05 — Se rehellinen osa
Seitsemän riskiä joihin ei ole teknistä korjausta
Kaikki yllä oleva on sitä mitä järjestelmä tekee hyvin. Tämä osio on päinvastainen: ne kohdat
joissa jotakin pahaa voi tapahtua ja mikään määrä insinöörityötä ei sulje sitä — koska
sulkeminen maksaisi enemmän suojaa kuin se ostaa.
Kukin kertoo mitä oikeasti tapahtuu, mitä me teemme sille, ja mitä jää teille. Jos toimittaja
kertoo teille ettei heidän salauksessaan ole mitään näistä, he eivät joko ole ajatelleet asiaa tai
toivovat ettette te ajattele.
1 · Asennusavain katoaa tai poistetaan — kaikki on mennyttä
Mitä tapahtuu: avaintiedosto poistetaan, levy hajoaa, palvelin rakennetaan uudelleen ilman
sitä, tai se yksi ihminen joka tiesi missä se oli, on lähtenyt. Jokaisesta järjestelmän kliinisestä
asiakirjasta tulee pysyvästi lukukelvoton. Ei vaikeaa palauttaa — mahdotonta. Tietokanta on
ehjä ja arvoton.
Miksi emme korjaa sitä: ainoat korjaukset ovat toimittajan pitämä kopio tai palautustakaovi.
Molemmat tuhoavat sen ominaisuuden jota varten koko suunnitelma on olemassa. Jos meillä olisi
kopio, « varastettu tietokanta ei ole loukkaus » lakkaisi olemasta totta, ja jokaisesta tämän sivun
lupauksesta siitä mitä emme voi nähdä, tulisi valhetta.
Palautettavissa oleva avain on avain jota joku muu voi käyttää.
Mitä me teemme: järjestelmä kieltäytyy käynnistymästä jos avain puuttuu, sen sijaan että ajaisi
hiljaa ja antaisi teidän huomata ongelman silloin kun asiakirja ei aukea. Käynnistystarkistus
kieltäytyy myös, jos avaintiedosto on kenen tahansa muun kuin omistajansa luettavissa, tai jos se
kuuluu väärälle tilille.
Mikä on teidän: varmuuskopioikaa avain, erillään datasta, ja testatkaa että osaatte
palauttaa sen. Kahden ihmisen pitäisi tietää missä se on. Tämä on koko alustan
seurauksiltaan vakavin operatiivinen velvollisuus, ja sen tekemiseen oikein menee noin kymmenen
minuuttia.
2 · Avain kopioidaan jollekulle jolla ei pitäisi olla sitä
Mitä tapahtuu: ylläpitäjä lähettää avaintiedoston sähköpostilla kollegalle, liittää sen
tikettiin, kopioi sen kannettavalle, tai lähtevä insinööri pitää kopion. Kuka tahansa jolla on sekä
tuo tiedosto että kopio tietokannasta, voi purkaa jokaisen asiakirjan
paikallisesti, ilman kirjautumista, ja
mitään ei kirjoiteta teidän pääsylokiinne — koska
loki kirjaa luvut sovelluksen kautta, ja tämä ohittaa sovelluksen kokonaan.
Miksi emme korjaa sitä: avaimen on oltava sen ohjelmiston luettavissa joka sitä käyttää. Mikä
tahansa prosessi joka voi lukea sen, voi kopioida sen. Laitteistoturvamoduulit siirtävät tämän
ongelman sen sijaan että ratkaisisivat sen — ohjelmiston on yhä pystyttävä pyytämään moduulia
purkamaan avaimia, joten hyökkääjä jolla on tuon ohjelmiston oikeudet, saa yhä selvätekstin.
Mitä me teemme: tiedosto-oikeudet pakotetaan käynnistyksessä, joten kaikkien luettavissa oleva
avain pysäyttää järjestelmän eikä mene huomaamatta ohi. Ja koska ylläpidätte itse, meillä ei ole
tiedostoa lainkaan — se joukko ihmisiä joka voisi kopioida sen, on teidän henkilökuntanne, ei
teidän henkilökuntanne plus meidän.
Mikä on teidän: kohdelkaa avainta valvottuna fyysisenä esineenä. Rajoittakaa sitä kuka voi
kirjautua palvelimelle, käyttäkää henkilökohtaisia ylläpitotunnuksia yhteisen sijaan, ja
kierrättäkää avain kun joku jolla on palvelinpääsy, lähtee — osa 06 selittää miksi kierrätys on
halpaa.
