Solidarita s Ukrajinou. Služba ponúkaná bezplatne ukrajinským firmám počas trvania vojny. Požiadať o bezplatný prístup
Glosár

Bezpečnostný glosár
et B2B trezor a digitálna suverenita.

Dvadsať krátkych a vecných definícií určených pre CISO, DPO a manažérov zodpovedných za súlad. Každý záznam odkazuje na svoj oficiálny zdroj: RFC IETF, NIST SP, odporúčanie ANSSI, usmernenia CNIL, rozsudok SDEÚ. Slovník používaný na stránkach ARDNTECH je s nimi zladený, bez interného žargónu.

20 20 záznamov Kryptografia · Právo · Autentifikácia Zdroje: IETF · NIST · ANSSI · CNIL
Obsah

Priamy prístup.

Kliknutím na pojem prejdete na jeho definíciu. Každá kotva je stabilná URL: môžete ju priamo zdieľať v reporte alebo internom e-maile.

PASSI - Poskytovateľ auditu bezpečnosti informačných systémov

PASSI je kvalifikácia udeľovaná agentúrou ANSSI (francúzska národná agentúra pre bezpečnosť informačných systémov) poskytovateľom oprávneným vykonávať bezpečnostné audity pre francúzske správne orgány a kritických prevádzkovateľov. Kvalifikácia pokrýva päť rozsahov auditu: architektúra, konfigurácia, zdrojový kód, penetračné testovanie a organizačný/fyzický. Je popísaná v referenčnom rámci požiadaviek PASSI vydanom agentúrou ANSSI a pravidelne aktualizovanom.

Pre verejného obstarávateľa alebo OIV je požiadavka na audit PASSI pri zvolenom riešení bežným opatrením náležitej starostlivosti. Oficiálny zoznam kvalifikovaných poskytovateľov je zverejnený na webe ANSSI na adrese cyber.gouv.fr.

SecNumCloud - Kvalifikácia ANSSI pre suverénnych hostiteľov

SecNumCloud je francúzska referenčná kvalifikácia pre suverénnych poskytovateľov cloud computingu. Referenčný rámec vyžaduje nezávislosť od mimoeurópskeho práva (najmä CLOUD Act a FISA Section 702), fyzické umiestnenie dát a operácií na území Európskej únie a posilnené technické opatrenia v oblasti šifrovania, auditu a kontinuity činnosti.

Referenčný rámec SecNumCloud 3.2 je vydávaný agentúrou ANSSI. Jeho kvalifikácia je povinná pre hosťovanie citlivých štátnych dát v zmysle Všeobecného bezpečnostného referenčného rámca. ARDNTECH vyberá svojich subdodávateľov hostingu spomedzi aktérov zladených s týmto referenčným rámcom.

HMAC-SHA-256 - Hash-based Message Authentication Code

HMAC je mechanizmus výpočtu autentifikačného kódu správy z kryptografickej hashovacej funkcie a tajného kľúča, definovaný v RFC 2104 (IETF, 1997). Jeho variant HMAC-SHA-256 používa funkciu SHA-256 normalizovanú agentúrou NIST v FIPS 180-4 a poskytuje MAC s veľkosťou 256 bitov. V praxi HMAC-SHA-256 slúži na zaručenie integrity a autenticity správy bez odhalenia kľúča.

Reťazenie HMAC (kde HMAC udalosti zahŕňa HMAC predchádzajúcej) vytvára nemenný audit chain: akákoľvek spätná úprava udalosti naruší reťazec a stane sa zistiteľnou. ARDNTECH používa reťazený HMAC-SHA-256 pre svoj auditný protokol, overiteľný verejným príkazom CLI.

Argon2id - Moderné odvodenie kľúča

Argon2 je algoritmus odvodenia kľúča, víťaz Password Hashing Competition (2015), normalizovaný v RFC 9106 (IETF, 2021). Argon2id, jeho hybridný variant, kombinuje odolnosť voči útokom postrannými kanálmi z Argon2i a odolnosť voči útokom s kompromisom čas-pamäť z Argon2d. Prijíma tri parametre: pamäťovú náročnosť, časovú náročnosť a paralelizmus.

RFC 9106 odporúča pre interaktívne použitie minimálnu pamäťovú náročnosť 64 MiB, 3 iterácie a 1 cestu paralelizmu. Pre serverové použitie s vyššou intenzitou odporúča 256 MiB alebo viac. ARDNTECH implementuje Argon2id s 256 MiB pamäte, v súlade s odporúčaniami RFC 9106.

