Это не маркетинговая презентация, а оценочный лист
Десять золотых правил управления учётными данными
Это правила, на которых должна быть построена система управления учётными данными — технические, проверяемые, по принципу "пройден/не пройден". Проверьте любой инструмент, включая наш, и посчитайте, сколько правил он соблюдает. Большая часть индустрии соблюдает менее половины, потому что способ хранения секретов на протяжении двадцати лет был разработан для людей, которым нужно было их читать и запоминать. Уберите это допущение, и планка поднимется. Вот где она должна быть.
Десять правил. Каждое из них соблюдает Clavitor.
Каждое правило — универсальный принцип надлежащего управления учётными данными. Под каждым правилом простыми словами изложено, как именно Clavitor ему соответствует.
01 — Случайный ключ
Ключ является случайным, и ни один человек его никогда не видит.
Секрет, который может прочитать человек, может стать объектом фишинга, быть угадан, повторно использован или выманен под принуждением. Ключ должен представлять собой случайный материал, генерируемый машиной — никогда не отображаемый, никогда не вводимый вручную, никогда не восстанавливаемый из чего-либо, что знает человек.
02 — Нет мастер-пароля
Мастер-пароля не существует. Аппаратный ключ — единственный ключ.
Мастер-пароль — это дверь, а дверь можно взломать. Фраза восстановления для владельца — это фраза восстановления для злоумышленника. Корень доверия должен быть физическим ключом, который должен присутствовать.
03 — Слепой оператор
Оператор не может расшифровать хранящиеся у него данные.
Если компания, управляющая серверами, может читать ваши секреты, то это может сделать и недобросовестный сотрудник, и запрос по повестке, и тот, кто взломает эту компанию. Конфиденциальность должна основываться на математике, а не на добросовестности оператора.
04 — Никаких данных в покое там, где выполняется код
Секрет существует только в момент использования и никогда не хранится на машине, выполняющей код.
Учётные данные в файле .env, переменной окружения, локальном кэше или оперативной памяти машины доступны для захвата любым следующим процессом — и они одинаково уязвимы как на клиентском устройстве, так и на сервере. Зашифрованная локальная копия всё равно остаётся копией, а её ключ находится на той же машине. Код должен получать возможность использовать секрет, но не право хранить его.
05 — Нет перечисления
Агент не может перечислять. Он получает доступ только к тому, что ему было названо.
Если злоумышленник может перечислять, искать или просматривать хранилище, единственная компрометация превращается в карту всего, чем Вы владеете. Невозможность перечисления сильнее любых ограничений на перечисление.
06 — Привязка к машине
Учётные данные привязаны к машине, которой они были выданы.
Предположим, что учётные данные в конечном итоге будут украдены. Важно то, имеют ли они какую-либо ценность вне машины, к которой они принадлежат. Ключ, работающий откуда угодно, работает и с ноутбука злоумышленника.
07 — Нет массового слива
Ни один отдельный субъект не может опустошить хранилище.
Обычное использование затрагивает небольшое количество секретов. Кража пытается взять всё и сразу. Система должна различать эти два сценария и останавливать второй без необходимости постоянного наблюдения со стороны владельца.
08 — Логирование и атрибуция
Каждое действие регистрируется и атрибутируется.
Общие учётные записи и скрытое чтение уничтожают подотчётность. Когда что-то идёт не так, необходимо точно знать, кто или что это сделал и какие учётные данные были затронуты. Запись с пробелами — это не запись.
09 — Проверенная криптография
Криптография проверена, а не изобретена.
Самостоятельно разработанная криптография — это путь к поражению даже для сильных команд. Примитивы, защищающие секрет, должны быть теми, которые уже проверены независимыми рецензентами, а сборка должна исключать возможность выпуска без них. Скучное и проверенное лучше хитрого.
10 — Двустороннее восстановление
Ни одно хранилище не восстанавливается без владельца, и ни одно — только владельцем.
Восстановление — это место, где большинство систем незаметно открывают все закрытые ими двери: сброс по электронной почте, SMS-код, контрольный вопрос, служба поддержки, которую можно убедить сделать исключение. Путь обратно в хранилище должен требовать участия владельца и чего-то большего, чтобы ни похищенный код восстановления, ни скомпрометированный провайдер сами по себе не были достаточны.
Проверьте список.
Прогоните свой текущий инструмент по десяти правилам. Затем прогоните наш. Мы записали их, потому что большая часть индустрии тихо проваливает несколько — а мы создали Clavitor так, чтобы он не проваливал ни одного.