維運安全
維運安全可保護 Iroha 部署周邊的人員、主機、認證資訊與作業程序。帳本會記錄已接受的狀態變更;維運人員仍須另行保護工作站、簽署金鑰與事件回應流程。
請以下列控制措施作為部署基準,並依風險價值與組織需求加以調整。
建立維運基準
- 維護驗證者主機、對等節點身分、帳戶權限主體、簽署裝置、公開端點與負責人員的清冊。
- 開發、測試與正式環境須使用不同的認證資訊。每個簽署者、Bearer 權杖與私鑰只能指派給一個環境。
- 將設定與部署自動化內容置於可供審查的版本控制中。執行時才從核准的機密資訊儲存庫或簽署裝置注入機密資訊。
- 記錄發布成品的預期雜湊或簽章,並在部署前驗證。限制可替換執行檔、創世區塊資料、設定或服務定義的人員。
- 對作業系統帳戶、Iroha 權限與網路管理套用最小權限原則。每個角色只能取得工作所需的權限。
- 在正式環境啟用前,測試備份、還原、金鑰替換與對等節點復原程序。
保護金鑰與簽署者
- 私鑰、種子資料、Bearer 權杖、授權標頭與復原機密不得存入原始碼版本控制、問題追蹤系統、聊天記錄、螢幕擷取畫面或公開文件。
- 高價值權限主體應採用硬體支援或隔離式簽署。若用戶端可委派簽署,原始金鑰資料不得進入瀏覽器或一般用途的應用程式程序。
- 日常交易、治理、部署與復原應使用不同的權限主體。
- 加密機密資訊儲存空間及其備份。私鑰備份必須套用與使用中私鑰相同的存取控制。
- 維護並測試金鑰替換或撤銷程序。政策要求替換或疑似遭暴露時,必須替換金鑰。
- 驗證者成員資格、特權角色或高價值資產的變更必須經過獨立審查。
強化節點與維運人員存取
- 在目前仍受供應商支援且已套用修補程式的系統上執行節點與維運工具,並停用不必要的服務。
- 具名維運人員只能透過經稽核且加密的通道取得管理存取權。
- 將非公開介面置於私有網路或 VPN 上。
- 僅公開部署所需的 Torii、監控與應用程式路由。
- 每個公開入口都應採用適合該環境的速率限制與傳輸安全措施。
- 使用嚴格的檔案權限保護設定檔與服務認證資訊。機密資訊不得出現在命令列、程序清單或 shell 歷程記錄中。
- 若風險模型要求獨立控制,應將驗證者、用戶端、監控與備份職責分離。
- 使用受信任的來源同步時間,並保留足以調查事件的系統、服務與網路日誌。
保護瀏覽器與管理工作流程
使用 Web 介面的維運人員應遵循下列措施:
- 在受管理的工作站上,使用目前仍受供應商支援且已完整更新的瀏覽器。
- 使用專供維運人員使用的設定檔或裝置,且只安裝必要的擴充功能。
- 核准要求前,先驗證來源(origin)與憑證。
- 將仿冒網域、非預期重新導向,以及索取原始金鑰資料的要求視為安全事件。
- 防止不相關的網站與擴充功能進入進行中的維運工作階段。
- 使用短效工作階段;執行特權操作前必須重新驗證身分。
- 向簽署者顯示交易詳細資訊。核准前,維運人員必須能驗證權限主體、網路、指令、資產與費用。
隔離瀏覽器可降低暴露風險,但維運人員仍須審查交易並採用安全的簽署方式。
監控與回應
監控下列訊號:
- 驗證者與對等節點成員資格變更
- 重複發生的授權失敗或異常的特權指令
- 非預期的軟體、設定或路由變更
- 超出正常基準的簽署、查詢與交易失敗
- 資源耗盡、共識停滯或預期對等節點遺失
- 符合詐欺規則的資產、權限與帳戶變更
將警示傳送至獨立於受影響主機的通道。保留相關日誌、設定快照、帳本事件與交易雜湊,並附上時間戳記。請參閱詐欺監控與效能和指標。
復原計畫
在正式環境啟用前準備好復原計畫。該計畫必須指明:
- 誰可宣告並協調事件
- 如何聯絡驗證者、基礎架構維運人員、應用程式擁有者與受影響的使用者
- 哪些權限主體可撤銷權限、替換金鑰或變更對等節點成員資格
- 受信任的執行檔、設定、創世區塊記錄、備份與金鑰清冊儲存於何處
- 復原後如何驗證網路及其相依應用程式
事件發生時:
- 隔離受影響的主機、認證資訊、路由或權限主體,並保存證據。
- 保存日誌與帳本參照,並記錄每項復原操作。
- 透過核准的治理程序撤銷或替換已暴露的認證資訊與權限。
- 使用經驗證的成品還原軟體與設定。
- 確認對等節點成員資格、共識健康狀態、公開路由、監控與應用程式讀取均正常。只有在這些檢查通過後才能恢復寫入。
- 記錄根本原因,並更新控制措施、自動化與演練。
WARNING
不可逆的帳本操作必須遵循事先審查過的程序,並取得與受影響權限主體及資產相符的核准。