Radikálna kontrola údajov
Možný air-gap, striktná sieťová izolácia, interná DMZ, úplná absencia odchádzajúcej telemetrie. Šifrované údaje nikdy neopúšťajú perimeter, ktorý definujete. Žiadna tretia strana nemôže požadovať prístup k vašej inštancii.
ARDNTECH je dodávané pod jednotnou kódovou základňou AGPL-3.0, spustiteľné na infraštruktúre ARDNTECH a taktiež na vašej. Režim self-host pokrýva všetky funkcie Team, Business a Enterprise bez obmedzení: granulárne RBAC, SCIM 2.0, SAML 2.0 a OIDC SSO, audit log s dlhodobou retenciou. Spustite vašu inštanciu v dátovom centre podľa vašej voľby: Docker Compose, spravovaný Kubernetes u operátora kvalifikovaného SecNumCloud, alebo prísne nasadenie bez vzduchu.
Štyri odlišné motivácie privedú organizáciu k tomu, aby sama prevádzkovala svoj trezor B2B namiesto predplatenia SaaS Cloud ARDNTECH. Všetky zostávajú kompatibilné s neskorším prechodom v prípade vývoja interných obmedzení.
Možný air-gap, striktná sieťová izolácia, interná DMZ, úplná absencia odchádzajúcej telemetrie. Šifrované údaje nikdy neopúšťajú perimeter, ktorý definujete. Žiadna tretia strana nemôže požadovať prístup k vašej inštancii.
Nasadenie u hostiteľa už kvalifikovaného SecNumCloud, HDS alebo s požiadavkami NIS2 a OIV. Aplikačná vrstva zostáva identická, zhoda hostingu je nesená infraštruktúrou podľa vášho výberu.
Verejný repozitár pokrýva celý aplikačný kód, až po kryptografické primitíva. OpenPGP.js v6, Argon2id, AES-256-GCM SEIPDv2, HMAC-SHA-256 : každá voľba algoritmu je čitateľná a auditovateľná.
Licencia AGPL-3.0 je bezplatná. Platíte len infraštruktúru (compute, úložisko, šírka pásma) a interný čas prevádzky. Pre štruktúry, ktorých ops tím je už dimenzovaný, sa TCO stáva konkurencieschopným už od niekoľkých desiatok aktívnych miest.
Žiadna softwarová funkcia nie je vyhradená pre Cloud režim. To, čo sa líši, je kto prevádzkuje infraštruktúru a kto nesiete zmluvné záväzky. Tabuľka nižšie zhrňuje pätnásť dimenzií, ktoré štruktúrujú rozhodnutie.
| Dimenzia | Self-host | Cloud ARDNTECH SaaS |
|---|---|---|
| Zdrojový kód | AGPL-3.0, úplný prístup, rozvetvenie je dovolené | AGPL-3.0, úplný prístup, rozvetvenie je dovolené |
| Cena softvéru | €0 | €0 až €7/sedadlo/mesiac v závislosti od plánu |
| Hostovanie | Klient (vlastná infraštruktúra, IaaS podľa voľby, vyhradený dátový center) | ARDNTECH (suverénne európske hostovanie) |
| Počiatočná inštalácia | Zodpovednosť klienta (Docker Compose alebo Kubernetes) | Zahrnutá, automatizovaná (zriaďovanie v minútach) |
| Údržba OS a runtime | Zodpovednosť klienta | Zahrnutá |
| Zálohy | Zodpovednosť klienta (zdokumentovaný postup) | Zahrnutá, denné zašifrované snímky |
| Aktualizácie | Zodpovednosť klienta (označený Docker obraz, poskytnutý plán modernizácie) | Zahrnutá, oznámené okno údržby |
| Dostupnosť SLA | Žiadny (klient prevádzkuje vlastnú infraštruktúru) | Maximálny výkon (Free), 99.5 % (Business), vyjednaný (Enterprise) |
| Podpora | Komunita (fórum, GitHubové problémy) | Komunita + e-mail ďalší pracovný deň (Business) + telefón (Enterprise) |
