Droga do niezależnego audytu.
VENTEX Connect nie przeszedł jeszcze niezależnego audytu. Na tej stronie opisujemy, co ma zostać sprawdzone, co jest już przygotowane, czego jeszcze brakuje – i co obowiązuje do tego czasu. Terminy podamy dopiero wtedy, gdy zostaną ustalone.
Pięć obszarów – od szyfrowania po eksploatację.
Dobry audyt nie ogranicza się do szyfrowania, lecz obejmuje wszystko, przez co przechodzą wiadomości.
Metoda szyfrowania
Jak dwa urządzenia bezpiecznie nawiązują rozmowę i jak klucze są potem stale odnawiane.
- Dziś
- Sprawdzone wewnętrznie: 308 wymagań, każde z własnym testem kontrolnym. Dostępne są dane testowe i opis protokołu.
- Planowany audyt
- Audyt przeprowadzony przez specjalistów od kryptografii: projekt, implementacja i przejścia między starą a nową wersją protokołu.
Aplikacja na urządzeniu
Część, w której wiadomości są faktycznie odszyfrowywane i w której klucze przechowywane są na urządzeniu.
- Dziś
- Testowana w prawdziwych przeglądarkach. Znane ograniczenie: na iPhone’ach przeglądarka nie może przechowywać kluczy w specjalnie chronionej formie; jest to publicznie udokumentowane.
- Planowany audyt
- Przegląd kodu i testy penetracyjne aplikacji, w tym przechowywania kluczy i wylogowywania zgubionych urządzeń.
Serwer i interfejsy
Konta, uprawnienia i wszystko, co serwer musi widzieć, aby dostarczać wiadomości.
- Dziś
- Kontrole uprawnień są udokumentowane wewnętrznie testami kontrolnymi. Dane widoczne dla serwera opisano w Evidence Center.
- Planowany audyt
- Testy penetracyjne interfejsów z naciskiem na uprawnienia: czy ktoś może zobaczyć lub zrobić to, czego nie powinien?
Eksploatacja i infrastruktura
Jak serwery są zabezpieczane, aktualizowane i archiwizowane – i jak sprawdzić, że dostarczone oprogramowanie to sprawdzony kod źródłowy.
- Dziś
- Każde wydanie jest podpisywane i automatycznie sprawdzane pod kątem opublikowanych zobowiązań.
- Planowany audyt
- Audyt konfiguracji, kopii zapasowych, aktualizacji i drogi od kodu źródłowego do dostarczonego oprogramowania.
Ochrona danych i metadane
Jakie dane powstają podczas korzystania, kto może je zobaczyć i kiedy są usuwane.
- Dziś
- Metadane są ograniczone, ale nie wyeliminowane: usługa nadal potrzebuje informacji o doręczeniu, członkostwie i czasie.
- Planowany audyt
- Ocena, czy opublikowane granice ochrony danych odpowiadają rzeczywistemu działaniu.
Sześć kroków do opublikowanego wyniku.
- Zrobione
Ścieżka zgłoszeń i rejestr komunikatów
Podatności można zgłaszać w uporządkowany sposób, a publiczny rejestr pokazuje komunikaty bezpieczeństwa.
- Zrobione
Materiały do audytu
Opis protokołu, dane testowe i materiały implementacyjne są gotowe i mogą zostać udostępnione poufnie.
- Następny krok
Określenie zakresu
Która wersja, które obszary, jakie środowisko testowe, co jest wyłączone i jak zostaną opublikowane wyniki.
- Otwarte
Wybór i zlecenie firmy audytorskiej
Zależy od zakresu i budżetu. Firma zostanie tu wskazana, gdy tylko otrzyma zlecenie.
- Otwarte
Audyt, poprawki, ponowna weryfikacja
Ustalenia są poprawiane i ponownie sprawdzane przez firmę audytorską przed publikacją jakiegokolwiek wyniku.
- Otwarte
Publikacja wyniku
Powiązana z zakresem, wersją i datą – nigdy jako ogólne „certyfikowane”.
Jak mają zostać opublikowane wyniki.
- Firma audytorska, sprawdzona wersja, zakres i data znajdują się na początku każdej publikacji.
- Wszystkie ustalenia są publikowane z poziomem ważności i stanem poprawki – także te niewygodne.
- Poważne ustalenia są publikowane szczegółowo dopiero po ich usunięciu, aby nikt nie mógł ich w międzyczasie wykorzystać.
- To, co nie zostało sprawdzone, jest wyraźnie wskazane.
- Wynik dotyczy sprawdzonej wersji. Późniejsze zmiany nie są po cichu przedstawiane jako „sprawdzone”.
Co obowiązuje do tego czasu.
Wszystkie twierdzenia dotyczące bezpieczeństwa w tym serwisie opierają się na kontrolach wewnętrznych. Przy każdym podano, jak jest sprawdzane i gdzie są jego granice.
Evidence CenterVENTEX Connect nie jest dopuszczony do informacji niejawnych i nie zastępuje certyfikowanych systemów służących do ich ochrony.
Czym jest VENTEX – a czym nieOrganizacje korzystają dziś z VENTEX Connect w ograniczonych pilotażach o jasno uzgodnionym zakresie.
Program pilotażowyKażdy, kto znajdzie podatność, może ją w każdej chwili zgłosić poufnie.
Zgłoś podatność
Możesz skrócić tę drogę.
Niezależny audyt kosztuje czas i pieniądze. Trzy sposoby, w jakie możesz pomóc:
Zawodowo sprawdzasz oprogramowanie
Pracujesz w firmie audytorskiej lub jako niezależny ekspert ds. bezpieczeństwa? Chętnie przyjmiemy ofertę lub porozmawiamy o zakresie.
Prowadzisz badania
Uczelnie i grupy badawcze mogą badać części metody w ramach własnych prac. Materiały udostępniamy poufnie.
Chcesz korzystać z VENTEX Connect
Jeśli Twoja organizacja wymaga audytu, porozmawiaj z nami. Wspólnie często da się dopasować zakres dokładnie do Twojego zastosowania.
Najczęstsze pytania
Dlaczego nie ma jeszcze niezależnego audytu?
Gruntowny audyt metody szyfrowania jest wymagający i kosztowny. VENTEX to mały projekt; przygotowujemy audyt tak, aby budżet trafił na sam audyt, a nie na zbieranie dokumentów.
Czy mimo to mogę korzystać z VENTEX Connect?
Tak, w ramach pilotażu o jasno uzgodnionym zakresie. Do informacji niejawnych lub zastosowań wymagających certyfikacji VENTEX Connect nie nadaje się dziś.
Kto płaci za audyt – i czy jest on wtedy naprawdę niezależny?
Jak zwykle w przypadku takich audytów, VENTEX zleca go i płaci firmie audytorskiej. Niezależny oznacza: firma sama decyduje o swoich ustaleniach, a te są publikowane zgodnie z powyższymi zasadami – także te niewygodne.
Co znaczą kontrole wewnętrzne, skoro nie są niezależne?
Pokazują, że każde opublikowane twierdzenie o bezpieczeństwie ma test, który zakończyłby się niepowodzeniem, gdyby przestało ono być prawdziwe. Nie zastępują jednak spojrzenia z zewnątrz, które wykrywa też błędy w naszych własnych założeniach.
