אבטחה וגישה
שיטות אבטחה ב Iroha צריכות להתבסס על סמכות צר, שומרון מפתח מאובטח, חשיפה ברשת מפורשת ושינויים שניתן לבחון.
שומרון מפתח
- לייצר מפתחות ייצור עם אנטרופיה ברמה הייצור ולחזיק מפתחות פרטיות מחוץ למחסנים, להוציא מעקבנים, פקודות, רישומי שיחות ויוצא CI.
- השתמשו בחומר מפתח נפרד עבור לקוחות, עמיתים, חתימת גנזיס, מבקרי אישור, ספונזורי תשלום וחשבונות טכניים.
- סובב את המפתחות על פי תהליך כתוב ותחזרי התאוששות לפני אירוע חי.
- השתמשו במחסן המבוסס על חומרה או במערכת הפעלה עבור מפתחות חתימה בעלות ערך גבוה כאשר סיכון השימוש מצדיק את זה.
ראו ליצור מפתחות קריפטוגרפיים ו- שומר מפתחות קריפּטוגרפיים .
רשיונות
- תנו את סימן הרשיון הקטן ביותר או תפקיד תומך בתהליך העבודה.
- מעדיפים חשבונות טכניים מוקדמים עבור שירותים, מפעילים, סוכנים ואוטומציה. להימנע מלהפעיל אוטומציה ארוכה דרך חשבון מפעל אישי.
- רשיונות ביקורת לניהול עמיתים, מוטציה של מטא-מנתונים, ציתוך, שריפה, רשום ההפעלה, שינויים במפעיל, ושלטון SORA/Nexus לפני תחילת הייצור.
- ביטול רשיונות זמניים לאחר חלון תחזוקה או הגירה שהצריכה אותם.
ראו רשיונות ו צבעות רשיונות
חשיפה ברשת
- להגביל את רשתות ה-peer-to-peer, Torii, טלמטריה ושיטות המפעילים בהתאם לסביבה. גישה לקריאה ציבורית אינה פירושה גישה כתיבה או למפעילה ציבורית.
- השתמש VPNs, קירות אש, פרוקסיות הפנים, סיום TLS, ומגבלות שיעור אם זה מתאים לשימוש.
- שמרו על תעודות האישור של האותרים הבסיסיים, סימני פרוקסי והכותרות המובילות מחוץ לקונפיגציה המחויבת.
- בדיקת שלקוחות לא מורשים לא יכולים להגיע לדרכים מוגבלות.
ראו רשתות פרטיות וירטואליות ו Torii נקודות הסוף .
מעקב על הונאה והתעללות
- לעקוב אחר אירועים בספר ההספקה והסימנים המבצעיים עבור תנועת נכסים בלתי צפויה, מתן רשיונות, שינויים במניע, שינויים עמיתים ושל עסקאות דחות חוזרות ונשנות.
- שמרו על ראיות עם ה-hashes של עסקאות, גבוהים של בלוקים, רשומות אירועים, רישומים ומצלמות מצב.
- אזהרות דרך לאבטחה, לפעילות ולבעלים העסקים האחראים על נכסים או זרמי עבודה מושפעים.
ראו העקוב על הונאה .
מסוכנים ואוטומציה רצועות שמירה
- התחל את האוטומציה עם אישורות קריאה בלבד ולהוסיף סמכות כתיבה רק לאחר שעבר התהליך.
- דורשים אישור אנושי מפורש עבור מוטציות ברשתות חי, אלא אם כן האוטומציה היא שירות ייצור המוקדם בכוונה.
- אל חשפו את המפתחות הפרטיות לפקודות של הסוכן. השתמשו בקוד מקומי שמטען סודות ממשתנים סביבתיים, שרשראות מפתח, חותמות חומרה או קבצים קונפיגציה מתעלמים.
- החלטות אוטומטיזציה של תיעוד באופן שמסייע באודיטים מבלי לפשיטה של חומר סודי.