EVALUARE INDEPENDENTĂ

Drumul spre o evaluare independentă.

VENTEX Connect nu a fost încă evaluat independent. Pe această pagină arătăm ce urmează să fie evaluat, ce este deja pregătit, ce lipsește încă – și ce se aplică până atunci. Vom da termene doar după ce sunt stabilite.

CE URMEAZĂ SĂ FIE EVALUAT

Cinci domenii, de la criptare la operare.

O evaluare bună nu privește doar criptarea, ci tot ce ating mesajele pe drum.

  1. Metoda de criptare

    Cum inițiază două dispozitive o conversație în siguranță și cum sunt apoi reînnoite continuu cheile.

    Astăzi
    Verificat intern: 308 cerințe, fiecare cu propriul contratest. Există date de test și o descriere a protocolului.
    Evaluare planificată
    Evaluare de către specialiști în criptografie: concepție, implementare și tranzițiile între versiunea veche și cea nouă a protocolului.
  2. Aplicația de pe dispozitiv

    Partea în care mesajele sunt efectiv decriptate și în care cheile sunt păstrate pe dispozitiv.

    Astăzi
    Testată în browsere reale. Limită cunoscută: pe iPhone, browserul nu poate stoca cheile într-o formă protejată special; acest lucru este documentat public.
    Evaluare planificată
    Revizuirea codului și teste de intruziune ale aplicației, inclusiv stocarea cheilor și deconectarea dispozitivelor pierdute.
  3. Server și interfețe

    Conturile, drepturile și tot ce trebuie să vadă serverul pentru a livra mesajele.

    Astăzi
    Verificările de drepturi sunt dovedite intern prin contrateste. Datele pe care le vede serverul sunt descrise în Evidence Center.
    Evaluare planificată
    Teste de intruziune ale interfețelor, axate pe drepturi: poate cineva să vadă sau să facă ce nu are voie?
  4. Operare și infrastructură

    Cum sunt securizate, actualizate și salvate serverele – și cum se poate verifica faptul că software-ul livrat este codul sursă evaluat.

    Astăzi
    Fiecare lansare este semnată și verificată automat față de angajamentele publicate.
    Evaluare planificată
    Evaluarea configurației, a copiilor de siguranță, a actualizărilor și a drumului de la codul sursă la software-ul livrat.
  5. Protecția datelor și metadate

    Ce date apar în timpul utilizării, cine le poate vedea și când sunt șterse.

    Astăzi
    Metadatele sunt reduse, dar nu eliminate: serviciul are în continuare nevoie de informații despre livrare, apartenență și timp.
    Evaluare planificată
    Evaluarea concordanței dintre limitele de protecție a datelor publicate și comportamentul real.
DESFĂȘURARE

Șase pași până la rezultatul publicat.

  1. Cale de raportare și registru de avize

    Vulnerabilitățile pot fi raportate ordonat, iar un registru public prezintă avizele de securitate.

    Realizat
  2. Documentația pentru evaluare

    Descrierea protocolului, datele de test și materialele de implementare sunt pregătite și pot fi puse la dispoziție confidențial.

    Realizat
  3. Stabilirea domeniului

    Ce versiune, ce domenii, ce mediu de testare, ce este exclus și cum vor fi publicate rezultatele.

    Pasul următor
  4. Alegerea și contractarea unui organism de evaluare

    Depinde de domeniu și de buget. Organismul va fi numit aici după ce a fost contractat.

    Deschis
  5. Evaluare, remediere, reevaluare

    Constatările sunt remediate și reverificate de organismul de evaluare înainte de publicarea oricărui rezultat.

    Deschis
  6. Publicarea rezultatului

    Legat de domeniu, versiune și dată – niciodată ca un „certificat” general.

    Deschis
PUBLICARE

Cum urmează să fie publicate rezultatele.

  • Organismul de evaluare, versiunea evaluată, domeniul și data apar la începutul fiecărei publicări.
  • Toate constatările apar cu gravitatea lor și cu stadiul remedierii – inclusiv cele incomode.
  • Constatările grave sunt publicate în detaliu doar după remediere, ca nimeni să nu le poată exploata între timp.
  • Ceea ce nu a fost evaluat este menționat explicit.
  • Rezultatul este valabil pentru versiunea evaluată. Modificările ulterioare nu sunt prezentate pe tăcute ca „evaluate”.
PÂNĂ ATUNCI

Ce se aplică până atunci.

  • Toate afirmațiile de securitate de pe acest site se bazează pe verificări interne. Fiecare arată cum este verificată și care îi sunt limitele.

    Evidence Center
  • VENTEX Connect nu este autorizat pentru informații clasificate și nu înlocuiește sistemele certificate pentru protecția acestora.

    Ce este VENTEX – și ce nu este
  • Astăzi, organizațiile folosesc VENTEX Connect în piloți limitați, cu un domeniu clar convenit.

    Programul pilot
  • Oricine găsește o vulnerabilitate o poate raporta oricând în mod confidențial.

    Raportați o vulnerabilitate
CONTRIBUIȚI

Puteți scurta acest drum.

O evaluare independentă costă timp și bani. Trei moduri în care puteți ajuta:

  • Evaluați software profesional

    Lucrați pentru un organism de evaluare sau ca expert independent în securitate? Ne bucurăm de o ofertă sau de o primă discuție despre domeniu.

  • Faceți cercetare

    Universitățile și grupurile de cercetare pot studia părți ale metodei în cadrul propriilor lucrări. Punem documentația la dispoziție confidențial.

  • Doriți să folosiți VENTEX Connect

    Dacă organizația dumneavoastră cere o evaluare, vorbiți cu noi. Împreună, domeniul poate fi adaptat adesea exact la utilizarea dumneavoastră.

Luați legătura

Întrebări frecvente

De ce nu există încă o evaluare independentă?

O evaluare temeinică a unei metode de criptare este solicitantă și costisitoare. VENTEX este un proiect mic; pregătim evaluarea astfel încât bugetul să meargă în evaluarea propriu-zisă, nu în adunarea documentelor.

Pot folosi totuși VENTEX Connect?

Da, în cadrul unui pilot cu un domeniu clar convenit. Pentru informații clasificate sau utilizări care cer certificare, VENTEX Connect nu este potrivit astăzi.

Cine plătește evaluarea – și mai este ea atunci independentă?

Așa cum este obișnuit pentru astfel de evaluări, VENTEX contractează și plătește organismul de evaluare. Independent înseamnă: organismul decide asupra constatărilor sale, iar acestea sunt publicate după regulile de mai sus – inclusiv cele incomode.

Ce valoare au verificările interne dacă nu sunt independente?

Ele arată că fiecare afirmație de securitate publicată are un test care ar eșua dacă afirmația nu ar mai fi adevărată. Dar nu înlocuiesc privirea din afară, care găsește și erori în propriile noastre presupuneri.