Амнияти экосистема
(Қисмат: Экосистема ва шабака)
1) Ҳадафҳо ва принсипҳо
Ҳадаф таъмин намудани махфият, якпорчагӣ ва дастрасии (CIA) хидматҳо ва маълумот ҳангоми васеъ кардани экосистема ва таҳияи протоколҳо мебошад.
Принсипҳо:- Zero-Trust аз рӯи тарроҳӣ: шабакаҳо/хостҳои нобоварӣ, ҳар як амалро аз рӯи контекст санҷед.
- Имтиёзи камтарин (POLP) ва донистани он: дастрасӣ ҳадди аққал ва ченшаванда аст.
- Кафолати криптографӣ: имзоҳо/аттестатсияҳо/лангарҳо ба ҷои "эътимоди пешфарз".
- Мушоҳидаҳо бо нобаёнӣ: сигналҳои амниятӣ ба протоколҳо сохта мешаванд.
- Дифоъи амиқ: муҳофизати қабати (identichnost → set → dannyye → vypusk).
- Бехатарӣ бо нобаёнӣ: "пӯшида" бо нобаёнӣ, рӯйхати иҷозатномаҳои возеҳ.
2) Модели таҳдид (сатҳи баланд)
Шабака ва периметр: обхезиҳои DoS/L7, сӯиистифодаи BGP/Anycast, MITM, ғоратгарии DNS.
Шиносоӣ ва калидҳо: созиши калидҳо, аломатҳои осебпазир, такрори имзо.
Маълумот: exfiltration PII, ихроҷи телеметрия, коркарди метамаълумот.
Силсилаи таъминот: вобастагии шубҳанок/сохтан, иваз кардани артефакт, SDK-ҳои осебпазир.
Протоколҳо/пулҳо: бозсозӣ, далелҳои қалбакӣ, таъхири DA, такрори паёмҳои байнисоҳавӣ.
Хатарҳои дохилӣ: хатогиҳои конфигуратсияҳо, ҳуқуқҳои аз ҳад зиёд, равандҳои заифи фарсуда.
3) Ҳувият ва эътимод
Шиносаҳо: 'org _ id', 'peer _ id', ҳисобҳои хидматӣ, корбарон.
Аутентификатсия: m
Авторизатсия: RBAC/ABAC + policy-as-code (OPA/Rego).
Музокирот оид ба қобилият ҳангоми ларзиш: эълон кардани версияҳо, QOS, доменҳо маҳдуд ва иҷозат дода шудааст.
Сиёсат (YAML)
yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"
4) Амният ва ҳамлу нақли шабака
Шлюзы/канор: WAF, L7-rate-limit, схемачӣ, outlier-ejection.
Рамзгузории ҳаракат: TLS1. 3/mTLS, PFS, рамзҳои қатъӣ, QUIC/HTTP/3.
Ҷудокунӣ: ҷудокунии муҳитҳо (prod/stage/dev), шабакаҳои хусусӣ, назорати egress, firewall EBPF.
P2P: имзои паёмҳо, тирезаҳои зидди такрорӣ, назорати ҳамсолон (иҷозат додан/рад кардан), маҳдудиятҳои ғайбат.
Намунаи қоидаҳои шабака
yaml network:
ingress:
allow: ["443/tcp","443/udp"] # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400
5) Ҳифзи маълумот
Синфҳои маълумот: P0 (пардохт/калидҳо), P1 (амалиётӣ), P2 (сабти/ташхис).
Рамзгузорӣ: дар вақти истироҳат (AES-GCM/Cha20-Poly1305), калидҳои ҳар як минтақа/иҷорагир, HSM/KMS, рамзгузории лифофа.
Токенизатсия ва тахаллуси PII; Манъи PII дар телеметрия/тамғакоғазҳо.
Истиқомат: вольтҳои минтақавӣ ва анборҳои объектҳо, сафедпӯстони содиротӣ.
Беайбӣ: муроҷиати ҳаши артефактҳо, мерклизатсияи журнал.
Феҳристи сиёсати нигаҳдорӣ (SQL)
sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);
6) Идоракунии асрҳо ва калидҳо
Насл дар HSM/KMS, гардиш аз рӯи ҷадвал ва ҳодиса (созиш/аз кор озод кардан).
