Riżorsi
Simulatur Ġurnal Glossarju Estensjonijiet Fiduċja Status tas-servizz KuntattIbdel il-lingwa
Għoxrin definizzjoni qasira u fattwali għall-użu tar-RSSI, DPO u responsabbli tal-konformità. Kull entrata tirreferi għas-sors uffiċjali tagħha: RFC IETF, NIST SP, rakkomandazzjoni ANSSI, linji gwida CNIL, sentenza CJUE. Il-vokabularju użat fil-paġni ARDNTECH huwa allinjat magħhom, mingħajr ġargon intern.
Ikklikkja fuq terminu biex tasal għad-definizzjoni tiegħu. Kull ankra hija URL stabbli: tista' taqsamha direttament f'rapport jew f'email intern.
PASSI hija kwalifika maħruġa mill-ANSSI (l-Aġenzija nazzjonali Franċiża għas-sigurtà tas-sistemi ta' informazzjoni) lil fornituri awtorizzati biex iwettqu awditi tas-sigurtà f'isem amministrazzjonijiet u operaturi kritiċi Franċiżi. Il-kwalifika tkopri ħames ambiti ta' awditjar: arkitettura, konfigurazzjoni, kodiċi sors, test ta' penetrazzjoni u organizzattiv/fiżiku. Hija rreferenzjata mir-Referenzjal ta' Rekwiżiti PASSI ppubblikat mill-ANSSI, aġġornat perjodikament.
Għal xerrej pubbliku jew OIV, li jeżiġi awditjar PASSI fuq is-soluzzjoni magħżula huwa miżura komuni ta' diliġenza. Il-lista uffiċjali tal-fornituri kwalifikati hija ppubblikata fis-sit tal-ANSSI fl-indirizz cyber.gouv.fr.
SecNumCloud hija l-kwalifika Franċiża ta' referenza għall-fornituri ta' cloud computing sovrani. Ir-referenzjal jeżiġi indipendenza mid-dritt extra-Ewropew (b'mod partikolari CLOUD Act u FISA Section 702), lokalizzazzjoni fiżika tad-data u tal-operazzjonijiet fit-territorju tal-Unjoni Ewropea, u miżuri tekniċi msaħħa fil-qasam tal-kriptaġġ, tal-awditjar u tal-kontinwità tan-negozju.
Ir-referenzjal SecNumCloud 3.2 huwa ppubblikat mill-ANSSI. Il-kwalifika tiegħu hija obbligatorja biex tospita data sensittiva tal-Istat fis-sens tar-Referenzjal Ġenerali tas-Sigurtà. ARDNTECH tagħżel is-sottokuntratturi tal-hosting tagħha minn fost l-atturi allinjati ma' dan ir-referenzjal.
HMAC huwa mekkaniżmu għall-kalkolu ta' kodiċi ta' awtentikazzjoni ta' messaġġ minn funzjoni ta' hashing kriptografika u ċavetta sigrieta, definit mir-RFC 2104 (IETF, 1997). Il-varjant HMAC-SHA-256 tiegħu juża l-funzjoni SHA-256 normalizzata min-NIST fil-FIPS 180-4 u jipprovdi MAC ta' 256 bit. Fil-prattika, HMAC-SHA-256 jservi biex jiggarantixxi l-integrità u l-awtentiċità ta' messaġġ mingħajr ma jiżvela ċ-ċavetta.
Il-katina ta' HMAC (fejn l-HMAC ta' avveniment jinkludi l-HMAC tal-preċedenti) tibni audit chain immutabbli: kwalunkwe modifika retroattiva ta' avveniment tkisser il-katina u ssir detettabbli. ARDNTECH tuża HMAC-SHA-256 inkatenat għar-reġistru tal-awditjar tiegħu, verifikabbli permezz ta' kmand CLI pubbliku.
