Skip to content

אבטחה וגישה

שיטות אבטחה ב Iroha צריכות להתבסס על סמכות צר, שומרון מפתח מאובטח, חשיפה ברשת מפורשת ושינויים שניתן לבחון.

שומרון מפתח

  • לייצר מפתחות ייצור עם אנטרופיה ברמה הייצור ולחזיק מפתחות פרטיות מחוץ למחסנים, להוציא מעקבנים, פקודות, רישומי שיחות ויוצא CI.
  • השתמשו בחומר מפתח נפרד עבור לקוחות, עמיתים, חתימת גנזיס, מבקרי אישור, ספונזורי תשלום וחשבונות טכניים.
  • סובב את המפתחות על פי תהליך כתוב ותחזרי התאוששות לפני אירוע חי.
  • השתמשו במחסן המבוסס על חומרה או במערכת הפעלה עבור מפתחות חתימה בעלות ערך גבוה כאשר סיכון השימוש מצדיק את זה.

ראו ליצור מפתחות קריפטוגרפיים ו- שומר מפתחות קריפּטוגרפיים .

רשיונות

  • תנו את סימן הרשיון הקטן ביותר או תפקיד תומך בתהליך העבודה.
  • מעדיפים חשבונות טכניים מוקדמים עבור שירותים, מפעילים, סוכנים ואוטומציה. להימנע מלהפעיל אוטומציה ארוכה דרך חשבון מפעל אישי.
  • רשיונות ביקורת לניהול עמיתים, מוטציה של מטא-מנתונים, ציתוך, שריפה, רשום ההפעלה, שינויים במפעיל, ושלטון SORA/Nexus לפני תחילת הייצור.
  • ביטול רשיונות זמניים לאחר חלון תחזוקה או הגירה שהצריכה אותם.

ראו רשיונות ו צבעות רשיונות

חשיפה ברשת

  • להגביל את רשתות ה-peer-to-peer, Torii, טלמטריה ושיטות המפעילים בהתאם לסביבה. גישה לקריאה ציבורית אינה פירושה גישה כתיבה או למפעילה ציבורית.
  • השתמש VPNs, קירות אש, פרוקסיות הפנים, סיום TLS, ומגבלות שיעור אם זה מתאים לשימוש.
  • שמרו על תעודות האישור של האותרים הבסיסיים, סימני פרוקסי והכותרות המובילות מחוץ לקונפיגציה המחויבת.
  • בדיקת שלקוחות לא מורשים לא יכולים להגיע לדרכים מוגבלות.

ראו רשתות פרטיות וירטואליות ו Torii נקודות הסוף .

מעקב על הונאה והתעללות

  • לעקוב אחר אירועים בספר ההספקה והסימנים המבצעיים עבור תנועת נכסים בלתי צפויה, מתן רשיונות, שינויים במניע, שינויים עמיתים ושל עסקאות דחות חוזרות ונשנות.
  • שמרו על ראיות עם ה-hashes של עסקאות, גבוהים של בלוקים, רשומות אירועים, רישומים ומצלמות מצב.
  • אזהרות דרך לאבטחה, לפעילות ולבעלים העסקים האחראים על נכסים או זרמי עבודה מושפעים.

ראו העקוב על הונאה .

מסוכנים ואוטומציה רצועות שמירה

  • התחל את האוטומציה עם אישורות קריאה בלבד ולהוסיף סמכות כתיבה רק לאחר שעבר התהליך.
  • דורשים אישור אנושי מפורש עבור מוטציות ברשתות חי, אלא אם כן האוטומציה היא שירות ייצור המוקדם בכוונה.
  • אל חשפו את המפתחות הפרטיות לפקודות של הסוכן. השתמשו בקוד מקומי שמטען סודות ממשתנים סביבתיים, שרשראות מפתח, חותמות חומרה או קבצים קונפיגציה מתעלמים.
  • החלטות אוטומטיזציה של תיעוד באופן שמסייע באודיטים מבלי לפשיטה של חומר סודי.