Securitatea ecosistemelor
(Secțiunea: Ecosistem și rețea)
1) Obiective și principii
Scopul este de a asigura confidențialitatea, integritatea și disponibilitatea (CIA) serviciilor și datelor în timp ce scalarea ecosistemului și evoluția protocoalelor.
Principii:- Zero-Trust prin design: neîncredere în rețele/gazde, verificați fiecare acțiune în funcție de context.
- Cel mai mic privilegiu (PoLP) și nevoia de a cunoaște: accesul este minim și măsurabil.
- Asigurare criptografică: semnături/atestate/ancore în loc de „încredere implicită”.
- Observarea implicită: semnalele de securitate sunt încorporate în protocoale.
- Apărare în profunzime: protecție stratificată (identichnost→set→dannyye→vypusk).
- Secure-by-default: „închis” în mod implicit, permite liste explicite.
2) Model de amenințare (nivel înalt)
Rețea și perimetru: inundații DoS/L7, abuz BGP/Anycast, MITM, spoofing DNS.
Identități și chei: compromis cheie, token-uri vulnerabile, semnătură încercați din nou.
Date: exfiltrare PII, scurgere de telemetrie, manipulare metadate.
Lanțul de aprovizionare: dependențe/construcții rău intenționate, înlocuirea artefactelor, SDK vulnerabile.
Protocoale/poduri: reorgs, dovezi false, întârzieri DA, reluarea mesajelor în lanț încrucișat.
Riscuri interne: erori de configurații, drepturi excesive, procese slabe de depreciere.
3) Identități și încredere
Identități: 'org _ id',' peer _ id', conturi de servicii, utilizatori.
Autentificare: mTLS (X.509), OAuth2/OIDC (JWT de scurtă durată, DPoP/PoP), WebAuthn pentru persoane.
Autorizatie: RBAC/ABAC + policy-as-code (OPA/Rego) pe mai multe niveluri.
Negocierea capacității la strângerea mâinilor: declararea versiunilor, QoS, limitelor și domeniilor permise.
Politica (YAML)
yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"
4) Securitatea și transportul rețelei
Шлюзы/edge: WAF, L7-rate-limit, circuit-breaker, outlier-ejection.
Criptarea traficului: TLS1. 3/mTLS, SFP, cifre stricte, QUIC/HTTP/3.
Izolare: segmentarea mediilor (prod/stage/dev), grile private, control de ieșire, firewall eBPF.
P2P: semnături de mesaj, ferestre anti-reluare, control de la egal la egal (permite/nega), limite de bârfă.
Exemplu de reguli de rețea
yaml network:
ingress:
allow: ["443/tcp","443/udp"] # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400
5) Protecția datelor
Clase de date: P0 (plata/chei), P1 (operational), P2 (log/diagnostic).
Criptare: în repaus (AES-GCM/ChaCha20-Poly1305), chei per regiune/chiriaș, HSM/KMS, criptare plic.
Tokenizarea și pseudonimizarea PII; Interdicție PII în telemetrie/etichete.
Rezidență: volți regionale și depozite de obiecte, liste albe de export.
Integritate: adresarea hash a artefactelor, mercizarea jurnalului.
Catalog de politici de stocare (SQL)
sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);
6) Gestionați secretele și cheile
Generarea în HSM/KMS, rotație la program și eveniment (compromis/concediere).
Separarea puterilor (SoD) și M-of-N pentru operațiuni critice.
Secretele numai în managerul secret (nu în variabilele/depozitele de mediu).
Fixare cheie pentru inter-service mTLS, OCSP-capsare/CRL.
Politica cheie
yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]
7) Lanțul de aprovizionare securizat (abordarea SLSA)
Proveniență: semnături de artefacte (sigstore/cosign), SBOM, atestat de asamblare.
Izolarea asamblării: construcții ermetice, reproductibilitate, dependențe de scanare (SCA).
Politica de lansare: canar/albastru-verde, porți SLO, kill-switch, rollback hash.
SDK/client: CSP/Referrer-Policy, atribute de integritate, anti-tamper.
yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }
8) Accesele și privilegiile
RBAC/ABAC - Drepturi de rol/atribut, escaladări temporare (JIT)
Servicii: citire/scriere/delimitare admin, interzicerea drepturilor wildcard.
Operatori: acces la sticla sparta prin multifactor, cu inregistrare sesiune.
Audit: jurnale neschimbate (numai pentru adăugare), corelație "request _ id/trace _ id'.
Registrul de roluri/drepturi (SQL)
sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));
9) Observabilitate, SLI/SLO și semnale de siguranță
SLI (nucleu):- AuthN/AuthZ Succes%, Anomalous Deny%;
- Cheie/Cert Drift (expirare/neconformitate);
- Încălcări ale integrității (semnături, CSP);
- Semnale de abuz: rata-limită hit-uri, evenimente DoS/scanare;
- Încălcări ale rezidenței datelor;
- Eroare Buget Arde по P0.