| Viacorganizačnosť | Áno (otočný účet, granulárne RBAC) | Áno (otočný účet, granulárne RBAC) |
| DPA | Neuplatniteľné (klient je správcom dát) | Štandardná DPA (Business) alebo vyjednaná (Enterprise) |
| Súlad | Zodpovednosť klienta | Kvalifikované hostovanie, SecNumCloud trajektória cielená |
| Typický cieľ | Kybernetické bezpečnostné firmy s vyspelými operáciami, OIV, organizácie s veľkosťou operácií | MSE, stredný trh, firmy bez vyhrádeného tímu operácií, organizácie uprednostňujúce platenie skôr ako prevádzku |
| Celkové náklady na vlastníctvo | Variabilné: €0 licencia + interný čas + infraštruktúra | Predvídateľné: predplatné na sedadlo, všetko vrátane |
| Air-gap | Podporovaná (žiadna výstupná telemetria predvolene) | Neuplatniteľné (inštancia prevádzkovaná ARDNTECH) |
Čítanie tabuľky. Pre tím menej ako päťdesiat aktívnych sedadiel bez vyhrádeného tímu operácií, Cloud SaaS je často rozumnou voľbou. Nad tým, alebo ak je suverenita infraštruktúry regulačným alebo zmluvným požiadavkom, self-hosting sa stáva relevantným. Obe migrácie sú plánované a zdokumentované.
Len tri predpoklady, všetky štandardné v modernom serverovom prostredí. Žiadna povinná tretia služba pri behu, žiadny neštandardný odchádzajúci port, žiadny proprietárny protokol.
Linux server x86_64 alebo ARM64 s Docker 24 alebo vyšším a Docker Compose v2. Debian, Ubuntu LTS, Red Hat Enterprise Linux a ich deriváty sú priebežne testované. Container runtime funguje rovnako dobre na dedikovanom virtuálnom stroji ako na manažovanom Kubernetes.
2 vCPU a 4 GB RAM postačujú pre päťdesiat aktívnych používateľov. Pre päťsto používateľov počítajte s 8 vCPU a 16 GB RAM. Úložisko závisí od počtu tajomstiev : počítajte približne 100 MB základu na tisíc tajomstiev, plus retenciu auditných logov podľa vášho plánu.
Doménové meno a platný TLS certifikát. Let's Encrypt je dokumentovaný a funguje bez špecifickej konfigurácie. Žiadny neštandardný odchádzajúci port sa nevyžaduje. Air-gap nasadenie je možné bez úpravy aplikačného kódu : inštancia nekonzultuje žiadnu externú službu pri runtime.
Tri podporované varianty nasadenia, z POC nezávislej firmy na multi-AZ produkciou pre operátora kritickej infraštruktúry. Rovnaký kód, tri orchestrácie.
Odporúčané pre POC, malé tímy a vývojové prostredia. Jeden počítač, lokálna perzistenosť alebo síťový zväzok, nasadenie v jednom príkaze.
git clone https://github.com/aegirex/aegirex.git
cd aegirex
make install
# vygeneruje tajomstvá, zostaví image z Dockerfile repozitára,
# aplikuje migrácie a spustí všetky služby.
# Inštancia je dostupná na http://localhost:8280
Zostavit zo zdroja predvolene. Čo sa spúšťa v produkcii je presne to, čo je v git log: žiaden black-box registr, žiadna závislosť na konte Docker Hub tretej strany. Súbory composer.lock a importmap.lock pripichávajú verzie a SHA otlačky závislostí; kompromitovaný Packagist alebo CDN by prerušil zostavu namiesto mlčanlivého zavedenia zátaže. Pre operácie v spiechu, make install-from-registry variant vyžaduje vopred zostavený obraz podpísaný našim CI.
