csapata által tervezett algoritmusok egy 3072 bites RSA-kulcsnak megfelelő biztonsági szintet kínálnak, jóval kisebb memória- és CPU-lábnyommal.

Elterjedtségük mára széles körű: TLS 1.3, SSH, Signal, WireGuard, és az OpenPGP az RFC 9580 óta. Az Edwards-görbék elkerülik a régebbi NIST-görbék (P-256, P-384) gyakori megvalósítási buktatóit azáltal, hogy nehezebbé teszik az oldalcsatornás támadások kivitelezését.

AES-256-GCM - Hitelesített szimmetrikus titkosítás

Az AES-256-GCM az Advanced Encryption Standard és a Galois/Counter Mode párosa, 256 bites kulccsal. A GCM módot a NIST szabványosítja a NIST SP 800-38D-ben, és egyszerre biztosítja a bizalmasságot (számláló módú titkosítással) és a hitelesítést (egy GF(2¹²⁸)-beli szorzásból származó MAC-kel).

Széles körű elterjedtsége a hardveres teljesítményével (az x86_64 és ARMv8 processzorok AES-NI és CLMUL utasításai) és bizonyított ellenállásával magyarázható. Érzékeny marad az IV újrafelhasználására, amelynek véletlenszerűnek vagy szigorúan szekvenciálisnak kell lennie. Az AES-256-GCM az OpenPGP RFC 9580 és a TLS 1.3 alapértelmezett szimmetrikus primitívje.

CLOUD Act - Amerikai területenkívüliség, 2018

A Clarifying Lawful Overseas Use of Data Act egy 2018. március 23-án kihirdetett amerikai szövetségi törvény. Felhatalmazza az amerikai hatóságokat, hogy az amerikai jog hatálya alá tartozó üzemeltetőtől felhasználói adatok kiadását követeljék, függetlenül azok fizikai tárolási helyétől. A teljes szöveg a congress.gov oldalon olvasható.

Egy amerikai vállalat, vagy egy amerikai vállalat európai leányvállalata, akkor is a CLOUD Act hatálya alá tartozik, ha szerverei fizikailag az Unióban találhatók. Ez a strukturális kritérium különbözteti meg a valóban szuverén kiadót attól, amelynek anyavállalata az amerikai jog hatálya alá tartozik.

FISA Section 702 - Külföldiek megfigyelése

A Foreign Intelligence Surveillance Act 2008-ban hozzáadott Section 702-je felhatalmazza az amerikai ügynökségeket (NSA, FBI), hogy elektronikus hírszerzési adatokat gyűjtsenek az Egyesült Államok területén kívül tartózkodó, nem amerikai személyekről, az amerikai elektronikus hírközlési szolgáltatók kötelező együttműködésével.

Az EUB 2020-ban (Schrems II ítélet) úgy ítélte meg, hogy ez a rendszer, amely az EU-ban célzott személyek számára nem biztosít hatékony jogorvoslati mechanizmust, összeegyeztethetetlen az európai jog alapvető garanciáival. Ez az egyik visszatérő indok, amiért az európai CISO-k mellőzik az amerikai jog hatálya alá tartozó üzemeltetőket.

Schrems II - EUB-ítélet, C-311/18 (2020)

A Data Protection Commissioner kontra Facebook Ireland és Maximilian Schrems ítélet, amelyet az Európai Unió Bírósága 2020. július 16-án hozott, érvénytelenítette a Privacy Shield megfelelőségi határozatot, amely az EU és az Egyesült Államok közötti személyesadat-továbbításokat szabályozta.

A Schrems II óta minden, az Általános Szerződési Feltételeken alapuló, harmadik ország felé irányuló adattovábbítást meg kell előznie egy adattovábbítási hatásvizsgálatnak (Transfer Impact Assessment), amely dokumentálja a külföldi megfigyelés kockázatának hiányát. Az adatvédelmi tisztviselők (DPO) számára egy szigorúan európai kiadó választása elkerüli ezt az eljárást és a kapcsolódó szabályozási kockázatot.

GDPR 28. cikk - Adatfeldolgozás

Az (EU) 2016/679 rendelet 28. cikke szabályozza az adatkezelő és az adatfeldolgozó közötti kapcsolatot. Előírja egy írásbeli szerződés megkötését, amely rögzíti az adatkezelés tárgyát és időtartamát, jellegét és célját, az adatok típusát és az érintettek kategóriáit, valamint az adatkezelő kötelezettségeit és jogait.

