เกณฑ์ประเมิน ไม่ใช่คำโฆษณาขายของ
กฎทอง 10 ข้อสำหรับการจัดการข้อมูลรับรอง
นี่คือกฎที่ระบบจัดการข้อมูลรับรองควรยึดถือเป็นพื้นฐาน เป็นกฎทางเทคนิคที่ทดสอบและตัดสินได้ว่าผ่านหรือไม่ผ่าน ลองนำเครื่องมือใดๆ มาเทียบดู รวมถึงเครื่องมือของเราเอง แล้วนับดูว่าผ่านกี่ข้อ อุตสาหกรรมส่วนใหญ่ผ่านไม่ถึงครึ่ง เพราะวิธีการจัดเก็บความลับตลอด 20 ปีที่ผ่านมาถูกออกแบบมาสำหรับมนุษย์ที่ต้องอ่านและจดจำ เมื่อตัดข้อสมมตินี้ออกไป มาตรฐานก็จะสูงขึ้น และนี่คือจุดที่มาตรฐานควรอยู่
กฎ 10 ข้อ ซึ่ง Clavitor ปฏิบัติตามทุกข้อ
ทุกข้อคือหลักการสากลของการจัดการข้อมูลรับรองที่ดี ภายใต้แต่ละข้อคือคำอธิบายอย่างตรงไปตรงมาว่า Clavitor ยึดถือปฏิบัติอย่างไร
01 — คีย์แบบสุ่ม
คีย์ถูกสุ่มขึ้นมา และไม่มีมนุษย์คนใดเห็นคีย์นี้เลย
ความลับที่มนุษย์อ่านได้อาจถูกฟิชชิ่ง เดา นำไปใช้ซ้ำ หรือถูกบังคับให้บอก คีย์ควรเป็นข้อมูลสุ่มที่เครื่องสร้างขึ้น ไม่มีการแสดงออกมา ไม่มีการพิมพ์ และไม่สามารถกู้คืนจากสิ่งที่มนุษย์รู้ได้เลย
02 — ไม่มีรหัสผ่านหลัก
ไม่มีรหัสผ่านหลัก ฮาร์ดแวร์คีย์คือคีย์เพียงอย่างเดียว
รหัสผ่านหลักเปรียบเสมือนประตู และประตูก็สามารถถูกงัดได้ วลีกู้คืนสำหรับเจ้าของก็คือวลีกู้คืนสำหรับผู้โจมตี รากฐานของความน่าเชื่อถือควรเป็นคีย์ทางกายภาพที่ต้องอยู่ตรงหน้าเท่านั้น
03 — ผู้ให้บริการมองไม่เห็นข้อมูล
ผู้ให้บริการไม่สามารถถอดรหัสข้อมูลที่จัดเก็บไว้ได้
หากบริษัทที่ดูแลเซิร์ฟเวอร์สามารถอ่านความลับของคุณได้ พนักงานนอกลู่นอกทาง หมายศาล หรือใครก็ตามที่เจาะระบบบริษัทนั้นเข้ามาได้ก็สามารถอ่านได้เช่นกัน ความเป็นความลับควรพึ่งพาคณิตศาสตร์ ไม่ใช่พึ่งพาพฤติกรรมที่ดีของผู้ให้บริการ
04 — ไม่อยู่ในที่ที่โค้ดทำงาน
ความลับจะไม่อยู่ในที่ที่โค้ดทำงานเด็ดขาด
ข้อมูลรับรองในไฟล์ .env ตัวแปรสภาพแวดล้อม หรือแคชในเครื่อง กำลังรอให้สิ่งที่ทำงานถัดไปดึงไปใช้ โค้ดควรได้รับสิทธิ์ในการใช้ความลับ ไม่ใช่การครอบครองความลับ
05 — ไม่มีการแจงนับ
เอเจนต์ไม่สามารถแจงนับได้ เอเจนต์จะเข้าถึงเฉพาะสิ่งที่ถูกกำหนดชื่อไว้เท่านั้น
