Logo GH

אבטחת מערכות אקולוגיות

(סעיף: מערכת אקולוגית ורשת)

1) מטרות ועקרונות

המטרה היא להבטיח את הסודיות, היושרה והזמינות (CIA) של שירותים ונתונים תוך הגדלת המערכת האקולוגית והתפתחות הפרוטוקולים.

עקרונות:
  • אפס-אמון לפי עיצוב: אי-אמון ברשתות/מארחים, בדוק כל פעולה לפי ההקשר.
  • החיסיון הקטן ביותר (POLP) והצורך לדעת: הגישה היא מינימלית וניתנת למדידה.
  • הבטחה קריפטוגרפית: חתימות/השגות/עוגנים במקום ”ברירת מחדל אמון”.
  • תצפית כברירת מחדל: אותות אבטחה מובנים בפרוטוקולים.
  • הגנה בעומק: הגנה שכבתית (idechnost # set dannyye # vypusk).
  • מאובטח כברירת מחדל: ”סגור” כברירת מחדל, רשימות אפשריות מפורשות.

2) מודל איום (ברמה גבוהה)

רשת והיקף: שיטפונות DoS/L7, התעללות ב-BGP/Anycast, MITM, זיוף DNS.
זהויות ומפתחות: פשרת מפתח, אסימונים פגיעים, חתימה מחדש.
Data: חילוץ PII, דליפת טלמטריה, מניפולציה metadata.
שרשרת אספקה: תלות זדונית/בנייה, החלפת חפצים, SDKs פגיע.
פרוטוקולים/גשרים: Reorgs, הוכחות מזויפות, עיכובים התובע המחוזי, שידור חוזר הודעות חוצה שרשרת.
סיכונים פנימיים: שגיאות של הגדרות, זכויות מוגזמות, תהליכים חלשים של ירידה.

3) זהויות ואמון

זהויות: ”org _ id',” peer _ id', חשבונות שירות, משתמשים.
אימות: mTLS (X.509), OAuth2/OIDC (JWT, DPoP/PoP), WebWarThn עבור אנשים.
אישור: Multlevel RBAC/ABAC + policy-as-code (OPA/Rego).
משא ומתן יכולת בעת לחיצת ידיים: הכרזת גרסאות, QOS, גבולות ותחומים מותרים.

מדיניות (YAML)

yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"

4) ביטחון רשת ותחבורה

& gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt; & gt;

הצפנת תנועה: TLS1. 3/mTLS, PFS, צפנים קפדניים, QUIC/HTTP/3.
בידוד: פיזור סביבות (prod/stage/dev), רשתות פרטיות, בקרת יציאה, חומת אש eBPF.
P2P: חתימות מסרים, חלונות נגד שידור חוזר, בקרת עמיתים (Let/reson), מגבלות רכילות.

דוגמה של כללי רשת

yaml network:
ingress:
allow: ["443/tcp","443/udp"]     # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400

5) הגנה על נתונים

שיעורי נתונים: P0 (תשלום/מפתחות), P1 (תפעול), P2 (רישום/אבחון).
הצפנה: AES-GCM/ChaCha20-Poly1305), מפתחות לכל אזור/דייר, HSM/KMS, הצפנת מעטפה.
tokenization PII ו-Pseudonimization; איסור PII בטלמטריה/תוויות.
תושבות: וולט אזורי ומחסני אובייקטים, יצוא לבנים.
פניות חשיש של חפצים, רחמנות יומן.

קטלוג מדיניות אחסון (SQL)

sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);

6) לנהל סודות ומפתחות

דור ב ־ HSM/KMS, סיבוב על לוח הזמנים והאירוע (פשרה/פיטורים).
הפרדת סמכויות (SoD) ו-M-of-N עבור פעולות קריטיות.
סודות רק במנהל הסודי (לא במשתני סביבה/ריפוזיטוריות).
מצמיד מפתח ל-mTLS בתוך השירות, הידוק-OCSP/CRL.

