Solidarumas su Ukraina. Paslauga siūloma nemokamai Ukrainos įmonėms visą karo laikotarpį. Prašyti nemokamos prieigos
Žodynėlis

Saugumo žodynėlis -
et B2B slaptažodžių saugykla ir skaitmeninis suverenitetas.

Dvidešimt trumpų ir faktais pagrįstų apibrėžimų, skirtų ISVV, DAP ir atitikties vadovams. Kiekvienas įrašas nukreipia į savo oficialų šaltinį: IETF RFC, NIST SP, ANSSI rekomendaciją, CNIL gaires, ESTT sprendimą. ARDNTECH puslapiuose vartojami terminai yra suderinti su šiuo žodynėliu, be vidinio žargono.

20 20 įrašų Kriptografija · Teisė · Autentifikavimas Šaltiniai: IETF · NIST · ANSSI · CNIL
Turinys

Tiesioginė prieiga.

Spustelėkite terminą, kad pereitumėte prie jo apibrėžimo. Kiekviena nuoroda yra stabilus URL: galite ją tiesiogiai dalytis ataskaitoje ar vidiniame el. laiške.

PASSI - Informacinių sistemų saugumo audito paslaugų teikėjas

PASSI yra ANSSI (Prancūzijos nacionalinės informacinių sistemų saugumo agentūros) suteikiama kvalifikacija paslaugų teikėjams, įgaliotiems atlikti saugumo auditus Prancūzijos administracijų ir kritinės svarbos operatorių vardu. Kvalifikacija apima penkias audito sritis: architektūrą, konfigūraciją, pirminį kodą, įsiskverbimo testavimą ir organizacinį/fizinį auditą. Ji yra nurodyta ANSSI paskelbtame PASSI reikalavimų rinkinyje, atnaujinamame periodiškai.

Viešajam pirkėjui ar OIV (gyvybiškai svarbiam operatoriui) reikalauti PASSI audito pasirinktam sprendimui yra įprasta deramo kruopštumo priemonė. Oficialus kvalifikuotų paslaugų teikėjų sąrašas skelbiamas ANSSI svetainėje adresu cyber.gouv.fr.

SecNumCloud - ANSSI kvalifikacija suvereniems prieglobos teikėjams

SecNumCloud yra Prancūzijos etaloninė kvalifikacija suvereniems debesijos kompiuterijos paslaugų teikėjams. Reikalavimų rinkinys numato nepriklausomybę nuo ne Europos teisės (ypač CLOUD Act ir FISA Section 702), fizinį duomenų ir operacijų lokalizavimą Europos Sąjungos teritorijoje bei sustiprintas technines priemones šifravimo, audito ir veiklos tęstinumo srityse.

Reikalavimų rinkinį SecNumCloud 3.2 skelbia ANSSI. Jo kvalifikacija yra privaloma norint talpinti jautrius valstybės duomenis pagal Bendrąjį saugumo reikalavimų rinkinį. ARDNTECH renkasi savo prieglobos subrangovus iš subjektų, suderintų su šiuo reikalavimų rinkiniu.

HMAC-SHA-256 - Maišos pagrindu veikiantis pranešimų autentifikavimo kodas

HMAC yra mechanizmas pranešimo autentifikavimo kodui apskaičiuoti iš kriptografinės maišos funkcijos ir slaptojo rakto, apibrėžtas RFC 2104 (IETF, 1997). Jo variantas HMAC-SHA-256 naudoja NIST standartizuotą funkciją SHA-256 pagal FIPS 180-4 ir suteikia 256 bitų MAC. Praktikoje HMAC-SHA-256 padeda užtikrinti pranešimo vientisumą ir autentiškumą neatskleidžiant rakto.

