Hoppa till innehållet

Säkerhet / Vägen in och vägen vidare

Den som tar sig in i ett projekt står kvar framför nästa dörr

Ett intrång stoppas sällan i ytterdörren. Det som avgör hur dyrt det blir är hur långt inkräktaren kommer efter första steget, och hur snabbt någon märker det. Båda delarna är byggda här, och det som skyddet inte klarar står längst ned på sidan.

Keycloak och OpenFGAMotorerna bakom identitet och behörighet, båda under Apache-2.0Motorlistan för Identitet och behörighet i app/lib/katalog.ts
Per resursBehörighet sitter per resurs och inte per konto, alltså är ett kapat konto en smal dörrIngår-listan för Identitet och behörighet i app/lib/katalog.ts
cosignAvbilder signeras och skannas vid push, så att innehållet inte kan bytas efter byggetIngår-listan för Avbildsregister i app/lib/katalog.ts
NIVÅ 2BÄST MÖJLIGANIVÅ 1NORMALNIVÅ 0GARANTERADINGET GOLVHÅRT GOLVGÅR INTE ATT ÄTAMINNE PÅ VÄRDENRESERVERATNIVÅ 0NIVÅ 2 VÄXERSTOPPAD VID GOLVET
Vägen in och vägen vidare
Intrångsskydd

Vad som stänger vägen vidare

Det första lagret hindrar någon från att komma in. Resten finns för att den dagen det ändå händer ska kosta så lite som möjligt.

  • Ingen inloggning med lösenord mot en server

    En ny server startar med er publika nyckel. Saknas nyckeln startar den inte, och vi skickar aldrig ett lösenord i klartext till en ny maskin.

    Standard i Servrar
  • Behörighet per resurs

    OpenFGA avgör vem som får göra vad med vilken enskild resurs. Ett konto som är kapat bär bara sina egna rättigheter, inte hela projektets.

    Ingår i Identitet och behörighet
  • Nycklar som går ut av sig själva

    API-token har en livslängd och förnyas aktivt. En nyckel som glöms kvar i en gammal byggkedja slutar fungera av sig själv, i stället för att ligga giltig i tre år.

    Ingår i Identitet och behörighet
  • Privat nät per projekt

    Maskinerna i ett projekt ligger på ett eget nät, och trafiken mellan dem är krypterad även inom samma hall. Ett projekt som faller tar inte med sig nästa.

    Ingår från planen Team
  • Signerade avbilder och skanning vid push

    En avbild utan giltig signatur går inte att rulla ut. Sårbarhetsskanningen körs vid push, alltså innan avbilden är i drift och inte i en rapport en månad senare.

    Ingår i Avbildsregister
  • Skydd mot överbelastning ingår

    Skyddet sitter i lastbalanseringen och kostar inget extra. En attack som ska kosta er pengar möter dessutom det hårda taket, alltså kan den inte skriva en faktura åt er.

    Ingår i Lastbalansering

Uppgifterna kommer ur posterna Identitet och behörighet, Avbildsregister, Lastbalansering och TLS samt Servrar i app/lib/katalog.ts.

Förloppet

Så ser vägen ut när något ändå händer

Fyra steg, i den ordning de faktiskt sker. Steg två är det som avgör kostnaden, och det är också det som oftast saknas.

  1. 1

    Något avviker

    En inloggning från en ny plats, en nyckel som används på ett nytt sätt, eller en avbild som inte går att verifiera. Avvikelsen larmar innan någon har hunnit tolka den.

  2. 2

    Skadan hålls inne i projektet

    Det privata nätet, behörigheten per resurs och nycklarnas livslängd gör att steget vidare kräver ett nytt intrång. Det är den enda mekanismen som fungerar när det första lagret redan har fallit.

  3. 3

    Ni får larmet, inte en rapport

    Larmet går till den kanal ni valt, och larmvägen går aldrig genom vår egen mejl. En leverantör som larmar genom sin egen infrastruktur är tyst precis när det gäller.

  4. 4

    Spåren finns kvar

    Revisionsloggen går inte att skriva om. Den som tar sig in kan inte städa efter sig, och utredningen efteråt har ett underlag som håller.

MASKINENANNAN MASKINTYSTNADPULS VAR FEMTE SEKUNDTRE UTEBLIVNA PULSERLARMET GÅR FRÅN DEN ANDRA MASKINEN, INTE FRÅN DEN TYSTALARM
Utrustning i ett serverrum
Vad som går sönder

Vad som går sönder, och vad som händer då

Den sista raden är den vi inte kan lösa åt er, och den står med för att den är den vanligaste.

Ett av era projekt blir kapat

Behörigheten sitter per resurs och maskinerna ligger på ett eget privat nät. Den som tar sig in i ett projekt står kvar framför nästa dörr och inte innanför den, och varje steg vidare kräver ett nytt intrång.

Behörighet per resurs kommer ur OpenFGA, och privat nät per projekt ingår från planen Team.

