10 / CISO BUJ
Astoņi jautājumi no CISO un auditoru.
Astoņi biežāk jautāti jautājumi, kad kvalificē ARDNTECH arhitektūru ar CISO, CTO vai PASSI auditoru.
Kā CISO var auditēt ARDNTECH 30 minūtēs?
+
Trīs lasījumi ir pietiek. Kriptografijas baltteksts uzskaitīs primitīvus, ko izmanto (OpenPGP.js v6 ar X25519/Ed25519, Argon2id pie 256 MiB atmiņas, AES-256-GCM SEIPDv2, HMAC-SHA-256). Šī drošības lapa apkopo formalizētu drauda modeli. AGPL-3.0 pirmkods uz GitHub ir pilnībā lasāms, ieskaitant Business funkcijas. Tehnoloģiski izglītots CISO var veidot labi pamatotu vērtējumu mazāk nekā stundā, bez NDA parakstīšanas.
Vai ARDNTECH var tikt izvietots uz iekšējo aire-gap infrastruktūru?
+
Jā. AGPL-3.0 licence atļauj pašmitināšanu bez ierobežojumiem. Atsauces izvietošana tiek dokumentēta Docker Compose un Kubernetes. Nav izejošās telemetrijas nepieciešama normālai darbībai: versijas pārbaudes, HIBP paraksta atjauninājumi un produkta paziņojumi ir pieņemšanas. Aire-gap izvietošana OIV operatoram vai aizstāvēšanas vietnei ir tehniski atbalstīta. Skatiet pašmitināšanas lapu detalizēti.
Kuri kriptografijas algoritmi tiek izmantoti?
+
Asimetriska: X25519 atslēgas maiņai un Ed25519 parakstiem uz RFC 7748 un 8032. Simetriska: AES-256-GCM SEIPDv2 režīmā uz RFC 9580 OpenPGP. Iegūšana: Argon2id 5 pārejās, 256 MiB atmiņu, paralēlism 4, uz RFC 9106. Audits: ķēdēti HMAC-SHA-256 uz RFC 2104. Nejaušs ģenerēšana: crypto.getRandomValues pārlūka pusē un random_bytes servera pusē caur libsodium.
Kurš auditē OpenPGP.js v6 kriptografiju?
+
OpenPGP.js v6 ieguva neatkarīgu auditu no Cure53, vācu uzņēmuma, kas pazīstams par ofensīvo drošību un kriptografijas pārskatījumiem. Ziņojums ir publisks. ARDNTECH iespīlē versiju 6.3 vai augstāk un piemēro SRI stratēģiju svinvei pārlūks. Neviens patentēts kriptografijas modulis nav izstrādāts iekšzemē: visi primitīvi nāk no publicētām, kopienas pārskatītām bibliotēkām.
Kā HMAC-SHA-256 audita ķēde darbojas?
+
Katrs reģistrēts notikums satur laika zīmolu, aktiera identifikatoru, resursa identifikatoru un HMAC-SHA-256 aprēķināts pāri pašreizējā rinda un iepriekšējā HMAC savilkumam. HMAC atslēga ir izolēta no datu bāzes. Jebkura retroaktīva ievietošana, modifikācija vai dzēšana lauž ķēdi un tiek noteikta pārrēķināšanas ceļā. Publiska verifikācijas komanda ļauj ārējam audituram pārbaudīt ķēdes integritāti bez piegādātāja nodrošināta binārā. Tehniska informācija uz HMAC audita ķēdes lapas.
Kā ARDNTECH pozicionējas pret CLOUD Act?
+
ARDNTECH ir Franču uzņēmums, ar mitināšanu Parīzē trīs pieejamības zonās, viena pretatomu bunkurā. Neviens apakš-procesors neglabā lietotāju privātās atslēgas, kurās nekad neatstāj viņu pārlūku. Ārpus-Eiropas subpoena caur savstarpējas juridiskās palīdzības varētu iegūt tikai neizmantojamus šifrētus aplogus. AGPL-3.0 kods arī atļauj izvietošanu jūsu izvēlētajā jurisdikcijā. Skatiet CLOUD Act alternatīvo un seifs mitināts Francijā.
Kāds ir formalizētais drauda modelis?
+
ARDNTECH drauda modelis piemēro STRIDE (Microsoft) un LINDDUN (KU Leuven) metodologijas katrā komponentā: pārlūks, programmas serveris, datu bāze, kešatmiņa, transakcijas ziņošana, izejošie webhooks, pārlūka paplašinājums, pašmitināšanas izvietošana. Galvenās aizsargātās scenāriji ir servera kompromiss, tiesu subpoena, iekšzemes uzbrucējs un izņemšana caur trešās puses piegādātāju. Pieņemtie kompromisi (ierīces kompromiss, galvenās paroles zaudējums, phishing) ir dokumentēti skaidri. Pilnīga dokumentācija tiek dalīta uz pieprasījumu kā daļa no pavadītas CISO audita.
Kā es varu ziņot par drošības ievainojumu ARDNTECH?
+
Sūtiet savu ziņojumu uz dpo@aegirex.eu, ideāli šifrētu ar PGP atslēgu, kas publicēta /.well-known/security.txt failā, atbilstošs RFC 9116. Saistības: atzīšana 48 darba stundās, remediācijas plāns 14 dienās, koordinēts kļūdu labojums 90 dienu maksimāli. Publiskā slavas zāle kredīti pētniekiem, kas radīja derīgu ziņojumu. Neviens juridiskais sods nav pieņemts pret pētniekam labā ticībā.