Un sistema di valutazione, non un discorso di vendita
Le Dieci Regole d'Oro per la Gestione delle Credenziali
Queste sono le regole su cui un sistema di credenziali dovrebbe essere basato — tecniche, verificabili, con esito positivo/negativo. Confronti qualsiasi strumento con esse, compreso il nostro, e conti quante ne rispetta. La maggior parte del settore ne rispetta meno della metà, perché il modo in cui i segreti sono stati archiviati per vent'anni è stato progettato per gli esseri umani che dovevano leggerli e ricordarli. Rimuova quell'assunto e l'asticella si alza. Ecco dove dovrebbe trovarsi.
Dieci regole. Clavitor le rispetta tutte.
Ogni regola è un principio universale di buona gestione delle credenziali. Sotto ognuna, in termini chiari, c'è esattamente come Clavitor la rispetta.
01 — Chiave casuale
La chiave è casuale e nessun essere umano la vede mai.
Un segreto che una persona può leggere può essere oggetto di phishing, indovinato, riutilizzato o estorto con coercizione. La chiave dovrebbe essere materiale casuale generato dalla macchina — mai visualizzato, mai digitato, mai recuperabile da qualcosa che un essere umano conosce.
02 — Nessuna password master
Non esiste una password master. Una chiave hardware è l'unica chiave.
Una password master è una porta, e una porta può essere forzata. Una frase di recupero per il proprietario è una frase di recupero per l'attaccante. La radice di fiducia dovrebbe essere una chiave fisica che deve essere presente.
03 — Cieco all'operatore
L'operatore non può decrittografare i dati che archivia.
Se l'azienda che gestisce i server può leggere i Suoi segreti, allora può farlo anche un dipendente disonesto, un mandato di comparizione, o chiunque violi tale azienda. La riservatezza dovrebbe basarsi sulla matematica, non sul buon comportamento dell'operatore.
04 — Mai dove viene eseguito il codice
I segreti non vivono mai dove viene eseguito il codice.
Una credenziale in un file .env, una variabile d'ambiente o una cache locale attende che ciò che viene eseguito successivamente la prenda. Il codice dovrebbe ottenere l'uso di un segreto, mai la sua custodia.
05 — Nessuna enumerazione
Un agente non può enumerare. Raggiunge solo ciò per cui è stato designato.
Se un attore può elencare, cercare o sfogliare l'archivio, un singolo compromesso diventa una mappa di tutto ciò che possiede. L'incapacità di enumerare è più forte di qualsiasi limite posto all'enumerazione.
06 — Vincolato alla macchina
Una credenziale è vincolata alla macchina a cui è stata emessa.
Si presume che una credenziale verrà eventualmente rubata. Ciò che conta è se vale qualcosa al di fuori della macchina a cui appartiene. Una chiave che funziona da qualsiasi luogo funziona dal laptop dell'attaccante.
07 — Nessun drenaggio di massa
Nessun singolo attore può svuotare la cassaforte.
L'uso normale tocca una manciata di segreti. Un furto cerca di prendere tutto, velocemente. Il sistema dovrebbe distinguere i due e fermare il secondo senza che il proprietario debba sorvegliare.
08 — Registrato e attribuito
Ogni azione viene registrata e attribuita.
Account condivisi e letture silenziose distruggono la responsabilità. Quando qualcosa va storto, è necessario sapere esattamente chi, o cosa, l'ha fatto, e ogni credenziale che ha toccato. Un registro con lacune non è un registro.
09 — Nulla a riposo sul client
Nessuna credenziale rimane sul client. Non su disco, non in memoria, nemmeno crittografata.
Una copia locale crittografata è ancora una copia, e la chiave per accedervi si trova sulla stessa macchina. Qualsiasi cosa che riposa sul dispositivo è qualcosa per cui un attaccante può tornare. Una credenziale dovrebbe esistere solo per l'istante in cui viene utilizzata.
10 — Crittografia validata
La crittografia è validata, non inventata.
La crittografia fatta in casa è il modo in cui i team intelligenti perdono. I primitivi che proteggono un segreto dovrebbero essere quelli che revisori indipendenti hanno già validato, e la build dovrebbe rendere impossibile la pubblicazione senza di essi. La noia e l'audit sono meglio dell'astuzia.
Esegua l'elenco.
Esegua il Suo strumento attuale rispetto alle dieci regole. Poi esegua il nostro. Le abbiamo scritte perché la maggior parte del settore ne fallisce silenziosamente diverse — e noi abbiamo costruito Clavitor per non fallirne nessuna.