Whitepaper ta’ LayerT
Fail-closed mid-disinn

Kontroll li jaħdem fil-browser għandu dgħufija ovvja: il-browser jinsab fuq il-laptop tal-impjegat. Jekk il-laptop jista’ bil-kwiet jieqaf jirċievi l-politika, jew jaċċetta politika li m’għandux jaċċetta, il-kontroll isir suġġeriment. Dan id-dokument jiddeskrivi kif LayerT jagħlaq dawn il-lakuni b’politika ffirmata u b’fail-closed bħala l-imġiba predefinita, u kif jidher dan għall-persuna quddiem it-tastiera.
Għaliex tinforza fil-browser, fl-ewwel lok
L-għodod tas-sigurtà tan-netwerk jaraw traffiku kriptat lejn sit web. Ma jistgħux jaraw x’ġie ttajpjat f’formola tal-login, jew ta’ min kien il-kont. Sa ma talba tasal fin-netwerk, login personali fuq laptop tax-xogħol jidher eżatt bħal wieħed tax-xogħol.
LayerT jaħdem fejn isir it-tajpjar. Il-content script tiegħu jara l-valur fil-qasam, iqabblu mar-regoli tagħkom, u jaġixxi qabel ma l-kodiċi tas-sit stess jibgħat it-talba. Din il-pożizzjoni hija l-vantaġġ tal-prodott, u hija wkoll ir-raġuni għaliex il-politika li jinforza trid tkun affidabbli.
Politika waħda, firma waħda
L-amministraturi jiktbu r-regoli fil-console bħala abbozzi. Il-pubblikazzjoni tbiddel l-abbozzi kollha pendenti f’verżjoni ġdida waħda tal-politika tal-organizzazzjoni tagħkom. In-numri tal-verżjonijiet jiżdiedu biss, u kull pubblikazzjoni tieħu n-numru li jmiss taħt lock, għalhekk żewġ amministraturi ma jistgħux jipproduċu l-istess verżjoni.
- ConsoleAbbozziIr-regoli, il-bidliet fil-listi u r-revoki tal-eċċezzjonijiet jitħejjew. Reviżjoni fakultattiva minn żewġ awturi.
- Il-cloud ta’ LayerTKompilazzjoniIr-regoli, l-eċċezzjonijiet approvati u l-listi tan-nies jinġabru f’dokument wieħed għall-organizzazzjoni kollha.
- Il-cloud ta’ LayerTIffirmarJSON kanoniku (iċ-ċwievet issortjati, il-firma eskluża) iffirmat b’Ed25519.
- BrowserVerifikaIvverifikat b’Web Crypto kontra ċ-ċwievet mibnija fl-estensjoni.
Id-dokument iffirmat iġorr l-organizzazzjoni li jappartjeni għaliha, il-verżjoni tiegħu, meta nħareġ u meta jiskadi. Ir-ritorn lura ma jreġġax lura l-istorja. Jippubblika r-regoli l-qodma bħala verżjoni ġdida u ogħla, u jżomm kwalunkwe eċċezzjoni approvata minn dak iż-żmien ’l hawn.
