אבטחת מערכות אקולוגיות
(סעיף: מערכת אקולוגית ורשת)
1) מטרות ועקרונות
המטרה היא להבטיח את הסודיות, היושרה והזמינות (CIA) של שירותים ונתונים תוך הגדלת המערכת האקולוגית והתפתחות הפרוטוקולים.
עקרונות:- אפס-אמון לפי עיצוב: אי-אמון ברשתות/מארחים, בדוק כל פעולה לפי ההקשר.
- החיסיון הקטן ביותר (POLP) והצורך לדעת: הגישה היא מינימלית וניתנת למדידה.
- הבטחה קריפטוגרפית: חתימות/השגות/עוגנים במקום ”ברירת מחדל אמון”.
- תצפית כברירת מחדל: אותות אבטחה מובנים בפרוטוקולים.
- הגנה בעומק: הגנה שכבתית (idechnost # set dannyye # vypusk).
- מאובטח כברירת מחדל: ”סגור” כברירת מחדל, רשימות אפשריות מפורשות.
2) מודל איום (ברמה גבוהה)
רשת והיקף: שיטפונות DoS/L7, התעללות ב-BGP/Anycast, MITM, זיוף DNS.
זהויות ומפתחות: פשרת מפתח, אסימונים פגיעים, חתימה מחדש.
Data: חילוץ PII, דליפת טלמטריה, מניפולציה metadata.
שרשרת אספקה: תלות זדונית/בנייה, החלפת חפצים, SDKs פגיע.
פרוטוקולים/גשרים: Reorgs, הוכחות מזויפות, עיכובים התובע המחוזי, שידור חוזר הודעות חוצה שרשרת.
סיכונים פנימיים: שגיאות של הגדרות, זכויות מוגזמות, תהליכים חלשים של ירידה.
3) זהויות ואמון
זהויות: ”org _ id',” peer _ id', חשבונות שירות, משתמשים.
אימות: mTLS (X.509), OAuth2/OIDC (JWT, DPoP/PoP), WebWarThn עבור אנשים.
אישור: Multlevel RBAC/ABAC + policy-as-code (OPA/Rego).
משא ומתן יכולת בעת לחיצת ידיים: הכרזת גרסאות, QOS, גבולות ותחומים מותרים.
מדיניות (YAML)
yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"
4) ביטחון רשת ותחבורה
& gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt;
הצפנת תנועה: TLS1. 3/mTLS, PFS, צפנים קפדניים, QUIC/HTTP/3.
בידוד: פיזור סביבות (prod/stage/dev), רשתות פרטיות, בקרת יציאה, חומת אש eBPF.
P2P: חתימות מסרים, חלונות נגד שידור חוזר, בקרת עמיתים (Let/reson), מגבלות רכילות.
דוגמה של כללי רשת
yaml network:
ingress:
allow: ["443/tcp","443/udp"] # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400
5) הגנה על נתונים
שיעורי נתונים: P0 (תשלום/מפתחות), P1 (תפעול), P2 (רישום/אבחון).
הצפנה: AES-GCM/ChaCha20-Poly1305), מפתחות לכל אזור/דייר, HSM/KMS, הצפנת מעטפה.
tokenization PII ו-Pseudonimization; איסור PII בטלמטריה/תוויות.
תושבות: וולט אזורי ומחסני אובייקטים, יצוא לבנים.
פניות חשיש של חפצים, רחמנות יומן.
קטלוג מדיניות אחסון (SQL)
sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);
6) לנהל סודות ומפתחות
דור ב ־ HSM/KMS, סיבוב על לוח הזמנים והאירוע (פשרה/פיטורים).
הפרדת סמכויות (SoD) ו-M-of-N עבור פעולות קריטיות.
סודות רק במנהל הסודי (לא במשתני סביבה/ריפוזיטוריות).
מצמיד מפתח ל-mTLS בתוך השירות, הידוק-OCSP/CRL.
מדיניות מפתח
yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]
7) שרשרת אספקה מאובטחת (התקרבות SLSA)
Provenance: חתימות של חפצים (sigstore/cossige), SBOM.
בידוד הרכבה: בנייה הרמטית, רבייה, תלות בסריקה (SCA).
מדיניות שחרור: קנרית/כחול-ירוק, שערי SLO, מתג-להרוג, רולברי חשיש.
SDK/לקוח: CSP/Referrer-Policy, תכונות יושר, אנטי-טפל.
yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }
8) נגישות וזכויות
RBAC/ABAC - תפקידים/זכויות ייחוס, הסלמה זמנית (JITs)
שירותים: הקראה/כתיבה/הטעיית מנהל, איסור על זכויות בכרטיס הבר.
אופרטורים: גישה לשברי זכוכית על ידי מולטי-פקטור, עם הקלטה של הפעלה.
ביקורת: רישומים ללא שינוי (append-only), correlation 'request _ id/trace _ id'.
תפקיד/זכויות רשם (SQL)
sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));
9) יכולת תצפית, SLI/SLO ואותות בטיחות
SLI (ליבה):- AuthN/AuthZ Success%, Anomalous Design%;
- Key/Cert Drift (תפוגה/אי-קונפורמציה);
- הפרות שלמות (חתימות, CSP);
- אותות התעללות: פגיעות מגבלות קצב, אירועי DOS/סריקה;
- הפרות התמחות נתונים;
- שגיאה בתקציב לשרוף P0.
