10 / Pogosta vprašanja CISO
Osem vprašanj od CISO-jev in revizorjev.
Osem najpogosteje postavljanih vprašanj pri kvalifikaciji arhitekture ARDNTECH s strani CISO, CTO ali revizorja PASSI.
Kako lahko CISO revidiram ARDNTECH v 30 minutah?
+
Tri branja sta dovolj. Kriptografski beloknjižnik našteva primitive v uporabi (OpenPGP.js v6 s X25519/Ed25519, Argon2id na 256 MiB pomnilnika, AES-256-GCM SEIPDv2, HMAC-SHA-256). Ta stran varnosti povzema formalizirani model grožnje. AGPL-3.0 izvorna koda na GitHub je v celoti berljiva, vključno s funkcijami Business. Tehnično spreten CISO lahko oblikuje dobro podprto mnenje v manj kot eni uri, brez podpisanega NDA.
Ali je mogoče ARDNTECH namestiti na notranjo infrastrukturo zračnega razmika?
+
Ja. Licenca AGPL-3.0 omogoča lastno gostovanje brez omejitve. Referenčna namestitev je dokumentirana v Docker Compose in Kubernetes. Nobena odhodna telemetrija ni potrebna za normalno delo: preverjanje različic, posodobitve podpisov HIBP in obvestila o proizvodih so prostovoljni. Namestitev zračnega razmika za operaterja OIV ali obranskega spletnega mesta je tehnično podprta. Glejte stran lastnega gostovanja za podrobnosti.
Kateri kriptografski algoritmi se uporabljajo?
+
Asimetrično: X25519 za izmenjavo ključev in Ed25519 za podpise, na RFC 7748 in 8032. Simetrično: AES-256-GCM v načinu SEIPDv2 na RFC 9580 OpenPGP. Izpeljava: Argon2id na 5 prehodov, 256 MiB pomnilnika, paralelizem 4, na RFC 9106. Revizija: verižni HMAC-SHA-256 na RFC 2104. Naključno generiranje: crypto.getRandomValues s strani brskalnika in random_bytes s strani libsodium na strežniku.
Kdo revidiram kriptografijo OpenPGP.js v6?
+
OpenPGP.js v6 je bil deležen neodvisne revizije s strani Cure53, nemške družbe, ki je znana za agresivno varnost in kriptografski pregled. Poročilo je javno. ARDNTECH pripenja različico 6.3 ali višje in uporablja strategijo SRI za paket, dostavljen v brskalnik. Noben lastniški kripto modul ni bil razvit interno: vsi primitive prihajajo iz objavljenih, skupnostjo pregledanih knjižnic.
Kako deluje revizijska veriga HMAC-SHA-256?
+
Vsak zabeleženi dogodek vsebuje časovni žig, identifikator akterja, identifikator vira in HMAC-SHA-256 izračunan na podlagi zveze trenutne vrstice in prejšnjega HMAC. Ključ HMAC je ločen od podatkovne baze. Katerakoli naknadna vstavljanja, sprememba ali brisanje prekine verigo in je zaznano z ponovno izračunom. Javni ukaz za preverjanje omogoči zunanji reviziji preverjanje integritete verige brez odvisnosti od binarke, ki jo dobavi dobavitelj. Tehnični podrobnosti na stranici HMAC revizijske verige.
Kako se ARDNTECH poziciona proti CLOUD Act?
+
ARDNTECH je francoska podjetja, gostovana v Parizu čez tri cone dostopnosti, ena v protiatomski bunkerju. Noben podprocesor ne drži zasebnih ključev uporabnikov, ki nikoli ne zapustijo njihovega brskalnika. Izven-evropski zahtevek prek medsebojne pravne pomoči bi lahko dobil samo neuporabne šifrirane velike količine podatkov. AGPL-3.0 koda omogoča tudi namestitev v jurisdikciji po vaši izbiri. Glejte alternativo CLOUD Act in omaro gostovano v Franciji.
Kaj je formalizirani model grožnje?
+
Model grožnje ARDNTECH omogoči STRIDE (Microsoft) in LINDDUN (KU Leuven) metodologije po komponenti: brskalnik, strežnik aplikacije, podatkovna baza, predpomnilnik, sporočanje transakcij, odhajajoči webhoki, razširitev brskalnika, samostojna namestitev. Glavne zaščitene scenarije so kompromis strežnika, sodna zapora, napadalec insider in izstopanost prek tretje osebe. Sprejeti kompromisi (kompromis naprave, izguba glavnega gesla, lov na ribe) so dokumentirani jasno. Polno dokumentacijo delimo na zahtevo kot del spremljane revizije CISO.
Kako prijavim varnostno ranljivost ARDNTECH?
+
Pošljite poročilo na dpo@aegirex.eu, po idealu šifrirano s ključem PGP, objavljenim v datoteki /.well-known/security.txt v skladu s RFC 9116. Zaveze: potrditev v 48 poslovnih urah, načrt sanacije v 14 dneh, usklajeni popravek objavljen v največ 90 dneh. Javna hala slave pohvali raziskovalce, ki so ustvarili veljavno poročilo. Niti ena pravna dejanja niso sprejeta proti raziskovalcu, ki deluje v dobri veri.