CurNext
Tietoturva-arkkitehtuuri
Teollisuustason kontrollit CurNextin viisikerroksisessa pinossa - kenttäantureista pilveen - suunniteltu teolliseen IoT:hen, rakennusten OT:hen ja EU:n tietosuojan odotuksiin.
Tämä sivu tiivistää, miten CurNext suunnittelee luottamuksellisuuden, eheyden, aitouden, saatavuuden, vastuullisuuden ja yksityisyyden. Se ei ole julkinen runbook, tilasivu tai sertifikaattivarasto.
Tietoturvatavoitteet
Luottamuksellisuus
Telemetria ja tunnistetiedot eivät ole luettavissa siirrossa tai levossa ilman valtuutusta.
Eheys
Firmware, konfiguraatio ja mittaukset on suojattu havaitsemattomalta peukaloinnilta.
Aitous
Jokainen laite ja palvelu todistaa identiteettinsä ennen kuin luottamus myönnetään.
Saatavuus
Kestävyys katkoihin, uudelleenlähetyksiin ja tulvimiseen, hallitulla heikkenemisellä kun mahdollista.
Vastuullisuus
Auditointipolku pääsylle, provisionoinnille, OTA:lle ja ylläpitotoimille.
Yksityisyys
GDPR-suuntautunut henkilötietojen ja työmaadatan käsittely pilvikerroksessa.
Standardit, joihin suunnittelemme
Kontrollit on kartoitettu laajasti käytettyihin teollisuus-, IoT- ja EU-kehyksiin. Standardin listaaminen tässä tarkoittaa suunnittelun linjausta - ei sitä, että CurNext on suorittanut jokaisen kolmannen osapuolen sertifioinnin kyseiselle kehykselle.
| Standard | Scope | How we use it |
|---|---|---|
| IEC 62443 | Teolliset / rakennus-IoT-vyöhykkeet | Vyöhyke- ja kanavamalli; tietoturvatasotavoitteet kerroksittain |
| NIST SP 800-82 | ICS / rakennus-OT | Segmentointi, valvonta, etäkäyttö WireGuardilla vain rakennuksen reunalla |
| NIST SP 800-213 | IoT-laitteiden kyberturvallisuus | Laitteen identiteetti, turvallinen päivitys ja konfiguraatio |
| ENISA IoT / OT | EU IoT -perusta | Krypto, päivitykset ja minimaalinen hyökkäyspinta |
| EU CRA | Tuoteturvallisuuden elinkaari | SBOM, haavoittuvuusilmoitukset, allekirjoitetut päivitykset |
| EU RED 3.3(d) | Radiotuotteiden kyberturvallisuus | Turvallinen radio- ja päivityspolku kenttäsolmuille, CN-FG:lle ja CN-BC:lle |
| ISO 27001 | Organisaation ISMS | Pilven ja CurNext-toimintojen suunnittelutavoite - ei väitetä sertifioiduksi tässä |
| GDPR | Henkilötiedot | Auditointiloki, pääsynhallinta, poisto- ja vientipolku |
| OWASP IoT Top 10 | Laite- ja pilviongelmat | Käsitellään kerroksittain kenttä- ja pilvikontrolleissa |
IEC 62443 -tietoturvatasotavoitteet
Tavoitetietoturvatasot (SL-T) ohjaavat tuotesuunnittelua. Ne ovat suunnittelutavoitteita, eivät kolmannen osapuolen arviointituloksia.
| Component | SL-T target | Rationale |
|---|---|---|
| L1-anturisolmut | SL 2 (tavoite SL 3) | Valvomaton, pitkäikäinen, fyysinen pääsy mahdollinen |
| CN-FG (L2) | SL 2 | Kenttäyhdyskäytävä rakennustyömaalla |
| CN-UPS (L3) | SL 1 | Vain virta - ei datan käsittelyä |
| CN-BC (L4) | SL 3 | Rakennuksen tietoturvaraja, Internetiin näkyvä polku |
| CurNext Cloud (L5) | SL 3 | Monivuokralaisympäristö asiakastiedoilla |
Tietoturvavyöhykkeet ja kanavat
IEC 62443 -tyyliset vyöhykkeet erottavat kenttäradion, kerros-LAN:in, rakennuksen reunan ja pilven. Virtalähteellä ei ole datakanavaa.
- 01
Vyöhyke Z1 - L1-kenttäanturit
Kenttäsolmut (CN-CC, CN-WD ja niihin liittyvät SKU:t). LoRaWAN MAC AES-128:lla, secure element avaimille, NFC asennukseen. Ei IP-pinoa solmussa.
- 02
Vyöhyke Z2 - Kerros (CN-FG)
Kerrosyhdyskäytävä tarkistaa kehykset, pysyy paikallisessa VLAN:issa eikä sillä ole pilveen näkyvää rajapintaa.
- 03
Vyöhyke Z3 - Virta (CN-UPS)
Syöttää kerros- ja rakennusreunan laitteita. Ei datakanavaa.
