Resurse
Simulator Jurnal Glosar Extensii Încredere Starea serviciului ContactSchimbați limba
Douăzeci de definiții scurte și factuale destinate CISO, responsabililor cu protecția datelor (DPO) și responsabililor de conformitate. Fiecare intrare trimite la sursa sa oficială: RFC IETF, NIST SP, recomandare ANSSI, linii directoare CNIL, hotărâre CJUE. Vocabularul utilizat pe paginile ARDNTECH este aliniat la el, fără jargon intern.
Faceți clic pe un termen pentru a ajunge la definiția sa. Fiecare ancoră este un URL stabil: îl puteți partaja direct într-un raport sau un e-mail intern.
PASSI este o calificare acordată de ANSSI (Agenția națională franceză pentru securitatea sistemelor informatice) furnizorilor abilitați să realizeze audituri de securitate în numele administrațiilor și al operatorilor critici francezi. Calificarea acoperă cinci domenii de audit: arhitectură, configurație, cod sursă, test de penetrare și organizațional/fizic. Este referențiată de Cadrul de cerințe PASSI publicat de ANSSI, actualizat periodic.
Pentru un achizitor public sau un operator de importanță vitală, solicitarea unui audit PASSI asupra soluției alese este o măsură curentă de diligență. Lista oficială a furnizorilor calificați este publicată pe site-ul ANSSI la adresa cyber.gouv.fr.
SecNumCloud este calificarea franceză de referință pentru furnizorii de cloud computing suverani. Cadrul de referință impune o independență față de dreptul extra-european (în special CLOUD Act și FISA Section 702), o localizare fizică a datelor și a operațiunilor pe teritoriul Uniunii Europene și măsuri tehnice consolidate în materie de criptare, audit și continuitate a activității.
Cadrul de referință SecNumCloud 3.2 este publicat de ANSSI. Calificarea sa este obligatorie pentru găzduirea datelor sensibile de stat în sensul Cadrului General de Securitate. ARDNTECH își selectează subcontractanții de găzduire dintre actorii aliniați la acest cadru de referință.
HMAC este un mecanism de calcul al unui cod de autentificare a mesajului pornind de la o funcție de hashing criptografică și o cheie secretă, definit prin RFC 2104 (IETF, 1997). Varianta sa HMAC-SHA-256 utilizează funcția SHA-256 normată de NIST în FIPS 180-4 și furnizează un MAC de 256 de biți. În practică, HMAC-SHA-256 servește la garantarea integrității și autenticității unui mesaj fără a dezvălui cheia.
Înlănțuirea HMAC (în care HMAC-ul unui eveniment include HMAC-ul celui precedent) construiește un lanț de audit (audit chain) imuabil: orice modificare retroactivă a unui eveniment rupe lanțul și devine detectabilă. ARDNTECH utilizează HMAC-SHA-256 înlănțuit pentru jurnalul său de audit, verificabil printr-o comandă CLI publică.
Argon2 este algoritmul de derivare de cheie câștigător al Password Hashing Competition (2015), normat prin RFC 9106 (IETF, 2021). Argon2id, varianta sa hibridă, combină rezistența la atacuri prin canale auxiliare a Argon2i și rezistența la atacuri prin compromis timp-memorie a Argon2d. Acceptă trei parametri: cost de memorie, cost de timp și paralelism.
RFC 9106 recomandă pentru o utilizare interactivă un cost de memorie de minimum 64 MiB, 3 iterații și 1 cale de paralelism. Pentru utilizările de server cu intensitate mai mare, recomandă 256 MiB sau mai mult. ARDNTECH implementează Argon2id cu 256 MiB de memorie, conform recomandărilor RFC 9106.
Se numește zero-knowledge o arhitectură în care serverul nu dispune, prin construcție criptografică, de niciun mijloc tehnic de a citi datele utilizatorului în clar. Criptarea și decriptarea se efectuează integral pe partea de client cu o cheie derivată din fraza de acces a utilizatorului, niciodată transmisă serverului.
Consecința operațională este că un atacator care compromite serverul (sau editorul însuși, constrâns de o cerere legală) nu are acces decât la bloburi criptate inexploatabile fără cheia titularului. Compensarea este imposibilitatea editorului de a recupera o parolă uitată: mecanismul de resetare distruge în mod necesar seiful anterior.
OpenPGP este standardul deschis de criptare și semnare a mesajelor, derivat din instrumentul Pretty Good Privacy. Specificația sa curentă este RFC 9580 (IETF, iulie 2024), care înlocuiește RFC 4880. OpenPGP combină criptarea simetrică pentru conținut (AES-256-GCM, ChaCha20-Poly1305) și asimetrică pentru schimbul de chei (RSA, X25519, Ed25519).
Într-un seif B2B, OpenPGP permite criptarea unui secret pentru mai mulți destinatari fără reîncodare centrală: fiecare utilizator dispune de propria pereche de chei, iar partajarea constă în reîncodarea cheii simetrice de sesiune pentru cheia publică a noului destinatar. ARDNTECH utilizează OpenPGP RFC 9580 pe partea de client pentru partajarea secretelor între utilizatorii aceleiași organizații.