Argon2 huwa l-algoritmu ta' derivazzjoni ta' ċavetta rebbieħ tal-Password Hashing Competition (2015), normalizzat mir-RFC 9106 (IETF, 2021). Argon2id, il-varjant ibridu tiegħu, jgħaqqad ir-reżistenza għal attakki minn channels awżiljarji ta' Argon2i u r-reżistenza għal attakki bi kompromess ħin-memorja ta' Argon2d. Jieħu tliet parametri: spiża ta' memorja, spiża ta' ħin u parallelliżmu.
Ir-RFC 9106 tirrakkomanda għal użu interattiv spiża ta' memorja ta' 64 MiB minimu, 3 iterazzjonijiet u parallelliżmu ta' korsija waħda. Għal użi ta' server b'intensità ogħla, tirrakkomanda 256 MiB jew aktar. ARDNTECH timplimenta Argon2id b'256 MiB ta' memorja, konformi mar-rakkomandazzjonijiet tar-RFC 9106.
Tissejjaħ zero-knowledge arkitettura li fiha s-server ma jkollu, permezz ta' kostruzzjoni kriptografika, ebda mezz tekniku biex jaqra d-data tal-utent f'forma ċara. Il-kriptaġġ u d-dekriptaġġ iseħħu kompletament min-naħa tal-klijent b'ċavetta derivata mill-passphrase tal-utent, qatt trażmessa lis-server.
Il-konsegwenza operazzjonali hija li attakkant li jikkomprometti s-server (jew l-editur innifsu, imġiegħel b'rekwiżizzjoni legali) ikollu aċċess biss għal blobs ikkriptati li ma jistgħux jiġu sfruttati mingħajr iċ-ċavetta tad-detentur. Il-prezz huwa l-impossibbiltà għall-editur li jirkupra password minsija: il-mekkaniżmu ta' reset neċessarjament jeqred il-kaxxaforti ta' qabel.
OpenPGP huwa l-istandard miftuħ ta' kriptaġġ u ta' firma ta' messaġġi, derivat mill-għodda Pretty Good Privacy. L-ispeċifikazzjoni kurrenti tiegħu hija r-RFC 9580 (IETF, Lulju 2024), li tissostitwixxi r-RFC 4880. OpenPGP jgħaqqad kriptaġġ simetriku għall-kontenut (AES-256-GCM, ChaCha20-Poly1305) u asimetriku għall-iskambju taċ-ċwievet (RSA, X25519, Ed25519).
F'kaxxaforti B2B, OpenPGP jippermetti li tikkripta sigriet għal diversi destinatarji mingħajr ri-kodifikar ċentrali: kull utent għandu l-pajriet taċ-ċwievet tiegħu stess, u l-kondiviżjoni tikkonsisti f'li terġa' tikkodifika ċ-ċavetta simetrika tas-sessjoni għaċ-ċavetta pubblika tad-destinatarju l-ġdid. ARDNTECH tuża OpenPGP RFC 9580 min-naħa tal-klijent għall-kondiviżjoni ta' sigrieti bejn utenti tal-istess organizzazzjoni.
X25519 huwa algoritmu ta' skambju ta' ċwievet Diffie-Hellman fuq il-kurva Curve25519, definit mir-RFC 7748 (IETF, 2016). Ed25519 huwa l-algoritmu ta' firma assoċjat, definit mir-RFC 8032. Iddisinjati minn Daniel J. Bernstein u t-tim tiegħu, dawn l-algoritmi joffru livell ta' sigurtà ekwivalenti għal ċavetta RSA ta' 3072 bit b'impatt ta' memorja u CPU ferm inqas.
L-adozzjoni tagħhom issa hija wiesgħa: TLS 1.3, SSH, Signal, WireGuard, u OpenPGP mir-RFC 9580. Il-kurvi Edwards jevitaw l-iżbalji ta' implimentazzjoni komuni tal-kurvi NIST storiċi (P-256, P-384) billi jagħmlu l-attakki minn channels awżiljarji aktar diffiċli biex jitwettqu.
AES-256-GCM huwa l-pajr Advanced Encryption Standard f'mod Galois/Counter Mode, b'ċavetta ta' 256 bit. Il-mod GCM huwa normalizzat min-NIST fil-NIST SP 800-38D u jipprovdi kemm il-kunfidenzjalità (permezz ta' kriptaġġ f'mod counter) kif ukoll l-awtentikazzjoni (permezz ta' MAC li jirriżulta minn multiplikazzjoni f'GF(2¹²⁸)).