- 04
Vyöhyke Z4 - Rakennuksen DMZ (CN-BC)
Rakennusohjain: WireGuard-asiakas, MQTT-asiakas, OTA-orkestroija. Ulosmenotie matkapuhelinverkossa vain tunnelille ja broker-liikenteelle.
- 05
Vyöhyke Z5 - CurNext Cloud (L5)
Sovellus, hallittu tietokanta ja auth, yksityinen MQTT-broker, tekoäly ja objektivarasto reunasuojauksen takana.
Conduit controls
| Conduit | Path | Controls |
|---|---|---|
| C1 | L1 ↔ CN-FG | LoRaWAN MAC-kerroksen AES-128 (payload-salaus + MIC), OTAA, yksilölliset laiteavaimet secure elementissä, kehyslaskurit, uudelleenlähetysten hylkäys |
| C2 | CN-FG ↔ CN-FG | Ethernet-daisy-chain vain kerros-VLAN:issa; ei Internet-reittiä |
| C3 | CN-FG ↔ CN-BC | Ethernet-VLAN; rakennuksen palomuuri estää kerrosyhdyskäytäville reitin julkiseen Internetiin |
| C4 | CN-BC ↔ L5 | WireGuard sekä MQTT TLS 1.3:lla ja keskinäisellä TLS:llä; broker ei ole julkisessa Internetissä |
| C5 | Installer ↔ L1 | Vain NFC-napautus kryptografisella todisteella; QR-provisionointi pois käytöstä; tehdasdebug-rajapintoja ei jätetä auki kentällä |
WireGuard scope
L1-L2
Ei WireGuardia
L3
Ei WireGuardia
L4 CN-BC
WireGuard-asiakas - rakennuksen tietoturvaraja
L5 Cloud
WireGuard-hub - MQTT vain yksityisessä verkossa
Controls by layer
From field nodes to cloud - what each layer must enforce before trust moves upward.
L1
L1 - Kenttäanturit
Yksilöllinen laiteidentiteetti, LoRaWAN-ilmalinkin krypto, secure boot, allekirjoitettu OTA, peukaloinnin kestävä suunnittelu ja siirtymän tunnistus.
- - Yksilöllinen juuriavain per anturi secure elementissä - ei koskaan jaeta laivastossa
- - Tarrat voivat näyttää julkisen sarjanumeron / DevEUI:n logistiikkaa varten - ei koskaan juuriavainta
- - LoRaWAN Class A (EU868): AES-128 payload-salaus ja MIC MAC-pinon kautta
- - Vain OTAA-join; kehyslaskurit ja uudelleenlähetysten hylkäys kerrosyhdyskäytävällä
- - Secure boot, allekirjoitettu firmware, anti-rollback, tuotantodebug lukittu
- - Peukaloinnin kestävä kenttäkotelo ja mittauspolku - fyysinen häirintä on havaittavissa ja raportoidaan
- - Siirtymän tunnistus, kun solmu siirretään pois määritetystä asennuspaikasta
- - Kenttäsidonta NFC-kryptografisella sidoksella - QR-sidonta pois päältä oletuksena
L2
L2 - CN-FG-kerrosyhdyskäytävä
Luottamusankkuri ilmalinkille. Vahvistaa joinin, MIC:n ja laskurit ennen välitystä.
- - Allekirjoitettu firmware secure bootilla ja secure element -identiteetillä
- - Ei oletus-Internet-reittiä; uplink vain CN-BC:lle kerros-VLAN:issa
- - OTA vain CN-BC:ltä
- - Join- ja vahvistustapahtumat säilytetään auditointilatausta varten
- - Palveluportit rajoitettu tuotantokuvissa
L3
L3 - CN-UPS-virta
Vain virtapolku - ei datatasoa hallinta-VLAN:issa.
- - Ei IP:itä eikä hallinta-API:a data-VLAN:issa
- - Lukitut kotelokäytännöt asennuksessa
- - Vikailmaisu pysyy paikallisena - ei verkkovuotoa virtavioista
L4
L4 - CN-BC-rakennusohjain
Rakennuksen tietoturvaraja kerros-LAN:in ja pilven välillä.
- - WireGuard ulospäin rakennuksesta (CGNAT-turvallinen)
- - MQTT TLS 1.3:lla rakennuskohtaisilla asiakasserifikaateilla
- - Isäntäpalomuuri oletuksena deny; ei julkista SSH:ta, MQTT:tä tai API:a matkapuhelinverkossa
- - Ainoa OTA-polku L1/L2:lle: vahvista allekirjoitettu manifesti ja kuva, porrastettu käyttöönotto, raportoi tulos
- - Store-and-forward -telemetriapuskuri salattuna levossa; tyhjennys onnistuneen toimituksen jälkeen
L5
L5 - CurNext Cloud
Monivuokraajasovellus ja data yksityisellä kenttätulolla.
