Logo GH

אבטחת מערכות אקולוגיות

(סעיף: מערכת אקולוגית ורשת)

1) מטרות ועקרונות

המטרה היא להבטיח את הסודיות, היושרה והזמינות (CIA) של שירותים ונתונים תוך הגדלת המערכת האקולוגית והתפתחות הפרוטוקולים.

עקרונות:
  • אפס-אמון לפי עיצוב: אי-אמון ברשתות/מארחים, בדוק כל פעולה לפי ההקשר.
  • החיסיון הקטן ביותר (POLP) והצורך לדעת: הגישה היא מינימלית וניתנת למדידה.
  • הבטחה קריפטוגרפית: חתימות/השגות/עוגנים במקום ”ברירת מחדל אמון”.
  • תצפית כברירת מחדל: אותות אבטחה מובנים בפרוטוקולים.
  • הגנה בעומק: הגנה שכבתית (idechnost # set dannyye # vypusk).
  • מאובטח כברירת מחדל: ”סגור” כברירת מחדל, רשימות אפשריות מפורשות.

2) מודל איום (ברמה גבוהה)

רשת והיקף: שיטפונות DoS/L7, התעללות ב-BGP/Anycast, MITM, זיוף DNS.
זהויות ומפתחות: פשרת מפתח, אסימונים פגיעים, חתימה מחדש.
Data: חילוץ PII, דליפת טלמטריה, מניפולציה metadata.
שרשרת אספקה: תלות זדונית/בנייה, החלפת חפצים, SDKs פגיע.
פרוטוקולים/גשרים: Reorgs, הוכחות מזויפות, עיכובים התובע המחוזי, שידור חוזר הודעות חוצה שרשרת.
סיכונים פנימיים: שגיאות של הגדרות, זכויות מוגזמות, תהליכים חלשים של ירידה.

3) זהויות ואמון

זהויות: ”org _ id',” peer _ id', חשבונות שירות, משתמשים.
אימות: mTLS (X.509), OAuth2/OIDC (JWT, DPoP/PoP), WebWarThn עבור אנשים.
אישור: Multlevel RBAC/ABAC + policy-as-code (OPA/Rego).
משא ומתן יכולת בעת לחיצת ידיים: הכרזת גרסאות, QOS, גבולות ותחומים מותרים.

מדיניות (YAML)

yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"

4) ביטחון רשת ותחבורה

& gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt;

הצפנת תנועה: TLS1. 3/mTLS, PFS, צפנים קפדניים, QUIC/HTTP/3.
בידוד: פיזור סביבות (prod/stage/dev), רשתות פרטיות, בקרת יציאה, חומת אש eBPF.
P2P: חתימות מסרים, חלונות נגד שידור חוזר, בקרת עמיתים (Let/reson), מגבלות רכילות.

דוגמה של כללי רשת

yaml network:
ingress:
allow: ["443/tcp","443/udp"]     # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400

5) הגנה על נתונים

שיעורי נתונים: P0 (תשלום/מפתחות), P1 (תפעול), P2 (רישום/אבחון).
הצפנה: AES-GCM/ChaCha20-Poly1305), מפתחות לכל אזור/דייר, HSM/KMS, הצפנת מעטפה.
tokenization PII ו-Pseudonimization; איסור PII בטלמטריה/תוויות.
תושבות: וולט אזורי ומחסני אובייקטים, יצוא לבנים.
פניות חשיש של חפצים, רחמנות יומן.

קטלוג מדיניות אחסון (SQL)

sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);

6) לנהל סודות ומפתחות

דור ב ־ HSM/KMS, סיבוב על לוח הזמנים והאירוע (פשרה/פיטורים).
הפרדת סמכויות (SoD) ו-M-of-N עבור פעולות קריטיות.
סודות רק במנהל הסודי (לא במשתני סביבה/ריפוזיטוריות).
מצמיד מפתח ל-mTLS בתוך השירות, הידוק-OCSP/CRL.