Zero-knowledge - Architektúra bez prístupu v otvorenom texte

Ako zero-knowledge sa označuje architektúra, v ktorej server kryptografickou konštrukciou nedisponuje žiadnym technickým prostriedkom na čítanie používateľských dát v otvorenom texte. Šifrovanie a dešifrovanie prebieha kompletne na strane klienta s kľúčom odvodeným z prístupovej frázy používateľa, ktorý sa nikdy neprenáša na server.

Prevádzkovým dôsledkom je, že útočník, ktorý kompromituje server (alebo samotný vydavateľ prinútený zákonnou žiadosťou), má prístup len k zašifrovaným blobom nepoužiteľným bez kľúča vlastníka. Protihodnotou je nemožnosť vydavateľa obnoviť zabudnuté heslo: mechanizmus resetu nutne zničí predchádzajúci trezor.

OpenPGP - Štandard asymetrického šifrovania

OpenPGP je otvorený štandard šifrovania a podpisovania správ, odvodený z nástroja Pretty Good Privacy. Jeho súčasnou špecifikáciou je RFC 9580 (IETF, júl 2024), ktorá nahrádza RFC 4880. OpenPGP kombinuje symetrické šifrovanie obsahu (AES-256-GCM, ChaCha20-Poly1305) a asymetrické pre výmenu kľúčov (RSA, X25519, Ed25519).

V B2B trezore umožňuje OpenPGP šifrovať tajomstvo pre viacerých príjemcov bez centrálneho prešifrovania: každý používateľ disponuje vlastným párom kľúčov a zdieľanie spočíva v prešifrovaní symetrického kľúča relácie pre verejný kľúč nového príjemcu. ARDNTECH používa OpenPGP RFC 9580 na strane klienta na zdieľanie tajomstiev medzi používateľmi tej istej organizácie.

X25519 / Ed25519 - Moderné eliptické krivky

X25519 je algoritmus výmeny kľúčov Diffie-Hellman na krivke Curve25519, definovaný v RFC 7748 (IETF, 2016). Ed25519 je súvisiaci podpisový algoritmus, definovaný v RFC 8032. Tieto algoritmy navrhnuté Danielom J. Bernsteinom a jeho tímom ponúkajú úroveň zabezpečenia zodpovedajúcu RSA kľúču s veľkosťou 3072 bitov s oveľa menšou pamäťovou a CPU náročnosťou.

Ich prijatie je teraz široké: TLS 1.3, SSH, Signal, WireGuard a OpenPGP od RFC 9580. Edwardsove krivky sa vyhýbajú bežným implementačným úskaliam historických NIST kriviek (P-256, P-384) tým, že sťažujú útoky postrannými kanálmi.

AES-256-GCM - Autentifikované symetrické šifrovanie

AES-256-GCM je dvojica Advanced Encryption Standard v režime Galois/Counter Mode s 256-bitovým kľúčom. Režim GCM je normalizovaný agentúrou NIST v NIST SP 800-38D a poskytuje súčasne dôvernosť (šifrovaním v režime počítadla) a autentifikáciu (pomocou MAC vzniknutého násobením v GF(2¹²⁸)).

Jeho široké rozšírenie sa vysvetľuje jeho hardvérovým výkonom (inštrukcie AES-NI a CLMUL procesorov x86_64 a ARMv8) a osvedčenou odolnosťou. Zostáva citlivý na opätovné použitie IV, ktorý musí byť náhodný alebo prísne sekvenčný. AES-256-GCM je predvolenou symetrickou primitívou OpenPGP RFC 9580 a TLS 1.3.

CLOUD Act - Americká extrateritorialita 2018

Clarifying Lawful Overseas Use of Data Act je americký federálny zákon vyhlásený 23. marca 2018. Oprávňuje americké úrady požadovať od prevádzkovateľa podliehajúceho americkému právu oznámenie používateľských dát bez ohľadu na ich fyzické miesto uloženia. Úplné znenie je zverejnené na congress.gov.

Americká spoločnosť alebo európska dcérska spoločnosť americkej spoločnosti zostáva podriadená CLOUD Act, aj keď sú jej servery fyzicky umiestnené v Únii. Práve toto štrukturálne kritérium odlišuje skutočne suverénneho vydavateľa od vydavateľa, ktorého materská spoločnosť podlieha americkému právu.

FISA Section 702 - Sledovanie cudzincov

Foreign Intelligence Surveillance Act vo svojej Section 702 pridanej v roku 2008 oprávňuje americké agentúry (NSA, FBI) na zber elektronických spravodajských informácií o neamerických osobách nachádzajúcich sa mimo územia Spojených štátov, s povinnou spoluprácou amerických prevádzkovateľov elektronických komunikácií.