Ҷудосозии ваколатҳо (So-D) ва M-of-N барои амалиёти муҳим.
Асрҳо танҳо дар менеҷери махфӣ (на дар муҳити тағирёбанда/анборҳо).
Пинҳон кардани калид барои хидматҳои байниминтақавии MTLS, OCSP-stapling/CRL.
Сиёсати асосӣ
yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]
7) Занҷираи бехатар (равиши SLSA)
Исбот: имзои артефактҳо (sigstore/cosign), SBOM, аттестатсияи васлкунӣ.
Ҷудокунии ассамблея: сохторҳои герметикӣ, репродуктивӣ, вобастагии скан (SCA).
Сиёсати озодкунӣ: канарӣ/кабуд-сабз, дарвозаҳои SLO, kill-switch, rollbacks hash.
SDK/муштарӣ: CSP/Referrer-Policy, хусусиятҳои якпорчагӣ, зидди тампер.
yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }
8) Дастрасӣ ва имтиёзҳо
RBAC/ABAC - Рол/Ҳуқуқҳои атрибут, Афзоиши муваққатӣ (JIT)
Хидматҳо: делимитатсияи хондан/навиштан/админ, манъи ҳуқуқи ваҳшӣ.
Операторҳо: дастрасии шишагӣ аз ҷониби multifactor, бо сабти сессия.
Аудит: гузоришҳои бетағйир (танҳо замима), таносуби 'request _ id/trace _ id'.
Феҳристи нақш/ҳуқуқҳо (SQL)
sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));
9) Мушоҳида, SLI/SLO ва сигналҳои бехатарӣ
SLI (аслӣ):- Муваффақияти Auth
- Калид/Cert Drift (мӯҳлати истифода/номувофиқатӣ);
- Вайронкунии якпорчагӣ (имзоҳо, CSP);
- Сигналҳои сӯиистифода: хитҳои меъёрӣ, чорабиниҳои Do-S/скан;
- Вайронкунии маълумот дар бораи истиқомат;
- Хатогии буҷа сӯзондан po P0.
- Auth p95 ≤ 200 мс, Муваффақият ≥ 99. 95%;
- Рӯйдодҳои имзошуда ≥ 99. 9%;
- Вайронкунии CSP ≤ 0. 05% хитҳо;
- Вайронкунии манзил = 0.
Дашборды: Ҳолати амниятӣ, Калидҳо ва Сертҳо, Занҷираи таъминот, Сӯиистифода/ДО, Резидентура ва DLP.
10) Вокуниш ба ҳодиса (IR) ва SOAR
Омодагӣ: runbook 'ва дар P0/P1, масъул 24 × 7, каналҳои алоқа.
Муайянкунӣ: имзоҳо/қоидаҳои рафтор, таносуб дар SIEM, автоматизатсияи SOAR.
Нигоҳдорӣ: блоки токен/калид, рад кардани рӯйхати масир, мавзӯъҳои карантин.
Решакан кардан/барқароршавӣ: гардишҳо, часбҳо, дубора насб кардан, барқароршавӣ аз лаҳзаҳо.
Пас аз марг: дар давоми 72 соат, сайтҳои амал, навсозиҳои сиёсат/санҷиш.
Қоидаҳои SOAR (мисол)
yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]
11) Мувофиқат ва истиқомат
Талаботи танзимкунанда: нигоҳдорӣ/нест кардани маълумот (DSR), ҳисоботдиҳӣ, сертификатсияи RNG/криптография.
Истиқомат: калидҳо ва вольтҳо дар як минтақа, содирот аз рӯи рӯйхати сафед.
Равандҳо: аудити мунтазам, сабти тағирот, мӯҳлати сиёсати интиқодӣ.
yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30
12) DR/BCP ва устуворӣ
Ҳадафҳои RPO/RTO: Хадамоти P0 - RPO ≤ 5 дақиқа, RTO ≤ 15 дақиқа.
Такрори гео: масъулияти дороиҳо/дороиҳо, санҷишҳои даврии барқарорсозӣ.
Ҳолати ҷудошуда: танҳо ниҳоӣ, танҳо кэш, маҳдудияти амалиётҳои "гарон".
Каналҳои эҳтиётӣ: IX/провайдерҳои мустақил, нақбҳои байниминтақавии рамзшуда.