Odporúčané v produkcii, na spravovanom alebo samospravovanom klastri. Oficiálne manifesty a Helm chart poskytnutý. Kompatibilný s klastrami Kubernetes od operátorov kvalifikovaných SecNumCloud (OVHcloud, Outscale, Cloud Temple, NumSpot).
helm repo add aegirex https://charts.aegirex.eu
helm repo update
helm install aegirex aegirex/aegirex \
--namespace aegirex --create-namespace \
--values values.production.yaml
kubectl -n aegirex rollout status deployment/aegirex-app
kubectl -n aegirex exec deploy/aegirex-app -- bin/console doctrine:migrations:migrate
Odporúčané pre prostredia s radikálnymi požiadavkami suverenity: OIV, obrany, tajná výskum. Žiaden výstupný spoj, manuálne zálohy, aktualizácie prostredníctvom interného zrkadla registra.
# na pripojenej pracovnej stanici
docker pull ghcr.io/aegirex/aegirex:v1.4.2
docker save ghcr.io/aegirex/aegirex:v1.4.2 -o aegirex-v1.4.2.tar
# fyzický prenos do air-gap siete (zapečatené USB, sieťová dióda)
# na air-gap inštancii
docker load -i aegirex-v1.4.2.tar
docker tag ghcr.io/aegirex/aegirex:v1.4.2 registry.internal/aegirex:v1.4.2
docker compose -f docker-compose.airgap.yml up -d
bin/console doctrine:migrations:migrate
Moderný PHP stack, bez SPA, bez npm, bez runtime závislosti na tretej službe. Každý stavebný prvok je dokumentovaný a nezávisle auditovateľný.
PHP 8.4, Symfony 7.4, Doctrine ORM 3, MariaDB 11. FPM alebo FrankenPHP na výber. Žiadne proprietárne PHP rozšírenie. Verzionované migrácie Doctrine, testovaný rollback.
Twig na strane servera + Stimulus na strane klienta. AssetMapper pre dodanie (žiadne npm, žiadny bundler tretej strany). Modulárne custom CSS. Žiadne SPA, žiadny proprietárny JavaScript framework.
OpenPGP.js v6 s X25519, Ed25519 a AES-256-GCM SEIPDv2. Odvodenie Argon2id hlavného hesla (RFC 9106, 5 prechodov, 256 MiB, paralelizmus 4). Súkromné kľúče nikdy neopúšťajú prehliadač.
Reťazec auditu zapečatený a kryptograficky zreťazený pomocou HMAC-SHA-256. Nezávislé overenie verejným CLI príkazom kontroly reťazca. Detekcia akéhokoľvek pokusu o spätné falšovanie, opozná voči sudcovi aj CISO.
Symfony Security + scheb/2fa-bundle : e-mail, TOTP (RFC 6238), záložné kódy. SSO SAML 2.0 a OIDC (RFC 6749 a RFC 7519). Passkeys WebAuthn (W3C WebAuthn Level 2) voliteľne.
Všetko v MariaDB 11 : relačná schéma, bloby obmedzené na 1 MB. Žiadne externé objektové úložisko nie je potrebné. Fronta cez Symfony Messenger + transport Doctrine, bez závislosti na Redis pre V1.
Tri industrializované a dokumentované procedúry. Režim self-host prenáša prevádzkovú zodpovednosť na klienta, bez toho aby z toho urobil bremeno : príkazy sú skriptovateľné, idempotentné a testované v kontinuálnej integrácii.
CLI príkaz zálohovania produkuje exportovateľný súbor šifrovaný vo formáte OpenPGP, s automatickou rotáciou. Príjemca zálohy je konfigurovateľný (organizačný archivačný kľúč). Obnova je dokumentovaná a testovaná pri každom vydaní.
Docker image tagovaný v semantic versioning na ghcr.io/aegirex/aegirex. Všetky migrácie Doctrine sú štruktúrované v troch krokoch (ADD nullable, backfill, ALTER NOT NULL) na umožnenie blue-green nasadenia bez prerušenia služby aj na objemných databázach. Breaking zmeny sú oznámené aspoň jednu minor verziu vopred.
