Nieczytelne
Szyfrowanie następuje przed wysłaniem. Nikt nie może odczytać Państwa danych, my również. Gdy więc ktoś pyta, kto jeszcze może to przeczytać, odpowiedzią jest architektura, a nie obietnica: ani dostawcy, ani my.
Otwieramy design partner program. O programie
Suwerenna infrastruktura danych
Nigdzie czytelne i w żadnym nowym miejscu: dane zostają w usługach chmurowych wybranych przez Państwa, ale odzyskują Państwo nad nimi suwerenność.
Problem
Dzisiejsza pamięć masowa w chmurze nie potrafi ustalić, kto jest w stanie odczytać przechowywane dane. Dostawcy szyfrują pliki kluczami, które trzymają u siebie, a ich systemy odszyfrowują na żądanie: dla każdego pracownika z odpowiednim dostępem, dla każdego organu, który tego zażąda. Zamek jest prawdziwy. Należy do operatora, podobnie jak rejestr tego, kto go otworzył.
Nakaz nie musi pochodzić od organu, któremu podlegają dane. Dostawca z siedzibą za granicą odpowiada przed własnym prawem niezależnie od tego, gdzie stoją jego serwery, a informacja przychodzi później, o ile w ogóle. Zawiadomienie, kara i list do dotkniętych klientów zostają po stronie organizacji, która zebrała dane, bez względu na to, kto trzymał bajty.
Każda analiza kończy się tak samo: opisem zabezpieczenia, które jest w cudzych rękach.
Dlaczego szyfrowanie danych w spoczynku nie oznacza prywatności.
Rozwiązanie
DataPrism to overlay na istniejącym object storage. Pliki są szyfrowane po stronie klienta, zanim opuszczą perymetr, dzielone na fragmenty i rozpraszane pomiędzy niezależne instancje i dostawców. Żaden dostawca nie ma klucza, więc żądanie skierowane do któregokolwiek z nich daje wyłącznie fragmenty, których nikt nie otworzy, a liczba odrębnych adresów, do których musiałoby dotrzeć żądanie, staje się podaną wartością, a nie założeniem.
W rejestrze publicznym kotwiczony jest zapieczętowany indeks pliku, o stałym rozmiarze niezależnie od wielkości pliku: nie trafia tam żadna treść ani nic czytelnego, a osoba przeprowadzająca przegląd może pobrać wpis bezpośrednio. Nie ma platformy, na którą trzeba migrować: ci sami dostawcy, te same regiony, te same faktury. Dane są przepisywane przez pipeline, na konta już należące do Państwa.
Więcej o tym, jak szyfrowanie po stronie klienta staje się publicznym dowodem.
Każda skala
Wdrożenie zaczyna się tam, gdzie ma to sens: od wszystkiego, co zostanie zapisane od teraz, albo od istniejącego obszaru przepuszczonego raz przez pipeline. Nic nie wymaga przebudowy wraz z rozszerzaniem zakresu, a jeden rozstrzygający dokument zachowuje się dokładnie tak jak miliony rekordów.
Wdrożenie nie wymaga programu, cyklu budżetowego i komitetu sterującego, zanim cokolwiek się poprawi: najpierw obejmowany jest obszar najbardziej narażony, potem zostaje to pokazane i rozszerzone dalej. A gdy pipeline musi zbierać dane bez możliwości ich odczytania, ta sama infrastruktura może zostać zaprojektowana pod blind ingestion: zbieranie bez ekspozycji.
Trzy właściwości
Trzy właściwości wynikające z architektury, więc nikomu nie trzeba ufać, że ich dotrzyma.
Szyfrowanie następuje przed wysłaniem. Nikt nie może odczytać Państwa danych, my również. Gdy więc ktoś pyta, kto jeszcze może to przeczytać, odpowiedzią jest architektura, a nie obietnica: ani dostawcy, ani my.
Utrata dostawcy przez awarię, zmianę cen albo odmowę obsługi przestaje być scenariuszem, który trzeba planować: każdy plik jest fragmentowany i rozpraszany pomiędzy niezależnych dostawców, z wbudowaną redundancją.
Można pokazać stronie trzeciej, że plik istnieje i nie został zmieniony, bez otwierania go i bez niczyjego poręczenia: integralność jest kotwiczona w rejestrze publicznym jako odcisk o stałym rozmiarze, niezależnie od wielkości pliku.
Już Państwo szyfrują?
Szyfrowanie przed wysłaniem uniemożliwia dostawcy odczyt danych. To najtrudniejsza część, warto ją mieć i od niej zaczyna się także ten pipeline. To również punkt, w którym większość architektur się zatrzymuje, a trzy ekspozycje zostają.
01
Kompletna kopia nadal leży pod jednym adresem.
Co dosięgnie tego adresu, dosięgnie całości, w jednej operacji. Zaszyfrowane dane przejęte dziś można przechowywać bez końca, a kryptografia, która trzyma teraz, nie trzyma na zawsze. Masowe pozyskiwanie danych opiera się dokładnie na tym założeniu: wziąć całość, zachować, odczytać później.
02
Szyfrowanie to nie dostępność.
Zawieszone konto, awaria, zmiana warunków albo okup zabierają dane ze sobą, z kluczami czy bez. Ten, kto trzyma każdy bajt, może też przestać go zwracać.
03
Przechowywania kluczy nie da się wykazać.
To oświadczenie o wewnętrznej konfiguracji, a jedynym dowodem jest słowo operatora. Nic z tego nie sprawdzi osoba, która ma to zatwierdzić.