Сиёсати DR
yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]
13) Нишондиҳандаҳои бехатарӣ ва санҷиш
Бесарусомонӣ-амният: тесты MITM/DNS-заҳр/пакет-талаф/дермонӣ.
Гурӯҳи сурх/кабуд: сенарияҳои фишинг, рабудани нишонаҳо, тазриқи занҷираи таъминот.
Машқҳои планшетӣ: қабули қарорҳо ва моделсозии коммуникатсия.
Автотестҳо: SAST/DAST/IAST, протоколҳои номуайян, линтерҳои сиёсат.
14) Китобҳои бозии ҳодиса
A. компромиссияи калиди аъзо
1. 'revoke _ key' → 'rotate' → навсозии феҳристи боэътимод;
2. фаъол кардани имзоҳои қатъии режим; 3) такрори партияҳои интиқодӣ; 4) ба шарикон ҳисобот медиҳад.
Б. вайрон кардани ҷои истиқомат
1. Блоки содиротии фаврӣ; 2) бозсозӣ/несткунӣ; 3) огоҳ кардани DPO/мувофиқат; 4) санҷишҳои навсозӣ.
C. тазриқи занҷираи таъминот
1. Бозгашти ҳаш, куштан-гузариш; 2) тасдиқи SBOM/аттестатсия; 3) гардиши нишонаҳои CI; 4) пас аз марг.
Д. обхезии оммавӣ DoS/L7
1. Фаъолсозии маҳдудиятҳои такмилдодашуда/WAF; 2) Anycast-drebling; 3) Афзалияти P0; 4) алоқа бо провайдерҳо.
E. сиёсатҳо/шартномаҳои Drift
1. Барои схемаҳои номувофиқ инкор карданро фаъол созед; 2) баровардани адаптерҳо; 3) навсозии линтерҳо/регистрҳо.
15) Рӯйхати назорати амалисозӣ (аз рӯи зина)
1. Модели шахсиятро (org/peer/service/user) ва mTLS + OIDC ворид кунед.
2. Тавсифи сиёсати-as-code (RBAC/ABAC), густариши POLP ва JIT.
3. Рамзгузории маълумот "дар роҳ" ва "дар истироҳат", PII-ро нишон медиҳад, иқоматро танзим мекунад.
4. Фаъол кардани муҳофизати занҷираи таъминот: имзоҳои артефактӣ, SBOM, аттестатсия, канарӣ + куштор-гузариш.
5. Танзими WAF/Rate-limits/посбонҳо ва назорати egress.
6. SIEM/SOAR-ро баланд бардоред, SLI/SLO, огоҳиҳо ва панелҳои амниятро тавсиф кунед.
7. Танзими гардиши калидҳо/сертификатҳо ва дастрасии шишагӣ.
8. DR/BCP ва усулҳои ҷудогона кор кунед, машқҳо гузаронед.
9. Ташкили аудит/сабти ном ва мунтазам пас аз марг.
10. Сиёсати семоҳаро баррасӣ кунед, аудитҳоро автоматӣ кунед.
16) Луғат
Zero-Trust моделест, ки дар он ҳар як амал новобаста аз ҷойгиршавӣ тафтиш карда мешавад.
ПЛП принсипи ҳуқуқҳои ҳадди ақали зарурӣ мебошад.
Policy-as-Code - назорат/қоидаҳои дастрасӣ тавассути сиёсати декларативӣ.
SLSA - сатҳи амнияти занҷираи таъминоти нармафзор.
RPO/RTO - Ҳадафҳои талафоти маълумот/барқарорсозӣ.
DP oP/POP - ҳатмӣ кардани нишона ба канал/муштарии мушаххаси TLS.
Режими қатъӣ - режиме, ки схемаҳо/имзоҳои номувофиқро манъ мекунад.
Сатри поён: Амнияти экосистема "сипар ва TLS" нест, балки омезиши эътимоди криптографӣ, сиёсати қатъии дастрасӣ, мушоҳида ва интизоми амалиётӣ. Пас аз Zero-Trust, POLP, назорати занҷираи таъминот ва SLO-ҳои андозагирифташуда амниятро ба як таҷрибаи муҳандисии идорашаванда табдил медиҳанд, ки ба вайроншавӣ, ҳамла ва тағироти танзим муқобилат мекунанд.