X’jiċċekkja l-browser
L-estensjoni ġġib il-politika kull 15-il minuta, meta jibda l-browser u wara navigazzjoni, b’talbiet kundizzjonali, għalhekk politika li ma nbidlitx ma tiswa kważi xejn. Qabel ma tuża politika, tivverifika:
| Verifika, f’ordni | Tirrifjuta |
|---|---|
| Verżjoni | Kull ma mhuwiex aktar ġdid minn dak li diġà għandha, biex politika qadima ma tkunx tista’ tintbagħat mill-ġdid |
| Organizzazzjoni | Politika ta’ kwalunkwe organizzazzjoni li mhijiex tagħha |
| Ċavetta | Kull ma ġie ffirmat b’ċavetta li l-estensjoni ma tafx |
| Firma | Kull ma ma jgħaddix mill-verifika kontra ċ-ċavetta pubblika mibnija fl-estensjoni |
| Skadenza | Politika li għaddiet il-ħin tal-iskadenza tagħha, skont l-arloġġ tal-laptop |
Politika rrifjutata tintrema, u l-browser iżomm dik li kellu. Jistgħu jinbnew diversi ċwievet pubbliċi fl-istess ħin, għalhekk iċ-ċavetta tal-iffirmar tista’ tinbidel mingħajr interruzzjoni. Fil-produzzjoni, iċ-ċavetta tal-iffirmar tinżamm f’Google Cloud KMS, ikkonfigurata għal protezzjoni b’hardware, u ma tistax tiġi esportata: is-servers ta’ LayerT jitolbu lil KMS għal kull firma. Dan huwa mibni u jinxtegħel mal-ewwel deploy ta’ LayerT fil-produzzjoni. Il-builds tal-iżvilupp jiffirmaw b’ċavetta lokali li l-builds tal-estensjoni għall-produzzjoni ma jafdawhiex.
Fail-closed
Kull politika tiskadi 7 ijiem wara li tinħareġ. LayerT jerġa’ jiffirmaha awtomatikament 48 siegħa qabel, għalhekk browser konness qatt ma jara politika skaduta. Jaraha biss browser li jkun ilu ġranet ma jkunx jista’ jilħaq lil LayerT.
Meta jiġri dan, LayerT ma jmurx lura għal “ħalli jgħaddi”. Fuq kwalunkwe paġna koperta minn regola ta’ imblukkar jew ta’ logout sfurzat, iwaqqaf is-sottomissjoni tal-formoli u l-paste fl-oqsma tar-regola, u juri kard li tispjega għaliex:
Connectivity required (hija meħtieġa l-konnessjoni). LayerT ma setax jaġġorna l-politika ta’ dan il-browser, għalhekk ma jistax jiċċekkja din l-azzjoni. Ikkonnettjaw man-netwerk tagħkom, imbagħad erġgħu ppruvaw.
Ir-regoli ta’ twissija u ta’ monitoraġġ jibqgħu jaħdmu. Meta l-browser jerġa’ jikkonnettja u jieħu politika ġdida, il-kard titneħħa waħedha fi żmien madwar 30 sekonda, mingħajr reload.
Għażilna l-fail-closed biss fejn tapplika regola tal-imblukkar, mhux fuq il-web kollu. Politika skaduta fuq laptop twaqqaf il-login riskjuż. Ma twaqqafx lill-persuna milli taqra l-aħbarijiet.
Il-waqfien ta’ emerġenza
Kultant ikollkom bżonn l-infurzar mitfi, kullimkien, issa: regola hija żbaljata u qed timblokka lit-tim tal-bejgħ. L-Owner jista’ jħaddem waqfien ta’ emerġenza. Il-waqfien innifsu huwa verżjoni ffirmata tal-politika, għalhekk ħadd ma jista’ jibgħat lil browser waħda falsifikata biex jitfi lil LayerT. Jitniżżel fir-reġistru, u l-browsers jaqbduh mas-sinkronizzazzjoni li jmiss: fi żmien 15-il minuta, aktar malajr jekk il-persuna tinnaviga. Il-waqfien huwa mmarkat urġenti ġewwa l-politika, iżda llum l-estensjoni ma ġġibux aktar malajr minn bidliet oħra.
Eċċezzjonijiet mingħajr backdoors
Regola tista’ tħalli lin-nies imblukkati jitolbu aċċess. Min japprova jagħżel għal kemm żmien: tentattiv wieħed (tieqa ta’ ħames minuti), 15-il minuta, jew 1, 8 jew 24 siegħa. Eċċezzjonijiet permanenti jistgħu jingħataw biss mill-Compliance Officer jew mill-Owner, qatt mill-IT, għalhekk in-nies li jiktbu r-regoli mhumiex in-nies li jagħtu eċċezzjonijiet dejjiema għalihom.