3 · Avain päätyy samaan varmuuskopioon datan kanssa
Mitä tapahtuu: hiljaisin ja yleisin epäonnistuminen. Joku asettaa varmuuskopioinnin joka
pyyhkäisee koko palvelimen, ja avaintiedosto on samassa arkistossa tietokannan kanssa. Nyt yksi
varastettu varmuuskopionauha sisältää molemmat puoliskot, salaus ei suojaa mitään, ja — mikä
pahempaa — te silti
väittäisitte salauspoikkeusta loukkausilmoituksessa, koska paperilla
kaikki oli salattua.
Miksi se on vaikeaa: mikään käynnissä olevassa järjestelmässä ei näytä erilaiselta. Se toimii
täydellisesti. Ongelma on olemassa vain varmuuskopiossa, ja sillä on merkitystä vain sinä päivänä
jona varmuuskopio varastetaan.
Mitä me teemme: tämä on se yksi tällä listalla jota vastaan osittain teimme insinöörityötä. Te
ilmoitatte varmuuskopiohakemistonne asetuksissa, ja järjestelmä kieltäytyy käynnistymästä jos
avaintiedosto on jonkin niistä sisällä. Jos ette ilmoita yhtäkään varmuuskopiopolkua, se
varoittaa ettei poikkeusta voi varmentaa — koska tarkistamaton väite on se vaarallinen laji.
Mikä on teidän: ilmoittakaa varmuuskopiojuuret rehellisesti, ja tarkistakaa mitä
varmuuskopiotyökalunne oikeasti sisällyttää eikä sitä mitä luulette sen sisällyttävän.
4 · Ihminen jolla on laillinen pääsy, lukee jotakin mitä ei pitäisi
Mitä tapahtuu: terapeutti avaa sen asiakkaan kansion joka on myös hänen naapurinsa.
Vastaanottovirkailija katsoo paikallisen julkkiksen tiedot. Jokainen sääntö täyttyi — ihmisellä oli
voimassa oleva hoitosuhde tai pätevät perusteet, ja hän yksinkertaisesti käytti sitä väärin. Salaus on tässä merkityksetön.
Samoin pääsynhallinta, koska pääsy oli myönnetty.
Miksi mikään järjestelmä ei korjaa sitä: ohjelmisto ei voi lukea aikomusta. Järjestelmä joka
yrittäisi — estäen pääsyn koska nimi näyttää paikalliselta — estäisi aidon kliinisen työn
hätätilanteessa, mikä on oma haittansa ja Yhdistyneessä kuningaskunnassa oma
vaatimustenvastaisuutensa.
Mitä me teemme: tehdä siitä näkyvää eikä mahdotonta. Jokainen avaus kirjataan
ennen kuin sisältö ilmestyy, lokiin jota kukaan ei voi muokata — ylläpitäjänne mukaan lukien ja me
mukaan lukien. Hoitosuhteet päättyvät, ja pääsy päättyy niiden mukana lyhyen armonajan jälkeen,
joten ikkuna on kapea. Hätäkäyttö on erillinen, tarkoituksellinen, katselmoitu teko eikä hiljainen
kyvykkyys.
Mikä on teidän: jonkun on oikeasti luettava loki. Hallintomoduuli antaa katselmoinnille kodin — rytmin, nimetyn katselmoijan, löydösjäljen —
mutta loki jota kukaan ei katso, ei pelota ketään. Tämä on se kontrolli joka useimmin on olemassa
paperilla eikä koskaan tapahdu.
5 · Joku jolla on root palvelimella, lukee asiakirjan sen ollessa auki
Mitä tapahtuu: näyttääkseen asiakirjan valtuutetulle kliinikolle ohjelmiston on purettava
sen salaus. Sen hetken ajan se on olemassa palvelimen muistissa luettavana tekstinä. Se jolla on
täysi hallinta käyttöjärjestelmästä, voi periaatteessa lukea sen sieltä — tai muuttaa ohjelmistoa
pitämään kopioita.
Miksi mikään järjestelmä ei korjaa sitä: tämä pätee jokaiseen järjestelmään joka koskaan näyttää mitään
kenellekään. Jos kone voi näyttää asiakirjan, koneen omistaja voi saada asiakirjan. Salaus suojaa
dataa levossa ja siirrossa; se ei voi suojata dataa siltä tietokoneelta joka sitä laillisesti
käsittelee.
Mitä me teemme: minimoida ikkuna — salauksen purku tapahtuu muistissa lukemisen hetken ajan
eikä selvätekstiä koskaan kirjoiteta levylle. Ja oma palvelin tarkoittaa, että te olette se
osapuoli jolla on root, emme me.