HMAC grandinė (kai įvykio HMAC apima ankstesnio įvykio HMAC) sukuria nekintamą audito grandinę: bet koks atgalinis įvykio pakeitimas nutraukia grandinę ir tampa aptinkamas. ARDNTECH naudoja grandininį HMAC-SHA-256 savo audito žurnalui, kurį galima patikrinti vieša CLI komanda.

Argon2id - Šiuolaikinis rakto išvedimas

Argon2 yra rakto išvedimo algoritmas, laimėjęs Password Hashing Competition (2015) konkursą, standartizuotas RFC 9106 (IETF, 2021). Argon2id, jo hibridinis variantas, sujungia Argon2i atsparumą šalutinių kanalų atakoms ir Argon2d atsparumą laiko ir atminties kompromiso atakoms. Jis priima tris parametrus: atminties kainą, laiko kainą ir lygiagretumą.

RFC 9106 interaktyviam naudojimui rekomenduoja mažiausiai 64 MiB atminties kainą, 3 iteracijas ir 1 lygiagretumo gylį. Didesnio intensyvumo serverio naudojimui ji rekomenduoja 256 MiB ar daugiau. ARDNTECH įgyvendina Argon2id su 256 MiB atminties, atitinkančia RFC 9106 rekomendacijas.

Zero-knowledge - Architektūra be prieigos prie atvirojo teksto

Zero-knowledge vadinama architektūra, kurioje serveris dėl kriptografinės sandaros neturi jokios techninės galimybės skaityti vartotojo duomenų atviru tekstu. Šifravimas ir iššifravimas visiškai atliekami kliento pusėje su raktu, išvestu iš vartotojo slaptafrazės, kuri niekada nėra perduodama serveriui.

Operacinė pasekmė yra ta, kad serverį užvaldęs užpuolikas (arba pats leidėjas, priverstas teisinio reikalavimo) gauna prieigą tik prie šifruotų blobų, nepanaudojamų be savininko rakto. Atsvara yra leidėjo negalėjimas atkurti pamiršto slaptažodžio: atstatymo mechanizmas būtinai sunaikina ankstesnę saugyklą.

OpenPGP - Asimetrinio šifravimo standartas

OpenPGP yra atviras pranešimų šifravimo ir pasirašymo standartas, kilęs iš įrankio Pretty Good Privacy. Jo dabartinė specifikacija yra RFC 9580 (IETF, 2024 m. liepa), kuri pakeičia RFC 4880. OpenPGP derina simetrinį turinio šifravimą (AES-256-GCM, ChaCha20-Poly1305) ir asimetrinį raktų mainams (RSA, X25519, Ed25519).

B2B saugykloje OpenPGP leidžia užšifruoti slaptą informaciją keliems gavėjams be centrinio perkodavimo: kiekvienas vartotojas turi savo raktų porą, o dalijimasis reiškia seanso simetrinio rakto perkodavimą naujo gavėjo viešajam raktui. ARDNTECH naudoja OpenPGP RFC 9580 kliento pusėje slaptos informacijos dalijimuisi tarp tos pačios organizacijos vartotojų.

X25519 / Ed25519 - Šiuolaikinės elipsinės kreivės

X25519 yra Diffie-Hellman raktų mainų algoritmas Curve25519 kreivėje, apibrėžtas RFC 7748 (IETF, 2016). Ed25519 yra susijęs pasirašymo algoritmas, apibrėžtas RFC 8032. Sukurti Daniel J. Bernstein ir jo komandos, šie algoritmai suteikia saugumo lygį, lygiavertį 3072 bitų RSA raktui, su daug mažesniu atminties ir procesoriaus apkrovimu.

Jų plitimas dabar yra platus: TLS 1.3, SSH, Signal, WireGuard ir OpenPGP nuo RFC 9580. Edwards kreivės išvengia įprastų istorinių NIST kreivių (P-256, P-384) įgyvendinimo spąstų, apsunkindamos šalutinių kanalų atakų vykdymą.

