Էկոհամակարգի անվտանգությունը
(Բաժին ՝ Էկոհամակարգ և ցանց)
1) Նպատակներն ու սկզբունքները
Նպատակն է ապահովել գաղտնի, ամբողջականություն և հասանելիություն (CIA) ծառայություններ և տվյալներ էկոհամակարգի և էվոլյուցիայի մեծացման ժամանակ։
Սկզբունքները
Zero-Trust by design: անվստահել ցանցերը/հանրակացարանները, ստուգել յուրաքանչյուր գործողություն համատեքստով։
Least Privilege (PoLP) և need-to-know: հասանելիությունը նվազագույն և չափելի է։
Cryptographic assurae: ստորագրություններ/հավաստագրեր/հարցաթերթեր «լռելյայն վստահության» փոխարեն։
Observability by-ը բացատրում է, որ անվտանգության ազդանշանները ներկառուցված են արձանագրության մեջ։
Delense-in-Depth-ը 'փխրուն պաշտպանություն (ինքնությունը ռուսական ցանցը հաստատեց տվյալները)։
Secure-by-international-ը «փակված» է լռելյայն, ակնհայտ allow-թերթերը։
2) Սպառնալիքների մոդել (High-level)
Ցանցը և պարիմետրը ՝ DoS/L7-ֆլուդները, BGP/Anycript չարաշահումը, MITM, RF-փոխարինումը։
Ինքնությունը և բանալիները 'փոխզիջումը, խոցելի հոսանքները, ստորագրությունների կրկնօրինակը։
Տվյալները ՝ PII էքսֆիլտրացիան, հեռաչափության արտահոսքը, մետատվյալների մանիպուլյացիաները։
Մատակարարման շղթան 'վնասակար կախվածություն/տոմս, արտեֆակտների փոխարինում, խոցելի MPK։
Արձանագրություններ/կամուրջներ 'ռելորգներ, կեղծ լճակներ, DA ձգձգումներ, replay-շղթայական հաղորդագրություններ։
Ներքին ռիսկերը 'գենդերային սխալները, ավելցուկ իրավունքները, ավանդի թույլ գործընթացները։
3) Ինքնություն և վստահություն
Ինքնությունը '«org _ id», «peer _ id», ծառայողական հաշիվներ, օգտագործողներ։
Վավերացում ՝ mTOP (X.59), OAuth2/OIDC (կարճ JWT, DPoP/PoP), Direct Authn մարդկանց համար։
Հեղինականացում 'բազմազան RBAC/ABAC + policy-as-code (OPA/Rego)։
Հնարավորությունների իրականացումը (capability negotiation) ձեռքսեղմման ժամանակ 'տարբերակների գովազդ, QoS, limits և թույլատրելի օրինագծեր։
Քաղաքականություն (YAML)
yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"
4) Ցանցային անվտանգությունը և տրանսպորտը
Шлюзы/edge: WAF, L7-rate-limit, circuit-breaker, outlier-ejection.
Կոդավորման կոդավորումը ՝ TLS1։ 3/mTSA, PSA, խիստ ciphers, QUIC/HTTP/3։
Մեկուսացում 'միջավայրերի սեգմենտացում (108/stage/dev), մասնավոր ցանցեր, egress-վերահսկողություն, eBPF-firewall։
P2P 'հաղորդագրությունների ստորագրությունները, anti-replay պատուհանները, պիրների վերահսկումը (allow/deny), gossip-ի սահմանները։
Ցանցային կանոնների օրինակ
yaml network:
ingress:
allow: ["443/tcp","443/udp"] # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400
5) Տվյալների պաշտպանություն
Տվյալների դասարանները ՝ P0 (105/բանալին), P1 (վիրահատական), P2 (log/ախտորոշում)։
Կոդավորումը ՝ at-rest (AES-GCM/ChaCha20-Poly13.1), per-region/tenae, HSM/KMS, envelope-կոդավորումը։
Tokenization և կեղծանունացում PII; PII արգելքը հեռուստացույցի/պիտակների մեջ։
Նստավայրը 'տարածաշրջանային վոլտները և օբյեկտի պահեստները, ֆորումների սպիտակ ցուցակները։
Ամբողջականությունը 'արտեֆակտների հեշ հասցեագրումը, ամսագրերի մերկացումը։
Պահեստային քաղաքականության կատալոգը (SQL)
sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);
6) Գաղտնիքների և բեկորների կառավարումը
HSM/KFC-ի գեներացիան, ժամանակացույցի լուծումը և իրադարձությունը (փոխզիջում/հեռացում)։
Իշխանության բաժանումը (SoD) և M-of-N կրիտիկական վիրահատությունների համար։