- Auth p95 ≤ 200 мс, Succes ≥ 99. 95%;
- Evenimente semnate ≥ 99. 9%;
- Încălcarea CSP ≤ 0. 05% hit-uri;
- Încălcări ale domiciliului = 0.
Дашборды: Poziție de securitate, chei și certificate, lanț de aprovizionare, abuz/DoS, rezidență și DLP.
10) Răspunsul la incidente (IR) și SOAR
Pregătire: runbook "și pe P0/P1, responsabil 24 × 7, canale de comunicare.
Detectie: semnaturi/reguli comportamentale, corelatie in SIEM, automatizare SOAR.
Izolare: token/cheie bloc, lista de rute nega, subiecte de carantină.
Eradicare/recuperare: rotații, patch-uri, reasamblare, recuperare din instantanee.
Post-mortem: în termen de 72 de ore, site-uri de acțiune, actualizări de politică/test.
Reguli SOAR (exemplu)
yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]
11) Conformitate și rezidență
Cerințe de reglementare: stocarea/ștergerea datelor (DSR), raportarea, certificarea RNG/criptografie.
Reședință: chei pe regiune și volți, export prin liste albe.
Procese: audituri regulate, jurnal de schimbare, timelock pentru politici critice.
yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30
12) DR/BCP și robustețe
Obiective RPO/RTO: servicii P0 - RPO ≤ 5 min, RTO ≤ 15 min.
Geo-replicare: active-pasiv/activ-activ, teste periodice de recuperare.
Mod izolat: numai finalizat, cache-numai, limitarea operațiunilor „scumpe”.
Canale de backup: IX/furnizori independenți, tuneluri interregionale criptate.
Politica DR
yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]
13) Măsurători și încercări de siguranță
Haos-securitate: тесты MITM/DNS-otravă/pachet-pierdere/latență.
Echipa roșie/albastră: scenarii de phishing, deturnarea tokenului, injecții cu lanț de aprovizionare.
Tabletop-burghiu: luarea deciziilor și modelarea comunicațiilor.
Autoteste: SAST/DAST/IAST, protocoale de fuzzing, lintere de politici.
14) Registrele de redare incidente
A. Compromisul cheie al membrilor
1. „revoke _ key” → „rotiți” → actualizați registrul de încredere;
2. activarea semnăturilor stricte; 3) reluarea loturilor critice; 4) raportează partenerilor.
B. Încălcarea rezidenței
1. bloc de export imediat; 2) redactare/ştergere; 3) notifica DPO/Conformitate; 4) teste de actualizare.
C. Injecție cu lanț de aprovizionare
1. Hash rollback, kill-switch; 2) validarea SBOM/atestare; 3) rotația jetoanelor CI; 4) post-mortem.
D. Inundații DoS/L7 în masă
1. Activarea limitelor de rată sporită/WAF; 2) Anycast-drebling; 3) P0 prioritizarea; 4) comunicarea cu furnizorii.
E. Politici de derivă/contracte
1. Permite negarea schemelor incompatibile; 2) eliberarea adaptoarelor; 3) actualizați lintere/registre.
15) Lista de verificare a implementării (prin pași)
1. Introduceți modelul de identitate (org/peer/service/user) și mTLS + OIDC.
2. Descrieți codul de politică (RBAC/ABAC), PoLP și escaladarea JIT.
3. Criptați datele „în mișcare” și „în repaus”, tokenizați PII, configurați rezidența.
4. Activați protecția lanțului de aprovizionare: semnături artefact, SBOM, atestare, canar + kill-switch.
5. Configurați gărzi WAF/Limite de rată/DoS și control de ieșire.
6. Ridicați SIEM/SOAR, descrieți SLI/SLO, alerte și tablouri de bord de securitate.
7. Reglați rotațiile cheie/cert și accesele din sticlă spartă.
8. Elaborarea DR/BCP și moduri izolate, exerciții de conduită.
9. Organizați auditul/exploatarea forestieră și postmortems regulate.
10. Revizuirea politicilor trimestriale, automatizarea auditurilor.
16) Glosar
Zero-Trust este un model în care fiecare acțiune este verificată indiferent de locație.
PoLP este principiul drepturilor minime necesare.
Policy-as-Code - controlul accesului/reguli prin politici declarative.
SLSA - niveluri de securitate a lanțului de aprovizionare software.
RPO/RTO - Obiective privind pierderea/recuperarea datelor.
DPoP/PoP - legarea unui token de un anumit canal/client TLS.
Modul strict - un mod care interzice schemele/semnăturile necorespunzătoare.
Concluzie: securitatea ecosistemelor nu este un „firewall și TLS”, ci o fuziune de încredere criptografică, politici stricte de acces, observabilitate și disciplină operațională. În urma Zero-Trust, PoLP, controlul lanțului de aprovizionare și SLO-urile măsurabile transformă securitatea într-o practică de inginerie gestionată care rezistă perturbării, atacului și schimbărilor de reglementare.