Logo GH

Էկոհամակարգի անվտանգությունը

(Բաժին ՝ Էկոհամակարգ և ցանց)

1) Նպատակներն ու սկզբունքները

Նպատակն է ապահովել գաղտնի, ամբողջականություն և հասանելիություն (CIA) ծառայություններ և տվյալներ էկոհամակարգի և էվոլյուցիայի մեծացման ժամանակ։

Սկզբունքները

Zero-Trust by design: անվստահել ցանցերը/հանրակացարանները, ստուգել յուրաքանչյուր գործողություն համատեքստով։

Least Privilege (PoLP) և need-to-know: հասանելիությունը նվազագույն և չափելի է։

Cryptographic assurae: ստորագրություններ/հավաստագրեր/հարցաթերթեր «լռելյայն վստահության» փոխարեն։

Observability by-ը բացատրում է, որ անվտանգության ազդանշանները ներկառուցված են արձանագրության մեջ։

Delense-in-Depth-ը 'փխրուն պաշտպանություն (ինքնությունը ռուսական ցանցը հաստատեց տվյալները)։

Secure-by-international-ը «փակված» է լռելյայն, ակնհայտ allow-թերթերը։

2) Սպառնալիքների մոդել (High-level)

Ցանցը և պարիմետրը ՝ DoS/L7-ֆլուդները, BGP/Anycript չարաշահումը, MITM, RF-փոխարինումը։

Ինքնությունը և բանալիները 'փոխզիջումը, խոցելի հոսանքները, ստորագրությունների կրկնօրինակը։

Տվյալները ՝ PII էքսֆիլտրացիան, հեռաչափության արտահոսքը, մետատվյալների մանիպուլյացիաները։

Մատակարարման շղթան 'վնասակար կախվածություն/տոմս, արտեֆակտների փոխարինում, խոցելի MPK։

Արձանագրություններ/կամուրջներ 'ռելորգներ, կեղծ լճակներ, DA ձգձգումներ, replay-շղթայական հաղորդագրություններ։

Ներքին ռիսկերը 'գենդերային սխալները, ավելցուկ իրավունքները, ավանդի թույլ գործընթացները։

3) Ինքնություն և վստահություն

Ինքնությունը '«org _ id», «peer _ id», ծառայողական հաշիվներ, օգտագործողներ։

Վավերացում ՝ mTOP (X.59), OAuth2/OIDC (կարճ JWT, DPoP/PoP), Direct Authn մարդկանց համար։

Հեղինականացում 'բազմազան RBAC/ABAC + policy-as-code (OPA/Rego)։

Հնարավորությունների իրականացումը (capability negotiation) ձեռքսեղմման ժամանակ 'տարբերակների գովազդ, QoS, limits և թույլատրելի օրինագծեր։

Քաղաքականություն (YAML)

yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"

4) Ցանցային անվտանգությունը և տրանսպորտը

Шлюзы/edge: WAF, L7-rate-limit, circuit-breaker, outlier-ejection.

Կոդավորման կոդավորումը ՝ TLS1։ 3/mTSA, PSA, խիստ ciphers, QUIC/HTTP/3։

Մեկուսացում 'միջավայրերի սեգմենտացում (108/stage/dev), մասնավոր ցանցեր, egress-վերահսկողություն, eBPF-firewall։

P2P 'հաղորդագրությունների ստորագրությունները, anti-replay պատուհանները, պիրների վերահսկումը (allow/deny), gossip-ի սահմանները։

Ցանցային կանոնների օրինակ

yaml network:
ingress:
allow: ["443/tcp","443/udp"]     # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400

5) Տվյալների պաշտպանություն

Տվյալների դասարանները ՝ P0 (105/բանալին), P1 (վիրահատական), P2 (log/ախտորոշում)։

Կոդավորումը ՝ at-rest (AES-GCM/ChaCha20-Poly13.1), per-region/tenae, HSM/KMS, envelope-կոդավորումը։

Tokenization և կեղծանունացում PII; PII արգելքը հեռուստացույցի/պիտակների մեջ։

Նստավայրը 'տարածաշրջանային վոլտները և օբյեկտի պահեստները, ֆորումների սպիտակ ցուցակները։

Ամբողջականությունը 'արտեֆակտների հեշ հասցեագրումը, ամսագրերի մերկացումը։

Պահեստային քաղաքականության կատալոգը (SQL)

sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);

6) Գաղտնիքների և բեկորների կառավարումը

HSM/KFC-ի գեներացիան, ժամանակացույցի լուծումը և իրադարձությունը (փոխզիջում/հեռացում)։

Իշխանության բաժանումը (SoD) և M-of-N կրիտիկական վիրահատությունների համար։

Գաղտնիքները միայն գաղտնի կառավարման մեջ են (ոչ փոփոխական միջավայրերում/ռեպոզիտորներում)։