Mikä on teidän: palvelimen ylläpito on korkeimman oikeustason rooli mikä teillä on. Vähän
ihmisiä, nimettyinä yksilöinä, avaimet eikä salasanat, ja kirjaus siitä kenellä on pääsy. Se kuuluu
tulijoiden ja lähtijöiden tarkistuslistalle kliinisten tunnusten viereen.
6 · Asiakirja hävitetään eikä olisi pitänyt
Mitä tapahtuu: säilytyssääntö on asetettu väärin, tai tuhoaminen ajetaan väärälle
valinnalle. Avaimet ylikirjoitetaan ja asiakirjat ovat lukukelvottomia. Peruuttamista ei ole,
eikä viime yön varmuuskopion palauttaminen auta — varmuuskopio sisältää saman
salatekstin, ja sen avain on mennyttä.
Miksi emme korjaa sitä: peruttavissa oleva hävittäminen ei ole hävittäminen. Kryptografisen
tuhoamisen koko arvo valvojalle on siinä, ettei sitä voi kävellä takaisin. « Roskakori » tuhotuille
avaimille tarkoittaisi ettei dataa koskaan oikeasti tuhottu, ja jokainen poistoväitteenne olisi
valhetta.
Mitä me teemme: avaimia ei voi poistaa minkään tavanomaisen reitin kautta — poisto-operaatio
on suoraan estetty ja hävittäminen tapahtuu vain tuhoamisreitin kautta, joka kirjoittaa lokimerkinnän
samalla. Oikeudelliset säilytysmääräykset keskeyttävät hävittämisen kokonaan. Säilytysaika lasketaan
tallennetuista ankkuripäivistä eikä tiedoston iästä, joten väärän päivän hävittämisen yleisin syy
ei synny.
Mikä on teidän: tarkistakaa säilytysasetukset ennen käyttöönottoa, ei ensimmäisen
hävittämisajon jälkeen. Ja varmistakaa että ajastetut työt oikeasti käyvät — säilytystyö joka
pysähtyi hiljaa, on eri ongelma, mutta se löydetään samalla tavalla, eli liian myöhään.
7 · Tämän päivän salaus ei ole vahva ikuisesti
Mitä tapahtuu: mielenterveyden tietueita säilytetään kaksikymmentä vuotta ja joskus
pidempään. AES-256:ta ei tällä hetkellä pidetä murrettavana, eivät myöskään ne kvanttitietokoneet
joista ihmiset spekuloivat — mutta yksikään rehellinen insinööri ei lupaa mitään vuodesta 2046
naama peruslukemilla.
Miksi kukaan ei korjaa sitä: ette voi ostaa suojaa matemaattista tulosta vastaan joka ei ole
vielä tapahtunut. Jokainen joka myy « kvanttivarmaa » tallennusta kliinisille tietueille, myy
tarinaa.
Mitä me teemme: tehdä algoritmista ja avaimista vaihdettavia koskematta teidän dataanne.
Avainten kierrätys käärii jokaisen data-avaimen uudelleen uuden asennusavaimen alle kirjoittamatta yhtäkään tavua salatekstiä uudelleen, joten se on taustatyö eikä
migraatioprojekti. Kryptografia on eristetty yhteen pieneen tarkistettavaan komponenttiin juuri
siksi, että se voidaan korvata kun aika tulee.
Mikä on teidän: kierrättäkää määräajoin ennemmin kuin ei koskaan, ja odottakaa että salaus on
tehtävä kerran uudelleen kahdenkymmenen vuoden tietueen elinaikana. Suunnitelkaa se ylläpidoksi,
ei kriisiksi.
Se kuvio joka yhdistää kaikkia seitsemää
Katsokaa mitä noilla seitsemällä on yhteistä. Joka tapauksessa se « korjaus » joka sulkisi riskin —
palautettava avain, peruttavissa oleva hävittäminen, järjestelmä joka lukee aikomusta, suoja omia
ylläpitäjiänne vastaan — tuhoaisi jotakin arvokkaampaa kuin mitä se suojaa.
Suunnitteluvalinta ei ole se, että nämä riskit jäivät huomaamatta. Se on se, että niiden
sulkeminen tekisi jäljellä olevista takeista epätosia.
Teille jäävä osuus on pieni, tarkkarajainen ja enimmäkseen menettelyllinen: varmuuskopioikaa avain
erikseen, hallitkaa sitä kuka pääsee palvelimelle, ilmoittakaa varmuuskopiopolkunne, lukekaa
pääsyloki, ja tarkistakaa säilytysasetukset kerran. Tuo lista mahtuu yhdelle sivulle ja se on koko
juttu.