Pisteet, ei myyntipuhetta
Kymmenen kultaista tunnistetietojen hallinnan sääntöä
Nämä ovat säännöt, joille tunnistetietojärjestelmä tulisi rakentaa – teknisiä, testattavia, läpäise/hylkää. Vertaa mitä tahansa työkalua niihin, myös meidän, ja laske, kuinka monta se täyttää. Suurin osa alasta täyttää alle puolet, koska tavat, joilla salaisuuksia on tallennettu kaksikymmentä vuotta, suunniteltiin ihmisille, joiden piti lukea ja muistaa ne. Poista tämä oletus, ja raja siirtyy. Tässä sen tulisi olla.
Kymmenen sääntöä. Jokaisen Clavitor täyttää.
Jokainen sääntö on yleinen periaate hyvälle tunnistetietojen hallinnalle. Jokaisen alla, selkein termein, on täsmälleen, miten Clavitor noudattaa sitä.
01 — Satunnainen avain
Avain on satunnainen, eikä kukaan ihminen koskaan näe sitä.
Salaisuus, jonka ihminen voi lukea, voidaan kalastella, arvata, käyttää uudelleen tai pakottaa häneltä. Avaimen tulisi olla satunnaista materiaalia, jonka kone generoi – ei koskaan näytetty, ei koskaan syötetty, ei koskaan palautettavissa mistään, minkä ihminen tietää.
02 — Ei pääsalasanaa
Pääsalasanaa ei ole. Laitteistoavain on ainoa avain.
Pääsalasana on ovi, ja ovi voidaan murtaa. Palautuslause omistajalle on palautuslause hyökkääjälle. Luottamuksen juuren tulisi olla fyysinen avain, joka on oltava läsnä.
03 — Operaattori sokea
Operaattori ei voi purkaa tallentamiaan tietoja.
Jos palveluntarjoaja, joka pyörittää palvelimia, voi lukea salaisuuksiasi, niin voi myös pahantahtoinen työntekijä, haaste tai kuka tahansa, joka murtautuu kyseiseen yritykseen. Luottamuksellisuuden tulisi perustua matematiikkaan, ei operaattorin hyvään käytökseen.
04 — Ei koskaan siellä, missä koodi suoritetaan
Salaisuudet eivät koskaan elä siellä, missä koodi suoritetaan.
Tunnistetiedot .env-tiedostossa, ympäristömuuttujassa tai paikallisessa välimuistissa odottavat seuraavaksi suoritettavaa koodia tarttuakseen niihin. Koodi saa käyttää salaisuutta, ei koskaan sen hallintaa.
05 — Ei luettelointia
Agentti ei voi luetteloida. Se tavoittaa vain sen, mihin se nimettiin.
Jos toimija voi listata, hakea tai selata tallennustilaa, yksi kompromissi muuttuu kartaksi kaikesta, mitä omistat. Kyvyttömyys luetteloida on vahvempi kuin mikään luettelointiin asetettu rajoitus.
06 — Koneeseen sidottu
Tunnistetiedot sidotaan koneeseen, jolle ne myönnettiin.
Oletetaan, että tunnistetiedot varastetaan lopulta. Tärkeää on, onko niillä arvoa koneen ulkopuolella, johon ne kuuluvat. Avain, joka toimii mistä tahansa, toimii hyökkääjän kannettavalta tietokoneelta.
07 — Ei massapurkua
Yksikään yksittäinen toimija ei voi tyhjentää holvia.
Normaali käyttö koskettaa kourallista salaisuuksia. Varkaus yrittää ottaa kaiken, nopeasti. Järjestelmän tulisi erottaa nämä kaksi ja pysäyttää jälkimmäinen ilman, että omistajan tarvitsee valvoa.
08 — Kirjattu ja jäljitettävä
Jokainen toiminto kirjataan ja jäljitetään.
Jaetut tilit ja hiljaiset lukutiedot tuhoavat vastuullisuuden. Kun jokin menee pieleen, sinun on tiedettävä tarkalleen kuka tai mikä sen teki ja mitä tunnistetietoja se kosketti. Tietue, jossa on aukkoja, ei ole tietue.
09 — Ei mitään paikallaan asiakkaalla
Mitään tunnistetietoja ei jää asiakkaalle. Ei levylle, ei muistiin, ei edes salattuna.
Paikallisesti salattu kopio on silti kopio, ja sen avain on samalla koneella. Mikä tahansa, mikä lepää laitteella, on jotain, mitä hyökkääjä voi tulla hakemaan myöhemmin. Tunnistetietojen tulisi olla olemassa vain käyttöhetken ajan.
10 — Vahvistettu kryptografia
Kryptografia on vahvistettu, ei keksitty.
Itse keksitty kryptografia on tapa, jolla älykkäät tiimit häviävät. Salaisuuksia suojaavien primitiivien tulisi olla sellaisia, joita riippumattomat tarkastajat ovat jo vahvistaneet, ja rakenteen tulisi tehdä mahdottomaksi julkaista ilman niitä. Tylsä ja auditoitu on parempi kuin ovela.
Käy lista läpi.
Käy nykyinen työkalusi läpi kymmenen kohdan listan mukaan. Käy sitten meidän läpi. Kirjoitimme nämä ylös, koska suurin osa alasta epäonnistuu hiljaisesti useammassa kohdassa – ja rakensimme Clavitorin epäonnistumaan yhdessäkään.