To nie jest prezentacja sprzedażowa, lecz karta oceny

Dziesięć złotych zasad zarządzania poświadczeniami

Oto zasady, na których powinien być zbudowany system poświadczeń — techniczne, weryfikowalne, typu „zaliczone/niezaliczony”. Porównaj z nimi każde narzędzie, w tym nasze, i policz, ile spełnia. Większość branży spełnia mniej niż połowę, ponieważ sposób przechowywania sekretów przez ostatnie dwadzieścia lat był zaprojektowany dla ludzi, którzy musieli je czytać i zapamiętywać. Usuń to założenie, a poprzeczka się podniesie. Oto, gdzie powinna się znajdować.

Dziesięć zasad. Każda spełniona przez Clavitor.

Każda zasada jest uniwersalną zasadą dobrego zarządzania poświadczeniami. Pod każdą z nich, w prostych słowach, znajduje się dokładny opis, jak Clavitor się do niej stosuje.

01 — Losowy klucz

Klucz jest losowy i nigdy nie widzi go żaden człowiek.

Sekret, który człowiek może odczytać, może zostać wyłudzony, odgadnięty, ponownie użyty lub wymuszony. Klucz powinien być losowym materiałem generowanym przez maszynę — nigdy nie wyświetlanym, nigdy nie wpisywanym, nigdy nie odzyskiwalnym z niczego, co zna człowiek.

02 — Brak hasła głównego

Nie ma hasła głównego. Klucz sprzętowy jest jedynym kluczem.

Hasło główne jest drzwiami, a drzwi można wyważyć. Fraza odzyskiwania dla właściciela jest frazą odzyskiwania dla atakującego. Korzeń zaufania powinien być fizycznym kluczem, który musi być obecny.

03 — Operator ślepy

Operator nie może odszyfrować przechowywanych danych.

Jeśli firma zarządzająca serwerami może odczytać Twoje sekrety, to samo może zrobić złośliwy pracownik, nakaz sądowy lub ktokolwiek, kto naruszy bezpieczeństwo tej firmy. Poufność powinna opierać się na matematyce, a nie na dobrym zachowaniu operatora.

04 — Żadnych danych w spoczynku tam, gdzie działa kod

Sekret istnieje tylko przez chwilę, w której jest używany, nigdy nie przebywając na maszynie uruchamiającej kod.

Dane uwierzytelniające w pliku .env, zmiennej środowiskowej, lokalnej pamięci podręcznej lub zwykłej pamięci operacyjnej maszyny czekają, aż cokolwiek uruchomionego następnie je przechwyci — i są równie narażone na urządzeniu klienckim, co na serwerze. Zaszyfrowana kopia lokalna to nadal kopia, z kluczem na tej samej maszynie. Kod powinien otrzymywać możliwość użycia sekretu, nigdy jego przechowywanie.

05 — Brak możliwości wyliczenia

Agent nie może wyliczać. Sięga tylko tego, co zostało mu nazwane.

Jeśli aktor może listować, wyszukiwać lub przeglądać magazyn, jedno naruszenie bezpieczeństwa staje się mapą wszystkiego, co posiadasz. Niemożność wyliczenia jest silniejsza niż jakiekolwiek ograniczenie nałożone na wyliczanie.

06 — Powiązane z maszyną

Poświadczenie jest powiązane z maszyną, na którą zostało wydane.

Załóżmy, że poświadczenie zostanie ostatecznie skradzione. Ważne jest, czy jest coś warte poza maszyną, do której należy. Klucz działający z dowolnego miejsca działa z laptopa atakującego.

07 — Brak masowego opróżniania

Żaden pojedynczy aktor nie może opróżnić sejfu.

Normalne użycie dotyka garstki sekretów. Kradzież próbuje zabrać wszystko, szybko. System powinien odróżniać te dwa i zatrzymać drugie bez konieczności obserwacji przez właściciela.

08 — Zalogowane i przypisane

Każda akcja jest rejestrowana i przypisana.

Współdzielone konta i ciche odczyty niszczą odpowiedzialność. Kiedy coś pójdzie nie tak, musisz wiedzieć dokładnie, kto lub co to zrobiło i jakie poświadczenia dotknęło. Zapis z lukami nie jest zapisem.

09 — Zwalidowana kryptografia

Kryptografia jest zweryfikowana, a nie wymyślona.

Własnoręcznie tworzona kryptografia to sposób, w jaki mądre zespoły przegrywają. Elementy składowe chroniące sekret powinny być tymi, które niezależni recenzenci już zweryfikowali, a kompilacja powinna uniemożliwić jej wysłanie bez nich. Nudne i audytowane jest lepsze niż sprytne.

10 — Odzyskiwanie z udziałem dwóch stron

Żaden vault nie jest odzyskiwany bez właściciela, a żaden przez samego właściciela.

Odzyskiwanie dostępu to miejsce, w którym większość systemów po cichu otwiera na nowo każde zamknięte drzwi: reset przez e-mail, kod SMS, pytanie zabezpieczające, dział wsparcia, który można nakłonić do obejścia zabezpieczeń. Droga powrotna do vaultu powinna wymagać właściciela i czegoś więcej niż tylko właściciela, tak aby ani skradziony sekret odzyskiwania, ani skompromitowany dostawca nigdy nie były samodzielnie wystarczające.

Przejrzyj listę.

Przejrzyj swoje obecne narzędzie pod kątem tych dziesięciu. Następnie przejrzyj nasze. Napisaliśmy je, ponieważ większość branży cicho zawodzi w kilku punktach — a my zbudowaliśmy Clavitor tak, aby nie zawiódł w żadnym.