מדיניות מפתח

yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]

7) שרשרת אספקה מאובטחת (התקרבות SLSA)

Provenance: חתימות של חפצים (sigstore/cossige), SBOM.
בידוד הרכבה: בנייה הרמטית, רבייה, תלות בסריקה (SCA).
מדיניות שחרור: קנרית/כחול-ירוק, שערי SLO, מתג-להרוג, רולברי חשיש.
SDK/לקוח: CSP/Referrer-Policy, תכונות יושר, אנטי-טפל.

yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }

8) נגישות וזכויות

RBAC/ABAC - תפקידים/זכויות ייחוס, הסלמה זמנית (JITs)

שירותים: הקראה/כתיבה/הטעיית מנהל, איסור על זכויות בכרטיס הבר.
אופרטורים: גישה לשברי זכוכית על ידי מולטי-פקטור, עם הקלטה של הפעלה.
ביקורת: רישומים ללא שינוי (append-only), correlation 'request _ id/trace _ id'.

תפקיד/זכויות רשם (SQL)

sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));

9) יכולת תצפית, SLI/SLO ואותות בטיחות

SLI (ליבה):
  • AuthN/AuthZ Success%, Anomalous Design%;
  • Key/Cert Drift (תפוגה/אי-קונפורמציה);
  • הפרות שלמות (חתימות, CSP);
  • אותות התעללות: פגיעות מגבלות קצב, אירועי DOS/סריקה;
  • הפרות התמחות נתונים;
  • שגיאה בתקציב לשרוף P0.
SLO (ציוני דרך):
  • Auth p95 בידוד 200 דולר, הצלחה ב-99. 95%;
  • חתום על אירועים 99. 9%;
  • הפרת CSP על 0. 05% פגיעות;
  • עבירות מגורים = 0.

Posture, Keys & Cert, Supply Chain, Abbly/DOS, Reservency & DLP.

10) תגובת אירוע (IR) ו ־ SOAR

מוכנות: runbook 'ועל P0/P1, אחראי 24 × 7, ערוצי תקשורת.
זיהוי: חתימות/כללי התנהגות, מתאם ב-SIEM, אוטומציה SOAR.
בלוק אסימון/מפתח, למנוע רשימת מסלול, נושאים הסגר.
מחיקת/התאוששות: סיבובים, טלאים, הרכבה מחדש, התאוששות מתמונות.
לאחר המוות: בתוך 72 שעות, אתרי פעולה, עדכוני מדיניות/בדיקה.

SOAR rules (דוגמה)

yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]

11) ציות ותושבות

דרישות רגולטוריות: אחסון נתונים/מחיקה (DSR), דיווח, הסמכת RNG/קריפטוגרפיה.
מגורים: מפתחות לכל אזור ו וולט, יצוא על ידי רשימות לבנות.
תהליכים: ביקורת רגילה, יומן שינוי, לוח זמנים למדיניות קריטית.

yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30

12) DR/BCP ושוד

מטרות RPO/RTO: שירותי P0 - RPO 5 min, RTO/15 min.
גיאו-שכפול: נכס-אחריות/נכס-נכס, בדיקות התאוששות תקופתיות.
מצב מבודד: סופי בלבד, מטמון בלבד, מגבלה של פעולות ”יקרות”.
ערוצי גיבוי: ספקי IX/עצמאיים, מנהרות בין-אזוריות מוצפנות.

DR Policy

yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]

13) מדדי בטיחות ובדיקות

אבטחת כאוס: MITM/DNS-roise/packet-latency.
צוות אדום/כחול: תרחישי פישינג, חטיפת סמלים, זריקות שרשרת אספקה.
תרגילי שולחן: קבלת החלטות ודוגמנות תקשורת.
אוטוטסטים: SAST/DAST/IAST, פרוטוקולים מתפתלים, קווי מדיניות.