It-tixrid wiesa' tiegħu huwa spjegat mill-prestazzjoni hardware tiegħu (struzzjonijiet AES-NI u CLMUL tal-proċessuri x86_64 u ARMv8) u r-reżistenza ppruvata tiegħu. Jibqa' sensittiv għall-użu mill-ġdid tal-IV, li għandu jkun aleatorju jew strettament sekwenzjali. AES-256-GCM huwa l-primittiv simetriku awtomatiku ta' OpenPGP RFC 9580 u ta' TLS 1.3.
Il-Clarifying Lawful Overseas Use of Data Act huwa liġi federali Amerikana promulgata fit-23 ta' Marzu 2018. Tawtorizza lill-awtoritajiet Amerikani jeżiġu minn operatur soġġett għad-dritt Amerikan il-komunikazzjoni ta' data tal-utent, indipendentement mil-lokalizzazzjoni fiżika tal-ħażna tagħha. It-test sħiħ huwa ppubblikat fuq congress.gov.
Kumpanija Amerikana, jew is-sussidjarja Ewropea ta' kumpanija Amerikana, tibqa' soġġetta għall-CLOUD Act anke jekk is-servers tagħha jinsabu fiżikament fl-Unjoni. Huwa dan il-kriterju strutturali li jiddistingwi editur tassew sovran minn editur li l-kumpanija omm tiegħu taqa' taħt id-dritt Amerikan.
Il-Foreign Intelligence Surveillance Act, fis-Section 702 tagħha miżjuda fl-2008, tawtorizza l-ġbir ta' intelligence elettronika mill-aġenziji Amerikani (NSA, FBI) fuq persuni mhux Amerikani li jinsabu barra mit-territorju tal-Istati Uniti, bil-kooperazzjoni obbligatorja tal-operaturi ta' komunikazzjonijiet elettroniċi Amerikani.
Il-CJUE ddeċidiet fl-2020 (sentenza Schrems II) li dan ir-reġim, mingħajr mekkaniżmu ta' rimedju effettiv għall-persuni mmirati fl-UE, huwa inkompatibbli mal-garanziji fundamentali tad-dritt Ewropew. Huwa wieħed mill-motivi rikorrenti li għalihom ir-RSSI Ewropej jiskartaw l-operaturi soġġetti għad-dritt Amerikan.
Is-sentenza Data Protection Commissioner kontra Facebook Ireland u Maximilian Schrems, mogħtija fis-16 ta' Lulju 2020 mill-Qorti tal-Ġustizzja tal-Unjoni Ewropea, invalidat id-deċiżjoni ta' adegwatezza Privacy Shield li tirregola t-trasferimenti ta' data personali bejn l-UE u l-Istati Uniti.
Minn Schrems II, kull trasferiment lejn pajjiż terz ibbażat fuq il-Klawżoli Kuntrattwali Standard għandu jiġi ppreċedut minn analiżi tal-impatt tat-trasferiment (Transfer Impact Assessment) li tiddokumenta l-assenza ta' riskju ta' sorveljanza barranija. Għad-DPO, l-għażla ta' editur strettament Ewropew tevita din il-proċedura u r-riskju regolatorju assoċjat.
L-artikolu 28 tar-regolament (UE) 2016/679 jirregola r-relazzjoni bejn il-kontrollur tal-ipproċessar u l-proċessur. Jimponi l-konklużjoni ta' kuntratt bil-miktub li jistabbilixxi s-suġġett u t-tul tal-ipproċessar, in-natura u l-għan tiegħu, it-tip ta' data u l-kategoriji ta' persuni kkonċernati, kif ukoll l-obbligi u d-drittijiet tal-kontrollur.
Fil-prattika, kull editur SaaS huwa proċessur fis-sens tal-Art. 28 ladarba jipproċessa data personali f'isem il-klijenti tiegħu. ARDNTECH tipprovdi DPA (Data Processing Agreement) standardizzat inkluż fil-pjan Business u negozjabbli f'Enterprise.
