10 / FAQ CISO
Osiem pytań od CISO i audytorów.
Osiem najczęściej zadawanych pytań podczas kwalifikacji architektury ARDNTECH przez CISO, dyrektora IT lub audytora PASSI.
Jak CISO może audytować ARDNTECH w 30 minut ?
+
Wystarczą trzy lektury. Whitepaper kryptograficzny wymienia użyte prymitywy (OpenPGP.js v6 z X25519/Ed25519, Argon2id z 256 MiB pamięci, AES-256-GCM SEIPDv2, HMAC-SHA-256). Niniejsza strona bezpieczeństwa podsumowuje sformalizowany model zagrożeń. Kod źródłowy AGPL-3.0 na GitHubie jest w całości czytelny, w tym funkcje Business. CISO biegły technicznie wyrabia sobie ugruntowaną opinię w mniej niż godzinę, bez podpisywania jakiejkolwiek NDA.
Czy ARDNTECH można wdrożyć na wewnętrznej infrastrukturze air-gap ?
+
Tak. Licencja AGPL-3.0 pozwala na self-hosting bez ograniczeń. Wdrożenie referencyjne jest udokumentowane w Docker Compose i Kubernetes. Do nominalnego działania nie jest wymagana żadna wychodząca telemetria : sprawdzanie wersji, aktualizacje sygnatur HIBP i powiadomienia produktowe są opt-in. Wdrożenie air-gap dla operatora OIV lub obiektu obronnego jest technicznie wspierane. Zob. strona self-hosting po szczegóły.
Jakie algorytmy kryptograficzne są używane ?
+
Asymetryczna : X25519 do wymiany kluczy i Ed25519 do podpisów, zgodnie z RFC 7748 i 8032. Symetryczna : AES-256-GCM w trybie SEIPDv2 według RFC 9580 OpenPGP. Wyprowadzanie : Argon2id z 5 przebiegami, 256 MiB pamięci, parallelism 4, według RFC 9106. Audyt : HMAC-SHA-256 łączony według RFC 2104. Generowanie losowe : crypto.getRandomValues po stronie przeglądarki i random_bytes po stronie serwera przez libsodium.
Kto audytuje kryptografię OpenPGP.js v6 ?
+
OpenPGP.js v6 był przedmiotem niezależnego audytu przez Cure53, niemiecką firmę uznaną w bezpieczeństwie ofensywnym i przeglądzie kryptograficznym. Raport jest publiczny. ARDNTECH przypina wersję 6.3 lub wyższą i stosuje strategię SRI na bundle dostarczanym do przeglądarki. Wewnętrznie nie opracowano żadnego własnościowego modułu kryptograficznego : wszystkie prymitywy pochodzą z bibliotek opublikowanych i zrecenzowanych przez społeczność.
Jak działa łańcuch audytu HMAC-SHA-256 ?
+
Każde zapisane zdarzenie zawiera znacznik czasu, identyfikator aktora, identyfikator zasobu oraz HMAC-SHA-256 obliczony na konkatenacji bieżącego wiersza i poprzedniego HMAC. Klucz HMAC jest izolowany od bazy. Każde wsteczne wstawienie, modyfikacja lub usunięcie łamie łańcuch i jest wykrywane przez przeliczenie. Publiczne polecenie weryfikacji pozwala zewnętrznemu audytorowi stwierdzić integralność łańcucha, bez zależności od binariów dostarczanych przez wydawcę. Szczegóły techniczne na stronie łańcucha audytu HMAC.
Jak ARDNTECH pozycjonuje się wobec CLOUD Act ?
+
ARDNTECH jest spółką francuską, hostowaną w Paryżu w trzech strefach dostępności, w tym jednej w bunkrze przeciwatomowym. Żaden podwykonawca nie dysponuje kluczami prywatnymi użytkowników, które nigdy nie opuszczają ich przeglądarki. Pozaeuropejskie wezwanie złożone drogą pomocy prawnej mogłoby uzyskać jedynie bezużyteczne zaszyfrowane bloby. Kod AGPL-3.0 pozwala ponadto na wdrożenie w wybranej jurysdykcji. Zob. alternatywa dla CLOUD Act i sejf hostowany we Francji.
Jaki jest sformalizowany model zagrożeń ?
+
Model zagrożeń ARDNTECH stosuje metodyki STRIDE (Microsoft) i LINDDUN (KU Leuven) per komponent : przeglądarka, serwer aplikacji, baza danych, cache, komunikacja transakcyjna, wychodzące webhooki, rozszerzenie przeglądarki, wdrożenie self-host. Główne chronione scenariusze to naruszenie serwera, wezwanie sądowe, wewnętrzny atakujący i eksfiltracja przez zewnętrznego dostawcę. Świadome kompromisy (naruszenie stanowiska, utrata hasła głównego, phishing) są udokumentowane wprost. Pełna dokumentacja jest udostępniana na żądanie w ramach wspieranego audytu CISO.
Jak zgłosić lukę bezpieczeństwa do ARDNTECH ?
+
Wyślij swoje zgłoszenie na adres dpo@aegirex.eu, najlepiej zaszyfrowane kluczem PGP opublikowanym w pliku /.well-known/security.txt zgodnym z RFC 9116. Zobowiązania : potwierdzenie odbioru w ciągu 48 godzin roboczych, plan naprawy w ciągu 14 dni, skoordynowana poprawka opublikowana w ciągu maksymalnie 90 dni. Publiczny hall of fame docenia badaczy, którzy przedstawili poprawne zgłoszenie. Nie jest wszczynane żadne postępowanie sądowe przeciwko badaczowi działającemu w dobrej wierze.