Ресурси
Симулятор Блог Глосарій Розширення Довіра Стан сервісу КонтактЗмінити мову
Двадцять коротких і фактологічних визначень для CISO, DPO та відповідальних за відповідність. Кожен запис посилається на своє офіційне джерело: RFC IETF, NIST SP, рекомендація ANSSI, настанови CNIL, рішення Суду ЄС. Термінологія, що використовується на сторінках ARDNTECH, узгоджена з ними, без внутрішнього жаргону.
Натисніть на термін, щоб перейти до його визначення. Кожен якір є стабільною URL-адресою: ви можете поділитися нею безпосередньо у звіті чи внутрішньому листі.
PASSI - це кваліфікація, що надається ANSSI (Національне агентство безпеки інформаційних систем) постачальникам, уповноваженим проводити аудити безпеки для французьких державних органів та критичних операторів. Кваліфікація охоплює п'ять сфер аудиту: архітектура, конфігурація, вихідний код, тестування на проникнення та організаційний/фізичний аудит. Вона визначається Довідником вимог PASSI, опублікованим ANSSI та оновлюваним періодично.
Для державного замовника чи OIV вимога аудиту PASSI щодо обраного рішення є поширеним заходом належної обачності. Офіційний перелік кваліфікованих постачальників опублікований на сайті ANSSI за адресою cyber.gouv.fr.
SecNumCloud - це французька еталонна кваліфікація для суверенних постачальників хмарних обчислень. Довідник вимагає незалежності від позаєвропейського права (зокрема CLOUD Act та FISA Section 702), фізичного розташування даних та операцій на території Європейського Союзу, а також посилених технічних заходів щодо шифрування, аудиту та безперервності діяльності.
Довідник SecNumCloud 3.2 опублікований ANSSI. Ця кваліфікація є обов'язковою для розміщення чутливих державних даних у розумінні Загального довідника безпеки. ARDNTECH добирає своїх субпідрядників з хостингу серед операторів, узгоджених із цим довідником.
HMAC - це механізм обчислення коду автентифікації повідомлення на основі криптографічної геш-функції та секретного ключа, визначений RFC 2104 (IETF, 1997). Його варіант HMAC-SHA-256 використовує функцію SHA-256, стандартизовану NIST у FIPS 180-4, і надає MAC завдовжки 256 біт. На практиці HMAC-SHA-256 слугує для гарантування цілісності та автентичності повідомлення без розкриття ключа.
Ланцюжкування HMAC (де HMAC події включає HMAC попередньої) будує незмінний ланцюжок аудиту: будь-яка ретроактивна зміна події розриває ланцюжок і стає виявною. ARDNTECH використовує ланцюжковий HMAC-SHA-256 для свого журналу аудиту, який можна перевірити публічною командою CLI.
Argon2 - це алгоритм виведення ключа, переможець Password Hashing Competition (2015), стандартизований RFC 9106 (IETF, 2021). Argon2id, його гібридний варіант, поєднує стійкість Argon2i до атак побічними каналами та стійкість Argon2d до атак компромісу час-пам'ять. Він приймає три параметри: вартість пам'яті, вартість часу та паралелізм.
RFC 9106 рекомендує для інтерактивного використання вартість пам'яті щонайменше 64 МіБ, 3 ітерації та 1 шлях паралелізму. Для серверного використання з вищою інтенсивністю вона рекомендує 256 МіБ або більше. ARDNTECH реалізує Argon2id з 256 МіБ пам'яті, що відповідає рекомендаціям RFC 9106.
Архітектуру називають zero-knowledge, якщо сервер за криптографічною конструкцією не має жодного технічного засобу читати дані користувача у відкритому вигляді. Шифрування та розшифрування виконуються повністю на боці клієнта за допомогою ключа, виведеного з парольної фрази користувача, яка ніколи не передається на сервер.
Операційний наслідок полягає в тому, що зловмисник, який скомпрометував сервер (або сам видавець, примушений законним запитом), отримує доступ лише до зашифрованих блобів, непридатних для використання без ключа власника. Зворотним боком є неможливість для видавця відновити забутий пароль: механізм скидання неминуче знищує попередній сейф.
OpenPGP - це відкритий стандарт шифрування та підпису повідомлень, похідний від інструмента Pretty Good Privacy. Його поточною специфікацією є RFC 9580 (IETF, липень 2024), яка замінює RFC 4880. OpenPGP поєднує симетричне шифрування для вмісту (AES-256-GCM, ChaCha20-Poly1305) та асиметричне для обміну ключами (RSA, X25519, Ed25519).
У сейфі для секретів B2B OpenPGP дозволяє зашифрувати секрет для кількох одержувачів без центрального перекодування: кожен користувач має власну пару ключів, а спільний доступ полягає у перекодуванні симетричного сесійного ключа для відкритого ключа нового одержувача. ARDNTECH використовує OpenPGP RFC 9580 на боці клієнта для спільного доступу до секретів між користувачами однієї організації.
