CurNext

CurNext

Tietoturva-arkkitehtuuri

Teollisuustason kontrollit CurNextin viisikerroksisessa pinossa - kenttäantureista pilveen - suunniteltu teolliseen IoT:hen, rakennusten OT:hen ja EU:n tietosuojan odotuksiin.

Tämä sivu tiivistää, miten CurNext suunnittelee luottamuksellisuuden, eheyden, aitouden, saatavuuden, vastuullisuuden ja yksityisyyden. Se ei ole julkinen runbook, tilasivu tai sertifikaattivarasto.

Tietoturvatavoitteet

  • Luottamuksellisuus

    Telemetria ja tunnistetiedot eivät ole luettavissa siirrossa tai levossa ilman valtuutusta.

  • Eheys

    Firmware, konfiguraatio ja mittaukset on suojattu havaitsemattomalta peukaloinnilta.

  • Aitous

    Jokainen laite ja palvelu todistaa identiteettinsä ennen kuin luottamus myönnetään.

  • Saatavuus

    Kestävyys katkoihin, uudelleenlähetyksiin ja tulvimiseen, hallitulla heikkenemisellä kun mahdollista.

  • Vastuullisuus

    Auditointipolku pääsylle, provisionoinnille, OTA:lle ja ylläpitotoimille.

  • Yksityisyys

    GDPR-suuntautunut henkilötietojen ja työmaadatan käsittely pilvikerroksessa.

Standardit, joihin suunnittelemme

Kontrollit on kartoitettu laajasti käytettyihin teollisuus-, IoT- ja EU-kehyksiin. Standardin listaaminen tässä tarkoittaa suunnittelun linjausta - ei sitä, että CurNext on suorittanut jokaisen kolmannen osapuolen sertifioinnin kyseiselle kehykselle.

Standards CurNext security controls are designed against
StandardScopeHow we use it
IEC 62443Teolliset / rakennus-IoT-vyöhykkeetVyöhyke- ja kanavamalli; tietoturvatasotavoitteet kerroksittain
NIST SP 800-82ICS / rakennus-OTSegmentointi, valvonta, etäkäyttö WireGuardilla vain rakennuksen reunalla
NIST SP 800-213IoT-laitteiden kyberturvallisuusLaitteen identiteetti, turvallinen päivitys ja konfiguraatio
ENISA IoT / OTEU IoT -perustaKrypto, päivitykset ja minimaalinen hyökkäyspinta
EU CRATuoteturvallisuuden elinkaariSBOM, haavoittuvuusilmoitukset, allekirjoitetut päivitykset
EU RED 3.3(d)Radiotuotteiden kyberturvallisuusTurvallinen radio- ja päivityspolku kenttäsolmuille, CN-FG:lle ja CN-BC:lle
ISO 27001Organisaation ISMSPilven ja CurNext-toimintojen suunnittelutavoite - ei väitetä sertifioiduksi tässä
GDPRHenkilötiedotAuditointiloki, pääsynhallinta, poisto- ja vientipolku
OWASP IoT Top 10Laite- ja pilviongelmatKäsitellään kerroksittain kenttä- ja pilvikontrolleissa

IEC 62443 -tietoturvatasotavoitteet

Tavoitetietoturvatasot (SL-T) ohjaavat tuotesuunnittelua. Ne ovat suunnittelutavoitteita, eivät kolmannen osapuolen arviointituloksia.

IEC 62443 security level targets by component
ComponentSL-T targetRationale
L1-anturisolmutSL 2 (tavoite SL 3)Valvomaton, pitkäikäinen, fyysinen pääsy mahdollinen
CN-FG (L2)SL 2Kenttäyhdyskäytävä rakennustyömaalla
CN-UPS (L3)SL 1Vain virta - ei datan käsittelyä
CN-BC (L4)SL 3Rakennuksen tietoturvaraja, Internetiin näkyvä polku
CurNext Cloud (L5)SL 3Monivuokralaisympäristö asiakastiedoilla

Tietoturvavyöhykkeet ja kanavat

IEC 62443 -tyyliset vyöhykkeet erottavat kenttäradion, kerros-LAN:in, rakennuksen reunan ja pilven. Virtalähteellä ei ole datakanavaa.

  1. 01

    Vyöhyke Z1 - L1-kenttäanturit

    Kenttäsolmut (CN-CC, CN-WD ja niihin liittyvät SKU:t). LoRaWAN MAC AES-128:lla, secure element avaimille, NFC asennukseen. Ei IP-pinoa solmussa.

  2. 02

    Vyöhyke Z2 - Kerros (CN-FG)

    Kerrosyhdyskäytävä tarkistaa kehykset, pysyy paikallisessa VLAN:issa eikä sillä ole pilveen näkyvää rajapintaa.

  3. 03

    Vyöhyke Z3 - Virta (CN-UPS)

    Syöttää kerros- ja rakennusreunan laitteita. Ei datakanavaa.