Ett API-token läcker i en loggrad

Token har en livslängd och går ut av sig självt. Under tiden det lever loggas varje användning, och ni kan dra in det direkt utan att röra något annat konto.

Nycklar som går ut av sig själva ingår i Identitet och behörighet enligt katalogen.

En avbild byts ut efter bygget

Signaturen följer inte med. Utrullningen stoppas, och ni ser vilken kontroll som sa nej i utrullningsloggen i stället för att få en tjänst som kör okänd kod.

Signering med cosign ingår i Avbildsregister enligt katalogen.

Någon hos er återanvänder ett lösenord som redan är läckt

Det kan vi inte hindra åt er. Vad vi kan göra är att ta bort lösenordet som väg in till servrarna helt, kräva inloggning genom SAML eller OIDC där er egen katalog styr, och göra varje läsning spårbar.

Inloggning med SAML och OIDC plus SCIM ingår i planen Team, enligt @gaddr/pricing.

  • Trafiken prövas innan den når maskinen.
  • Ett larm som ingen läser är inget skydd.
Krav och svar

Det som brukar stå i underlaget

Svaren är skrivna för att kunna läsas av någon som granskar och inte köper.

Vanliga krav om Intrångsskydd och vad Gaddr Hosting svarar på vart och ett.
KravVad vi svarar
Ingen åtkomst med lösenord till driftmiljönUppfyllt. Servrar startar med publik nyckel, och saknas nyckeln startar de inte.
Flerfaktorsinloggning för administratörerJa, genom er egen katalog med SAML eller OIDC, från planen Team.
Behörighet enligt minsta nödvändiga rättighetJa, per resurs genom OpenFGA, inte per konto.
Nätsegmentering mellan miljöerJa, privat nät per projekt från planen Team.
Sårbarhetsskanning av avbilderJa, vid push, och osignerade avbilder går inte att rulla ut.
Revisionslogg som inte kan ändras i efterhandJa, från planen Team.
Skydd mot överbelastningsattackerIngår i lastbalanseringen utan tillägg.

Planinnehållet kommer ur HOSTING_PLANS i @gaddr/pricing och tjänsteinnehållet ur app/lib/katalog.ts. Ändras ett villkor i koden ändras raden här samma dag.

Felkoder

Ett fel säger vad som hände och vad ni gör nu

Koden ändras aldrig, eftersom den hamnar i supportärenden och i skärmbilder som skickas in ett år senare. Texten nedan står ordagrant i felkatalogen.

GDR-HOST-0605

Ingen SSH-nyckel är kopplad till kontot.

Lägg till en publik nyckel i kontoinställningarna. Vi skickar aldrig ett lösenord i klartext till en ny server.

Svarsstatus
400
Allvarlighetsgrad
warning
GDR-HOST-0603

Driftgrinden stoppade utrullningen.

Läs vilken av kontrollerna som sa nej i utrullningsloggen. En utrullning under lagringstryck gör felet värre, inte bättre.

Svarsstatus
409
Allvarlighetsgrad
warning

Koderna bor i packages/errors/src/catalog.ts. Hosting har GDR-HOST-0600 till GDR-HOST-0607, och en kod som inte finns i katalogen stoppar bygget.

Frågor

Frågor om Intrångsskydd

Vanliga frågor

Går det att logga in med lösenord på en server hos er?

Nej, och det är inte en inställning. En ny server startar med er publika nyckel, och saknas den svarar vi GDR-HOST-0605 i stället för att skicka ett lösenord.

Kan vi koppla in vår egen katalog för inloggning?

Ja, med SAML eller OIDC, och SCIM sköter kontona. Den som slutar hos er förlorar åtkomsten här samtidigt, utan att någon behöver komma ihåg det. Se vilken plan som bär det.

Vad händer om en utrullning innehåller något vi inte vill ha?

Driftgrinden stoppar den och svarar GDR-HOST-0603, med den kontroll som sa nej utskriven i loggen. Den gamla versionen står kvar och tar trafiken under tiden. Läs om utrullningen.

Kostar skyddet mot överbelastning extra?

Nej. Det ingår i lastbalanseringen. En attack möter dessutom det hårda taket, alltså kan den inte fakturera er sönder medan den pågår. Läs om det hårda taket.

Kan er personal komma åt våra maskiner?

Bara genom ett fönster som ni öppnar, och bara så länge det är öppet. Varje läsning står i revisionsloggen med namn, tidpunkt och ärendenummer. Se de tre åtkomstnivåerna.

Får vi själva testa hur långt någon kommer?

Ja, mot era egna projekt. Förvarna jouren så att testet inte behandlas som ett skarpt intrång, och skicka gärna fynden som rör plattformen till oss. Kontakta supporten.

Sätt upp inloggningen innan ni sätter upp maskinerna

Katalogkopplingen och behörigheterna tar en eftermiddag att göra rätt, och de är det enda som fortfarande gäller den dag något går fel. Vi går igenom den med er utan att det kostar något.