L-artikolu 32 tar-regolament (UE) 2016/679 jimponi fuq il-kontrollur tal-ipproċessar u l-proċessur li jimplimentaw miżuri tekniċi u organizzattivi xierqa biex jiżguraw livell ta' sigurtà adattat għar-riskju. Il-miżuri ċċitati b'mod espliċitu jinkludu l-kriptaġġ tad-data, il-kapaċità li tiżgura l-kunfidenzjalità, l-integrità, id-disponibbiltà u r-reżiljenza tas-sistemi.
L-evalwazzjoni tal-karattru xieraq tal-miżuri għandha tqis l-istat tal-għarfien, l-ispejjeż tal-implimentazzjoni u n-natura, l-ambitu u l-għanijiet tal-ipproċessar. Għal kaxxaforti ta' sigrieti B2B, kriptaġġ E2EE b'algoritmi reċenti (AES-256-GCM, Argon2id RFC 9106) tipikament jissodisfa dan ir-rekwiżit.
DPA (Data Processing Agreement), jew ftehim ta' pproċessar tad-data, huwa l-kuntratt impost mill-artikolu 28 tal-GDPR bejn kontrollur tal-ipproċessar u l-proċessur tiegħu. Jispeċifika l-għanijiet tal-ipproċessar, il-kategoriji ta' data kkonċernati, it-tul taż-żamma, il-miżuri ta' sigurtà applikati u l-kundizzjonijiet ta' sottokuntrattar ulterjuri.
Għal xerrej B2B soġġett għall-GDPR, li jeżiġi DPA iffirmat qabel kull skjerament ta' għodda SaaS li tipproċessa data personali huwa obbligu legali, mhux għażla. ARDNTECH tipprovdi DPA standardizzat inkluż fil-pjan Business, u DPA negozjat f'Enterprise.
L-Uffiċjal għall-Protezzjoni tad-Data (DPO) huwa l-funzjoni maħluqa mill-artikolu 37 tal-GDPR. Il-ħatra tiegħu hija obbligatorja għall-awtoritajiet u korpi pubbliċi, l-organizzazzjonijiet li l-attività ewlenija tagħhom teħtieġ monitoraġġ regolari u sistematiku ta' persuni fuq skala kbira, u l-organizzazzjonijiet li jipproċessaw fuq skala kbira kategoriji partikolari ta' data (saħħa, data bijometrika, eċċ.).
Id-DPO jagħti pariri dwar il-konformità GDPR, jissorvelja l-analiżi tal-impatt (DPIA), jikkoopera mal-CNIL u jservi bħala punt ta' kuntatt għall-persuni kkonċernati. Fil-kuntest ta' evalwazzjoni ta' kaxxaforti ta' sigrieti, id-DPO jivvalida b'mod partikolari d-DPA u l-analiżi tat-trasferiment barra l-UE jekk applikabbli.
Id-direttiva (UE) 2022/2555, magħrufa bħala NIS2 (Network and Information Security), tissostitwixxi d-direttiva NIS tal-2016 u testendi b'mod sinifikanti l-perimetru tal-operaturi soġġetti għal obbligi ta' ċibersigurtà. Issa tkopri l-entitajiet essenzjali u importanti f'setturi mwessgħin (enerġija, trasport, saħħa, infrastruttura diġitali, servizzi ġestiti, eċċ.).
NIS2 timponi miżuri ta' ġestjoni tar-riskji, notifika ta' inċidenti fi żmien 24 siegħa (allert inizjali) u 72 siegħa (rapport sħiħ), u obbligi ta' sigurtà tal-katina tal-provvista. It-traspożizzjoni tagħha fid-dritt Franċiż għaddejja. Għall-OIV u OSE, NIS2 issaħħaħ ir-rekwiżiti li kienu jeżistu taħt LPM u NIS1.
