เข้าสู่ระบบ ฟรีตลอดไป เริ่มต้นใช้งาน

เกณฑ์ประเมิน ไม่ใช่คำโฆษณาขายของ

กฎทอง 10 ข้อสำหรับการจัดการข้อมูลรับรอง

นี่คือกฎที่ระบบจัดการข้อมูลรับรองควรยึดถือเป็นพื้นฐาน เป็นกฎทางเทคนิคที่ทดสอบและตัดสินได้ว่าผ่านหรือไม่ผ่าน ลองนำเครื่องมือใดๆ มาเทียบดู รวมถึงเครื่องมือของเราเอง แล้วนับดูว่าผ่านกี่ข้อ อุตสาหกรรมส่วนใหญ่ผ่านไม่ถึงครึ่ง เพราะวิธีการจัดเก็บความลับตลอด 20 ปีที่ผ่านมาถูกออกแบบมาสำหรับมนุษย์ที่ต้องอ่านและจดจำ เมื่อตัดข้อสมมตินี้ออกไป มาตรฐานก็จะสูงขึ้น และนี่คือจุดที่มาตรฐานควรอยู่

กฎ 10 ข้อ ซึ่ง Clavitor ปฏิบัติตามทุกข้อ

ทุกข้อคือหลักการสากลของการจัดการข้อมูลรับรองที่ดี ภายใต้แต่ละข้อคือคำอธิบายอย่างตรงไปตรงมาว่า Clavitor ยึดถือปฏิบัติอย่างไร

01 — คีย์แบบสุ่ม

คีย์ถูกสุ่มขึ้นมา และไม่มีมนุษย์คนใดเห็นคีย์นี้เลย

ความลับที่มนุษย์อ่านได้อาจถูกฟิชชิ่ง เดา นำไปใช้ซ้ำ หรือถูกบังคับให้บอก คีย์ควรเป็นข้อมูลสุ่มที่เครื่องสร้างขึ้น ไม่มีการแสดงออกมา ไม่มีการพิมพ์ และไม่สามารถกู้คืนจากสิ่งที่มนุษย์รู้ได้เลย

02 — ไม่มีรหัสผ่านหลัก

ไม่มีรหัสผ่านหลัก ฮาร์ดแวร์คีย์คือคีย์เพียงอย่างเดียว

รหัสผ่านหลักเปรียบเสมือนประตู และประตูก็สามารถถูกงัดได้ วลีกู้คืนสำหรับเจ้าของก็คือวลีกู้คืนสำหรับผู้โจมตี รากฐานของความน่าเชื่อถือควรเป็นคีย์ทางกายภาพที่ต้องอยู่ตรงหน้าเท่านั้น

03 — ผู้ให้บริการมองไม่เห็นข้อมูล

ผู้ให้บริการไม่สามารถถอดรหัสข้อมูลที่จัดเก็บไว้ได้

หากบริษัทที่ดูแลเซิร์ฟเวอร์สามารถอ่านความลับของคุณได้ พนักงานนอกลู่นอกทาง หมายศาล หรือใครก็ตามที่เจาะระบบบริษัทนั้นเข้ามาได้ก็สามารถอ่านได้เช่นกัน ความเป็นความลับควรพึ่งพาคณิตศาสตร์ ไม่ใช่พึ่งพาพฤติกรรมที่ดีของผู้ให้บริการ

04 — ไม่อยู่ในที่ที่โค้ดทำงาน

ความลับจะไม่อยู่ในที่ที่โค้ดทำงานเด็ดขาด

ข้อมูลรับรองในไฟล์ .env ตัวแปรสภาพแวดล้อม หรือแคชในเครื่อง กำลังรอให้สิ่งที่ทำงานถัดไปดึงไปใช้ โค้ดควรได้รับสิทธิ์ในการใช้ความลับ ไม่ใช่การครอบครองความลับ

05 — ไม่มีการแจงนับ

เอเจนต์ไม่สามารถแจงนับได้ เอเจนต์จะเข้าถึงเฉพาะสิ่งที่ถูกกำหนดชื่อไว้เท่านั้น

หากผู้ใช้งานสามารถแสดงรายการ ค้นหา หรือเรียกดูที่จัดเก็บ การถูกเจาะระบบเพียงจุดเดียวจะกลายเป็นแผนที่ของทุกสิ่งที่คุณมี การไม่สามารถแจงนับได้ย่อมแข็งแกร่งกว่าการจำกัดขอบเขตการแจงนับ