Kombinácia snapshotu databázy plus predchádzajúceho Docker image umožňuje návrat za menej ako päť minút. Migrácie Doctrine poskytujú svoju testovanú metódu down(). Žiadny manuálny zásah do SQL schémy sa nevyžaduje.
Odchádzajúce e-maily a auditné webhooky sú dispatchované asynchrónne cez Symfony Messenger. Ak externý poskytovateľ vypadne (e-mail, príjemca webhooku), HTTP požiadavky nie sú nikdy zablokované : joby sú opakované s exponenciálnym backoffom, potom uložené v perzistentnej fronte, ak zlyhanie pretrváva. Worker beží ako systemd služba alebo dedikovaný kontajner, automatický reštart bez straty.
GET /health verejne pre liveness sondy (load balancer, UptimeRobot, Kubernetes sondy). GET /health/deep chránený allowlistom IP adries, pre hĺbkové kontroly z vášho interného monitoring stacku (ping databázy, cache, fronta). Žiadna citlivá informácia vystavená.
Suverenita sa nezastavuje pri aplikačnom hostiteľovi. ARDNTECH emituje svoje logy v štruktúrovanom formáte JSON a vystavuje štandardné metriky Prometheus, aby sa integroval do úplne európskeho alebo self-hostovaného observability stacku. Žiadne povinné proprietárne SDK, žiadna odchádzajúca telemetria štandardne.
Kompatibilný s Bugsink (Holandsko, MIT, self-hostovateľný na vašej inštancii SecNumCloud), GlitchTip (US, MIT, self-hostovateľný) alebo Sentry self-host. Štandardné Sentry SDK Symfony je kompatibilné s týmito tromi backendmi bez úpravy kódu. Vaše chyby nikdy neopúšťajú vašu infraštruktúru.
Logy JSON ingestovateľné Loki + Grafana self-hostovanou, OVHcloud Logs Data Platform (manažovaný Graylog, Francúzsko) alebo Scaleway Cockpit (manažované Loki, Mimir, Tempo, Francúzsko). Metriky Prometheus vystaviteľné na dedikovanom endpointe, obmedzené allowlistom IP adries.
Verejný CLI príkaz umožňuje overiť integritu reťazca auditu HMAC-SHA-256. Plánovateľný v dennom crone, spúšťa výstrahu (PagerDuty, interný webhook, suverénny Slack), ak je reťazec poškodený. Akékoľvek spätné narušenie žurnálu sa deteguje v O(1), bez závislosti od externého binárneho súboru.
E-maily „Detegované nové pripojenie" sú obohatené o krajinu a mesto vďaka databáze DB-IP Lite (belgický vydavateľ, licencia CC-BY 4.0), rozlíšenej lokálne na vašej inštancii : IP adresa používateľa sa nikdy neprenáša tretej službe. Databáza sa automaticky obnovuje každý mesiac cronom.
Režim self-host vám umožňuje niesť súlad na úrovni poskytovateľa hostingu, ktorý ste si vybrali. Štyri bežné režimy sú zdokumentované nižšie, bez zapojenia ARDNTECH nad rámec kódu aplikácie AGPL-3.0.
Nasaditeľné u OVHcloud Hosted Private Cloud, Outscale 3DS, Cloud Temple alebo NumSpot, operátorov kvalifikovaných ANSSI. SecNumCloud trajektória zostáva cieľom pre Cloud ARDNTECH SaaS; v self-host efektívna kvalifikácia závisí od vášho poskytovateľa hostingu.
Nasaditeľné u HDS certifikovaného hostitela pre zdravotníckych operátorov. Kód aplikácie sa zmestí do end-to-end reťazca HDS, pokiaľ je podkladová infraštruktúra kvalifikovaná. Dlhodobý audit log je natívne dostupný.