AES-256-GCM - Autentifikuotas simetrinis šifravimas

AES-256-GCM yra Advanced Encryption Standard derinys Galois/Counter Mode režimu su 256 bitų raktu. GCM režimas yra standartizuotas NIST dokumente NIST SP 800-38D ir suteikia tiek konfidencialumą (per šifravimą skaitiklio režimu), tiek autentifikavimą (per MAC, gautą iš daugybos GF(2¹²⁸) lauke).

Jo platų paplitimą lemia jo aparatinis našumas (AES-NI ir CLMUL instrukcijos x86_64 ir ARMv8 procesoriuose) ir patikrintas atsparumas. Jis išlieka jautrus IV pakartotiniam naudojimui, kuris turi būti atsitiktinis arba griežtai nuoseklus. AES-256-GCM yra numatytoji OpenPGP RFC 9580 ir TLS 1.3 simetrinė primityvi funkcija.

CLOUD Act - JAV ekstrateritorialumas 2018

Clarifying Lawful Overseas Use of Data Act yra JAV federalinis įstatymas, paskelbtas 2018 m. kovo 23 d. Jis leidžia JAV institucijoms reikalauti, kad JAV teisei pavaldus operatorius perduotų vartotojo duomenis, nepriklausomai nuo jų fizinės saugojimo vietos. Visas tekstas skelbiamas congress.gov.

JAV bendrovė arba JAV bendrovės Europos filialas išlieka pavaldūs CLOUD Act, net jei jų serveriai fiziškai įrengti Sąjungoje. Būtent šis struktūrinis kriterijus skiria iš tikrųjų suverenų leidėją nuo leidėjo, kurio patronuojanti bendrovė yra pavaldi JAV teisei.

FISA Section 702 - Užsieniečių sekimas

Foreign Intelligence Surveillance Act, jo 2008 m. pridėtoje Section 702 dalyje, leidžia JAV agentūroms (NSA, FBI) rinkti elektroninius žvalgybos duomenis apie ne JAV asmenis, esančius už Jungtinių Valstijų teritorijos ribų, su privalomu JAV elektroninių ryšių operatorių bendradarbiavimu.

ESTT 2020 m. nusprendė (Schrems II sprendimas), kad šis režimas, neturintis veiksmingo teisių gynimo mechanizmo ES nukreiptiems asmenims, yra nesuderinamas su pagrindinėmis Europos teisės garantijomis. Tai vienas iš pasikartojančių motyvų, dėl kurių Europos ISVV vengia operatorių, pavaldžių JAV teisei.

Schrems II - ESTT sprendimas C-311/18 (2020)

Sprendimas Data Protection Commissioner prieš Facebook Ireland ir Maximilian Schrems, priimtas 2020 m. liepos 16 d. Europos Sąjungos Teisingumo Teismo, panaikino tinkamumo sprendimą Privacy Shield, reglamentavusį asmens duomenų perdavimus tarp ES ir Jungtinių Valstijų.

Nuo Schrems II bet koks perdavimas į trečiąją šalį, pagrįstas standartinėmis sutarties sąlygomis, turi būti atliktas atlikus perdavimo poveikio vertinimą (Transfer Impact Assessment), dokumentuojantį užsienio sekimo rizikos nebuvimą. DAP, pasirinkdami griežtai europinį leidėją, išvengia šios procedūros ir susijusios reguliavimo rizikos.

BDAR 28 str. - Duomenų tvarkymo pavedimas

Reglamento (ES) 2016/679 28 straipsnis reglamentuoja santykį tarp duomenų valdytojo ir duomenų tvarkytojo. Jis reikalauja sudaryti rašytinę sutartį, nustatančią tvarkymo dalyką ir trukmę, jo pobūdį ir tikslą, duomenų tipą ir atitinkamų asmenų kategorijas, taip pat valdytojo pareigas ir teises.

