IntentGuard · samvirkende noder

Når alle enhetene i systemet kan varsle hverandre.

En e-postgateway ser én del av hendelsen. Ruteren ser en annen. Endepunktet ser prosessen. Når signalene kan deles med identitet og klare grenser, kan systemet reagere som et lag – uten at én kompromittert node får bestemme alt.

7 min lesetidAv IntentForce

I mange sikkerhetsoppsett oppdager hvert produkt bare sin egen lille del. En mistenkelig fil stoppes i e-post, en ukjent forbindelse dukker opp i ruteren, og et endepunkt ser en ny prosess. Hver observasjon alene kan være svak. Sammen kan de beskrive en hendelse som bør undersøkes.

Et varsel er et signal, ikke en ordre

Den viktigste regelen er at en melding fra en annen node ikke automatisk skal få full myndighet. Den kan endre risikonivå, be om en lokal kontroll eller foreslå en reverserbar begrensning. Den mottakende noden må kontrollere avsender, signatur, tidspunkt, hendelsestype og om meldingen allerede er behandlet.

Dette skiller koordinering fra blind tillit. En e-postnode kan for eksempel melde at et bestemt vedlegg er blokkert. Endepunktet kan da lete etter samme kjennetegn, mens ruteren undersøker om enheten allerede har kontaktet et relevant domene. Først når flere kontroller peker samme vei, kan en sterkere respons bli riktig.

Fem egenskaper meldingslaget trenger

  1. 01

    Enhetsidentitet

    Hver node har en kjent identitet og en nøkkel som kan tilbakekalles uten å slå av hele miljøet.

  2. 02

    Signatur og integritet

    Mottakeren kan kontrollere at innholdet kommer fra den oppgitte noden og ikke er endret underveis.

  3. 03

    Gjentakelsesvern

    Tidsstempel, tellere eller unike meldings-ID-er hindrer at et gammelt varsel spilles av på nytt som en fersk hendelse.

  4. 04

    Minst mulig innhold

    Varslet deler bare det som trengs for responsen og unngår passord, full e-posttekst og unødvendige personopplysninger.

  5. 05

    Avgrenset handling

    Hver meldingstype har en liten liste tillatte reaksjoner, stoppvilkår og en måte å gå tilbake på.

Hva skjer hvis en node er kompromittert?

En gyldig signatur beviser hvilken nøkkel som signerte, ikke at innholdet er sant. En overtatt node kan sende en troverdig løgn. Derfor trenger systemet segmentering, lokal validering, korrelasjon mot andre signaler, begrenset meldingsmyndighet og rask tilbakekalling. En node som melder uvanlig mye eller motsier resten av miljøet, bør selv behandles som mistenkelig.

Fra varsel til koordinert, reverserbar respons

En lavrisikorespons kan være å øke logging, starte en ekstra skanning eller kreve ny autentisering. Midlertidig isolasjon kan være riktig når beviset er sterkere, men må ha tidsgrense og gjenåpningsregel. Sletting, permanent blokkering og endringer som rammer mange enheter krever et høyere beslutningsnivå.

Sannhetsgrensen

Vi har et isolert bevis for meldingskjeden. En produksjonsleveranse krever kundeunik identitetshåndtering, kapasitetstest, nøkkelvern, hendelsesprosedyre og kontroll av hva hver node faktisk får lov til å gjøre.

Vil du koble eksisterende sikkerhetssignaler sammen?

Start med én hendelsestype og én trygg reaksjon.