מדיניות מפתח

yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]

7) שרשרת אספקה מאובטחת (התקרבות SLSA)

Provenance: חתימות של חפצים (sigstore/cossige), SBOM.
בידוד הרכבה: בנייה הרמטית, רבייה, תלות בסריקה (SCA).
מדיניות שחרור: קנרית/כחול-ירוק, שערי SLO, מתג-להרוג, רולברי חשיש.
SDK/לקוח: CSP/Referrer-Policy, תכונות יושר, אנטי-טפל.

yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }

8) נגישות וזכויות

RBAC/ABAC - תפקידים/זכויות ייחוס, הסלמה זמנית (JITs)

שירותים: הקראה/כתיבה/הטעיית מנהל, איסור על זכויות בכרטיס הבר.
אופרטורים: גישה לשברי זכוכית על ידי מולטי-פקטור, עם הקלטה של הפעלה.
ביקורת: רישומים ללא שינוי (append-only), correlation 'request _ id/trace _ id'.

תפקיד/זכויות רשם (SQL)

sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));

9) יכולת תצפית, SLI/SLO ואותות בטיחות

SLI (ליבה):
  • AuthN/AuthZ Success%, Anomalous Design%;
  • Key/Cert Drift (תפוגה/אי-קונפורמציה);
  • הפרות שלמות (חתימות, CSP);
  • אותות התעללות: פגיעות מגבלות קצב, אירועי DOS/סריקה;
  • הפרות התמחות נתונים;
  • שגיאה בתקציב לשרוף P0.
SLO (ציוני דרך):
  • Auth p95 בידוד 200 דולר, הצלחה ב-99. 95%;
  • חתום על אירועים 99. 9%;
  • הפרת CSP על 0. 05% פגיעות;
  • עבירות מגורים = 0.

Posture, Keys & Cert, Supply Chain, Abbly/DOS, Reservency & DLP.

10) תגובת אירוע (IR) ו ־ SOAR

מוכנות: runbook 'ועל P0/P1, אחראי 24 × 7, ערוצי תקשורת.
זיהוי: חתימות/כללי התנהגות, מתאם ב-SIEM, אוטומציה SOAR.
בלוק אסימון/מפתח, למנוע רשימת מסלול, נושאים הסגר.
מחיקת/התאוששות: סיבובים, טלאים, הרכבה מחדש, התאוששות מתמונות.
לאחר המוות: בתוך 72 שעות, אתרי פעולה, עדכוני מדיניות/בדיקה.

SOAR rules (דוגמה)

yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]

11) ציות ותושבות

דרישות רגולטוריות: אחסון נתונים/מחיקה (DSR), דיווח, הסמכת RNG/קריפטוגרפיה.
מגורים: מפתחות לכל אזור ו וולט, יצוא על ידי רשימות לבנות.
תהליכים: ביקורת רגילה, יומן שינוי, לוח זמנים למדיניות קריטית.

yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30

12) DR/BCP ושוד

מטרות RPO/RTO: שירותי P0 - RPO 5 min, RTO/15 min.
גיאו-שכפול: נכס-אחריות/נכס-נכס, בדיקות התאוששות תקופתיות.
מצב מבודד: סופי בלבד, מטמון בלבד, מגבלה של פעולות ”יקרות”.
ערוצי גיבוי: ספקי IX/עצמאיים, מנהרות בין-אזוריות מוצפנות.

DR Policy

yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]

13) מדדי בטיחות ובדיקות

אבטחת כאוס: MITM/DNS-roise/packet-latency.
צוות אדום/כחול: תרחישי פישינג, חטיפת סמלים, זריקות שרשרת אספקה.
תרגילי שולחן: קבלת החלטות ודוגמנות תקשורת.
אוטוטסטים: SAST/DAST/IAST, פרוטוקולים מתפתלים, קווי מדיניות.

