安全原則
Iroha の台帳は署名済みの命令を検証し、権限を適用します。秘密鍵、ホスト、アプリケーション、オペレーターのワークステーション、ガバナンス手順を保護するものではありません。デプロイメント側でこれらのシステムを保護する必要があります。
Iroha ネットワークの設計と運用において,これらの原則を使用する.
権限をセキュリティ境界として扱う
- 秘密鍵を管理する個人またはプロセスは、その鍵に割り当てられた権限で行動できます。
- 環境ごと、運用上の役割ごとに別の権限を割り当てます。
- 本番用鍵と復旧用鍵を、日常的な開発およびテスト用の認証情報から分離します。
- 各権限の所有者、署名手段の保管場所、権限を置き換える方法または取り消す方法を記録します。
最小権限を適用する
- 役割に必要な Iroha 権限、ホストアクセス、ネットワークアクセスだけを付与します。
- 日常的なトランザクション署名を、ガバナンス、デプロイメント、復旧の権限から分離します。
- バリデーターのメンバー構成、特権的な権限、高価値資産に影響し得る変更には、独立した承認を必須とします。
- 役割変更後,アクセスを再確認し,もはや必要ないアクセスを削除します.
保護 の 層 を 使う
- 署名手段、アプリケーション、オペレーティングシステム、ネットワーク、物理アクセスを保護します。単一の対策だけに依存しないでください。
- デプロイメントに必要な Torii、ピア、監視、アプリケーションのルートだけを公開します。
- 管理アクセスと敏感なデータのために認証および暗号化されたチャネルを使用する.
- システムに最新のパッチを適用し、デプロイメントが使用しないサービスを無効にします。
- シークレットをソース管理、コマンドライン、ログ、チケット、チャット、公開ドキュメントに含めないでください。
デプロイメントをレビュー可能にする
- 機密ではない設定とデプロイメント自動化をバージョン管理に保管します。
- バイナリー、設定、ジェネシス素材、バリデーターのメンバー構成、権限、公開ルートへの変更をレビューします。
- 展開前にリリースアーテファクトを確認し,承認されたバージョンとハッシュを記録します.
- 本番環境で実行するバイナリーと設定の正確な組み合わせをテストします。
- ネットワークの決定論的な動作を維持します。ハードウェアアクセラレーションによって、ピアから見える結果が変化してはなりません。
証拠 を 監視 し,保存 する
- ピアの健全性、コンセンサスの進行、権限変更、特権命令、認証失敗、予期しない設定変更を監視します。
- 影響を受けたホストに依存しないシステムへ重要なアラートを送信します。
- 関連するログ、台帳参照、設定スナップショット、トランザクションハッシュを、信頼できるタイムスタンプとともに保全します。
- 欠落した監視データを調査を必要とする運用問題として扱う.
稼働開始前に復旧を準備する
- インシデントを宣言できる担当者と、復旧作業を承認できる担当者を定めます。
- バックアップ、復元、鍵交換、権限取り消し、ピア復旧の手順をテストします。
- インシデント中も、信頼できるリリースアーティファクト、設定、ジェネシス記録、インベントリーを利用できるようにします。
- 最初に読み取り操作と監視を復元します。復旧したネットワークと依存アプリケーションが確認に合格した後にのみ、書き込み操作を再開します。
- すべてのインシデントをレビューし、制御、自動化、演習を更新します。
WARNING
台帳操作は不可逆な場合があります。復旧またはガバナンスのトランザクションを送信する前に、事前にレビューされた手順に従い、必要な承認を得てください。