Praktikoje bet kuris SaaS leidėjas yra duomenų tvarkytojas pagal 28 str., kai jis tvarko asmens duomenis savo klientų vardu. ARDNTECH teikia standartizuotą DPA (Data Processing Agreement), įtrauktą į planą Business ir derinamą plane Enterprise.

BDAR 32 str. - Tvarkymo saugumas

Reglamento (ES) 2016/679 32 straipsnis įpareigoja duomenų valdytoją ir duomenų tvarkytoją įgyvendinti tinkamas technines ir organizacines priemones, kad būtų užtikrintas rizikai pritaikytas saugumo lygis. Aiškiai nurodytos priemonės apima duomenų šifravimą, gebėjimą užtikrinti sistemų konfidencialumą, vientisumą, prieinamumą ir atsparumą.

Vertinant priemonių tinkamumą, reikia atsižvelgti į žinių lygį, įgyvendinimo sąnaudas ir tvarkymo pobūdį, apimtį bei tikslus. B2B slaptos informacijos saugyklai E2EE šifravimas su naujausiais algoritmais (AES-256-GCM, Argon2id RFC 9106) paprastai tenkina šį reikalavimą.

DPA - Data Processing Agreement

DPA (Data Processing Agreement), arba duomenų tvarkymo susitarimas, yra sutartis, kurios reikalauja BDAR 28 straipsnis tarp duomenų valdytojo ir jo duomenų tvarkytojo. Jame nurodomi tvarkymo tikslai, atitinkamų duomenų kategorijos, saugojimo trukmė, taikomos saugumo priemonės ir tolesnio tvarkymo pavedimo sąlygos.

BDAR pavaldžiam B2B pirkėjui reikalauti pasirašyto DPA prieš bet kokį SaaS įrankio, tvarkančio asmens duomenis, diegimą yra teisinė pareiga, o ne pasirinkimas. ARDNTECH teikia standartizuotą DPA, įtrauktą į planą Business, ir derinamą DPA plane Enterprise.

DAP - Duomenų apsaugos pareigūnas

Duomenų apsaugos pareigūnas (DAP) yra pareigybė, sukurta BDAR 37 straipsnio. Jo paskyrimas yra privalomas valdžios institucijoms ir viešosioms įstaigoms, įstaigoms, kurių pagrindinė veikla reikalauja reguliaraus ir sistemingo asmenų stebėjimo dideliu mastu, bei įstaigoms, dideliu mastu tvarkančioms specialių kategorijų duomenis (sveikatos, biometrinius ir kt.).

DAP konsultuoja dėl atitikties BDAR, prižiūri poveikio vertinimus (DPIA), bendradarbiauja su CNIL ir tarnauja kaip kontaktinis asmuo atitinkamiems asmenims. Vertinant slaptos informacijos saugyklą, DAP visų pirma patvirtina DPA ir perdavimo už ES ribų analizę, jei taikoma.

NIS2 - Europos kibernetinio saugumo direktyva

Direktyva (ES) 2022/2555, vadinama NIS2 (Network and Information Security), pakeičia 2016 m. NIS direktyvą ir reikšmingai išplečia operatorių, kuriems taikomos kibernetinio saugumo pareigos, ratą. Ji dabar apima esmines ir svarbias įmones išplėstuose sektoriuose (energetika, transportas, sveikata, skaitmeninė infrastruktūra, valdomos paslaugos ir kt.).

NIS2 nustato rizikos valdymo priemones, pranešimą apie incidentus per 24 valandas (pirminis įspėjimas) ir 72 valandas (išsami ataskaita) bei tiekimo grandinės saugumo pareigas. Jos perkėlimas į Prancūzijos teisę vyksta. OIV ir OSE NIS2 sustiprina reikalavimus, kurie egzistavo pagal LPM ir NIS1.

