EN

Biztonság és architektúra

Egy hozzáférés-kezelő eszköznél az architektúra maga a termék. Ezért leírjuk, mi hol van, és ki mit lát.

Hol van a jelszó

Vagy a meglévő Pleasant Password Serverben, ahonnan a broker olvasási jogú szolgáltatás-fiókkal kéri el, vagy a VisionDesk saját adatbázisában, AES-256-GCM titkosítással. A kulcs a broker gépen van, nem az adatbázisban.

Ki látja a jelszót

Senki. A titok a brokertől a kliensen át az RDP-motorba kerül, a felületen nem jelenik meg. Kézi belépésnél a rendszer a beviteli mezőbe írja be, nem a vágólapra, mert a vágólap-előzményt figyelő szoftverek onnan kiolvasnák.

A kliens nem beszél a vaulttal

A kliens sosem kap vault-tokent. Minden titok-kérés a brokeren megy át, ahol naplóba kerül, ezért egyetlen felhasználónak sem kell jogot adni a jelszókezelőben.

Belépés

Windows-hitelesítés Active Directoryval és Kerberosszal. A VisionDeskhez nincs külön jelszó, ami kiszivároghatna.

Hálózat

A broker az Önök hálózatában fut, HTTPS-en. Nincs kimenő kapcsolat felhőszolgáltatás felé, nincs telemetria, és zárt hálózatban is működik.

Ki és miért kéri a titkot

Minden titok-kérésnél kötelező megadni, melyik felhasználó, melyik célhoz és miért kéri. A paraméternek nincs alapértéke, ezért a fordító minden hívási helyen kikényszeríti.

A TOTP-mag nem kerül ki a connectorra

A tunnel-profil egyszer használatos kódjának magját a rendszer még a titok feloldása előtt kiszűri, így a connectorhoz el sem jut.

Boríték-titkosítás, leállás nélküli kulcsrotáció

A helyben tárolt titkokat adat-kulcs védi, azt pedig egy fölérendelt kulcs zárja. A kulcsrotáció leállás nélkül elvégezhető, a menete külön eljárásrendben van leírva.

Az audit napló nem írható át észrevétlenül

A napló-táblát append-only trigger és HMAC-kal aláírt pecsét-lánc védi. A pecsétkulcs nincs az adatbázisban, így aki csak az adatbázist szerzi meg, hiteles pecsétet nem tud gyártani.

Mért bináris keményítés

Mindhárom szállított futtatható fájlon bekapcsolva a címtér-véletlenítés, az adatvégrehajtás tiltása és a vezérlésfolyam-őr. A nyers mérési kimenet és a mérőszkript a dokumentációban áll.

Mért átviteli titkosítás

TLS 1.3, a szerver-tanúsítvány ujjlenyomata egyezik a beállított pinnel, és a lánc mindkét vége megtagadja a titkosítatlan kapcsolatot.

Kérés-korlátozás felhasználónként

A teljes API-n négy sávos kérés-korlátozás van, felhasználó és nem IP-cím szerint. Így egy terminálszerver mögött dolgozó csapatot nem fojt meg egy kolléga hibás scriptje.

A tárolt titok véglegesen törölhető

A törlés felülírja a tárolt értéket véletlen bájtokkal, törli a sort, és audit-nyomot hagy. A korlátját is kimondjuk: ez nem lemez-szintű törlés, a tranzakciós napló és a mentések megőrizhetik a régi bájtokat.

A frissítés nem írja felül a futó klienst

Új kiadásnál új verzió-mappa jön létre, és csak a mutató-fájl cserélődik. Telepítés előtt az aláírás-ellenőrzés keményen buktat, ha a csomag nem érvényes.

Amit vállalunk kockázatként

A broker gép központi elem: a saját tároló használatakor a titkosítási kulcs elvesztésével a helyben tárolt titkok véglegesen visszafejthetetlenné válnak. A kulcs mentését a bevezetéskor kiemelten átbeszéljük.