Biztonság és architektúra
Egy hozzáférés-kezelő eszköznél az architektúra maga a termék. Ezért leírjuk, mi hol van, és ki mit lát.
Hol van a jelszó
Vagy a meglévő Pleasant Password Serverben, ahonnan a broker olvasási jogú szolgáltatás-fiókkal kéri el, vagy a VisionDesk saját adatbázisában, AES-256-GCM titkosítással. A kulcs a broker gépen van, nem az adatbázisban.
Ki látja a jelszót
Senki. A titok a brokertől a kliensen át az RDP-motorba kerül, a felületen nem jelenik meg. Kézi belépésnél a rendszer a beviteli mezőbe írja be, nem a vágólapra, mert a vágólap-előzményt figyelő szoftverek onnan kiolvasnák.
A kliens nem beszél a vaulttal
A kliens sosem kap vault-tokent. Minden titok-kérés a brokeren megy át, ahol naplóba kerül, ezért egyetlen felhasználónak sem kell jogot adni a jelszókezelőben.
Belépés
Windows-hitelesítés Active Directoryval és Kerberosszal. A VisionDeskhez nincs külön jelszó, ami kiszivároghatna.
Hálózat
A broker az Önök hálózatában fut, HTTPS-en. Nincs kimenő kapcsolat felhőszolgáltatás felé, nincs telemetria, és zárt hálózatban is működik.
Ki és miért kéri a titkot
Minden titok-kérésnél kötelező megadni, melyik felhasználó, melyik célhoz és miért kéri. A paraméternek nincs alapértéke, ezért a fordító minden hívási helyen kikényszeríti.
A TOTP-mag nem kerül ki a connectorra
A tunnel-profil egyszer használatos kódjának magját a rendszer még a titok feloldása előtt kiszűri, így a connectorhoz el sem jut.
Boríték-titkosítás, leállás nélküli kulcsrotáció
A helyben tárolt titkokat adat-kulcs védi, azt pedig egy fölérendelt kulcs zárja. A kulcsrotáció leállás nélkül elvégezhető, a menete külön eljárásrendben van leírva.
Az audit napló nem írható át észrevétlenül
A napló-táblát append-only trigger és HMAC-kal aláírt pecsét-lánc védi. A pecsétkulcs nincs az adatbázisban, így aki csak az adatbázist szerzi meg, hiteles pecsétet nem tud gyártani.
Mért bináris keményítés
Mindhárom szállított futtatható fájlon bekapcsolva a címtér-véletlenítés, az adatvégrehajtás tiltása és a vezérlésfolyam-őr. A nyers mérési kimenet és a mérőszkript a dokumentációban áll.
Mért átviteli titkosítás
TLS 1.3, a szerver-tanúsítvány ujjlenyomata egyezik a beállított pinnel, és a lánc mindkét vége megtagadja a titkosítatlan kapcsolatot.
Kérés-korlátozás felhasználónként
A teljes API-n négy sávos kérés-korlátozás van, felhasználó és nem IP-cím szerint. Így egy terminálszerver mögött dolgozó csapatot nem fojt meg egy kolléga hibás scriptje.
A tárolt titok véglegesen törölhető
A törlés felülírja a tárolt értéket véletlen bájtokkal, törli a sort, és audit-nyomot hagy. A korlátját is kimondjuk: ez nem lemez-szintű törlés, a tranzakciós napló és a mentések megőrizhetik a régi bájtokat.
A frissítés nem írja felül a futó klienst
Új kiadásnál új verzió-mappa jön létre, és csak a mutató-fájl cserélődik. Telepítés előtt az aláírás-ellenőrzés keményen buktat, ha a csomag nem érvényes.
Amit vállalunk kockázatként
A broker gép központi elem: a saját tároló használatakor a titkosítási kulcs elvesztésével a helyben tárolt titkok véglegesen visszafejthetetlenné válnak. A kulcs mentését a bevezetéskor kiemelten átbeszéljük.