Təhlükəsizlik və giriş
Iroha təhlükəsizlik təcrübəsi məhdud səlahiyyətlərə, nəzarət edilən açarların saxlanılmasına, açıq şəbəkə məruz qalmasına və yoxlana bilən dəyişikliklərə əsaslanmalıdır.
Mütəxəssislər
- İstehsalat dərəcəsi entropiyası olan istehsal açarlarını istehsal edin və xüsusi açarları anbarların xaricində saxlayın, izləyicilər, tələbatlar, söhbət qeydləri və CI çıxışı yayın.
- Müştərilər, həmyaşıdlar, genesis imzalanması, təsdiqçilər, ödəniş sponsorları və texniki hesablar üçün ayrı bir açar materialdan istifadə edin.
- Bir yazılı prosesə uyğun olaraq açarları fırlatın və canlı hadisədən əvvəl bərpa təcrübəsi edin.
- Yüksək dəyərli imza açarları üçün donanımlı və ya əməliyyat sistemi ilə dəstəklənmiş saxlama istifadə edin, əgər tətbiq riski bunu əsaslandırırsa.
Bax Kriptografik açarların yaradılması və Storing Cryptographic Keys.
İzinlər
- İş axınına dəstək verən ən kiçik icazə simvolu və ya rolu verin.
- Xidmətlər, triggerlər, agentlər və avtomatlaşdırma üçün xüsusi texniki hesabları üstün tuturlar. Şəxsi operator hesabı vasitəsilə uzun ömürlü avtomatlaşdırma işindən çəkinin.
- Tərəfdaş idarəetməsinə, metadata mutasiyasına, mintəməyə, yandırmaya, tetikləyici qeydiyyatına, icraçı dəyişikliyinə və SORA/Nexus idarəetməyə icazələri istehsalın başlanmasından əvvəl nəzərdən keçirin.
- Müvəqqəti icazələri saxlama pəncərəsindən sonra və ya onları tələb edən köçürülmədən sonra ləğv edin.
Bax İzinlər və İzin simvolları .
Şəbəkə məruz qalması
- Ətraf mühitə uyğun olaraq peer-to-peer, Torii, telemetriya və operator marşrutlarını məhdudlaşdırın. İctimaiyyət oxumaq imkanı ictimaiyyəti yazmaq və ya operatorun girişini nəzərdə tutmur.
- VPNs, yanğın divarları, geri proxylər, TLS ləğvləri və tətbiq üçün lazımi hallarda dərəcə limitlərindən istifadə edin.
- Əsas müəllif təsnifatlarını, proxy tokenlərini və ötürülmüş başlıqları etibarlı konfiqurasiyalardan kənar tutun.
- Rəsmi olmayan müştərilərin məhdud marşrutlara çatmadığını yoxlayın.
Virtual Xüsusi Şəbəkələr və Torii Son nöqtələri bax.
Xəyanətkarlıq və sui-istifadənin nəzarəti
- Başlıq hadisələrini və gözlənilməz aktivlərin hərəkəti, icazə verilməsi, başlatma dəyişiklikləri, həmyaşıd dəyişiklikləri və təkrar rədd edilmiş əməliyyatlar üçün əməliyyat siqnallarını izləyin.
- Əməliyyat həşləri, blok hündürlüyü, hadisə qeydləri, jurnallar və status sürətləri ilə sübutları saxlayın.
- Təhlükəsizlik, əməliyyatlar və təsirlənmiş aktivlər və ya iş axınları üçün məsuliyyət daşıyan sahibkarlara yol xəbərdarlıqları.
Bax Xalçaqmalçılığın nəzarəti .
Agent və avtomatlaşdırma qoruyucuları
- Otomatlaşdırma yalnız oxunma icazələri ilə başlayın və iş axını nəzərdən keçildikdən sonra yazma səlahiyyətini əlavə edin.
- Otomatlaşdırma məqsədyönlü istehsal xidməti olmadığı təqdirdə canlı şəbəkə mutasiyaları üçün açıq insan təsdiqini tələb etmək.
- Xüsusi açarları agent təzyiqlərinə açıqlamayın. Ətraf mühit dəyişikliklərindən, açar silsilələrindən, aparat imzalılarından və ya qurğu fayllarından gizli məlumatlar yükləyən yerli koddan istifadə edin.
- Məlumatların gizli materialı sızdırılmadan yoxlamaları dəstəkləyən bir şəkildə qeyd avtomatizasiyası qərarları.