Nasadenie bez vzduchu podporované. Kód AGPL-3.0 auditovateľný vašim CISO, až na kryptografické primitíva. Audit reťazec HMAC-SHA-256 produkuje sledovateľnosť oponibilnú sektorálnym regulátorom.
V režime self-host zostávate jedinou správcou dát. Žiaden spracovateľ ARDNTECH nie je zapojený do cesty dát. ARDNTECH nie je nikdy spracovateľom podľa GDPR: vzťah je obmedzený na sprístupňovanie zdrojového kódu AGPL-3.0.
Tri profily organizácií si často volia režim self-host. Spoločný bod : už dimenzovaný Linux ops tím schopný prevádzkovať Symfony službu s relačnou databázou v produkcii.
Bezpečnostné ESN, poradenské kancelárie kybernetickej bezpečnosti, internalizované pentest tímy. Už prevádzkujú spevnený IS, disponujú senior ops tímom a chcú interne aplikovať kritériá, ktoré auditujú u svojich klientov. Self-host im umožňuje dokázať konzistentnosť medzi rétorikou a nástrojmi.
Samosprávy, agentúry, základní operátori v zmysle NIS2, organizácie pod dohľadom. Interná politika odmietania akéhokoľvek SaaS, aj francúzskeho kvalifikovaného. Self-host zaručuje, že šifrované údaje a ich audit chain zostávajú striktne v želanom administratívnom perimetri.
ESN, ktoré predávajú svojim vlastným klientom inštanciu ARDNTECH manažovanú vo vlastnej réžii. Režim self-host sa stáva stavebným prvkom ich obchodnej ponuky : prevádzkujú platformu, fakturujú svojim klientom a zachovávajú si vzťah. Licencia AGPL-3.0 výslovne povoľuje toto komerčné použitie.
Osem opakujúcich sa otázok kladených CISO a DevOps tímami pri hodnotení režimu self-host. Ak vám chýba vaša, napíšte nám.
Áno. Repozitár aegirex/aegirex obsahuje úplný kód aplikácie pod AGPL-3.0. Žiadna funkcia Team, Business ani Enterprise nie je vyhradená pre Cloud režim. Jediné rozdiely sa týkajú konfigurácie runtime (premenné prostredia, tajomstvá na stope ANSSI, nastavenia hostingu) a Cloud inštancie, ktorá je viazaná na infraštruktúru supervízie a fakturácie prevádzkovanú ARDNTECH. Žiaden proprietárny softvérový modul nie je pridaný na Cloud strane.
Migrácia sa spolieha na úplný export trezoru prostredníctvom vstavaných nástrojov (export JSON dešifrovaný na strane používateľa, v súlade s článkami GDPR 17 a 20) a import do novej cieľovej organizácie. Migrácia nezachováva históriu auditu tak, ako je: audit reťazec sa reštartuje v dátume importu, zdrojový log sa udržiava ako stiahnuteľný archív. Rotácia kľúča HMAC v cieľovej inštancii začína nový reťazec. Keďže je kód identický, kompatibilnosť schémy je garantovaná.
Licencia softvéru AGPL-3.0 je bezplatná. Pre firmu tridsať osôb s tromi internými Linux servermi očakávajte typicky 50 až 150 € mesačne na suverenné hostovanie na výpočty a úložisko, plus 500 až 2 000 € mesačne na marginálny operačný náklad (0,1 až 0,3 FTE na aktualizácie, zálohy a monitoring). Self-hosting sa stáva ekonomicky atraktívnym, keď počet zamestnancov robí marginálny operačný náklad zanedbateľným a tím operácií je už veľkosťou vhodný. Pod päťdesiatimi aktívnymi sedadlami je Cloud veľmi často rozumnou voľbou, pokiaľ neexistuje prísny požiadavok na suverenitu infraštruktúry.
