Bezpieczeństwo i zgodność
Co chroni Multisphera, jakimi mechanizmami i co jest zawsze w zestawie, a co przychodzi z CyberShield.
Bezpieczeństwo w projekcie
Szyfrowana komunikacja, certyfikat dla każdej instalacji, uprawnienia domyślnie odmówione, przechowywany dziennik zdarzeń. Algorytmy kryptograficzne zatwierdzone przez NIST/FIPS, takie jak AES-256-GCM, SHA-256, HKDF-SHA256 i ECDHE P-256.
W sieci obiektu
Do nadzoru nie jest potrzebna żadna usługa w chmurze. Zdarzenia i logi pozostają w instalacji.
Domyślnie odmówione
Kto nie jest administratorem, widzi tylko to, na co jego rola wyraźnie pozwala.
Szyfrowane w transmisji
HTTPS, WebSocket przez TLS, CIAS04 przez TLS 1.3 z uwierzytelnianiem wzajemnym.
Identyfikowalne
Dziennik zdarzeń przechowywany online przez 24 miesiące, potem w zweryfikowanym archiwum.
Od terminal serwera do serwera, szyfrowany Wkrótce
Z IP-Doorway2 i nowym firmware każdy terminal server będzie miał własny klucz, a kanał do serwera będzie szyfrowany. IP-Doorway nie szyfruje kanału.
Szyfrowanie kanału jest częścią CyberShield.
- Wymiana kluczy
- ECDHE P-256, uwierzytelniona kluczem współdzielonym dedykowanym każdemu terminal serwerowi
- Szyfrowanie
- AES-256-GCM
- Wyprowadzanie kluczy
- HKDF-SHA256
- Powtórzenia
- ochrona przed ponownym odtworzeniem wiadomości
- Dozwolone terminal serwery
- lista identyfikatorów podpisana przez CIAS, z ochroną przed powrotem do wcześniejszych wersji
Kto wchodzi i co może robić
- Role: Administrator, Operator, Instalator, Brak dostępu
- Uprawnienia: według modułu, menu i akcji, domyślnie odmówione
- Blokada: po powtarzających się nieudanych próbach logowania
- Automatyczne wylogowanie: po okresie bezczynności, z konfigurowalnym czasem
- Z CyberShield: obowiązkowe uwierzytelnianie dwuskładnikowe (aplikacja lub e-mail), wygasanie i historia haseł, pojedyncza sesja, okna czasowe logowania
Zdarzenia zachowane, nie utracone
- 24 miesiące online, potem archiwum lokalne miesiąc po miesiącu
- Odciski SHA-256 i łańcuch manifestów archiwum
- Bez usuwania przed zarchiwizowaniem i ponownym odczytaniem miesiąca
- Przywracanie zarchiwizowanego miesiąca ze strony Dziennik zdarzeń
- Z CyberShield dziennik operacji z łańcuchem skrótów i eksportem do SIEM
Poprawki bezpieczeństwa dla wszystkich
Także bez subskrypcji
Komunikaty i aktualizacje bezpieczeństwa są dostępne dla każdej instalacji, z Sphera+ lub bez.
Podpisane
Pakiety i komunikaty podpisane Ed25519, identyczne online i offline.
Dane zostają u Ciebie
Pakiet diagnostyczny dla wsparcia technicznego jest pseudonimizowany i wysyłany tylko wtedy, gdy zezwoli na to administrator.
Zawsze w zestawie lub z CyberShield
Podstawowe zabezpieczenia są zawsze w zestawie. CyberShield dodaje funkcje wymagane przez bardziej rygorystyczne polityki bezpieczeństwa. W 90-dniowym okresie próbnym wszystko jest aktywne.
| Funkcja | Zawsze w zestawie | Z CyberShield |
|---|---|---|
| Uwierzytelnianie, hasła przechowywane z bcrypt, ochrona CSRF, HTTPS | tak | tak |
| Uprawnienia domyślnie odmówione, według roli | tak | tak |
| WebSocket przez TLS i certyfikat instalacji | tak | tak |
| Blokada po nieudanych próbach, wylogowanie po bezczynności | tak | tak |
| Dziennik zdarzeń przez 24 miesiące i archiwum | tak | tak |
| Komunikaty i aktualizacje bezpieczeństwa | tak | tak |
| Obowiązkowe uwierzytelnianie dwuskładnikowe, wygasanie i historia haseł | nie | tak |
| Dziennik operacji z łańcuchem skrótów, eksport do SIEM | nie | tak |
| Certyfikaty TLS wydane przez firmowy urząd certyfikacji (CA) | nie | tak |
| Okna czasowe, pojedyncza sesja, uprawnienia dla poszczególnych użytkowników | nie | tak |
| Szyfrowanie kanału do terminal serwerów IP-Doorway2 (wkrótce) | nie | tak |
Zgodność
Multisphera została zaprojektowana tak, aby wspierać wymagania bezpieczeństwa dyrektywy NIS2 i Cyber Resilience Act: kontrolowany dostęp, blokada prób, szyfrowanie, rejestrowanie działań, aktualizacje bezpieczeństwa dla wszystkich. Szczegóły znajdują się w dokumentacji technicznej produktu.