Sebuah penilaian, bukan ajakan penjualan

Sepuluh Aturan Emas Manajemen Kredensial

Ini adalah aturan yang seharusnya menjadi dasar sistem kredensial — teknis, teruji, lulus/gagal. Uji alat apa pun terhadapnya, termasuk milik kami, dan hitung berapa banyak yang dipenuhinya. Sebagian besar industri memenuhi kurang dari setengahnya, karena cara rahasia disimpan selama dua puluh tahun dirancang untuk manusia yang harus membacanya dan mengingatnya. Hilangkan asumsi itu dan standar akan naik. Di sinilah seharusnya standar itu berada.

Sepuluh aturan. Setiap aturan dipenuhi oleh Clavitor.

Setiap aturan adalah prinsip universal manajemen kredensial yang baik. Di bawah setiap aturan, dalam bahasa yang sederhana, adalah tepat bagaimana Clavitor memenuhinya.

01 — Kunci acak

Kunci tersebut acak, dan tidak pernah dilihat oleh manusia.

Rahasia yang dapat dibaca oleh seseorang dapat dicuri melalui phishing, ditebak, digunakan kembali, atau diperas dari mereka. Kunci seharusnya berupa materi acak yang dihasilkan mesin — tidak pernah ditampilkan, tidak pernah diketik, tidak pernah dapat dipulihkan dari apa pun yang diketahui manusia.

02 — Tanpa kata sandi utama

Tidak ada kata sandi utama. Kunci perangkat keras adalah satu-satunya kunci.

Kata sandi utama adalah sebuah pintu, dan pintu dapat dibobol. Frasa pemulihan untuk pemilik adalah frasa pemulihan untuk penyerang. Akar kepercayaan seharusnya adalah kunci fisik yang harus ada.

03 — Operator buta

Operator tidak dapat mendekripsi data yang disimpannya.

Jika perusahaan yang menjalankan server dapat membaca rahasia Anda, begitu pula karyawan nakal, surat perintah pengadilan, atau siapa pun yang membobol perusahaan itu. Kerahasiaan seharusnya bergantung pada matematika, bukan pada perilaku baik operator.

04 — Tidak ada yang tersimpan di tempat kode berjalan

Sebuah rahasia hanya ada sesaat saat digunakan, tidak pernah tersimpan di mesin yang menjalankan kode.

Kredensial dalam file .env, variabel lingkungan, cache lokal, atau memori biasa di mesin menunggu untuk diambil oleh apa pun yang berjalan berikutnya, dan sama tereksposnya di perangkat klien maupun di server. Salinan lokal yang terenkripsi tetaplah salinan, dengan kuncinya di mesin yang sama. Kode seharusnya mendapat kemampuan menggunakan rahasia, bukan menyimpannya.

05 — Tanpa enumerasi

Agen tidak dapat melakukan enumerasi. Ia hanya menjangkau apa yang dinamai untuknya.

Jika seorang aktor dapat mendaftar, mencari, atau menelusuri penyimpanan, satu insiden peretasan menjadi peta dari semua yang Anda miliki. Ketidakmampuan untuk melakukan enumerasi lebih kuat daripada batasan apa pun yang ditempatkan pada enumerasi.

06 — Terikat mesin

Kredensial terikat pada mesin tempat ia diterbitkan.

Asumsikan kredensial pada akhirnya akan dicuri. Yang penting adalah apakah itu berharga di luar mesin tempat ia berada. Kunci yang berfungsi dari mana saja berfungsi dari laptop penyerang.

07 — Tanpa pengurasan massal

Tidak ada satu aktor pun yang dapat menguras brankas.

Penggunaan normal menyentuh segelintir rahasia. Pencurian mencoba mengambil semuanya, dengan cepat. Sistem harus membedakan keduanya dan menghentikan yang kedua tanpa pemilik harus mengawasi.

08 — Dicatat dan diatribusikan

Setiap tindakan dicatat dan diatribusikan.

Akun bersama dan pembacaan tersembunyi menghancurkan akuntabilitas. Ketika terjadi kesalahan, Anda perlu tahu persis siapa, atau apa, yang melakukannya, dan setiap kredensial yang disentuhnya. Catatan yang tidak lengkap bukanlah sebuah catatan.

09 — Kriptografi yang tervalidasi

Kriptografi divalidasi, bukan diciptakan.

Kriptografi buatan sendiri adalah cara tim pintar kalah. Primitif yang melindungi rahasia seharusnya adalah yang telah divalidasi oleh peninjau independen, dan proses build seharusnya tidak mungkin merilisnya tanpa primitif tersebut. Konvensional dan diaudit lebih baik daripada yang tampak cerdas.

10 — Pemulihan dua pihak

Tidak ada vault yang dipulihkan tanpa pemiliknya, dan tidak ada yang dipulihkan oleh pemilik seorang diri.

Pemulihan adalah tempat sebagian besar sistem diam-diam membuka kembali setiap pintu yang telah ditutup: reset melalui email, kode SMS, pertanyaan keamanan, meja dukungan yang bisa dibujuk untuk melakukan pengecualian. Jalan kembali ke vault seharusnya memerlukan pemilik dan lebih dari sekadar pemilik, sehingga rahasia pemulihan yang dicuri maupun penyedia yang disusupi tidak pernah cukup dengan sendirinya.

Jalankan daftarnya.

Jalankan alat Anda saat ini pada sepuluh aturan. Kemudian jalankan alat kami. Kami menulis ini karena sebagian besar industri diam-diam gagal pada beberapa aturan — dan kami membangun Clavitor untuk tidak gagal pada satu pun.