Et scorecard, ikke et salgsargument
De ti gyldne regler for loginoplysningsstyring
Dette er reglerne, som et loginoplysningssystem bør bygges på – tekniske, testbare, bestå/dump. Hold ethvert værktøj op imod dem, inklusive vores, og tæl, hvor mange det består. Det meste af branchen består færre end halvdelen, fordi den måde, hemmeligheder har været gemt på i tyve år, var designet til mennesker, der skulle læse og huske dem. Fjern den antagelse, og barren flytter sig. Her er, hvor den bør ligge.
Ti regler. Hver eneste består Clavitor.
Hver regel er et universelt princip for god loginoplysningsstyring. Under hver regel står der i almindelige vendinger præcis, hvordan Clavitor overholder den.
01 — Tilfældig nøgle
Nøglen er tilfældig, og intet menneske ser den nogensinde.
En hemmelighed, et menneske kan læse, kan blive phished, gættet, genbrugt eller tvunget ud af dem. Nøglen bør være tilfældigt materiale, som maskinen genererer – aldrig vist, aldrig indtastet, aldrig genoprettelig fra noget, et menneske kender.
02 — Ingen masteradgangskode
Der er ingen masteradgangskode. En hardwarenøgle er den eneste nøgle.
En masteradgangskode er en dør, og en dør kan dirkes op. En gendannelsessætning for ejeren er en gendannelsessætning for angriberen. Roden til tillid bør være en fysisk nøgle, der skal være til stede.
03 — Operatørblind
Operatøren kan ikke dekryptere de data, den gemmer.
Hvis virksomheden, der driver serverne, kan læse dine hemmeligheder, kan en skruppelløs medarbejder, en stævning eller hvem der nu bryder ind i den virksomhed, også. Fortrolighed bør hvile på matematik, ikke på operatørens gode opførsel.
04 — Aldrig hvor kode kører
Hemmeligheder lever aldrig, hvor kode kører.
En loginoplysning i en .env-fil, en miljøvariabel eller en lokal cache venter på, at det, der kører næste gang, griber den. Kode bør få brug af en hemmelighed, aldrig ejerskab over den.
05 — Ingen opremsning
En agent kan ikke opremse. Den når kun det, den blev navngivet til.
Hvis en aktør kan liste, søge eller browse i lageret, bliver en enkelt kompromittering et kort over alt, hvad du ejer. Manglende evne til at opremse er stærkere end enhver grænse for opremsning.
06 — Maskinbundet
En loginoplysning er bundet til den maskine, den blev udstedt til.
Antag, at en loginoplysning til sidst vil blive stjålet. Det, der betyder noget, er, om den er noget værd uden for den maskine, den tilhører. En nøgle, der virker overalt, virker fra angriberens bærbare computer.
07 — Ingen masseudtrækning
Ingen enkelt aktør kan tømme boksen.
Normal brug berører en håndfuld hemmeligheder. En tyveri forsøger at tage alt, hurtigt. Systemet bør skelne mellem de to og stoppe den anden uden ejerens opsyn.
08 — Logget og tilskrevet
Hver handling logges og tilskrives.
Delte konti og tavse læsninger ødelægger ansvarlighed. Når noget går galt, skal du vide præcis, hvem eller hvad der gjorde det, og hvilke loginoplysninger det berørte. En registrering med huller er ikke en registrering.
09 — Intet i hvile på klienten
Ingen loginoplysning dvæler på klienten. Ikke på disk, ikke i hukommelse, ikke engang krypteret.
En krypteret lokal kopi er stadig en kopi, og nøglen til den er på samme maskine. Alt, der hviler på enheden, er noget, en angriber kan komme tilbage efter. En loginoplysning bør kun eksistere i det øjeblik, den bruges.
10 — Valideret kryptografi
Kryptografien er valideret, ikke opfundet.
Hjemmelavet kryptografi er, hvordan smarte teams taber. De primitiver, der beskytter en hemmelighed, bør være dem, uafhængige anmeldere allerede har valideret, og byggeprocessen bør gøre det umuligt at udgive uden dem. Kedeligt og revideret slår smart.
Kør listen.
Kør dit nuværende værktøj ned ad de ti. Kør derefter vores. Vi skrev dem ned, fordi det meste af branchen stille og roligt fejler flere – og vi byggede Clavitor til at fejle ingen.