Approvazzjoni ssir parti minn politika ffirmata mill-ġdid, f’pass atomiku wieħed, għalhekk eċċezzjoni hija affidabbli eżatt daqs ir-regola li trattab. Ħadd ma jista’ japprova t-talba tiegħu stess. Is-server jirrifjuta. It-talbiet li ħadd ma jiddeċiedi dwarhom jiskadu.
Infurzar li paġna ma tistax taħrab minnu
LayerT jaġixxi fuq is-sottomissjoni tal-formoli u l-paste qabel ma jaħdmu l-handlers tas-sit stess, u jikkanċellahom meta regola taqbel, għalhekk it-talba tas-sit qatt ma titlaq. Il-prompts li jispjegaw imblukkar huma mibnija biex jirreżistu l-paġna li fuqha jitfasslu:
- shadow roots magħluqa li l-iskripts tal-paġna ma jistgħux jilħqu,
- buttuni li jwieġbu biss għal klikks u tagħfis ta’ tasti veri,
- qatt oqsma tal-password, u footer li jgħid li LayerT qatt ma jitlob password,
- tikka kulur l-ambra fuq l-ikona ta’ LayerT stess fit-toolbar, li l-paġna ma tistax tpinġi.
X’jitniżżel fir-reġistru
Kull imblukkar, qbil ta’ regola ta’ monitoraġġ u użu ta’ eċċezzjoni jitniżżel fir-reġistru bis-sit, il-qasam, il-valur li qabel u l-persuna. Il-valuri jinqraw apposta, biex awditur ikun jista’ jikkonferma li dak li ġie mblukkat kien verament kont personali. L-avvenimenti tal-awditjar jinżammu għal 365 jum b’mod predefinit.
X’hemm f’pakkett, u x’jista’ jagħmel laptop kompromess
Il-politika ffirmata li jirċievi browser tissejjaħ pakkett tal-politika (policy bundle). Huwa dokument JSON wieħed għall-organizzazzjoni kollha: kull regola, il-listi li jirreferu għalihom ir-regoli, l-impostazzjoni tal-waqfien ta’ emerġenza, il-lista tal-browsers revokati u kull eċċezzjoni approvata fis-seħħ. Qatt ma jkun fih passwords tal-kontijiet kondiviżi, kodiċijiet tal-authenticator, kredenzjali tal-apparat jew ċwievet tal-iffirmar. Dawk jivvjaġġaw separatament, login wieħed kull darba, u jibqgħu fil-memorja.
Minn dan id-disinn joħorġu żewġ konsegwenzi, li ngħiduhom kif inhuma.
Kull laptop iżomm il-pakkett tal-organizzazzjoni kollha. Illum kull browser jirċievi l-istess pakkett, għalhekk kull laptop immaniġġjat iżomm l-allowlists u s-sħubija fil-gruppi ta’ nies oħra, u kull eċċezzjoni fis-seħħ bil-valur li ġie approvat, min approvah u r-raġuni li ngħatat. Pakketti limitati għal persuna waħda huma parti mid-disinn ta’ LayerT iżda mhumiex mibnija. Ittrattaw il-pakkett bħala data interna tal-kumpanija.