06 — ผูกกับเครื่อง

ข้อมูลรับรองจะถูกผูกกับเครื่องที่ได้รับการออกให้เท่านั้น

ให้ตั้งสมมติฐานว่าข้อมูลรับรองจะถูกขโมยไปในที่สุด สิ่งสำคัญคือมันจะมีค่าหรือไม่เมื่อนำไปใช้นอกเครื่องที่เป็นเจ้าของ คีย์ที่ใช้งานได้จากทุกที่ก็หมายความว่าใช้งานได้จากแล็ปท็อปของผู้โจมตีด้วย

07 — ไม่มีการดึงข้อมูลจำนวนมาก

ไม่มีผู้ใช้งานรายใดสามารถดึงข้อมูลจากห้องนิรภัยจนหมดได้

การใช้งานปกติจะเข้าถึงความลับเพียงไม่กี่รายการ การโจรกรรมจะพยายามดึงทุกอย่างไปอย่างรวดเร็ว ระบบควรแยกแยะสองสิ่งนี้ออกจากกันและหยุดยั้งการโจรกรรมโดยที่เจ้าของไม่ต้องคอยเฝ้าดู

08 — บันทึกและระบุแหล่งที่มา

ทุกการกระทำจะถูกบันทึกและระบุแหล่งที่มา

บัญชีที่ใช้ร่วมกันและการอ่านแบบไม่แจ้งเตือนจะทำลายความรับผิดชอบ เมื่อเกิดข้อผิดพลาด คุณต้องรู้แน่ชัดว่าใครหรืออะไรเป็นผู้กระทำ และเข้าถึงข้อมูลรับรองใดบ้าง บันทึกที่มีช่องว่างไม่ถือเป็นบันทึกที่สมบูรณ์

09 — ไม่มีข้อมูลคงค้างบนไคลเอนต์

ไม่มีข้อมูลรับรองค้างอยู่บนไคลเอนต์ ทั้งบนดิสก์ ในหน่วยความจำ หรือแม้แต่ในรูปแบบเข้ารหัส

สำเนาในเครื่องที่เข้ารหัสแล้วก็ยังคงเป็นสำเนา และคีย์สำหรับถอดรหัสก็อยู่บนเครื่องเดียวกัน สิ่งใดๆ ที่ค้างอยู่บนอุปกรณ์คือสิ่งที่ผู้โจมตีสามารถย้อนกลับมาเอาได้ ข้อมูลรับรองควรมีอยู่เฉพาะตอนที่ใช้งานเท่านั้น

10 — การเข้ารหัสที่ผ่านการตรวจสอบ

ระบบการเข้ารหัสต้องผ่านการตรวจสอบแล้ว ไม่ใช่คิดค้นขึ้นเอง

การเข้ารหัสที่คิดค้นขึ้นเองคือจุดที่ทีมเก่งๆ พลาดท่า องค์ประกอบพื้นฐานที่ปกป้องความลับควรเป็นสิ่งที่ผู้ตรวจสอบอิสระได้ตรวจสอบและรับรองแล้ว และการบิลด์ควรทำให้เป็นไปไม่ได้ที่จะปล่อยซอฟต์แวร์โดยไม่มีองค์ประกอบเหล่านี้ ความเรียบง่ายที่ผ่านการตรวจสอบย่อมดีกว่าความซับซ้อนที่คิดค้นเอง

ลองตรวจสอบรายการนี้ดูครับ

ลองนำเครื่องมือปัจจุบันของคุณมาตรวจสอบกับกฎ 10 ข้อนี้ แล้วลองตรวจสอบเครื่องมือของเรา เราเขียนกฎเหล่านี้ขึ้นเพราะอุตสาหกรรมส่วนใหญ่ล้มเหลวในหลายข้ออย่างเงียบๆ และเราสร้าง Clavitor มาเพื่อไม่ให้ล้มเหลวเลยสักข้อครับ