OIV - Gyvybiškai svarbus operatorius

Gyvybiškai svarbus operatorius (OIV) yra vieša ar privati organizacija, kurios veikla laikoma būtina tinkamam Prancūzijos tautos funkcionavimui, konfidencialiai paskirta Ministro Pirmininko įsakymu. OIV taikomos Karinio planavimo įstatymo (LPM) nuostatos kibernetinio saugumo srityje.

OIV pareigos apima kritinių informacinių sistemų (SIC) deklaravimą ANSSI, sektorinio įsakymo apibrėžtų saugumo taisyklių laikymąsi ir pranešimą apie saugumo incidentus. SaaS leidėjui būti tinkamam naudoti OIV reiškia tenkinti kvalifikacijos reikalavimus (SecNumCloud) ir atsakyti į PASSI auditus.

TOTP - Laiku pagrįstas vienkartinis slaptažodis

TOTP (Time-based One-Time Password) yra vienkartinių slaptažodžių generavimo algoritmas, pagrįstas dabartiniu laiku, apibrėžtas RFC 6238 (IETF, 2011). Jis sujungia bendrą paslaptį (TOTP seed) ir laiko skaitiklį (numatytuoju atveju 30 sekundžių intervalai) per HMAC-SHA-1 funkciją, kad sukurtų 6 skaitmenų skaitmeninį kodą.

TOTP yra labiausiai paplitęs antrojo faktoriaus mechanizmas įmonių programose. Jį palaiko visos standartinės autentifikavimo programos (Google Authenticator, Aegis ir kt.) bei ARDNTECH. RFC 6238 viešai skaitomas adresu tools.ietf.org.

WebAuthn / Passkey - Autentifikavimas be slaptažodžio

WebAuthn (Web Authentication API) yra W3C standartas, leidžiantis žiniatinklio programoms autentifikuoti vartotoją FIDO2 autentifikatoriumi (aparatinis raktas, piršto atspaudas, veido atpažinimas). Specifikacija skelbiama w3.org/TR/webauthn-3/ . Passkeys yra plačiajai visuomenei skirtas WebAuthn įgyvendinimas, kuriame raktų pora sinchronizuojama tarp įrenginių per raktų tvarkyklę (iCloud Keychain, Google Password Manager).

Saugumo požiūriu WebAuthn savaime atsparus sukčiavimui (phishing) (raktas susietas su domeno kilme) ir pakartojimo atakoms. B2B slaptos informacijos saugyklai WebAuthn aktyvavimas atrakinimui pašalina dažniausią kompromitavimo vektorių įmonėje: pagrindinio slaptažodžio vagystę sukčiavimo būdu. ARDNTECH palaiko WebAuthn / Passkeys visuose planuose.

AGPL-3.0 - Atvirojo kodo tinklo copyleft licencija

GNU Affero General Public License version 3 (AGPL-3.0) yra laisvosios programinės įrangos licencija, paskelbta Free Software Foundation. Ji reikalauja, kad bet koks šia licencija dengiamos programinės įrangos diegimas tinkle padarytų atitinkamą pirminį kodą prieinamą jį pasiekiantiems vartotojams, įskaitant per žiniatinklio paslaugą.

ARDNTECH atveju leidimas pagal AGPL-3.0 reiškia, kad bet kuri organizacija, diegianti modifikuotą ARDNTECH egzempliorių, privalo paskelbti savo pakeitimus. Tai struktūrinė garantija klientams: jei ARDNTECH nustotų egzistuoti, kodas liktų prieinamas ir prižiūrimas bendruomenės. Kriptografinio kodo auditas galimas bet kuriam ISVV ar PASSI auditoriui be specialios prieigos.

Toliau

Šie apibrėžimai veikiantys ARDNTECH.

Kiekvienas šio žodynėlio terminas atitinka architektūros sprendimą ar sutartinę garantiją, dokumentuotą produkte. Naršykite techninius puslapius arba pradėkite iškart.

Dokumentuota zero-knowledge architektūra
CLI patikrinamas HMAC auditas
Viešas AGPL-3.0 pirminis kodas