
ארכיטקטורת מפתחות
כיצד הקבוצה מחזיקה במפתחות שלה
רשויות האישורים, האלגוריתמים והטקס העומדים מאחורי כל שירות שהקבוצה מפעילה.
מסמך תכנון, לא תעודת הסמכה
כל אמירה כאן מתארת בחירת תכנון שהקבוצה עשתה ויכולה להדגים. אף אחת אינה מתארת ביקורת שלא עברה.
רשויות אישורים
שורש לא מקוון אחד, שתי רשויות עובדות
השורש כמעט אינו חותם. מה שחותם מדי יום כפוף לו, ותחומו מוגדר.
- השורש נשאר לא מקווןהוא חותם רק על הרשויות הכפופות לו. שורש שחותם על עבודה יומיומית הוא שורש שחי על מכונה נגישה.
- רשות אחת לשרשרת האספקההיא חותמת על תוצרי בנייה ועל ההצהרות שלהם. היא לעולם אינה מנפיקה זהות לשירות פעיל.
- רשות אחת לעומסי עבודההיא מנפיקה את הזהויות שהשירותים מציגים זה לזה. היא לעולם אינה חותמת על דבר הנשלח ללקוח.
אלגוריתמים
במה הקבוצה חותמת ומחליפה מפתחות
עקומים אליפטיים לחתימה, החלפה היברידית לסודיות, ומשפחה מדור קודם שיוצאת משימוש.
- חתימהECDSA P-384 לשרתים ולאימות בין שירותים. Ed25519 לשורש ולגישת מפעילים.
- החלפת מפתחותשילוב היברידי של X25519 ו-ML-KEM-768. תעבורה שנלכדת היום נותרת סודית מול יריב קוונטי עתידי.
- מה יוצא משימושRSA-3072 נותר רק היכן שצד נגדי דורש זאת, ומנוטר לקראת הסרה.
משכי חיים
קצרים מתוך תכנון
אישור שחי חודשים הוא אישור שאיש אינו מבחין בהיעלמותו.
- זהויות עומס עבודהמונפקות לדקות, לא לימים, ומתחדשות אוטומטית. זהות גנובה מאבדת ערך לפני שניתן להשתמש בה.
- גישת מפעיליםכל הפעלה נפתחת בתעודה שהונפקה עבורה ונרשמה. אין מפתח קבוע היושב על מחשב נייד.
- תעודות ציבוריותמונפקות בידי רשות אישורים בעלת אמון ציבורי ומתחדשות חודש לפני התפוגה, משום שדפדפנים חייבים לתת בהן אמון.
טקס
איש לבדו אינו יכול להפעיל את השורש
פעולות שורש מחייבות מניין מחזיקים, בנוכחות פיזית, לפי תסריט כתוב.
מניין מסלק את נקודת הפריצה היחידה, ואת נקודת הכפייה. כל פעולת שורש הופכת לאירוע מתועד בתאריך ובעדים.
מסמכי ייחוס
המסמכים שהתכנון מיושר עמם
אלה הטקסטים שלפיהם נבנתה הארכיטקטורה. הקבוצה אינה מחזיקה בהסמכה כלשהי תחת אף אחד מהתקנים הללו.
- ISO/IEC 27001 § 8.24
- NIST SP 800-57
- NIST FIPS 203 (ML-KEM)
- CNSA 2.0
- RFC 8446 (TLS 1.3)
- RFC 9334 (RATS)
בקשו את הפירוט תחת הסכם
תרשימי ארכיטקטורה, מצאי מפתחות ורישומי טקסים נמסרים ללקוחות תחת הסכם סודיות.