X25519 - це алгоритм обміну ключами Діффі-Геллмана на кривій Curve25519, визначений RFC 7748 (IETF, 2016). Ed25519 - це пов'язаний алгоритм підпису, визначений RFC 8032. Розроблені Деніелом Дж. Бернштейном та його командою, ці алгоритми забезпечують рівень безпеки, еквівалентний ключу RSA на 3072 біти, з набагато меншим обсягом пам'яті та навантаженням на ЦП.
Їхнє впровадження тепер широке: TLS 1.3, SSH, Signal, WireGuard та OpenPGP від RFC 9580. Криві Едвардса уникають поширених пасток реалізації, властивих історичним кривим NIST (P-256, P-384), роблячи атаки побічними каналами складнішими для здійснення.
AES-256-GCM - це поєднання Advanced Encryption Standard у режимі Galois/Counter Mode з ключем на 256 біт. Режим GCM стандартизований NIST у NIST SP 800-38D і забезпечує водночас конфіденційність (шифруванням у лічильниковому режимі) та автентифікацію (за допомогою MAC, отриманого множенням у GF(2¹²⁸)).
Його широке поширення пояснюється апаратною продуктивністю (інструкції AES-NI та CLMUL процесорів x86_64 та ARMv8) та перевіреною стійкістю. Він залишається чутливим до повторного використання IV, який має бути випадковим або суворо послідовним. AES-256-GCM є симетричним примітивом за замовчуванням для OpenPGP RFC 9580 та TLS 1.3.
Clarifying Lawful Overseas Use of Data Act - це американський федеральний закон, ухвалений 23 березня 2018 року. Він уповноважує американські органи влади вимагати від оператора, підпорядкованого американському праву, передачі даних користувачів незалежно від фізичного місця їх зберігання. Повний текст опубліковано на congress.gov.
Американська компанія або європейська філія американської компанії залишається підпорядкованою CLOUD Act, навіть якщо її сервери фізично розташовані в Союзі. Саме цей структурний критерій відрізняє справді суверенного видавця від видавця, материнська компанія якого підпорядкована американському праву.
Foreign Intelligence Surveillance Act у своїй Section 702, доданій у 2008 році, уповноважує збір електронної розвідувальної інформації американськими агентствами (NSA, FBI) щодо неамериканських осіб, розташованих за межами території Сполучених Штатів, з обов'язковою співпрацею американських операторів електронних комунікацій.
Суд ЄС постановив у 2020 році (рішення Schrems II), що цей режим, без механізму ефективного оскарження для цільових осіб у ЄС, несумісний з основоположними гарантіями європейського права. Це один з повторюваних мотивів, через які європейські CISO відкидають операторів, підпорядкованих американському праву.
Рішення Data Protection Commissioner проти Facebook Ireland та Maximilian Schrems, винесене 16 липня 2020 року Судом справедливості Європейського Союзу, визнало недійсним рішення про адекватність Privacy Shield, що регулювало передачу персональних даних між ЄС та Сполученими Штатами.
Від Schrems II будь-яка передача до третьої країни, що ґрунтується на Стандартних договірних положеннях, має передуватися оцінкою впливу передачі (Transfer Impact Assessment), яка документує відсутність ризику іноземного стеження. Для DPO вибір суто європейського видавця уникає цієї процедури та пов'язаного регуляторного ризику.
Стаття 28 регламенту (ЄС) 2016/679 регулює відносини між контролером обробки та субпідрядником. Вона вимагає укладення письмового договору, що визначає предмет та тривалість обробки, її характер і мету, тип даних та категорії відповідних осіб, а також обов'язки та права контролера.
На практиці будь-який видавець SaaS є субпідрядником у розумінні ст. 28, щойно він обробляє персональні дані від імені своїх клієнтів. ARDNTECH надає стандартизований DPA (Data Processing Agreement), включений до плану Business, який можна узгодити в плані Enterprise.
Стаття 32 регламенту (ЄС) 2016/679 зобов'язує контролера обробки та субпідрядника впроваджувати належні технічні та організаційні заходи для забезпечення рівня безпеки, адаптованого до ризику. Прямо названі заходи включають шифрування даних, здатність забезпечувати конфіденційність, цілісність, доступність та стійкість систем.
Оцінка належності заходів має враховувати рівень знань, витрати на впровадження, а також характер, обсяг і цілі обробки. Для сейфа секретів B2B шифрування E2EE із сучасними алгоритмами (AES-256-GCM, Argon2id RFC 9106) зазвичай задовольняє цю вимогу.
DPA (Data Processing Agreement), або угода про обробку даних, - це договір, що вимагається статтею 28 GDPR між контролером обробки та його субпідрядником. Він уточнює цілі обробки, відповідні категорії даних, термін зберігання, застосовані заходи безпеки та умови подальшої субпідрядної обробки.