- - MQTT-broker tavoitettavissa vain yksityisessä verkossa - ei julkisessa Internetissä
- - Rakennuskohtainen valtuutus; estä vuokralaisten väliset wildcards
- - Käyttäjäauth lyhytikäisillä tokeneilla; MFA vaaditaan etuoikeutetuille rooleille
- - RBAC API-reiteillä; nopeusrajat ja reuna-WAF tuotannossa
- - Salaus siirrossa ja levossa; vuokralaiseristys kyselyissä
- - Salatut varmuuskopiot palautusharjoituksilla; GDPR-auditointi-, vienti- ja poistopolut
- - Salaisuudet secrets managerissa - ei lähdehallinnassa
OTA ja ohjelmistotoimitusketju
Linjassa EU:n Cyber Resilience Act -odotusten kanssa allekirjoitetuille päivityksille, SBOM:lle ja koordinoidulle ilmoitukselle.
- 01Offline-juuri-CA
- 02OTA-allekirjoitus-CA
- 03Allekirjoitetut L1-, CN-FG- ja CN-BC-kuvat / manifestit
- - Firmware-allekirjoitukset ECDSA P-256:lla (tai vahvempi RSA tarvittaessa)
- - Manifesti sisältää laiteluokan, version, minimiversion, hashin, allekirjoituksen ja peruutuksen aikakauden
- - Kompromittoitunut allekirjoitusmateriaali kierretään hätäpolulla
- - A/B-osiokset kenttälaitteissa ja rollback epäonnistuneessa käynnistyksessä
- - Porrastettu käyttöönotto ennen koko laivaston soveltamista
- - SBOM per firmware- ja pilvijulkaisu; jatkuva haavoittuvuusseuranta
- - Kriittiset tietoturvapäivitykset tavoite 14 päivässä; korkeat 30 päivässä
Factory
- - Tehtaan HSM injektoi yksilöllisen laiteidentiteettiaineiston secure elementiin
- - Secure boot käytössä ennen lähetystä
- - NFC-personointi kryptografisella todisteella
- - Laite rekisteröidään valmistetuksi; avaimia ei koskaan lähetetä taulukoissa tai sähköpostissa
Field install
- - Asentajan NFC-napautus vahvistaa kryptografisen sidoksen
- - Pintasidonta edellyttää autentikoitua app-istuntoa ja laitesidontaoikeutta
- - QR-skannausta ei luoteta kryptografiseen sidontaan
- - Rakennuksen käyttöönotto myöntää WireGuard-peerin ja MQTT-asiakastunnukset asennuksessa
Kryptografia lyhyesti
| Use | Algorithm |
|---|---|
| Siirto (pilvi / MQTT) | TLS 1.3 |
| Rakennustunneli | WireGuard - Curve25519, ChaCha20-Poly1305 |
| Ilmalinkki (L1 ↔ CN-FG) | LoRaWAN MAC AES-128 -salaus + MIC |
| Firmwaren allekirjoitus | ECDSA P-256 |
| Paikallinen telemetriapuskuri | AES-256-GCM levossa rakennuksen reunalla |
| Auditoinnin eheys | SHA-256 |
Ei käytössä: TLS 1.0/1.1, MD5, SHA-1 allekirjoituksiin tai staattiset ilmalinkin istuntoavaimet ilman OTAA:ta.
Miten varmistamme
Julkaisut ja vuotuinen toiminta noudattavat kiinteää tietoturvapalkkia ennen enterprise-käyttöä.
- - Uhkamallin päivitys vyöhykkeittäin merkittäville julkaisuille
- - Kerroslistat L1:lle, CN-FG:lle, CN-BC:lle ja pilvelle
- - Staattinen analyysi ja riippuvuusskannaus ilman kriittistä avointa CVE:tä julkaisussa
- - Allekirjoitettu artefakti ja SBOM liitetty julkaisuun
- - Vuotuinen ulkoinen penetraatiotesti sekä avaintenkierrätys- / varmuuskopion palautusharjoitukset
- - Sertifiointivalmius (IEC 62443 -arviointi, ISO 27001 ISMS, RED-tekninen tiedosto) seurataan erikseen - ei väitetä valmiiksi tällä sivulla
Ilmoittaminen ja yhteystiedot
Ilmoita haavoittuvuudet CurNextin tietoturvapostilaatikkoon. Yksityisyys- ja sijaintitiedoista käytä linkitettyjä käytäntöjä ja datacenters-sivua.
- - Koordinoitu ilmoitus: [email protected]
- - Oikeushenkilö: CurNext, Helsinki, Suomi
- - Tietosuojakäytäntö kattaa henkilötietojen käsittelyn
- - Datacenters-sivu kattaa EU-hostingin sijainnin (Saksa / Frankfurt)
Käännökset on tarkoitettu avuksi. Jos allekirjoitettu sopimus on olemassa, englanninkielinen asiakirja on määräävä.