Il-firma tipproteġi l-pakkett fit-tranżitu, mhux meta jkun maħżun. Il-browser jivverifika pakkett darba, meta jasal, imbagħad jissejvjah bħala JSON sempliċi fil-profil tal-browser u jinforza dak li ssejvja. Meta jkun maħżun, jipproteġih biss il-kriptaġġ tad-diska tal-laptop. Għalhekk:
| Min | X’jista’ jagħmel |
|---|---|
| Paġna web | Xejn lill-pakkett. Ma tistax taqra l-ħażna tal-estensjoni jew tibgħat messaġġi lill-estensjoni |
| Xi ħadd fuq in-netwerk | Jittardja l-aġġornamenti sa 7 ijiem, u wara r-regoli tal-imblukkar jaġixxu fail-closed. Ma jistax jiffalsifika, jibdel jew jerġa’ jibgħat pakkett |
| Il-persuna, jew software li jaħdem f’isimha | Jaqra l-pakkett kollu. Software li jista’ jikteb fil-ħażna tal-estensjonijiet tal-profil jista’ jibdlu u jitfi l-infurzar |
| Amministratur, jew malware bi drittijiet ta’ admin | Jegħleb lil LayerT fuq dak il-laptop: jeditja l-ħażna, ineħħi l-politiki, jissostitwixxi l-estensjoni jew jibdel l-arloġġ |
| Xi ħadd li għandu laptop imsakkar bil-kriptaġġ tad-diska | Xejn fil-profil. Irrevokaw il-browser xorta waħda |
Ebda kontroll li jaħdem ġewwa browser ma jista’ jżomm quddiem amministratur fuq l-istess laptop, u LayerT ma jippretendix li jista’. Jistrieħ fuq il-kontrolli li għandu jkollha kull flotta mmaniġġjata: kriptaġġ tad-diska kollha, ebda dritt ta’ amministratur lokali, LayerT installat b’mod sfurzat permezz tal-MDM tagħkom, l-għodod tal-iżviluppatur għall-estensjonijiet u d-developer mode imblukkati, u proċedura li tirrevoka l-browser, tissospendi lill-persuna u ssakkar il-laptop flimkien. Ir-revoka ta’ browser taqtgħu barra minn LayerT u twaqqfu milli jinforza. Ma ssakkrux.
Ksur tas-sigurtà tas-servers ta’ LayerT stess huwa differenti. Attakkant li jikkontrolla l-applikazzjoni ta’ LayerT jista’ jitlob lil Cloud KMS jiffirma sakemm iżomm dak l-aċċess, u l-browsers jaċċettaw dak li jiffirma. Ma jistax jikkopja ċ-ċavetta barra, kull talba għal firma titniżżel fil-logs, u t-tneħħija tal-aċċess tiegħu ttemm dan. L-analiżi sħiħa, każ b’każ, tinsab f’Pakketti tal-politika u apparat kompromess.
Limiti
- LayerT jevalwa s-sottomissjoni tal-formoli u l-paste fl-oqsma li ssemmi regola. Mhuwiex prevenzjoni ġenerali tat-telf tad-data (DLP).
- Il-waqfien ta’ emerġenza u r-regoli ġodda jaslu f’browser mas-sinkronizzazzjoni li jmiss, mhux immedjatament.
- Pakkett jiġi vverifikat meta jasal, mhux kull darba li jinqara. Xi ħadd li jista’ jikteb fil-ħażna tal-estensjonijiet tal-profil tal-browser, jew li għandu drittijiet ta’ amministratur lokali, jista’ jegħleb l-infurzar fuq dak il-laptop. Tagħtux drittijiet ta’ admin lokali lin-nies.
- Kull browser iżomm il-pakkett tal-organizzazzjoni kollha, inklużi l-eċċezzjonijiet approvati ta’ nies oħra.
- L-iskadenza tiġi ġġudikata skont l-arloġġ tal-laptop.
- Il-pakkett iffirmat tal-estensjoni li l-MDM jinstalla b’mod sfurzat huwa mibni u joħroġ mal-ewwel rilaxx ta’ LayerT fil-produzzjoni. L-installazzjoni sfurzata twaqqaf lin-nies milli jitfu lil LayerT mill-impostazzjonijiet ta’ Chrome. Ma twaqqafx amministratur.
L-aħjar mod kif tiġġudikaw disinn fail-closed huwa li tippruvaw tkissruh. Ġibu l-aktar mistoqsijiet diffiċli tagħkom għal demo, u nurukom x’jiġri.