  4. 04

    Vyöhyke Z4 - Rakennuksen DMZ (CN-BC)

    Rakennusohjain: WireGuard-asiakas, MQTT-asiakas, OTA-orkestroija. Ulosmenotie matkapuhelinverkossa vain tunnelille ja broker-liikenteelle.

  5. 05

    Vyöhyke Z5 - CurNext Cloud (L5)

    Sovellus, hallittu tietokanta ja auth, yksityinen MQTT-broker, tekoäly ja objektivarasto reunasuojauksen takana.

Conduit controls

Security conduit requirements between CurNext zones
ConduitPathControls
C1L1 ↔ CN-FGLoRaWAN MAC-kerroksen AES-128 (payload-salaus + MIC), OTAA, yksilölliset laiteavaimet secure elementissä, kehyslaskurit, uudelleenlähetysten hylkäys
C2CN-FG ↔ CN-FGEthernet-daisy-chain vain kerros-VLAN:issa; ei Internet-reittiä
C3CN-FG ↔ CN-BCEthernet-VLAN; rakennuksen palomuuri estää kerrosyhdyskäytäville reitin julkiseen Internetiin
C4CN-BC ↔ L5WireGuard sekä MQTT TLS 1.3:lla ja keskinäisellä TLS:llä; broker ei ole julkisessa Internetissä
C5Installer ↔ L1Vain NFC-napautus kryptografisella todisteella; QR-provisionointi pois käytöstä; tehdasdebug-rajapintoja ei jätetä auki kentällä

WireGuard scope

  • L1-L2

    Ei WireGuardia

  • L3

    Ei WireGuardia

  • L4 CN-BC

    WireGuard-asiakas - rakennuksen tietoturvaraja

  • L5 Cloud

    WireGuard-hub - MQTT vain yksityisessä verkossa

Controls by layer

From field nodes to cloud - what each layer must enforce before trust moves upward.

  • L1

    L1 - Kenttäanturit

    Yksilöllinen laiteidentiteetti, LoRaWAN-ilmalinkin krypto, secure boot, allekirjoitettu OTA, peukaloinnin kestävä suunnittelu ja siirtymän tunnistus.

    • - Yksilöllinen juuriavain per anturi secure elementissä - ei koskaan jaeta laivastossa
    • - Tarrat voivat näyttää julkisen sarjanumeron / DevEUI:n logistiikkaa varten - ei koskaan juuriavainta
    • - LoRaWAN Class A (EU868): AES-128 payload-salaus ja MIC MAC-pinon kautta
    • - Vain OTAA-join; kehyslaskurit ja uudelleenlähetysten hylkäys kerrosyhdyskäytävällä
    • - Secure boot, allekirjoitettu firmware, anti-rollback, tuotantodebug lukittu
    • - Peukaloinnin kestävä kenttäkotelo ja mittauspolku - fyysinen häirintä on havaittavissa ja raportoidaan
    • - Siirtymän tunnistus, kun solmu siirretään pois määritetystä asennuspaikasta
    • - Kenttäsidonta NFC-kryptografisella sidoksella - QR-sidonta pois päältä oletuksena
  • L2

    L2 - CN-FG-kerrosyhdyskäytävä

    Luottamusankkuri ilmalinkille. Vahvistaa joinin, MIC:n ja laskurit ennen välitystä.

    • - Allekirjoitettu firmware secure bootilla ja secure element -identiteetillä
    • - Ei oletus-Internet-reittiä; uplink vain CN-BC:lle kerros-VLAN:issa
    • - OTA vain CN-BC:ltä
    • - Join- ja vahvistustapahtumat säilytetään auditointilatausta varten
    • - Palveluportit rajoitettu tuotantokuvissa
  • L3

    L3 - CN-UPS-virta

    Vain virtapolku - ei datatasoa hallinta-VLAN:issa.

    • - Ei IP:itä eikä hallinta-API:a data-VLAN:issa
    • - Lukitut kotelokäytännöt asennuksessa
    • - Vikailmaisu pysyy paikallisena - ei verkko­vuotoa virtavioista
  • L4

    L4 - CN-BC-rakennusohjain

    Rakennuksen tietoturvaraja kerros-LAN:in ja pilven välillä.

    • - WireGuard ulospäin rakennuksesta (CGNAT-turvallinen)
    • - MQTT TLS 1.3:lla rakennuskohtaisilla asiakasserifikaateilla
    • - Isäntäpalomuuri oletuksena deny; ei julkista SSH:ta, MQTT:tä tai API:a matkapuhelinverkossa
    • - Ainoa OTA-polku L1/L2:lle: vahvista allekirjoitettu manifesti ja kuva, porrastettu käyttöönotto, raportoi tulos
    • - Store-and-forward -telemetriapuskuri salattuna levossa; tyhjennys onnistuneen toimituksen jälkeen
  • L5

    L5 - CurNext Cloud

    Monivuokraajasovellus ja data yksityisellä kenttätulolla.