X25519 este un algoritm de schimb de chei Diffie-Hellman pe curba Curve25519, definit prin RFC 7748 (IETF, 2016). Ed25519 este algoritmul de semnare asociat, definit prin RFC 8032. Concepuți de Daniel J. Bernstein și echipa sa, acești algoritmi oferă un nivel de securitate echivalent unei chei RSA de 3072 de biți cu o amprentă de memorie și CPU mult mai redusă.
Adoptarea lor este de acum largă: TLS 1.3, SSH, Signal, WireGuard și OpenPGP începând cu RFC 9580. Curbele Edwards evită capcanele de implementare curente ale curbelor NIST istorice (P-256, P-384) făcând atacurile prin canale auxiliare mai dificil de realizat.
AES-256-GCM este cuplul Advanced Encryption Standard în modul Galois/Counter Mode, cu o cheie de 256 de biți. Modul GCM este normat de NIST în NIST SP 800-38D și furnizează în același timp confidențialitatea (prin criptare în mod contor) și autentificarea (printr-un MAC rezultat dintr-o înmulțire în GF(2¹²⁸)).
Răspândirea sa largă se explică prin performanța sa hardware (instrucțiunile AES-NI și CLMUL ale procesoarelor x86_64 și ARMv8) și rezistența sa dovedită. Rămâne sensibil la reutilizarea IV, care trebuie să fie aleatorie sau strict secvențială. AES-256-GCM este primitiva simetrică implicită a OpenPGP RFC 9580 și a TLS 1.3.
Clarifying Lawful Overseas Use of Data Act este o lege federală americană promulgată la 23 martie 2018. Aceasta autorizează autoritățile americane să solicite unui operator supus dreptului american comunicarea datelor utilizatorilor, indiferent de localizarea lor fizică de stocare. Textul integral este publicat pe congress.gov.
O societate americană, sau filiala europeană a unei societăți americane, rămâne supusă CLOUD Act chiar dacă serverele sale sunt amplasate fizic în Uniune. Acest criteriu structural este cel care distinge un editor cu adevărat suveran de un editor a cărui societate-mamă ține de dreptul american.
Foreign Intelligence Surveillance Act, în Secțiunea sa 702 adăugată în 2008, autorizează colectarea de informații electronice de către agențiile americane (NSA, FBI) asupra persoanelor neamericane situate în afara teritoriului Statelor Unite, cu cooperarea obligatorie a operatorilor americani de comunicații electronice.
CJUE a hotărât în 2020 (hotărârea Schrems II) că acest regim, fără mecanism de recurs efectiv pentru persoanele vizate din UE, este incompatibil cu garanțiile fundamentale ale dreptului european. Este unul dintre motivele recurente pentru care CISO europeni exclud operatorii supuși dreptului american.
Hotărârea Data Protection Commissioner împotriva Facebook Ireland și Maximilian Schrems, pronunțată la 16 iulie 2020 de Curtea de Justiție a Uniunii Europene, a invalidat decizia de adecvare Privacy Shield care reglementa transferurile de date cu caracter personal între UE și Statele Unite.
De la Schrems II, orice transfer către o țară terță bazat pe Clauzele Contractuale Standard trebuie precedat de o analiză a impactului transferului (Transfer Impact Assessment) care documentează absența riscului de supraveghere străină. Pentru DPO, alegerea unui editor strict european evită această procedură și riscul de reglementare asociat.
Articolul 28 din Regulamentul (UE) 2016/679 reglementează relația dintre operator și persoana împuternicită de operator. Acesta impune încheierea unui contract scris care fixează obiectul și durata prelucrării, natura și finalitatea sa, tipul de date și categoriile de persoane vizate, precum și obligațiile și drepturile operatorului.
În practică, orice editor SaaS este persoană împuternicită de operator în sensul Art. 28 de îndată ce prelucrează date cu caracter personal în numele clienților săi. ARDNTECH furnizează un DPA (Data Processing Agreement) standardizat inclus în planul Business și negociabil în Enterprise.
Articolul 32 din Regulamentul (UE) 2016/679 impune operatorului și persoanei împuternicite de operator să pună în aplicare măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate adaptat riscului. Măsurile citate explicit includ criptarea datelor, capacitatea de a asigura confidențialitatea, integritatea, disponibilitatea și reziliența sistemelor.
Evaluarea caracterului adecvat al măsurilor trebuie să țină cont de stadiul cunoștințelor, de costurile de punere în aplicare și de natura, domeniul de aplicare și finalitățile prelucrării. Pentru un seif de secrete B2B, o criptare E2EE cu algoritmi recenți (AES-256-GCM, Argon2id RFC 9106) satisface în mod tipic această cerință.
Un DPA (Data Processing Agreement), sau acord de prelucrare a datelor, este contractul impus de articolul 28 din GDPR între un operator și persoana sa împuternicită. Acesta precizează finalitățile prelucrării, categoriile de date vizate, durata de păstrare, măsurile de securitate aplicate și condițiile de subcontractare ulterioară.