- Auth p95 בידוד 200 דולר, הצלחה ב-99. 95%;
- חתום על אירועים 99. 9%;
- הפרת CSP על 0. 05% פגיעות;
- עבירות מגורים = 0.
Posture, Keys & Cert, Supply Chain, Abbly/DOS, Reservency & DLP.
10) תגובת אירוע (IR) ו ־ SOAR
מוכנות: runbook 'ועל P0/P1, אחראי 24 × 7, ערוצי תקשורת.
זיהוי: חתימות/כללי התנהגות, מתאם ב-SIEM, אוטומציה SOAR.
בלוק אסימון/מפתח, למנוע רשימת מסלול, נושאים הסגר.
מחיקת/התאוששות: סיבובים, טלאים, הרכבה מחדש, התאוששות מתמונות.
לאחר המוות: בתוך 72 שעות, אתרי פעולה, עדכוני מדיניות/בדיקה.
SOAR rules (דוגמה)
yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]
11) ציות ותושבות
דרישות רגולטוריות: אחסון נתונים/מחיקה (DSR), דיווח, הסמכת RNG/קריפטוגרפיה.
מגורים: מפתחות לכל אזור ו וולט, יצוא על ידי רשימות לבנות.
תהליכים: ביקורת רגילה, יומן שינוי, לוח זמנים למדיניות קריטית.
yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30
12) DR/BCP ושוד
מטרות RPO/RTO: שירותי P0 - RPO 5 min, RTO/15 min.
גיאו-שכפול: נכס-אחריות/נכס-נכס, בדיקות התאוששות תקופתיות.
מצב מבודד: סופי בלבד, מטמון בלבד, מגבלה של פעולות ”יקרות”.
ערוצי גיבוי: ספקי IX/עצמאיים, מנהרות בין-אזוריות מוצפנות.
DR Policy
yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]
13) מדדי בטיחות ובדיקות
אבטחת כאוס: MITM/DNS-roise/packet-latency.
צוות אדום/כחול: תרחישי פישינג, חטיפת סמלים, זריקות שרשרת אספקה.
תרגילי שולחן: קבלת החלטות ודוגמנות תקשורת.
אוטוטסטים: SAST/DAST/IAST, פרוטוקולים מתפתלים, קווי מדיניות.
14) חוברות משחק תקריות
א. פשרת מפתח חבר
1. ”revok _ key” ”at' לסובב” לעדכן את הרישום המהימן;
2. אפשר חתימות קפדניות; 3) שידור חוזר של קבוצות קריטיות; 4) לדווח לשותפים.
ב. הפרת תושבות
1. בלוק ייצוא מיידי; 2) פיצוי/מחיקה; 3) הודע ל ־ DPO/Company; 4) בדיקות עדכון.
הזרקת שרשרת אספקה C
1. חשיש rollback, להרוג-מתג; 2) לאמת את SBOM/attestation; 3) סבב אסימוני CI; 4) לאחר המוות.
ד. שיטפון DoS/L7 המוני
1. הפעלה של מגבלות קצב מוגברות/WAF; 2) כל חולל; 3) עדיפות p0; 4) תקשורת עם ספקים.
מדיניות הסחיפה/חוזים
1. אפשר הכחשה לתרשימים לא מתאימים; 2) שחרור מתאמים; 3) קווי עדכון/רשמים.
15) רשימת יישומים (על ידי צעדים)
1. הזן את מודל הזהות (org/peer/service/user) ו ־ mTLS + OIDC.
2. תאר מדיניות-כקוד (RBAC/ABAC), POLP ו-JIT.
3. הצפנת נתונים ”על go” ו ”במנוחה”, אסימון PII, הגדרת תושבות.
4. אפשר הגנת שרשרת אספקה: חתימות חפצים, SBOM, התרשמות, מתג הקנרית + להרוג.
5. הגדרת WAF/Rate-limits/DOS שומרי ובקרת יציאה.
6. להעלות SIEM/SOAR, לתאר SLI/SLO, התראות ולוחות מחוונים אבטחה.
7. לווסת סבבי מפתח/סלט ונגישות זכוכית שבורה.
8. לעבוד על DR/BCP ומצבים מבודדים, תרגילי התנהגות.
9. ארגן ביקורת/כריתת עצים ופוסט-מורטמים רגילים.
10. מדיניות סקירה רבעונית, ביקורת אוטומטית.
16) גלוסרי
אפס-אמון הוא מודל שבו כל פעולה נבדקת ללא קשר למיקום.
POLP הוא העיקרון של מינימום זכויות הכרחיות.
מדיניות-כמו-קוד - בקרת גישה/חוקים באמצעות מדיניות הצהרתית.
רמת אבטחת שרשרת תוכנה.
RPO/RTO - איבוד נתונים/מטרות זמן התאוששות.
DPoP/PoP - מחייב אסימון לערוץ TLS/לקוח מסוים.
מצב נוקשה - מצב שאוסר מזימות/חתימות בלתי הולמות.
שורה תחתונה: ביטחון המערכת האקולוגית אינו ”חומת אש ו ־ TLS”, אלא מיזוג של אמון קריפטוגרפי, מדיניות גישה קפדנית, יכולת תצפית ומשמעת מבצעית. בעקבות ה-Zero-Trust, ה-POLP, בקרי שרשרת האספקה וה-SLOs הניתנים למדידה הופכים את האבטחה לפרקטיקה הנדסית מנוהלת המתנגדת לשיבוש, התקפה ושינוי רגולטורי.