Key pinning-ի համար vervise mTSA, OCSA-stapling/CRL-ի համար։

Քաղաքականություն 2019

yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]

7) Մատակարարման անվտանգ շղթան (SLIM մոտեցում)

Provena.ru: արտեֆակտների ստորագրությունները (sigstore/cosport), SBSA, հավաքման հավաստագրում։

Հավաքման մեկուսացումը 'hermetic builds, վերարտադրություն, կախվածության սկան (SCA)։

Օրինագծերի քաղաքականությունը 'canary/blue-green, SLO-gats, kill-switch, հեշի արձագանք։

MSK/հաճախորդը ՝ CSP/Referrer-Policy, integrity ատրիբուտներ, anti-tamper։

yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }

8) Մատչելի և արտոնություններ

RBAC/ABAC 'դերերի/մրցույթների իրավունքները, ժամանակավոր էսկալացիաները (JIT)։

Ծառայությունները 'ընթերցանության/ձայնագրման/ադմինի սահմանափակում, wildcard իրավունքների արգելք։

Օպերատորներ 'break-glass հասանելիությունը բազմաֆակտորով, նստաշրջանի ձայնագրությամբ։

Աուդիտ 'անփոփոխ ամսագրեր (append-only), հարաբերակցություն «request _ id/trace _ id»։

Դերերի/իրավունքների գրանցում (SQL) (SQL)

sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));

9) Դիտարկումը, SLI/SLO և անվտանգության ազդանշաններ

SLI (միջուկը)

AuthN/AuthZ Success%, Anomalous Deny%;

Key/Cast Drift (ոչնչացման/անհամապատասխանության);

Integrity Violae (ստորագրություններ, CSP);

Abuse Signals: rate-limit hits, DoS/scan events;

Data Residency Violations;

Error Budget Burn по P0.

SLO (կենտրոններ)

Auth p95 ≤ 200 мс, Success ≥ 99. 95%;

Ստորագրված իրադարձություններ թիվ 99։ 9%;

CSP խախտումներ 240։ Հիթերի 0,2 տոկոսը;

Բնակության խախտումները = 0։

Дашборды: Security Posture, Keys & Certs, Supply Chain, Abuse/DoS, Residency & DLP.

10) Արձագանքել միջադեպերին (IR) և SOAR-ին

Պատրաստակամություն 'runbook "և P0/P1-ում, պատասխանատու 24 497, կապի ալիքները։

Դետեկտիվ 'ազդանշաններ/վարքագծային կանոններ, կորեացիա SIEM-ում, SOAR-ի ավտոմատիզացիան։

Զսպումը 'հոսանքների բլոկը/108, երթուղիների deny թերթիկը, quarantine topics-ը։

Էրադիկացիա/վերականգնումը 'ռոտացիաներ, փամփուշտներ, փոխանակում, վերականգնումը։

Փոստի մորտեմը '72 ժամվա ընթացքում, էկշեն-այթեմները, քաղաքական/թեստերի նորարարությունը։

SOAR կանոնները (օրինակ)

yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]

11) Կոմպլասենսը և նստավայրը

Կարգավորող պահանջները 'տվյալների պահպանումը/հեռացումը (DSR), հաշվետվությունները, RNG/կրիպտոգրաֆիան։

Նստավայրը 'per-region բանալիներ և վոլտներ, էքսպորտը սպիտակ ցուցակներով։

Գործընթացները 'ռուսական աուդիտներ, փոփոխությունների ամսագիր, timelock քննադատական քաղաքականություններին։

yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30

12) DR/BCP և կայունություն

RPO/RTO նպատակներ ՝ P0 ծառայություններ - RPO 355 րոպե, RTO 3515 ռուբլի

Geo-կրկնօրինակումը ՝ 108-լոկոմոտիվ/105-103, վերականգնման պարբերական թեստեր։

Մեկուսացված ռեժիմը 'finalized-only, cache-only, «թանկ» վիրահատությունների սահմանափակումը։

Պահեստային ջրանցքները ՝ անկախ IX/պրովայդերներ, կոդավորված միջտարածաշրջանային թունելներ։

Քաղաքականությունը DR

yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]

13) Մետրիկները և անվտանգության փորձարկումը

Chaos-security: тесты MITM/DNS-poison/packet-loss/latency.