Bundle Symfony Security vystavuje SAML 2.0 a OpenID Connect. Konfigurácia sa vykonáva prostredníctvom premenných prostredia, bez prepragyania. Platný OIDC konektor pre Keycloak, Authentik alebo akéhokoľvek poskytovateľa v súlade s RFC 6749 a RFC 7519. Pre LDAP je priame väzenie zdokumentované s mapovaním skupiny na rolu RBAC. SCIM 2.0 (RFC 7644) je dostupný v Business na automatizované zriaďovanie.
Áno, nasadenie Kubernetes je zdokumentované pre štandardné distribúcie. Manifesty zahŕňajú potrebné Deployment, Service, Ingress, PersistentVolumeClaim a ConfigMap. Oficiálny Helm chart je poskytnutý s predvolenými hodnotami vhodný pre spravované klastery. Pre suverenitu dát sa odporúča používanie spravovaného Kubernetes u operátora kvalifikovaného SecNumCloud (OVHcloud, Outscale, Cloud Temple, NumSpot); mimoeureypske spravované klastery zostávajú technicky kompatibilné, ale spadajú mimo suverénnych odporúčaní.
Inštancia vystavuje Prometheus kompatibilné metriky na vyhradenom koncovom bode a emituje OpenTelemetry stopy na kritických požiadavkách. Logy aplikácie sú emitované v štruktúrovanom formáte JSON, priamo konzumovateľné ELK, Loki alebo akýmkoľvek štandardným zberateľom Syslog. Audit udalosti sú exportovateľné v formátoch CEF, LEEF a OCSF pre SIEM Splunk, Elastic, QRadar a Microsoft Sentinel. Žiadna telemetria nie je odoslaná tretej strane službe predvolene.
Podpora komunity ide prostredníctvom verejného fóra a GitHubových problémov: žiadne SLA, udržiavané prispievateľmi a tímom ARDNTECH. Platená podpora je dostupná pre organizácie chcúce auditované nasadenie, komplexnú integráciu SSO, nastavenú vysokej dostupnosti klastera alebo prehliadnutie architektúry pred nasadením do produkcie. Žiaden SLA nie je priradený k režimu self-host: podľa návrhu prevádzkuje klient infraštruktúru.
Air-gap znamená odstránenie všetkého výstupného spojenia z inštancie ARDNTECH. Predpoklady sú: interný registr zrkadla Docker pre aktualizácie obrázkov, zrkadlo úložiska balíkov pre závislosti OS, manuálny kanál pre zašifrovaný export a import záloh. Keďže je žiadna telemetria emitovaná predvolene, samotná aplikácia nemá žiadnu závislosť runtime na externej službe. Výstupné webhoky môžu byť zakázané prostredníctvom konfigurácie alebo smerované na interný relé. Úplný postup je zdokumentovaný v sprievodcovi bez vzduchu repozitára.
Režim self-host zapadá do produktovej architektúry konzistentnej s ostatnými referenčnými stránkami webu. Nižšie uvedené zdroje podrobne opisujú každý konkrétny aspekt.
Podrobný kryptografický whitepaper : OpenPGP.js v6, Argon2id, AES-256-GCM SEIPDv2, HMAC-SHA-256.
Päť prioritných B2B vertikál : bezpečnostné ESN, advokáti, zdravotníctvo, obrana, energetika a OIV.
Právny status ARDNTECH, jurisdikcia, reťazec sprostredkovateľov, štandardizovaný DPA.
Porovnanie Free, Team, Business, Enterprise pre SaaS Cloud ; pripomenutie softvérovej bezplatnosti v self-hoste.
Detail voľby hostingu Paríž pre SaaS, alternatíva k self-hostu pre tímy bez dedikovaného ops.
Prečo vydavateľ podľa francúzskeho práva mimo extraeurópskej jurisdikcie mení analytickú mriežku CISO.
Čítajte úplnú technickú dokumentáciu na GitHube alebo požiadajte o auditované nasadenie. Žiaden agresívny predajný follow-up: technická výmena o relevancii riešenia vo vašom kontexte.