Գաղտնիքները միայն գաղտնի կառավարման մեջ են (ոչ փոփոխական միջավայրերում/ռեպոզիտորներում)։
Key pinning-ի համար vervise mTSA, OCSA-stapling/CRL-ի համար։
Քաղաքականություն 2019
yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]
7) Մատակարարման անվտանգ շղթան (SLIM մոտեցում)
Provena.ru: արտեֆակտների ստորագրությունները (sigstore/cosport), SBSA, հավաքման հավաստագրում։
Հավաքման մեկուսացումը 'hermetic builds, վերարտադրություն, կախվածության սկան (SCA)։
Օրինագծերի քաղաքականությունը 'canary/blue-green, SLO-gats, kill-switch, հեշի արձագանք։
MSK/հաճախորդը ՝ CSP/Referrer-Policy, integrity ատրիբուտներ, anti-tamper։
yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }
8) Մատչելի և արտոնություններ
RBAC/ABAC 'դերերի/մրցույթների իրավունքները, ժամանակավոր էսկալացիաները (JIT)։
Ծառայությունները 'ընթերցանության/ձայնագրման/ադմինի սահմանափակում, wildcard իրավունքների արգելք։
Օպերատորներ 'break-glass հասանելիությունը բազմաֆակտորով, նստաշրջանի ձայնագրությամբ։
Աուդիտ 'անփոփոխ ամսագրեր (append-only), հարաբերակցություն «request _ id/trace _ id»։
Դերերի/իրավունքների գրանցում (SQL) (SQL)
sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));
9) Դիտարկումը, SLI/SLO և անվտանգության ազդանշաններ
SLI (միջուկը)
AuthN/AuthZ Success%, Anomalous Deny%;
Key/Cast Drift (ոչնչացման/անհամապատասխանության);
Integrity Violae (ստորագրություններ, CSP);
Abuse Signals: rate-limit hits, DoS/scan events;
Data Residency Violations;
Error Budget Burn по P0.
SLO (կենտրոններ)
Auth p95 ≤ 200 мс, Success ≥ 99. 95%;
Ստորագրված իրադարձություններ թիվ 99։ 9%;
CSP խախտումներ 240։ Հիթերի 0,2 տոկոսը;
Բնակության խախտումները = 0։
Дашборды: Security Posture, Keys & Certs, Supply Chain, Abuse/DoS, Residency & DLP.
10) Արձագանքել միջադեպերին (IR) և SOAR-ին
Պատրաստակամություն 'runbook "և P0/P1-ում, պատասխանատու 24 497, կապի ալիքները։
Դետեկտիվ 'ազդանշաններ/վարքագծային կանոններ, կորեացիա SIEM-ում, SOAR-ի ավտոմատիզացիան։
Զսպումը 'հոսանքների բլոկը/108, երթուղիների deny թերթիկը, quarantine topics-ը։
Էրադիկացիա/վերականգնումը 'ռոտացիաներ, փամփուշտներ, փոխանակում, վերականգնումը։
Փոստի մորտեմը '72 ժամվա ընթացքում, էկշեն-այթեմները, քաղաքական/թեստերի նորարարությունը։
SOAR կանոնները (օրինակ)
yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]
11) Կոմպլասենսը և նստավայրը
Կարգավորող պահանջները 'տվյալների պահպանումը/հեռացումը (DSR), հաշվետվությունները, RNG/կրիպտոգրաֆիան։
Նստավայրը 'per-region բանալիներ և վոլտներ, էքսպորտը սպիտակ ցուցակներով։
Գործընթացները 'ռուսական աուդիտներ, փոփոխությունների ամսագիր, timelock քննադատական քաղաքականություններին։
yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30
12) DR/BCP և կայունություն
RPO/RTO նպատակներ ՝ P0 ծառայություններ - RPO 355 րոպե, RTO 3515 ռուբլի
Geo-կրկնօրինակումը ՝ 108-լոկոմոտիվ/105-103, վերականգնման պարբերական թեստեր։
Մեկուսացված ռեժիմը 'finalized-only, cache-only, «թանկ» վիրահատությունների սահմանափակումը։
Պահեստային ջրանցքները ՝ անկախ IX/պրովայդերներ, կոդավորված միջտարածաշրջանային թունելներ։
Քաղաքականությունը DR
yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]
13) Մետրիկները և անվտանգության փորձարկումը
Chaos-security: тесты MITM/DNS-poison/packet-loss/latency.