Red/Blue Team: ֆիշինգի, հոսանքների գողության, supply-chain խմբակցությունների սցենարները։

Tabletop-medills-ը լուծումների և հաղորդակցությունների կայացման մոդելն է։

Autotests: SFC/DFC/IFC, fuzzing 2019, քաղաքական։

14) Պլեյբուկի

Ա. Մասնակիցների բանալին փոխզիջումը

1. «Revoke _ key 'no' rotate» - ը նախատեսվում է թարմացնել վստահված կոմպոզիցիան;

2. միացրեք strict-mode ստորագրությունները; 3) գերագնահատել կրիտիկական մարտերը. 4) մրցույթի զեկույցը։

Գ. Բնակության խախտումը

1. Էքսպորտի վերականգնված բլոկը; 2) redaction/հեռացում; 3) տեղեկացնել DPO/Compliance; 4) նորարարել թեստերը։

C. Supply-chain միգրացիա

1. Հեշի վրա, kill-switch; 2) վերանայել SBSA/սերտիֆիկացում; 3) CI հոսանքների լուծարումը; 4) post-mortem.

D. Զանգվածային DoS/L7-ֆլուդ

1. Ուժեղացված rate-լիմիտների ակտիվացում/WAF; 2) Anycast-drebling; 3) P0 գերակայությունը; 4) պրովայդերների հետ հաղորդակցումը։

E. Drift քաղաքական գործիչ/2019

1. Միացրեք deny անհամատեղելի սխեմաների համար։ 2) հարմարվողների արտադրությունը. 3) նորարարել ոսպնյակները/գրանցումները։

15) Ներդրման թերթիկ (քայլերով)

1. Մուտքագրեք ինքնության մոդել (org/peer/www.ru/user) և mTSA + OIDC։

2. Օգտագործեք policy-as-code (RBAC/ABAC), PoLP և JIT-էսկալացիա։

3. Գաղտնագրեք տվյալները «ճանապարհին» և «հանգիստ», պտտեք PII-ը, տեղադրեք նստավայրը։

4. Միացրեք Supply-chain պաշտպանությունը 'արտեֆակտների ստորագրությունները, SBSA, հավաստագրում, canary + kill-switch։

5. Patte WAF/Rate-limits/DoS-gwards և egress-վերահսկողություն։

6. Բարձրացրեք SIEM/SOAR-ը, գրեք SLI/SLO, alerts և dashbords Live։

7. Օգտագործեք կոդավորման/սերվերի և break-glass-ի ռոտացիաները հասանելի են։

8. Աշխատեք DR/BCP և մեկուսացված ռեժիմներ, կատարեք ուսուցումներ։

9. Կազմակերպեք աուդիտ/տրամաբանություն և տեղադրեք փոստ-մորտեմներ։

10. Վերանայեք քաղաքական գործիչները, ավտոմատիզացրեք ստուգումները։

16) Գլոսարիա

Zero-Trust-ը մոդել է, որտեղ յուրաքանչյուր գործողություն ստուգվում է անկախ վայրից։

PoLP-ը նվազագույն անհրաժեշտ իրավունքների սկզբունք է։

Policy-as-Code-ը մուտքի/կանոնների կառավարումն է կառավարական քաղաքականության միջոցով։

SLAST-ը մատակարարման շղթայի պաշտպանման մակարդակն է։

RPO/RTO-ը տվյալների կորստի/վերականգնման ժամանակի հիմնական արժեքներն են։

DPoP/PoP-ը հոսանքի կապն է հատուկ TFC-2019/հաճախորդի հետ։

Strict-mode-ը ռեժիմ է, որն արգելում է սխեմաները/ստորագրությունները։

Այսպիսով, էկոհամակարգի անվտանգությունը ոչ թե «քրիպտոգրաֆիկ էկրանը և TSA», այլ կրիպտոգրաֆիկ վստահության համախմբումը, հասանելիության խիստ քաղաքական գործիչը, դիտարկումը և վիրահատական կարգապահությունը։ Zero-Trust, PoLP, supply-chain վերահսկումները և չափված SLO-ն վերածում է անվտանգությունը կառավարվող ինժեներական պրակտիկայի, դիմացկուն ձախողումների, հարձակումների և կարգավորող փոփոխությունների։

Contact

Կապ հաստատեք մեզ հետ

Կապ հաստատեք մեզ հետ ցանկացած հարցի կամ աջակցության համար։Մենք միշտ պատրաստ ենք օգնել։

Telegram
@Gamble_GC
Սկսել ինտեգրացիան

Email-ը՝ պարտադիր է։ Telegram կամ WhatsApp — ըստ ցանկության։

Ձեր անունը ըստ ցանկության
Email ըստ ցանկության
Թեմա ըստ ցանկության
Նամակի բովանդակություն ըստ ցանկության
Telegram ըստ ցանկության
@
Եթե նշեք Telegram — մենք կպատասխանենք նաև այնտեղ՝ Email-ի дополнение-ով։
WhatsApp ըստ ցանկության
Ձևաչափ՝ երկրի կոդ և համար (օրինակ՝ +374XXXXXXXXX)։

Սեղմելով կոճակը՝ դուք համաձայնում եք տվյալների մշակման հետ։