SDEÚ v roku 2020 rozhodol (rozsudok Schrems II), že tento režim bez mechanizmu účinného opravného prostriedku pre osoby cielené v EÚ je nezlučiteľný so základnými zárukami európskeho práva. Je to jeden z opakujúcich sa dôvodov, prečo európski CISO vylučujú prevádzkovateľov podliehajúcich americkému právu.

Schrems II - Rozsudok SDEÚ C-311/18 (2020)

Rozsudok Data Protection Commissioner proti Facebook Ireland a Maximilian Schrems, vynesený 16. júla 2020 Súdnym dvorom Európskej únie, zrušil rozhodnutie o primeranej ochrane Privacy Shield upravujúce prenosy osobných údajov medzi EÚ a Spojenými štátmi.

Od rozsudku Schrems II musí každému prenosu do tretej krajiny opierajúcemu sa o štandardné zmluvné doložky predchádzať posúdenie vplyvu prenosu (Transfer Impact Assessment) dokumentujúce absenciu rizika zahraničného sledovania. Pre DPO sa voľbou prísne európskeho vydavateľa tomuto postupu a súvisiacemu regulačnému riziku vyhne.

GDPR čl. 28 - Spracovanie dát subdodávateľom

Článok 28 nariadenia (EÚ) 2016/679 upravuje vzťah medzi prevádzkovateľom a sprostredkovateľom. Ukladá uzatvorenie písomnej zmluvy stanovujúcej predmet a dobu trvania spracovania, jeho povahu a účel, typ dát a kategórie dotknutých osôb, ako aj povinnosti a práva prevádzkovateľa.

V praxi je každý vydavateľ SaaS sprostredkovateľom v zmysle čl. 28, len čo spracúva osobné údaje na účet svojich zákazníkov. ARDNTECH poskytuje štandardizovaný DPA (Data Processing Agreement) zahrnutý v pláne Business a vyjednateľný v Enterprise.

GDPR čl. 32 - Bezpečnosť spracovania

Článok 32 nariadenia (EÚ) 2016/679 ukladá prevádzkovateľovi a sprostredkovateľovi zaviesť vhodné technické a organizačné opatrenia na zaistenie úrovne bezpečnosti zodpovedajúcej riziku. Výslovne uvedené opatrenia zahŕňajú šifrovanie dát, schopnosť zaistiť dôvernosť, integritu, dostupnosť a odolnosť systémov.

Posúdenie vhodnosti opatrení musí zohľadniť stav poznania, náklady na zavedenie a povahu, rozsah a účely spracovania. Pre B2B trezor tajomstiev šifrovanie E2EE s nedávnymi algoritmami (AES-256-GCM, Argon2id RFC 9106) typicky túto požiadavku spĺňa.

DPA - Data Processing Agreement

DPA (Data Processing Agreement), čiže dohoda o spracovaní dát, je zmluva uložená článkom 28 GDPR medzi prevádzkovateľom a jeho sprostredkovateľom. Upresňuje účely spracovania, kategórie dotknutých dát, dobu uchovávania, uplatňované bezpečnostné opatrenia a podmienky ďalšieho spracovania subdodávateľom.

Pre B2B nákupcu podliehajúceho GDPR je požiadavka na podpísaný DPA pred akýmkoľvek nasadením SaaS nástroja spracúvajúceho osobné údaje zákonnou povinnosťou, nie možnosťou. ARDNTECH poskytuje štandardizovaný DPA zahrnutý v pláne Business a vyjednaný DPA v Enterprise.

DPO - Zodpovedná osoba pre ochranu osobných údajov

Zodpovedná osoba pre ochranu osobných údajov (DPO) je funkcia vytvorená článkom 37 GDPR. Jej vymenovanie je povinné pre orgány verejnej moci a verejné subjekty, subjekty, ktorých hlavná činnosť vyžaduje pravidelné a systematické monitorovanie osôb vo veľkom rozsahu, a subjekty spracúvajúce vo veľkom rozsahu osobitné kategórie dát (zdravie, biometrické údaje atď.).

DPO radí v oblasti súladu s GDPR, dohliada na posúdenia vplyvu (DPIA), spolupracuje s CNIL a slúži ako kontaktné miesto pre dotknuté osoby. V rámci hodnotenia trezora tajomstiev DPO validuje najmä DPA a analýzu prenosu mimo EÚ, ak je relevantná.

