Skip to content

Қауіпсіздік және қол жеткізу

Iroha жүйесіндегі қауіпсіздік практикасы тар билік, бақыланатын кілттерді сақтау, айқын желіге әсер ету және тексерілетін өзгерістер негізінде болуы тиіс.

Кілті күтім

  • Өндірістік кластындағы энтропиясы бар өндірістік кілттерді генерациялау және жеке кілттерді сақтау қоймалардың сыртында, бақылаушыларды шығару, сұрау салулар, чат журналдары және CI шығыс.
  • Клиенттерге, әріптестеріне, генезиске қол қоюға, растаушыларға, алымдарды спонсорларға және техникалық шоттарға арналған жеке негізгі материалды қолданыңыз.
  • Кілттерді жазу үдерісі бойынша айналдырып, тірі оқиғадан бұрын қалпына келтіру жаттығуын орындаңыз.
  • Жоғары құнлы қолтаңбалау кілттері үшін аппараттық қамтамасыз етілген немесе операциялық жүйеге негізделген сақтауды пайдалану, егер іске қосу тәуекелі оны ақтаған жағдайда.

Шыфрлық кілттерді құру және Сохтайтын криптографиялық кілттер қараңыз.

Рұқсаттар

  • Жұмыс тетігін қолданатын ең кішкентай рұқсат белгісін немесе рөлді беру.
  • Қызметтер, триггерлер, агенттер және автоматтандыру үшін арнаулы техникалық есептерді артық көремін. Жеке оператордың тіркелгісі арқылы ұзақ мерзімді автоматтандырудан аулақ болу керек.
  • Өнімді іске қосудан бұрын теңгерімдік басқаруға, метамәдени деректердің мутациялануына, майлауға, жаюға, триггерлік тіркеуге, орындаушыны өзгертуге және SORA/Nexus басқаруға рұқсаттарды қайта қарау.
  • Оларды талап еткен техникалық қызмет көрсету терезесі немесе көшіруден кейін уақытша рұқсаттарды қайтарып алу.

Рұқсаттар және Рұқсат белгілері қараңыз.

Желілік әсері

  • Қоршаған ортаға сәйкес Torii, телеметрияға және оператордың маршруттарын шектеңіз. Қоғамдық оқуға қол жеткізу қоғамдық жазуды немесе операторға қол жеткізуді білдірмейді.
  • VPNs, өрт қабырғаларын, кері проксилерді, TLS тоқтатуды және орналасу үшін қажет болған жағдайда тарифтік шектерді қолдану.
  • Негізгі авторлық куәліктерді, прокси-токендерді және жіберілген тақырыптарды конфигурациядан тыс қалдырыңыз.
  • Рұқсат етілмеген клиенттер шектеулі маршруттарға қол жеткізе алмайтынын тексеру.

Виртуалдық жеке желілер және Torii Аяқ нүктелері.

Алдамшылық пен зұлымдықты бақылау

  • Үлгілік кітапша оқиғалары мен күтпеген активтердің қозғалысы, рұқсат берулер, қозғаушы өзгерістер, теңгерімдегі өзгерістер және қайталама бас тартылған транзакциялар үшін операциялық сигналдарды бақылау.
  • Транзакция хэштегімен, блок биіктігімен, оқиғалар жазбаларымен, журналдарымен және жай-күй кескіндерімен дәлелдемелерді сақтау.
  • Қауіпсіздік, операциялар және зардап шеккен активтер мен жұмыс барысы үшін жауапты бизнес иелеріне жол ескертулері.

Қалпына келтіру мониторингі қараңыз.

Агенттік және автоматтандырылған күзет рельстері

  • Тек оқуға арналған рұқсаттармен автоматтандыруды бастаңыз және жұмыс барысы тексерілгеннен кейін ғана жазу билігін қосыңыз.
  • Тірі желідегі мутациялар үшін адамның айқын рұқсатын қажет етеді, егер автоматтандыру қасақана іске қосылған өндірістік қызмет болып табылмаса.
  • Жеке кілттерді агенттің шақыруларына ашпаңыз. Қоршаған ортаның айнымалыларынан, кілтілерінен, аппараттық қолтаңбалардан немесе конфигурациялық файлдардан құпияларды жүктейтін жергілікті кодты пайдаланыңыз.
  • Тіркелгілерді автоматтандыру шешімдері құпия материалдың сығуынсыз аудиттерді қолдайтын тәсілмен.