Регіональна та суверенна криптографія

Один ланцюжок доказів. Підписування, яке можна підключити.

Підпис можна зареєструвати залежно від юрисдикції. Структура зберігання, формат капсули та потік верифікації залишаються незмінними — змінюється лише криптографічний профіль.

Це змінює спосіб підписання доказів, а не те, що вони кажуть.

Стандартні профілі

З коробки докази підписуються з Ed25519 або ECDSA P-256 і пакуються у конверти для підпису. DSSEDead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписами

Ед25519

Стандартний профіль підпису, підтримується libsodium.

ECDSA P-256

Стандартизована альтернатива для екосистем за замовчуванням, стандартизована за кривими NIST.

Зміна профілю не змінює вміст капсули. Ті самі докази підписуються за іншим алгоритмом, і обидва перевіряються однаково.

Профілі юрисдикції

Кожен профіль нижче реалізований на реальних криптографічних бібліотеках — а не на заготовках. Обирайте профіль, який очікує ваш регулятор або система закупівель.

FIPSFederal Information Processing Standards – криптографічні стандарти уряду США для безпечних систем · eIDASElectronic IDentification, Authentication and trust Services – регламент ЄС для електронних підписів та довірчих служб · SM2Китайський національний стандарт криптографії з відкритим ключем (частина набору ShangMi), обов'язковий для регульованих галузей

FIPS 140-2/3 (вирівняно)

Обмежений набір алгоритмів — RSA, ECDSA, AES-GCM, SHA-2 — для станів, які мають залишатися в межах FIPS-затверджених примітивів.

eIDAS

Кваліфікована перевірка часової мітки, обслуговування EU Trust List та створення підписів CAdES.

Stella Ops is not a trust service provider or qualified trust service provider under eIDAS. Stella Ops does not itself provide qualified electronic signatures, qualified electronic seals or qualified electronic time stamps, and does not claim the legal presumptions reserved for qualified trust services. It consumes operator-supplied qualified trust material and records evidence.

SM (ШанМі)

SM2 підписування, SM3 хешування, а SM4 шифрування — національний набір стандартів Китаю.

HSM (PKCS#11)

PKCS#11 інтеграція апаратно-забезпечених ключів: RSA, ECDSA та AES-GCM через вашу існуючу HSM.

Багатопрофільна підписка

Один артефакт, підписаний одночасно під кількома профілями. Подвійні сигнатури перевіряються в тестах, тому реліз може містити стандартний профіль разом із регіональним, кожен з яких можна перевірити окремо.

Доступність профілю описує, що може робити програмне забезпечення. Сертифікація, валідація та юридична сила залежать від ваших модулів, ключів і оцінювачів.

Існують додаткові регіональні профілі, які охоплені в технічній документації. Повну матрицю профілю дивіться в документації

Виробництво проти симулятора — дисципліна

Підпис є надійним лише настільки, наскільки надійний постачальник за ним. Кожен криптопровайдер повідомляє про власний стан здоров'я з трьома прапорцями, які визначають, що його підписи можуть підтримувати. Постачальники симуляторів ніколи не можуть задовольнити докази випуску.

production

Провайдер — це реальна криптографічна реалізація, що працює з реальними ключовими матеріалами.

testOnly

Постачальник є симулятором. Корисний для інтеграційного тестування; за задумом не включається до доказів релізу.

releaseEvidence

Чи можуть підписи цього постачальника взагалі підтверджувати рішення щодо релізу.

Список дрейфу

Кінцева точка здоров'я провайдера також повідомляє про дрейф: будь-які розбіжності між очікуваною та спостережуваною конфігурацією провайдера.

Непорожній дрейф не закривається для рішення про випуск. Немає прапорця перемоги, немає сигналу «попередження і продовження».

Післяквантова готовність

Аналізатор CBOM після квантового аналізу оцінює ваш криптографічний запас і повідомляє, де використовуються квантово-вразливі алгоритми.

Лише оцінка: вона повідомляє про готовність, не змінює спосіб підписання доказів.

Дивіться оцінку готовності після квантового періоду →

Де це вписується

Суверенне розгортання

Європейський постачальник, інфраструктура у Швейцарії, розгортання у власному контурі й підтримка ізольованих мереж — ширший контекст суверенності цих профілів.

Суверен і повітряний розрив →

Пакети відповідності

Докази, підписані профілем, надходять до пакетів NIS2, DORA і CRA. Увімкнення пакета запускає збирання доказів у консервативному режимі лише доказів; це не є заявою про відповідність нормативним вимогам.

Докази відповідності →