Регионална и суверенна криптография

Една верига от доказателства. Сменяемо подписване.

Подписването се конфигурира според юрисдикцията. Веригата за проследимост, форматът на Decision Capsule и процесът за проверка остават същите — променя се само криптографският профил.

Променя начина на подписване на доказателствата, но никога тяхното съдържание.

Профили по подразбиране

По подразбиране доказателствата се подписват с Ed25519 или ECDSA P-256 и се пакетират в пликове за подписване. DSSEDead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи

Ed25519

Профилът за подписване по подразбиране, реализиран чрез libsodium.

ECDSA P-256

Алтернативата по подразбиране за екосистеми, стандартизирани върху кривите на NIST.

Смяната на профила не променя съдържанието на Decision Capsule. Същите доказателства се подписват с различен алгоритъм и се проверяват по същия начин.

Профили по юрисдикции

Всеки профил по-долу е реализиран чрез реални криптографски библиотеки, а не чрез заместители. Изберете профила, който очаква вашият регулатор или рамка за обществени поръчки.

FIPSFederal Information Processing Standards – криптографски стандарти на правителството на САЩ за сигурни системи · eIDASElectronic IDentification, Authentication and trust Services – регламент на ЕС за електронни подписи и доверителни услуги · SM2Китайски национален стандарт за криптография с публичен ключ (част от ShangMi), задължителен за регулирани индустрии

Съгласуван с FIPS 140-2/3

Ограничен набор от алгоритми — RSA, ECDSA, AES-GCM и SHA-2 — за инфраструктури, които трябва да използват само одобрени от FIPS примитиви.

eIDAS

Проверка на квалифицирани времеви печати, услуга за доверителния списък на ЕС и изграждане на CAdES подписи.

Stella Ops is not a trust service provider or qualified trust service provider under eIDAS. Stella Ops does not itself provide qualified electronic signatures, qualified electronic seals or qualified electronic time stamps, and does not claim the legal presumptions reserved for qualified trust services. It consumes operator-supplied qualified trust material and records evidence.

SM (ShangMi)

Подписване с SM2, хеширане с SM3 и шифроване с SM4 — наборът от китайски национални стандарти.

HSM (PKCS#11)

Интеграция с PKCS#11 за хардуерно защитени ключове: RSA, ECDSA и AES-GCM чрез съществуващия ви HSM.

Подписване с няколко профила

Един артефакт се подписва едновременно с няколко профила. Подписите с два профила са проверени с тестове, така че дадено издание може да носи профил по подразбиране заедно с регионален профил, всеки от които може да се провери самостоятелно.

Наличността на даден профил описва какво може софтуерът. Сертифицирането, валидирането и правното действие зависят от вашите модули, ключове и оценители.

Съществуват допълнителни регионални профили, описани в техническата документация. Вижте пълната матрица на профилите в документацията

Реална среда и симулатор — разграничението

Подписът е надежден само колкото доставчика зад него. Всеки криптографски доставчик докладва собственото си състояние чрез три индикатора, които определят какво могат да подкрепят подписите му. Доставчиците симулатори никога не могат да удовлетворят изискванията за доказателства на издание.

production

Доставчикът е реална криптографска реализация, която работи с действителен ключов материал.

testOnly

Доставчикът е симулатор. Полезен е за интеграционно тестване и по замисъл е изключен от доказателствата за издания.

releaseEvidence

Дали подписите на този доставчик изобщо могат да подкрепят решение за издание.

Списък с отклонения

Крайната точка за състоянието на доставчика докладва и отклонения: всяко разминаване между очакваната и наблюдаваната конфигурация на доставчика.

Непразен списък с отклонения води до отказ на решенията за издания. Няма флаг за заобикаляне и няма продължаване след предупреждение.

Постквантова готовност

Постквантовият анализатор на CBOM оценява криптографския ви инвентар и докладва къде се използват алгоритми, уязвими спрямо квантови атаки.

Само оценка: докладва готовността, но не променя начина на подписване на доказателствата.

Вижте оценката на постквантовата готовност →

Къде се вписва

Суверенно внедряване

Европейски доставчик, инфраструктура, хоствана в Швейцария, самостоятелно хостване и работа в изолирана среда — по-широкият контекст на суверенност за тези профили.

Суверенност и изолирана среда →

Пакети за съответствие

Доказателствата, подписани с профил, захранват пакетите за NIS2, DORA и CRA. Активирането на пакет започва събиране на доказателства в консервативен режим само за доказателства; то не заявява съответствие с регулаторните изисквания.

Доказателства за съответствие →