NIS2 - Európska smernica o kybernetickej bezpečnosti

Smernica (EÚ) 2022/2555, zvaná NIS2 (Network and Information Security), nahrádza smernicu NIS z roku 2016 a významne rozširuje okruh prevádzkovateľov podliehajúcich povinnostiam v oblasti kybernetickej bezpečnosti. Pokrýva teraz základné a dôležité subjekty v rozšírených odvetviach (energetika, doprava, zdravotníctvo, digitálna infraštruktúra, riadené služby atď.).

NIS2 ukladá opatrenia na riadenie rizík, oznámenie incidentov do 24 hodín (počiatočné upozornenie) a 72 hodín (úplná správa) a povinnosti zabezpečenia dodávateľského reťazca. Jeho transpozícia do francúzskeho práva prebieha. Pre OIV a OSE NIS2 posilňuje požiadavky, ktoré existovali v rámci LPM a NIS1.

OIV - Prevádzkovateľ zásadného významu

Prevádzkovateľ zásadného významu (OIV) je verejná alebo súkromná organizácia, ktorej činnosť je považovaná za nepostrádateľnú pre riadne fungovanie francúzskeho národa, dôverne určená výnosom premiéra. OIV podliehajú ustanoveniam zákona o vojenskom plánovaní (LPM) v oblasti kybernetickej bezpečnosti.

Povinnosti OIV zahŕňajú deklaráciu kritických informačných systémov (SIC) agentúre ANSSI, dodržiavanie bezpečnostných pravidiel definovaných sektorovým výnosom a oznamovanie bezpečnostných incidentov. Pre vydavateľa SaaS znamená byť odkazovateľný OIV splniť požiadavky kvalifikácie (SecNumCloud) a odpovedať na audity PASSI.

TOTP - Time-based One-Time Password

TOTP (Time-based One-Time Password) je algoritmus generovania jednorazových hesiel založený na aktuálnom čase, definovaný v RFC 6238 (IETF, 2011). Kombinuje zdieľané tajomstvo (TOTP seed) a časové počítadlo (predvolené 30-sekundové úseky) prostredníctvom funkcie HMAC-SHA-1 na vytvorenie 6-miestneho číselného kódu.

TOTP je najrozšírenejším mechanizmom druhého faktora v podnikových aplikáciách. Je podporovaný všetkými štandardnými autentifikačnými aplikáciami (Google Authenticator, Aegis atď.) a aplikáciou ARDNTECH. RFC 6238 je verejne čitateľná na tools.ietf.org.

WebAuthn / Passkey - Autentifikácia bez hesla

WebAuthn (Web Authentication API) je štandard W3C umožňujúci webovým aplikáciám autentifikovať používateľa pomocou autentifikátora FIDO2 (hardvérový kľúč, odtlačok prsta, rozpoznanie tváre). Špecifikácia je zverejnená na w3.org/TR/webauthn-3/ . Passkeys sú verejnou implementáciou WebAuthn, kde je pár kľúčov synchronizovaný medzi zariadeniami prostredníctvom správcu kľúčov (iCloud Keychain, Google Password Manager).

Z hľadiska bezpečnosti WebAuthn natívne odoláva phishingu (kľúč je viazaný na pôvod domény) a útokom prehraním. Pre B2B trezor tajomstiev aktivácia WebAuthn na odomknutie odstraňuje najčastejší vektor kompromitácie v podniku: krádež hlavného hesla phishingom. ARDNTECH podporuje WebAuthn / Passkeys vo všetkých plánoch.

AGPL-3.0 - Open source copyleft licencia pre sieť

GNU Affero General Public License verzia 3 (AGPL-3.0) je licencia slobodného softvéru vydaná nadáciou Free Software Foundation. Vyžaduje, aby každé sieťové nasadenie softvéru pokrytého touto licenciou sprístupnilo zodpovedajúci zdrojový kód používateľom, ktorí k nemu pristupujú, vrátane cez webovú službu.

Pre ARDNTECH znamená publikovanie pod AGPL-3.0, že každá organizácia nasadzujúca upravenú inštanciu ARDNTECH musí zverejniť svoje úpravy. Je to štrukturálna záruka pre zákazníkov: ak by ARDNTECH prestal existovať, kód by zostal prístupný a udržateľný komunitou. Audit kryptografického kódu je možný pre akéhokoľvek CISO alebo audítora PASSI bez osobitného prístupu.

Ísť ďalej

Tieto definície v akcii v ARDNTECH.

Každý pojem tohto glosára zodpovedá architektonickému rozhodnutiu alebo zmluvnej záruke dokumentovanej v produkte. Preskúmajte technické stránky alebo začnite priamo.

Dokumentovaná zero-knowledge architektúra
Audit HMAC overiteľný v CLI
Verejný zdrojový kód AGPL-3.0