Для B2B-замовника, підпорядкованого GDPR, вимога підписаного DPA перед будь-яким розгортанням SaaS-інструмента, що обробляє персональні дані, є юридичним обов'язком, а не опцією. ARDNTECH надає стандартизований DPA, включений до плану Business, та узгоджуваний DPA в плані Enterprise.
Відповідальний за захист даних (DPO) - це функція, створена статтею 37 GDPR. Його призначення є обов'язковим для державних органів та установ, організацій, основна діяльність яких вимагає регулярного та систематичного моніторингу осіб у великих масштабах, та організацій, які масштабно обробляють особливі категорії даних (здоров'я, біометричні дані тощо).
DPO консультує щодо відповідності GDPR, наглядає за оцінками впливу (DPIA), співпрацює з CNIL та слугує контактною точкою для відповідних осіб. У межах оцінки сейфа секретів DPO зокрема перевіряє DPA та аналіз передачі за межі ЄС, якщо застосовно.
Директива (ЄС) 2022/2555, відома як NIS2 (Network and Information Security), замінює директиву NIS 2016 року та значно розширює коло операторів, підпорядкованих обов'язкам з кібербезпеки. Вона тепер охоплює основні та важливі суб'єкти в розширених секторах (енергетика, транспорт, охорона здоров'я, цифрова інфраструктура, керовані послуги тощо).
NIS2 встановлює заходи управління ризиками, повідомлення про інциденти протягом 24 годин (первинне сповіщення) та 72 годин (повний звіт), а також обов'язки з безпеки ланцюга постачання. Її транспозиція до французького права триває. Для OIV та OSE NIS2 посилює вимоги, що існували згідно з LPM та NIS1.
Оператор життєво важливого значення (OIV) - це публічна чи приватна організація, діяльність якої вважається необхідною для належного функціонування французької нації, призначена конфіденційно постановою Прем'єр-міністра. OIV підпорядковані положенням Закону про військове програмування (LPM) у сфері кібербезпеки.
Обов'язки OIV включають декларування критичних інформаційних систем (SIC) до ANSSI, дотримання правил безпеки, визначених галузевою постановою, та повідомлення про інциденти безпеки. Для видавця SaaS можливість бути рекомендованим OIV передбачає відповідність вимогам кваліфікації (SecNumCloud) та проходження аудитів PASSI.
TOTP (Time-based One-Time Password) - це алгоритм генерування одноразових паролів на основі поточного часу, визначений RFC 6238 (IETF, 2011). Він поєднує спільний секрет (TOTP seed) та лічильник часу (інтервали по 30 секунд за замовчуванням) через функцію HMAC-SHA-1 для отримання числового коду з 6 цифр.
TOTP - це найпоширеніший механізм другого фактора в корпоративних застосунках. Він підтримується всіма стандартними застосунками автентифікації (Google Authenticator, Aegis тощо) та ARDNTECH. RFC 6238 публічно доступна на tools.ietf.org.
WebAuthn (Web Authentication API) - це стандарт W3C, що дозволяє вебзастосункам автентифікувати користувача за допомогою автентифікатора FIDO2 (апаратний ключ, відбиток пальця, розпізнавання обличчя). Специфікація опублікована на w3.org/TR/webauthn-3/ . Passkeys - це масова реалізація WebAuthn, де пара ключів синхронізується між пристроями через менеджер ключів (iCloud Keychain, Google Password Manager).
З точки зору безпеки WebAuthn нативно стійкий до фішингу (ключ прив'язаний до походження домену) та до атак повторного відтворення. Для сейфа секретів B2B активація WebAuthn для розблокування усуває найпоширеніший вектор компрометації в підприємстві: викрадення головного пароля фішингом. ARDNTECH підтримує WebAuthn / Passkeys на всіх планах.
GNU Affero General Public License версії 3 (AGPL-3.0) - це ліцензія вільного програмного забезпечення, опублікована Free Software Foundation. Вона вимагає, щоб будь-яке мережеве розгортання програмного забезпечення, охопленого цією ліцензією, надавало відповідний вихідний код користувачам, які до нього звертаються, зокрема через вебсервіс.
Для ARDNTECH публікація під AGPL-3.0 означає, що будь-яка організація, яка розгортає модифікований екземпляр ARDNTECH, має опублікувати свої модифікації. Це структурна гарантія для клієнтів: якби ARDNTECH припинив існування, код залишився б доступним та підтримуваним спільнотою. Аудит криптографічного коду можливий для будь-якого CISO чи аудитора PASSI без спеціального доступу.
Кожен термін цього глосарію відповідає архітектурному рішенню або договірній гарантії, задокументованій у продукті. Перегляньте технічні сторінки або почніть безпосередньо.