Operatur ta' Importanza Vitali (OIV) huwa organizzazzjoni pubblika jew privata li l-attività tagħha titqies indispensabbli għall-funzjonament tajjeb tan-Nazzjon Franċiż, maħtura b'mod kunfidenzjali b'digriet tal-Prim Ministru. L-OIV huma soġġetti għad-dispożizzjonijiet tal-liġi ta' Programmar Militari (LPM) fil-qasam taċ-ċibersigurtà.
L-obbligi tal-OIV jinkludu d-dikjarazzjoni tas-sistemi ta' informazzjoni kritiċi (SIC) lill-ANSSI, il-konformità ma' regoli ta' sigurtà definiti b'digriet settorjali, u n-notifika tal-inċidenti ta' sigurtà. Għal editur SaaS, li jkun referenzjabbli minn OIV jimplika li jissodisfa rekwiżiti ta' kwalifika (SecNumCloud) u li jirrispondi għal awditi PASSI.
TOTP (Time-based One-Time Password) huwa algoritmu ta' ġenerazzjoni ta' passwords ta' użu wieħed ibbażat fuq il-ħin kurrenti, definit mir-RFC 6238 (IETF, 2011). Jgħaqqad sigriet kondiviż (TOTP seed) u counter ta' ħin (segmenti ta' 30 sekonda awtomatikament) permezz tal-funzjoni HMAC-SHA-1 biex jipproduċi kodiċi numeriku ta' 6 ċifri.
TOTP huwa l-mekkaniżmu tat-tieni fattur l-aktar mifrux fl-applikazzjonijiet tan-negozju. Huwa appoġġjat mill-applikazzjonijiet kollha ta' awtentikazzjoni standard (Google Authenticator, Aegis, eċċ.) u minn ARDNTECH. Ir-RFC 6238 tinqara pubblikament fuq tools.ietf.org.
WebAuthn (Web Authentication API) huwa standard W3C li jippermetti lill-applikazzjonijiet web jawtentikaw quddiem utent permezz ta' awtentikatur FIDO2 (ċavetta hardware, marka tas-saba', rikonoxximent tal-wiċċ). L-ispeċifikazzjoni hija ppubblikata fuq w3.org/TR/webauthn-3/ . Il-Passkeys huma implimentazzjoni għall-pubbliku ġenerali ta' WebAuthn fejn il-pajr taċ-ċwievet jiġi sinkronizzat bejn l-apparati permezz ta' maniġer taċ-ċwievet (iCloud Keychain, Google Password Manager).
Mil-perspettiva tas-sigurtà, WebAuthn jirreżisti b'mod nattiv il-phishing (iċ-ċavetta hija marbuta mal-oriġini tad-dominju) u l-attakki ta' replay. Għal kaxxaforti ta' sigrieti B2B, l-attivazzjoni ta' WebAuthn għall-iżblokk tneħħi l-aktar vettur komuni ta' kompromess fin-negozju: is-serq tal-master password permezz ta' phishing. ARDNTECH tappoġġja WebAuthn / Passkeys fil-pjanijiet kollha.
Il-GNU Affero General Public License version 3 (AGPL-3.0) hija liċenzja ta' software liberu ppubblikata mill-Free Software Foundation. Teżiġi li kull skjerament fuq netwerk ta' software kopert minn din il-liċenzja jagħmel disponibbli l-kodiċi sors korrispondenti lill-utenti li jaċċessawh, inkluż permezz ta' servizz web.
Għal ARDNTECH, li tippubblika taħt AGPL-3.0 ifisser li kull organizzazzjoni li tiskjera istanza ta' ARDNTECH immodifikata trid tippubblika l-modifiki tagħha. Hija garanzija strutturali għall-klijenti: jekk ARDNTECH kellha tieqaf teżisti, il-kodiċi jibqa' aċċessibbli u manutenibbli mill-komunità. L-awditjar tal-kodiċi kriptografiku huwa possibbli għal kwalunkwe RSSI jew awditur PASSI mingħajr aċċess speċjali.
Kull terminu f'dan il-glossarju jikkorrispondi għal deċiżjoni ta' arkitettura jew għal garanzija kuntrattwali ddokumentata fil-prodott. Esplora l-paġni tekniċi jew ibda direttament.