    • - MQTT-broker tavoitettavissa vain yksityisessä verkossa - ei julkisessa Internetissä
    • - Rakennuskohtainen valtuutus; estä vuokralaisten väliset wildcards
    • - Käyttäjäauth lyhytikäisillä tokeneilla; MFA vaaditaan etuoikeutetuille rooleille
    • - RBAC API-reiteillä; nopeusrajat ja reuna-WAF tuotannossa
    • - Salaus siirrossa ja levossa; vuokralaiseristys kyselyissä
    • - Salatut varmuuskopiot palautusharjoituksilla; GDPR-auditointi-, vienti- ja poistopolut
    • - Salaisuudet secrets managerissa - ei lähdehallinnassa

OTA ja ohjelmistotoimitusketju

Linjassa EU:n Cyber Resilience Act -odotusten kanssa allekirjoitetuille päivityksille, SBOM:lle ja koordinoidulle ilmoitukselle.

  1. 01Offline-juuri-CA
  2. 02OTA-allekirjoitus-CA
  3. 03Allekirjoitetut L1-, CN-FG- ja CN-BC-kuvat / manifestit
  • - Firmware-allekirjoitukset ECDSA P-256:lla (tai vahvempi RSA tarvittaessa)
  • - Manifesti sisältää laiteluokan, version, minimiversion, hashin, allekirjoituksen ja peruutuksen aikakauden
  • - Kompromittoitunut allekirjoitusmateriaali kierretään hätäpolulla
  • - A/B-osiokset kenttälaitteissa ja rollback epäonnistuneessa käynnistyksessä
  • - Porrastettu käyttöönotto ennen koko laivaston soveltamista
  • - SBOM per firmware- ja pilvijulkaisu; jatkuva haavoittuvuusseuranta
  • - Kriittiset tietoturvapäivitykset tavoite 14 päivässä; korkeat 30 päivässä

Factory

  • - Tehtaan HSM injektoi yksilöllisen laiteidentiteettiaineiston secure elementiin
  • - Secure boot käytössä ennen lähetystä
  • - NFC-personointi kryptografisella todisteella
  • - Laite rekisteröidään valmistetuksi; avaimia ei koskaan lähetetä taulukoissa tai sähköpostissa

Field install

  • - Asentajan NFC-napautus vahvistaa kryptografisen sidoksen
  • - Pintasidonta edellyttää autentikoitua app-istuntoa ja laitesidontaoikeutta
  • - QR-skannausta ei luoteta kryptografiseen sidontaan
  • - Rakennuksen käyttöönotto myöntää WireGuard-peerin ja MQTT-asiakastunnukset asennuksessa

Kryptografia lyhyesti

Cryptographic algorithms used in CurNext
UseAlgorithm
Siirto (pilvi / MQTT)TLS 1.3
RakennustunneliWireGuard - Curve25519, ChaCha20-Poly1305
Ilmalinkki (L1 ↔ CN-FG)LoRaWAN MAC AES-128 -salaus + MIC
Firmwaren allekirjoitusECDSA P-256
Paikallinen telemetriapuskuriAES-256-GCM levossa rakennuksen reunalla
Auditoinnin eheysSHA-256

Ei käytössä: TLS 1.0/1.1, MD5, SHA-1 allekirjoituksiin tai staattiset ilmalinkin istuntoavaimet ilman OTAA:ta.

Miten varmistamme

Julkaisut ja vuotuinen toiminta noudattavat kiinteää tietoturvapalkkia ennen enterprise-käyttöä.

  • - Uhka­mallin päivitys vyöhykkeittäin merkittäville julkaisuille
  • - Kerros­listat L1:lle, CN-FG:lle, CN-BC:lle ja pilvelle
  • - Staattinen analyysi ja riippuvuusskannaus ilman kriittistä avointa CVE:tä julkaisussa
  • - Allekirjoitettu artefakti ja SBOM liitetty julkaisuun
  • - Vuotuinen ulkoinen penetraatiotesti sekä avaintenkierrätys- / varmuuskopion palautusharjoitukset
  • - Sertifiointivalmius (IEC 62443 -arviointi, ISO 27001 ISMS, RED-tekninen tiedosto) seurataan erikseen - ei väitetä valmiiksi tällä sivulla

Ilmoittaminen ja yhteystiedot

Ilmoita haavoittuvuudet CurNextin tietoturvapostilaatikkoon. Yksityisyys- ja sijaintitiedoista käytä linkitettyjä käytäntöjä ja datacenters-sivua.

  • - Koordinoitu ilmoitus: [email protected]
  • - Oikeushenkilö: CurNext, Helsinki, Suomi
  • - Tietosuojakäytäntö kattaa henkilötietojen käsittelyn
  • - Datacenters-sivu kattaa EU-hostingin sijainnin (Saksa / Frankfurt)

[email protected]

Käännökset on tarkoitettu avuksi. Jos allekirjoitettu sopimus on olemassa, englanninkielinen asiakirja on määräävä.