Red/Blue Team: ֆիշինգի, հոսանքների գողության, supply-chain խմբակցությունների սցենարները։
Tabletop-medills-ը լուծումների և հաղորդակցությունների կայացման մոդելն է։
Autotests: SFC/DFC/IFC, fuzzing 2019, քաղաքական։
14) Պլեյբուկի
Ա. Մասնակիցների բանալին փոխզիջումը
1. «Revoke _ key 'no' rotate» - ը նախատեսվում է թարմացնել վստահված կոմպոզիցիան;
2. միացրեք strict-mode ստորագրությունները; 3) գերագնահատել կրիտիկական մարտերը. 4) մրցույթի զեկույցը։
Գ. Բնակության խախտումը
1. Էքսպորտի վերականգնված բլոկը; 2) redaction/հեռացում; 3) տեղեկացնել DPO/Compliance; 4) նորարարել թեստերը։
C. Supply-chain միգրացիա
1. Հեշի վրա, kill-switch; 2) վերանայել SBSA/սերտիֆիկացում; 3) CI հոսանքների լուծարումը; 4) post-mortem.
D. Զանգվածային DoS/L7-ֆլուդ
1. Ուժեղացված rate-լիմիտների ակտիվացում/WAF; 2) Anycast-drebling; 3) P0 գերակայությունը; 4) պրովայդերների հետ հաղորդակցումը։
E. Drift քաղաքական գործիչ/2019
1. Միացրեք deny անհամատեղելի սխեմաների համար։ 2) հարմարվողների արտադրությունը. 3) նորարարել ոսպնյակները/գրանցումները։
15) Ներդրման թերթիկ (քայլերով)
1. Մուտքագրեք ինքնության մոդել (org/peer/www.ru/user) և mTSA + OIDC։
2. Օգտագործեք policy-as-code (RBAC/ABAC), PoLP և JIT-էսկալացիա։
3. Գաղտնագրեք տվյալները «ճանապարհին» և «հանգիստ», պտտեք PII-ը, տեղադրեք նստավայրը։
4. Միացրեք Supply-chain պաշտպանությունը 'արտեֆակտների ստորագրությունները, SBSA, հավաստագրում, canary + kill-switch։
5. Patte WAF/Rate-limits/DoS-gwards և egress-վերահսկողություն։
6. Բարձրացրեք SIEM/SOAR-ը, գրեք SLI/SLO, alerts և dashbords Live։
7. Օգտագործեք կոդավորման/սերվերի և break-glass-ի ռոտացիաները հասանելի են։
8. Աշխատեք DR/BCP և մեկուսացված ռեժիմներ, կատարեք ուսուցումներ։
9. Կազմակերպեք աուդիտ/տրամաբանություն և տեղադրեք փոստ-մորտեմներ։
10. Վերանայեք քաղաքական գործիչները, ավտոմատիզացրեք ստուգումները։
16) Գլոսարիա
Zero-Trust-ը մոդել է, որտեղ յուրաքանչյուր գործողություն ստուգվում է անկախ վայրից։
PoLP-ը նվազագույն անհրաժեշտ իրավունքների սկզբունք է։
Policy-as-Code-ը մուտքի/կանոնների կառավարումն է կառավարական քաղաքականության միջոցով։
SLAST-ը մատակարարման շղթայի պաշտպանման մակարդակն է։
RPO/RTO-ը տվյալների կորստի/վերականգնման ժամանակի հիմնական արժեքներն են։
DPoP/PoP-ը հոսանքի կապն է հատուկ TFC-2019/հաճախորդի հետ։
Strict-mode-ը ռեժիմ է, որն արգելում է սխեմաները/ստորագրությունները։
Այսպիսով, էկոհամակարգի անվտանգությունը ոչ թե «քրիպտոգրաֆիկ էկրանը և TSA», այլ կրիպտոգրաֆիկ վստահության համախմբումը, հասանելիության խիստ քաղաքական գործիչը, դիտարկումը և վիրահատական կարգապահությունը։ Zero-Trust, PoLP, supply-chain վերահսկումները և չափված SLO-ն վերածում է անվտանգությունը կառավարվող ինժեներական պրակտիկայի, դիմացկուն ձախողումների, հարձակումների և կարգավորող փոփոխությունների։