A gyakorlatban minden SaaS-kiadó a 28. cikk értelmében vett adatfeldolgozó, amennyiben az ügyfelei megbízásából személyes adatokat kezel. Az ARDNTECH szabványos DPA-t (Data Processing Agreement) nyújt, amely a Business csomag része, és Enterprise szinten tárgyalható.

GDPR 32. cikk - Az adatkezelés biztonsága

Az (EU) 2016/679 rendelet 32. cikke előírja az adatkezelő és az adatfeldolgozó számára, hogy megfelelő technikai és szervezési intézkedéseket hajtsanak végre a kockázathoz igazodó szintű biztonság biztosítása érdekében. A kifejezetten említett intézkedések közé tartozik az adatok titkosítása, a rendszerek bizalmasságának, integritásának, rendelkezésre állásának és ellenálló képességének biztosítására való képesség.

Az intézkedések megfelelőségének értékelésekor figyelembe kell venni a tudomány állását, a végrehajtás költségeit, valamint az adatkezelés jellegét, hatókörét és céljait. Egy B2B titokszéf esetében egy E2EE titkosítás friss algoritmusokkal (AES-256-GCM, Argon2id RFC 9106) jellemzően kielégíti ezt a követelményt.

DPA - Data Processing Agreement

Egy DPA (Data Processing Agreement), vagyis adatfeldolgozási megállapodás, a GDPR 28. cikke által előírt szerződés egy adatkezelő és adatfeldolgozója között. Meghatározza az adatkezelés céljait, az érintett adatok kategóriáit, a megőrzési időt, az alkalmazott biztonsági intézkedéseket és a további adatfeldolgozás feltételeit.

Egy GDPR hatálya alá tartozó B2B vásárló számára egy aláírt DPA megkövetelése bármely személyes adatokat kezelő SaaS-eszköz bevezetése előtt jogi kötelezettség, nem opció. Az ARDNTECH szabványos DPA-t nyújt, amely a Business csomag része, valamint tárgyalt DPA-t Enterprise szinten.

DPO - Adatvédelmi tisztviselő

Az adatvédelmi tisztviselő (DPO) a GDPR 37. cikke által létrehozott funkció. Kinevezése kötelező a közhatalmi szervek és közfeladatot ellátó szervek számára, az olyan szervezetek számára, amelyek fő tevékenysége személyek nagy léptékű, rendszeres és szisztematikus megfigyelését igényli, valamint az olyan szervezetek számára, amelyek nagy léptékben kezelnek különleges adatkategóriákat (egészségügyi, biometrikus adatok stb.).

A DPO tanácsot ad a GDPR-megfelelőségről, felügyeli a hatásvizsgálatokat (DPIA), együttműködik a CNIL-lel (vagy a nemzeti adatvédelmi hatósággal), és kapcsolattartóként szolgál az érintettek számára. Egy titokszéf értékelésekor a DPO többek között a DPA-t és az EU-n kívüli adattovábbítási vizsgálatot hagyja jóvá, ha alkalmazandó.

NIS2 - Európai kiberbiztonsági irányelv

Az (EU) 2022/2555 irányelv, az úgynevezett NIS2 (Network and Information Security), felváltja a 2016-os NIS-irányelvet, és jelentősen kibővíti a kiberbiztonsági kötelezettségek hatálya alá tartozó üzemeltetők körét. Mostantól kiterjed a kibővített ágazatok alapvető és fontos szervezeteire (energia, közlekedés, egészségügy, digitális infrastruktúra, irányított szolgáltatások stb.).

A NIS2 kockázatkezelési intézkedéseket, az incidensek 24 órán belüli (kezdeti riasztás) és 72 órán belüli (teljes jelentés) bejelentését, valamint az ellátási lánc biztonságára vonatkozó kötelezettségeket ír elő. A francia jogba való átültetése folyamatban van. A létfontosságú szervezetek (OIV) és az alapvető szolgáltatók számára a NIS2 megerősíti az LPM és a NIS1 alatt fennálló követelményeket.

