Drumul spre o evaluare independentă.
VENTEX Connect nu a fost încă evaluat independent. Pe această pagină arătăm ce urmează să fie evaluat, ce este deja pregătit, ce lipsește încă – și ce se aplică până atunci. Vom da termene doar după ce sunt stabilite.
Cinci domenii, de la criptare la operare.
O evaluare bună nu privește doar criptarea, ci tot ce ating mesajele pe drum.
Metoda de criptare
Cum inițiază două dispozitive o conversație în siguranță și cum sunt apoi reînnoite continuu cheile.
- Astăzi
- Verificat intern: 308 cerințe, fiecare cu propriul contratest. Există date de test și o descriere a protocolului.
- Evaluare planificată
- Evaluare de către specialiști în criptografie: concepție, implementare și tranzițiile între versiunea veche și cea nouă a protocolului.
Aplicația de pe dispozitiv
Partea în care mesajele sunt efectiv decriptate și în care cheile sunt păstrate pe dispozitiv.
- Astăzi
- Testată în browsere reale. Limită cunoscută: pe iPhone, browserul nu poate stoca cheile într-o formă protejată special; acest lucru este documentat public.
- Evaluare planificată
- Revizuirea codului și teste de intruziune ale aplicației, inclusiv stocarea cheilor și deconectarea dispozitivelor pierdute.
Server și interfețe
Conturile, drepturile și tot ce trebuie să vadă serverul pentru a livra mesajele.
- Astăzi
- Verificările de drepturi sunt dovedite intern prin contrateste. Datele pe care le vede serverul sunt descrise în Evidence Center.
- Evaluare planificată
- Teste de intruziune ale interfețelor, axate pe drepturi: poate cineva să vadă sau să facă ce nu are voie?
Operare și infrastructură
Cum sunt securizate, actualizate și salvate serverele – și cum se poate verifica faptul că software-ul livrat este codul sursă evaluat.
- Astăzi
- Fiecare lansare este semnată și verificată automat față de angajamentele publicate.
- Evaluare planificată
- Evaluarea configurației, a copiilor de siguranță, a actualizărilor și a drumului de la codul sursă la software-ul livrat.
Protecția datelor și metadate
Ce date apar în timpul utilizării, cine le poate vedea și când sunt șterse.
- Astăzi
- Metadatele sunt reduse, dar nu eliminate: serviciul are în continuare nevoie de informații despre livrare, apartenență și timp.
- Evaluare planificată
- Evaluarea concordanței dintre limitele de protecție a datelor publicate și comportamentul real.
Șase pași până la rezultatul publicat.
- Realizat
Cale de raportare și registru de avize
Vulnerabilitățile pot fi raportate ordonat, iar un registru public prezintă avizele de securitate.
- Realizat
Documentația pentru evaluare
Descrierea protocolului, datele de test și materialele de implementare sunt pregătite și pot fi puse la dispoziție confidențial.
- Pasul următor
Stabilirea domeniului
Ce versiune, ce domenii, ce mediu de testare, ce este exclus și cum vor fi publicate rezultatele.
- Deschis
Alegerea și contractarea unui organism de evaluare
Depinde de domeniu și de buget. Organismul va fi numit aici după ce a fost contractat.
- Deschis
Evaluare, remediere, reevaluare
Constatările sunt remediate și reverificate de organismul de evaluare înainte de publicarea oricărui rezultat.
- Deschis
Publicarea rezultatului
Legat de domeniu, versiune și dată – niciodată ca un „certificat” general.
Cum urmează să fie publicate rezultatele.
- Organismul de evaluare, versiunea evaluată, domeniul și data apar la începutul fiecărei publicări.
- Toate constatările apar cu gravitatea lor și cu stadiul remedierii – inclusiv cele incomode.
- Constatările grave sunt publicate în detaliu doar după remediere, ca nimeni să nu le poată exploata între timp.
- Ceea ce nu a fost evaluat este menționat explicit.
- Rezultatul este valabil pentru versiunea evaluată. Modificările ulterioare nu sunt prezentate pe tăcute ca „evaluate”.
Ce se aplică până atunci.
Toate afirmațiile de securitate de pe acest site se bazează pe verificări interne. Fiecare arată cum este verificată și care îi sunt limitele.
Evidence CenterVENTEX Connect nu este autorizat pentru informații clasificate și nu înlocuiește sistemele certificate pentru protecția acestora.
Ce este VENTEX – și ce nu esteAstăzi, organizațiile folosesc VENTEX Connect în piloți limitați, cu un domeniu clar convenit.
Programul pilotOricine găsește o vulnerabilitate o poate raporta oricând în mod confidențial.
Raportați o vulnerabilitate
Puteți scurta acest drum.
O evaluare independentă costă timp și bani. Trei moduri în care puteți ajuta:
Evaluați software profesional
Lucrați pentru un organism de evaluare sau ca expert independent în securitate? Ne bucurăm de o ofertă sau de o primă discuție despre domeniu.
Faceți cercetare
Universitățile și grupurile de cercetare pot studia părți ale metodei în cadrul propriilor lucrări. Punem documentația la dispoziție confidențial.
Doriți să folosiți VENTEX Connect
Dacă organizația dumneavoastră cere o evaluare, vorbiți cu noi. Împreună, domeniul poate fi adaptat adesea exact la utilizarea dumneavoastră.
Întrebări frecvente
De ce nu există încă o evaluare independentă?
O evaluare temeinică a unei metode de criptare este solicitantă și costisitoare. VENTEX este un proiect mic; pregătim evaluarea astfel încât bugetul să meargă în evaluarea propriu-zisă, nu în adunarea documentelor.
Pot folosi totuși VENTEX Connect?
Da, în cadrul unui pilot cu un domeniu clar convenit. Pentru informații clasificate sau utilizări care cer certificare, VENTEX Connect nu este potrivit astăzi.
Cine plătește evaluarea – și mai este ea atunci independentă?
Așa cum este obișnuit pentru astfel de evaluări, VENTEX contractează și plătește organismul de evaluare. Independent înseamnă: organismul decide asupra constatărilor sale, iar acestea sunt publicate după regulile de mai sus – inclusiv cele incomode.
Ce valoare au verificările interne dacă nu sunt independente?
Ele arată că fiecare afirmație de securitate publicată are un test care ar eșua dacă afirmația nu ar mai fi adevărată. Dar nu înlocuiesc privirea din afară, care găsește și erori în propriile noastre presupuneri.