Rozproszenie pomiędzy niezależnych dostawców zmienia liczbę odrębnych adresów, do których musi dotrzeć operacja, redundancja pochłania utratę jednego z nich, a zakotwiczony odcisk sprawdzi każdy, kto pyta. Szyfrowanie zostaje pierwszym krokiem. Przestaje być jedynym.
Dlaczego teraz
Kupujący w dużych organizacjach wpisują dziś suwerenność do procedur zakupowych, a odpowiedź, której oczekują, to nie obietnica dotycząca tego, kto trzyma bajty. Kwestionariusze bezpieczeństwa, audyty, oceny skutków transferu: wszystkie pytają o to samo innymi słowami, a większość godzin idzie na kolejne opisywanie tego, czego nie da się wykazać. Kary przeszły z teorii do praktyki, a odpowiedzialność zostaje po Państwa stronie, niezależnie od tego, kto trzymał bajty. To samo rozporządzenie wskazuje wyjście: gdy ujawnione dane były nieczytelne, naruszenie przestaje oznaczać list do każdego klienta. Suwerenna infrastruktura danych to odpowiedź, ku której zbiegają się wymogi, a brakuje architektury, która wytwarza ją w chmurach, z których Państwo już korzystają.
485 mln €
już nałożone, za sięganie po dane z UE spoza UE. Sześć miesięcy na naprawę albo transfery zostają wstrzymane. Nie chodziło o to, gdzie stały serwery
Art. 34
brak obowiązku zawiadamiania każdej osoby, której dane dotyczą, gdy ujawnione dane były nieczytelne. Zgłoszenie do organu nadzorczego pozostaje
Zastosowania
Inne obowiązki, inne zespoły, inne obszary. W każdym z nich znika ta sama praca: przekonywanie, że dane są chronione, zamiast pokazania tego.
Zastosowanie 01
Dla zespołów, których obowiązki i infrastruktura leżą po dwóch stronach granicy.
Zgodność transgranicznego przekazywania danych
Zastosowanie 02
Pliki przesyłane przez użytkowników, szyfrowane w Państwa procesie zanim go opuszczą, nieczytelne dla każdego dostawcy, który je przechowuje.
Szyfrowanie danych użytkowników przed wysłaniem
Zastosowanie 03
Wystarczy odciąć jednego, a plik i tak wraca. Do pokazania podczas rozmowy, nie klauzula w umowie.
Suwerenność danych bez zmiany dostawcy
Przegląd: zastosowania ochrony danych wrażliwych
Deweloperzy
Instalacja SDK, wskazanie dostawców, za których Państwo już płacą, wdrożenie: nic powyżej ani poniżej nie musi się zmieniać.
import { readFile } from "node:fs/promises";
import { DataPrismKey, DEFAULT_ENCRYPTION } from "@dataprism/sdk/crypto";
import { CloudStandard } from "@dataprism/sdk/standard";
import { FilePipeline } from "@dataprism/sdk/files";
// Client, providers, project and key secret, one config file in your project:
// docs.dataprism.co/sdk/client
import { client, providers, project, secret } from "./dataprism";
// Create a project: an encrypted namespace you control
const key = DataPrismKey.fromSecret(secret, DEFAULT_ENCRYPTION);
const standard = new CloudStandard(key);
const { cloudId } = await client.prism(standard).create(project);
// Upload: encrypted on this machine, dispersed with redundancy,
// integrity anchored on a public registry
const bytes = await readFile("contract.pdf");
const pipeline = new FilePipeline({ standard, execution: client.execution, cloudId, providers });
await pipeline.upload("contract.pdf", bytes, {
chunkSize: 65_536,
dataShards: 7,
parityShards: 3,
}); Udowodnione, nie obiecane
Zaszyfrowane, podzielone, rozproszone: nic z tego nie wymaga zaufania ani po jednej, ani po drugiej stronie. Modele niezawodności poniżej pokazują, co gwarantuje architektura, a rejestr, który to egzekwuje, jest publiczny: audytor przejdzie przez niego bez wcześniejszej rozmowy. Różnica wobec wszystkich dotychczasowych dostawców: tym razem klucze i cały proces zostają po jednej stronie, i jest to Państwa strona.
Artykuł badawczy
Cały projekt od początku do końca, z formalnymi gwarancjami i modelami niezawodności, które Państwa zespół może zakwestionować.
Więcej: badania stojące za weryfikowalną integralnością danych
Weryfikowalne kontrakty
Rejestr jest publiczny i udokumentowany, aż po sposób odczytu każdego wpisu.
Zbudowane na weryfikowalnej architekturze bezpieczeństwa
Szyfrowanie po stronie klienta
To, co opuszcza Państwa infrastrukturę, jest już nieczytelne, gdziekolwiek trafi.
Żadnego nowego vendor lock-in
Dostawcy pozostają Państwa, wymienni i na Państwa umowach.
Jeden SDK do integracji
Jeden TypeScript SDK, bez kryptografii, którą Państwa zespół musiałby wykonać bezbłędnie.
Otwartość z założenia
Publiczne docs, weryfikowalny kod, badania jeszcze przed nami.
Pierwszy krok
Suwerenna, nieczytelna, nie do zatrzymania i weryfikowalna pamięć masowa na bucket, które już Państwo mają, bez zmiany choćby jednego dostawcy. Odwzorujemy to razem na Państwa architekturze.
30 minut. Państwa system albo Państwa kwestionariusz, bez slajdów.