Pentru un achizitor B2B supus GDPR, solicitarea unui DPA semnat înainte de orice implementare a unui instrument SaaS care prelucrează date cu caracter personal este o obligație legală, nu o opțiune. ARDNTECH furnizează un DPA standardizat inclus în planul Business și un DPA negociat în Enterprise.
Responsabilul cu Protecția Datelor (DPO) este funcția creată de articolul 37 din GDPR. Desemnarea sa este obligatorie pentru autorități și organisme publice, pentru organismele a căror activitate principală necesită o monitorizare regulată și sistematică a persoanelor la scară largă și pentru organismele care prelucrează la scară largă categorii speciale de date (sănătate, date biometrice etc.).
DPO consiliază privind conformitatea GDPR, supraveghează analizele de impact (DPIA), cooperează cu autoritatea de supraveghere și servește drept punct de contact pentru persoanele vizate. În cadrul evaluării unui seif de secrete, DPO validează în special DPA și analiza de transfer în afara UE dacă este aplicabilă.
Directiva (UE) 2022/2555, numită NIS2 (Network and Information Security), înlocuiește directiva NIS din 2016 și extinde semnificativ perimetrul operatorilor supuși obligațiilor de securitate cibernetică. Aceasta acoperă de acum entitățile esențiale și importante din sectoare extinse (energie, transport, sănătate, infrastructură digitală, servicii gestionate etc.).
NIS2 impune măsuri de gestionare a riscurilor, o notificare a incidentelor în 24 de ore (alertă inițială) și 72 de ore (raport complet) și obligații de securitate a lanțului de aprovizionare. Transpunerea sa în dreptul francez este în curs. Pentru operatorii de importanță vitală și operatorii de servicii esențiale, NIS2 consolidează cerințele care existau sub LPM și NIS1.
Un Operator de Importanță Vitală (OIV) este o organizație publică sau privată a cărei activitate este considerată indispensabilă pentru buna funcționare a Națiunii franceze, desemnată confidențial prin ordin al prim-ministrului. Operatorii de importanță vitală sunt supuși dispozițiilor Legii de Programare Militară (LPM) în materie de securitate cibernetică.
Obligațiile operatorilor de importanță vitală includ declararea sistemelor informatice critice către ANSSI, respectarea regulilor de securitate definite prin ordin sectorial și notificarea incidentelor de securitate. Pentru un editor SaaS, a fi referențiabil de către un operator de importanță vitală implică satisfacerea cerințelor de calificare (SecNumCloud) și răspunsul la audituri PASSI.
TOTP (Time-based One-Time Password) este un algoritm de generare a parolelor de unică folosință bazat pe ora curentă, definit prin RFC 6238 (IETF, 2011). Acesta combină un secret partajat (TOTP seed) și un contor de timp (intervale de 30 de secunde în mod implicit) prin funcția HMAC-SHA-1 pentru a produce un cod numeric de 6 cifre.
TOTP este mecanismul de al doilea factor cel mai răspândit în aplicațiile de întreprindere. Este suportat de toate aplicațiile de autentificare standard (Google Authenticator, Aegis etc.) și de ARDNTECH. RFC 6238 este lizibil public pe tools.ietf.org.
WebAuthn (Web Authentication API) este un standard W3C care permite aplicațiilor web să autentifice un utilizator cu ajutorul unui autentificator FIDO2 (cheie hardware, amprentă digitală, recunoaștere facială). Specificația este publicată pe w3.org/TR/webauthn-3/ . Passkey-urile sunt o implementare grand public a WebAuthn în care perechea de chei este sincronizată între dispozitive printr-un gestionar de chei (iCloud Keychain, Google Password Manager).
Din punct de vedere al securității, WebAuthn rezistă nativ la phishing (cheia este legată de originea domeniului) și la atacurile prin reluare. Pentru un seif de secrete B2B, activarea WebAuthn pentru deblocare elimină cel mai frecvent vector de compromitere din întreprindere: furtul parolei principale prin phishing. ARDNTECH suportă WebAuthn / Passkey pe toate planurile.
GNU Affero General Public License versiunea 3 (AGPL-3.0) este o licență de software liber publicată de Free Software Foundation. Aceasta cere ca orice implementare în rețea a unui software acoperit de această licență să pună la dispoziție codul sursă corespunzător utilizatorilor care îl accesează, inclusiv printr-un serviciu web.
Pentru ARDNTECH, publicarea sub AGPL-3.0 înseamnă că orice organizație care implementează o instanță ARDNTECH modificată trebuie să publice modificările sale. Este o garanție structurală pentru clienți: dacă ARDNTECH ar înceta să existe, codul ar rămâne accesibil și mentenabil de către comunitate. Auditul codului criptografic este posibil pentru orice CISO sau auditor PASSI fără acces special.
Fiecare termen din acest glosar corespunde unei decizii de arhitectură sau unei garanții contractuale documentate în produs. Explorați paginile tehnice sau începeți direct.