14) חוברות משחק תקריות

א. פשרת מפתח חבר

1. ”revok _ key” ”at' לסובב” לעדכן את הרישום המהימן;

2. אפשר חתימות קפדניות; 3) שידור חוזר של קבוצות קריטיות; 4) לדווח לשותפים.

ב. הפרת תושבות

1. בלוק ייצוא מיידי; 2) פיצוי/מחיקה; 3) הודע ל ־ DPO/Company; 4) בדיקות עדכון.

הזרקת שרשרת אספקה C

1. חשיש rollback, להרוג-מתג; 2) לאמת את SBOM/attestation; 3) סבב אסימוני CI; 4) לאחר המוות.

ד. שיטפון DoS/L7 המוני

1. הפעלה של מגבלות קצב מוגברות/WAF; 2) כל חולל; 3) עדיפות p0; 4) תקשורת עם ספקים.

מדיניות הסחיפה/חוזים

1. אפשר הכחשה לתרשימים לא מתאימים; 2) שחרור מתאמים; 3) קווי עדכון/רשמים.

15) רשימת יישומים (על ידי צעדים)

1. הזן את מודל הזהות (org/peer/service/user) ו ־ mTLS + OIDC.
2. תאר מדיניות-כקוד (RBAC/ABAC), POLP ו-JIT.
3. הצפנת נתונים ”על go” ו ”במנוחה”, אסימון PII, הגדרת תושבות.
4. אפשר הגנת שרשרת אספקה: חתימות חפצים, SBOM, התרשמות, מתג הקנרית + להרוג.
5. הגדרת WAF/Rate-limits/DOS שומרי ובקרת יציאה.
6. להעלות SIEM/SOAR, לתאר SLI/SLO, התראות ולוחות מחוונים אבטחה.
7. לווסת סבבי מפתח/סלט ונגישות זכוכית שבורה.
8. לעבוד על DR/BCP ומצבים מבודדים, תרגילי התנהגות.
9. ארגן ביקורת/כריתת עצים ופוסט-מורטמים רגילים.
10. מדיניות סקירה רבעונית, ביקורת אוטומטית.

16) גלוסרי

אפס-אמון הוא מודל שבו כל פעולה נבדקת ללא קשר למיקום.
POLP הוא העיקרון של מינימום זכויות הכרחיות.
מדיניות-כמו-קוד - בקרת גישה/חוקים באמצעות מדיניות הצהרתית.
רמת אבטחת שרשרת תוכנה.
RPO/RTO - איבוד נתונים/מטרות זמן התאוששות.
DPoP/PoP - מחייב אסימון לערוץ TLS/לקוח מסוים.
מצב נוקשה - מצב שאוסר מזימות/חתימות בלתי הולמות.

שורה תחתונה: ביטחון המערכת האקולוגית אינו ”חומת אש ו ־ TLS”, אלא מיזוג של אמון קריפטוגרפי, מדיניות גישה קפדנית, יכולת תצפית ומשמעת מבצעית. בעקבות ה-Zero-Trust, ה-POLP, בקרי שרשרת האספקה וה-SLOs הניתנים למדידה הופכים את האבטחה לפרקטיקה הנדסית מנוהלת המתנגדת לשיבוש, התקפה ושינוי רגולטורי.

Contact

צרו קשר

פנו אלינו בכל שאלה או צורך בתמיכה.אנחנו תמיד כאן כדי לעזור.

Telegram
@Gamble_GC
התחלת אינטגרציה

Email הוא חובה. Telegram או WhatsApp — אופציונליים.

השם שלכם לא חובה
Email לא חובה
נושא לא חובה
הודעה לא חובה
Telegram לא חובה
@
אם תציינו Telegram — נענה גם שם, בנוסף ל-Email.
WhatsApp לא חובה
פורמט: קידומת מדינה ומספר (לדוגמה, +972XXXXXXXXX).

בלחיצה על הכפתור אתם מסכימים לעיבוד הנתונים שלכם.