運用安全
運用セキュリティは、Iroha デプロイメントに関わる人、ホスト、認証情報、手順を保護します。台帳は受理された状態変更を記録します。オペレーターは、ワークステーション、署名鍵、インシデント対応プロセスをそれぞれ保護する必要があります。
下のコントロールを部署ベースラインとして使用し,リスク値と組織の要件に合わせて調整します.
運用ベースラインを確立する
- 検証者ホスト,同級者のアイデンティティ,アカウント当局,署名デバイス,公共エンドポイント,責任ある人のリストを保持する.
- 開発,テスト,製造の際には別々の認証を使用します. 各署名者,持ち主トークン,プライベートキーを1つの環境に割り当てます.
- コンフィギュレーションと部署自動化を レビュー可能なバージョン制御に保つ.承認された秘密ストアまたは署名装置から実行時に秘密を注入します.
- リリースアーテファクトの予想されたハッシュまたは署名を記録する.展開前に確認する.バイナリー,生成材料,構成,またはサービス定義を交換できる人を制限する.
- オペレーティングシステムアカウント, Iroha 許可およびネットワーク管理に最小の特権を適用する. それぞれの役割は,その作業に必要な権限のみを与えます.
- 本番稼働前に、バックアップ、復元、鍵交換、ピア復旧の手順をテストします。
ベースラインを定義する際に セキュリティ原則と リリーズ・レディースをレビューする.
鍵 と 署名 を 保護 する
- 秘密鍵、シード素材、ベアラートークン、認可ヘッダー、復旧用シークレットを、ソース管理、課題トラッカー、チャットの記録、スクリーンショット、公開ドキュメントに含めないでください。
- 高い価値を持つ権限には、ハードウェア支援または分離された署名を使用します。クライアントが署名を委譲できる場合は、秘密鍵の生データをブラウザーや汎用アプリケーションのプロセス外に保持してください。
- ルーティン取引,ガバナンス,デプロイメント,復旧のために別々の権限を使用します.
- 秘密のストレージとバックアップを暗号化します. ライブキーと同じアクセスコントロールをプライベートキーのバックアップに適用します.
- テストされた交換または撤回手続きを維持します. 政策が要求する場合や曝露の疑いがある場合,鍵を入れ替える.
- 検証者会員,特権の役割,または高価値資産への変更について独立したレビューを要求する.
暗号鍵を生成するおよび 暗号鍵を保存する を参照してください.
ハードンノードとオペレーターアクセス
- 現在,ベンダーがサポートしているパッチされたシステムでノードとオペレーターツールを実行し,不要なサービスを無効にします.
- 指定されたオペレーターに対して、監査済みの暗号化チャネル経由でのみ管理アクセスを許可します。
- 非公開インターフェースは、プライベートネットワークまたは VPN に配置します。
- デプロイメントに必要な Torii、監視、アプリケーションのルートだけを公開します。
- すべての公開入口を、環境に適したレート制限と通信経路のセキュリティで保護します。
- 設定ファイルとサービス認証情報を制限的なファイル権限で保護します。シークレットをコマンドライン、プロセス一覧、シェル履歴に含めないでください。
- リスクモデルが独立した制御を必要とする場合,検証者,クライアント,モニタリングおよびバックアップの業務を別として行う.
- 信頼性の高い情報源から時間を同期し,システム,サービス,ネットワークログを調査するのに十分な量の保存する.
ブラウザおよび管理者ワークフローをセキュアにする
ウェブインターフェイスを使用するオペレーター:
- 管理されたワークステーションで現在ベンダーがサポートしている,完全に更新されているブラウザを使用します.
- 専用のオペレータープロフィールまたはデバイスを使用し,必要な拡張機能のみを使用します.
- 申請を承認する前に,起源と証明書を確認する.
- 類似ドメイン、予期しないリダイレクト、秘密鍵の生データを求める要求は、インシデントとして扱います。
- アクティブオペレータセッションから関連のないサイトや拡張をブロックする.
- 短期間のセッションを使用します 権限のある行動のために再認証が必要です
- 取引の詳細を署名者に表示する.オペレーターは承認前に権限,ネットワーク,指示,資産,手数料を検証することが必要です.
ブラウザの隔離は曝露を減らす.オペレーターは依然として取引を確認し,セキュアなサインを使用する必要があります.
監視し,対応する
この信号を監視する
- 検証者及び同類会員制の変更
- 繰り返し許可の失敗や異常な特権指示
- 予期せぬソフトウェア,構成,またはルート変更
- 通常のベースラインの外にサイン,クエリ,トランザクション失敗
- 資源の枯渇,合意が停滞する,または期待される同級者の喪失
- 詐欺規則に一致する資産,許可および口座変更
影響を受けたホストから独立したチャンネルに警告を送信する.関連するログ,構成スナップショット,レジャーイベント,取引ハッシュをタイムスタンプで保存する. 詐欺モニタリングおよび パフォーマンスとメトリックを参照してください.
回復計画
生産開始前に復旧計画を準備する.復旧計画には,以下を特定しなければならない:
- 事件を報告し,調整できる人
- 検証者,インフラストラクチャ事業者,アプリケーション所有者,および影響を受けるユーザーとの連絡の方法
- どの当局が許可を取り消すか,鍵を置き換えるか,同級会員を変更できるか
- 信頼性の高いバイナリー,構成,生成記録,バックアップ,キー・インベントリが保管されている
- 復元後,ネットワークと依存アプリケーションを検証する方法
事故が起きたとき:
- 影響を受けたホスト、認証情報、ルート、または権限を隔離し、証拠を保全します。
- ログとレジの参照を保存し,すべての復元行動を記録する.
- 承認されたガバナンスプロセスを通じて,暴露された認証および許可を撤回または置き換えること.
- 検証された文物からソフトウェアと構成を復元する.
- ピアメンバーシップ、コンセンサスの健全性、公開ルート、監視、アプリケーションの読み取りを確認します。これらの確認がすべて成功した後にのみ、ネットワークへの書き込みを再開します。
- 根本原因を記録する コントロール,自動化,練習の更新
WARNING
不可逆な台帳操作には、事前にレビューされた手順に従います。影響を受ける権限と資産に応じた承認を必須とします。