OIV - Létfontosságú jelentőségű üzemeltető

A létfontosságú jelentőségű üzemeltető (OIV) egy olyan állami vagy magán szervezet, amelynek tevékenységét a francia nemzet megfelelő működéséhez nélkülözhetetlennek ítélik, és amelyet a miniszterelnök rendeletével bizalmasan jelölnek ki. Az OIV-k a katonai programozási törvény (LPM) kiberbiztonsági rendelkezéseinek hatálya alá tartoznak.

Az OIV-k kötelezettségei közé tartozik a kritikus információs rendszerek (SIC) bejelentése az ANSSI-nak, az ágazati rendeletben meghatározott biztonsági szabályok betartása, valamint a biztonsági incidensek bejelentése. Egy SaaS-kiadó számára az, hogy egy OIV számára referenciálható legyen, minősítési követelmények (SecNumCloud) teljesítését és PASSI-auditoknak való megfelelést jelent.

TOTP - Time-based One-Time Password

A TOTP (Time-based One-Time Password) egy egyszer használatos jelszavakat generáló algoritmus, amely az aktuális időn alapul, és amelyet az RFC 6238 (IETF, 2011) határoz meg. Egy megosztott titkot (TOTP seed) és egy időszámlálót (alapértelmezetten 30 másodperces szeletek) kombinál a HMAC-SHA-1 függvényen keresztül, hogy egy 6 számjegyű numerikus kódot állítson elő.

A TOTP a legelterjedtebb második faktoros mechanizmus a vállalati alkalmazásokban. Minden szabványos hitelesítő alkalmazás (Google Authenticator, Aegis stb.) és a ARDNTECH is támogatja. Az RFC 6238 nyilvánosan olvasható a tools.ietf.org oldalon.

WebAuthn / Passkey - Jelszó nélküli hitelesítés

A WebAuthn (Web Authentication API) egy W3C-szabvány, amely lehetővé teszi a webes alkalmazások számára, hogy egy FIDO2-hitelesítő (hardverkulcs, ujjlenyomat, arcfelismerés) segítségével hitelesítsenek egy felhasználót. A specifikáció a w3.org/TR/webauthn-3/ címen érhető el. A Passkey a WebAuthn lakossági megvalósítása, ahol a kulcspárt egy kulcskezelőn keresztül (iCloud Keychain, Google Password Manager) szinkronizálják az eszközök között.

Biztonsági szempontból a WebAuthn natívan ellenáll az adathalászatnak (a kulcs a domain eredetéhez van kötve) és a visszajátszásos támadásoknak. Egy B2B titokszéf esetében a WebAuthn aktiválása a feloldáshoz megszünteti a vállalatoknál leggyakoribb kompromittálódási vektort: a mesterjelszó adathalászattal történő ellopását. Az ARDNTECH minden csomagban támogatja a WebAuthn / Passkey megoldást.

AGPL-3.0 - Copyleft hálózati nyílt forráskódú licenc

A GNU Affero General Public License 3. verziója (AGPL-3.0) egy szabad szoftverlicenc, amelyet a Free Software Foundation tett közzé. Megköveteli, hogy az e licenc hatálya alá tartozó szoftver bármely hálózati telepítése elérhetővé tegye a megfelelő forráskódot azoknak a felhasználóknak, akik hozzáférnek, beleértve egy webszolgáltatáson keresztül is.

Az ARDNTECH számára az AGPL-3.0 alatti közzététel azt jelenti, hogy minden, módosított ARDNTECH-példányt telepítő szervezetnek közzé kell tennie a módosításait. Ez strukturális garancia az ügyfelek számára: ha az ARDNTECH megszűnne, a kód továbbra is elérhető és a közösség által karbantartható maradna. A kriptográfiai kód auditálása bármely CISO vagy PASSI-auditor számára lehetséges külön hozzáférés nélkül.

Tovább

Ezek a definíciók működés közben a ARDNTECH rendszerben.

A szószedet minden kifejezése egy architekturális döntésnek vagy egy, a termékben dokumentált szerződéses garanciának felel meg. Fedezze fel a technikai oldalakat, vagy kezdjen bele közvetlenül.

Dokumentált zero-knowledge architektúra
CLI-ben ellenőrizhető HMAC-audit
Nyilvános AGPL-3.0 forráskód