14) חוברות משחק תקריות

א. פשרת מפתח חבר

1. ”revok _ key” ”at' לסובב” לעדכן את הרישום המהימן;

2. אפשר חתימות קפדניות; 3) שידור חוזר של קבוצות קריטיות; 4) לדווח לשותפים.

ב. הפרת תושבות

1. בלוק ייצוא מיידי; 2) פיצוי/מחיקה; 3) הודע ל ־ DPO/Company; 4) בדיקות עדכון.

הזרקת שרשרת אספקה C

1. חשיש rollback, להרוג-מתג; 2) לאמת את SBOM/attestation; 3) סבב אסימוני CI; 4) לאחר המוות.

ד. שיטפון DoS/L7 המוני

1. הפעלה של מגבלות קצב מוגברות/WAF; 2) כל חולל; 3) עדיפות p0; 4) תקשורת עם ספקים.

מדיניות הסחיפה/חוזים

1. אפשר הכחשה לתרשימים לא מתאימים; 2) שחרור מתאמים; 3) קווי עדכון/רשמים.

15) רשימת יישומים (על ידי צעדים)

1. הזן את מודל הזהות (org/peer/service/user) ו ־ mTLS + OIDC.
2. תאר מדיניות-כקוד (RBAC/ABAC), POLP ו-JIT.
3. הצפנת נתונים ”על go” ו ”במנוחה”, אסימון PII, הגדרת תושבות.
4. אפשר הגנת שרשרת אספקה: חתימות חפצים, SBOM, התרשמות, מתג הקנרית + להרוג.
5. הגדרת WAF/Rate-limits/DOS שומרי ובקרת יציאה.
6. להעלות SIEM/SOAR, לתאר SLI/SLO, התראות ולוחות מחוונים אבטחה.
7. לווסת סבבי מפתח/סלט ונגישות זכוכית שבורה.
8. לעבוד על DR/BCP ומצבים מבודדים, תרגילי התנהגות.
9. ארגן ביקורת/כריתת עצים ופוסט-מורטמים רגילים.
10. מדיניות סקירה רבעונית, ביקורת אוטומטית.

16) גלוסרי

אפס-אמון הוא מודל שבו כל פעולה נבדקת ללא קשר למיקום.
POLP הוא העיקרון של מינימום זכויות הכרחיות.
מדיניות-כמו-קוד - בקרת גישה/חוקים באמצעות מדיניות הצהרתית.
רמת אבטחת שרשרת תוכנה.
RPO/RTO - איבוד נתונים/מטרות זמן התאוששות.
DPoP/PoP - מחייב אסימון לערוץ TLS/לקוח מסוים.
מצב נוקשה - מצב שאוסר מזימות/חתימות בלתי הולמות.

שורה תחתונה: ביטחון המערכת האקולוגית אינו ”חומת אש ו ־ TLS”, אלא מיזוג של אמון קריפטוגרפי, מדיניות גישה קפדנית, יכולת תצפית ומשמעת מבצעית. בעקבות ה-Zero-Trust, ה-POLP, בקרי שרשרת האספקה וה-SLOs הניתנים למדידה הופכים את האבטחה לפרקטיקה הנדסית מנוהלת המתנגדת לשיבוש, התקפה ושינוי רגולטורי.

Contact

צרו קשר

פנו אלינו בכל שאלה או צורך בתמיכה.אנחנו תמיד כאן כדי לעזור.

התחלת אינטגרציה

Email הוא חובה. Telegram או WhatsApp — אופציונליים.

השם שלכם לא חובה
Email לא חובה
נושא לא חובה
הודעה לא חובה
Telegram לא חובה
@
אם תציינו Telegram — נענה גם שם, בנוסף ל-Email.
WhatsApp לא חובה
פורמט: קידומת מדינה ומספר (לדוגמה, +972XXXXXXXXX).

בלחיצה על הכפתור אתם מסכימים לעיבוד הנתונים שלכם.