หากผู้ใช้งานสามารถแสดงรายการ ค้นหา หรือเรียกดูที่จัดเก็บ การถูกเจาะระบบเพียงจุดเดียวจะกลายเป็นแผนที่ของทุกสิ่งที่คุณมี การไม่สามารถแจงนับได้ย่อมแข็งแกร่งกว่าการจำกัดขอบเขตการแจงนับ
06 — ผูกกับเครื่อง
ข้อมูลรับรองจะถูกผูกกับเครื่องที่ได้รับการออกให้เท่านั้น
ให้ตั้งสมมติฐานว่าข้อมูลรับรองจะถูกขโมยไปในที่สุด สิ่งสำคัญคือมันจะมีค่าหรือไม่เมื่อนำไปใช้นอกเครื่องที่เป็นเจ้าของ คีย์ที่ใช้งานได้จากทุกที่ก็หมายความว่าใช้งานได้จากแล็ปท็อปของผู้โจมตีด้วย
07 — ไม่มีการดึงข้อมูลจำนวนมาก
ไม่มีผู้ใช้งานรายใดสามารถดึงข้อมูลจากห้องนิรภัยจนหมดได้
การใช้งานปกติจะเข้าถึงความลับเพียงไม่กี่รายการ การโจรกรรมจะพยายามดึงทุกอย่างไปอย่างรวดเร็ว ระบบควรแยกแยะสองสิ่งนี้ออกจากกันและหยุดยั้งการโจรกรรมโดยที่เจ้าของไม่ต้องคอยเฝ้าดู
08 — บันทึกและระบุแหล่งที่มา
ทุกการกระทำจะถูกบันทึกและระบุแหล่งที่มา
บัญชีที่ใช้ร่วมกันและการอ่านแบบไม่แจ้งเตือนจะทำลายความรับผิดชอบ เมื่อเกิดข้อผิดพลาด คุณต้องรู้แน่ชัดว่าใครหรืออะไรเป็นผู้กระทำ และเข้าถึงข้อมูลรับรองใดบ้าง บันทึกที่มีช่องว่างไม่ถือเป็นบันทึกที่สมบูรณ์
09 — ไม่มีข้อมูลคงค้างบนไคลเอนต์
ไม่มีข้อมูลรับรองค้างอยู่บนไคลเอนต์ ทั้งบนดิสก์ ในหน่วยความจำ หรือแม้แต่ในรูปแบบเข้ารหัส
สำเนาในเครื่องที่เข้ารหัสแล้วก็ยังคงเป็นสำเนา และคีย์สำหรับถอดรหัสก็อยู่บนเครื่องเดียวกัน สิ่งใดๆ ที่ค้างอยู่บนอุปกรณ์คือสิ่งที่ผู้โจมตีสามารถย้อนกลับมาเอาได้ ข้อมูลรับรองควรมีอยู่เฉพาะตอนที่ใช้งานเท่านั้น
10 — การเข้ารหัสที่ผ่านการตรวจสอบ
ระบบการเข้ารหัสต้องผ่านการตรวจสอบแล้ว ไม่ใช่คิดค้นขึ้นเอง
การเข้ารหัสที่คิดค้นขึ้นเองคือจุดที่ทีมเก่งๆ พลาดท่า องค์ประกอบพื้นฐานที่ปกป้องความลับควรเป็นสิ่งที่ผู้ตรวจสอบอิสระได้ตรวจสอบและรับรองแล้ว และการบิลด์ควรทำให้เป็นไปไม่ได้ที่จะปล่อยซอฟต์แวร์โดยไม่มีองค์ประกอบเหล่านี้ ความเรียบง่ายที่ผ่านการตรวจสอบย่อมดีกว่าความซับซ้อนที่คิดค้นเอง
ลองตรวจสอบรายการนี้ดูครับ
ลองนำเครื่องมือปัจจุบันของคุณมาตรวจสอบกับกฎ 10 ข้อนี้ แล้วลองตรวจสอบเครื่องมือของเรา เราเขียนกฎเหล่านี้ขึ้นเพราะอุตสาหกรรมส่วนใหญ่ล้มเหลวในหลายข้ออย่างเงียบๆ และเราสร้าง Clavitor มาเพื่อไม่ให้ล้มเหลวเลยสักข้อครับ