CurNext

CurNext

Säkerhetsarkitektur

Industriella kontroller över CurNexts femskiktsstack - från fältsensorer till molnet - utformade för industriell IoT, byggnads-OT och EU:s integritetsförväntningar.

Den här sidan sammanfattar hur CurNext utformar konfidentialitet, integritet, autenticitet, tillgänglighet, ansvarighet och sekretess. Det är inte en offentlig runbook, statussida eller certifikatvalv.

Säkerhetsmål

  • Konfidentialitet

    Telemetri och autentiseringsuppgifter är inte läsbara under överföring eller i vila utan behörighet.

  • Integritet

    Firmware, konfiguration och mätningar skyddas mot oupptäckt manipulation.

  • Autenticitet

    Varje enhet och tjänst bevisar sin identitet innan förtroende ges.

  • Tillgänglighet

    Motståndskraft mot avbrott, replay och översvämning, med kontrollerad degradering där det är möjligt.

  • Ansvarighet

    Revisionsspår för åtkomst, provisionering, OTA och adminåtgärder.

  • Sekretess

    GDPR-orienterad hantering av person- och arbetsplatsdata i molnskiktet.

Standarder vi designar mot

Kontroller kartläggs mot vanliga industri-, IoT- och EU-ramverk. Att lista en standard här betyder designanpassning - inte att CurNext har slutfört varje tredjepartscertifiering för det ramverket.

Standards CurNext security controls are designed against
StandardScopeHow we use it
IEC 62443Industriella / byggnads-IoT-zonerZon- och kanalmodell; säkerhetsnivåmål per skikt
NIST SP 800-82ICS / byggnads-OTSegmentering, övervakning, fjärråtkomst via WireGuard endast vid byggnadsedge
NIST SP 800-213IoT-enheters cybersäkerhetEnhetsidentitet, säker uppdatering och konfiguration
ENISA IoT / OTEU IoT-baslinjeKrypto, uppdateringar och minimal attackyta
EU CRAProduktens säkerhetslivscykelSBOM, sårbarhetsrapportering, signerade uppdateringar
EU RED 3.3(d)Radioprodukters cybersäkerhetSäker radio- och uppdateringsväg för fältnoder, CN-FG och CN-BC
ISO 27001Organisatoriskt ISMSDesignmål för moln och CurNext-drift - inte hävdat som certifierat här
GDPRPersonuppgifterRevisionsloggning, åtkomstkontroll, raderings- och exportvägar
OWASP IoT Top 10Enhets- och molnfallgroparHanteras per skikt i fält- och molnkontroller

IEC 62443-säkerhetsnivåmål

Målsäkerhetsnivåer (SL-T) styr produktdesign. De är teknikmål, inte tredjepartsbedömningsresultat.

IEC 62443 security level targets by component
ComponentSL-T targetRationale
L1-sensornoderSL 2 (ambition SL 3)Obemannad, långlivad, fysisk åtkomst möjlig
CN-FG (L2)SL 2Fältgateway på en byggarbetsplats
CN-UPS (L3)SL 1Endast ström - ingen databearbetning
CN-BC (L4)SL 3Byggnadens säkerhetsgräns, internetvänd väg
CurNext Cloud (L5)SL 3Flerhyresgästplattform med kunddata

Säkerhetszoner och kanaler

Zoner i IEC 62443-stil håller fältradio, vånings-LAN, byggnadsedge och moln åtskilda. Ström har ingen datakanal.

  1. 01

    Zon Z1 - L1-fältsensorer

    Fältnoder (CN-CC, CN-WD och relaterade SKU:er). LoRaWAN MAC med AES-128, secure element för nycklar, NFC för installation. Ingen IP-stack på noden.

  2. 02

    Zon Z2 - Våning (CN-FG)

    Våningsgateway verifierar ramar, stannar på lokalt VLAN och har inget molnvänd gränssnitt.

  3. 03

    Zon Z3 - Ström (CN-UPS)

    Energiförsörjer vånings- och byggnadsedge-utrustning. Ingen datakanal.

  4. 04

    Zon Z4 - Byggnads-DMZ (CN-BC)

    Byggnadskontroller: WireGuard-klient, MQTT-klient, OTA-orkestrerare. Utgående mobilväg endast för tunnel- och brokertrafik.

  5. 05

    Zon Z5 - CurNext Cloud (L5)

    Applikation, hanterad databas och auth, privat MQTT-broker, AI och objektlagring bakom kant­skydd.

Conduit controls

Security conduit requirements between CurNext zones
ConduitPathControls
C1L1 ↔ CN-FGLoRaWAN MAC-lager AES-128 (payload-kryptering + MIC), OTAA, unika enhetsnycklar i secure element, ramräknare, replay-avvisning
C2CN-FG ↔ CN-FGEthernet-daisy-chain endast på vånings-VLAN; ingen internetrutt
C3CN-FG ↔ CN-BCEthernet-VLAN; byggnadsbrandvägg nekar våningsgateways väg till offentligt internet
C4CN-BC ↔ L5WireGuard plus MQTT över TLS 1.3 med ömsesidig TLS; broker inte på offentligt internet
C5Installer ↔ L1Endast NFC-tryck med kryptografiskt bevis; QR-provisionering avstängd; fabriksdebuggränssnitt lämnas inte öppna i fält

WireGuard scope

  • L1-L2

    Ingen WireGuard

  • L3

    Ingen WireGuard

  • L4 CN-BC

    WireGuard-klient - byggnadens säkerhetsgräns

  • L5 Cloud

    WireGuard-hub - MQTT endast på det privata nätet

Controls by layer

From field nodes to cloud - what each layer must enforce before trust moves upward.

  • L1

    L1 - Fältsensorer

    Unik enhetsidentitet, LoRaWAN-luftlänks­krypto, secure boot, signerad OTA, manipulationssäker design och förflyttningsdetektering.

    • - Unik rotnyckel per sond i secure element - delas aldrig över flottan
    • - Etiketter kan visa offentligt serienummer / DevEUI för logistik - aldrig rotnyckeln
    • - LoRaWAN Class A (EU868): AES-128 payload-kryptering och MIC via MAC-stacken
    • - Endast OTAA-join; ramräknare och replay-avvisning vid våningsgateway
    • - Secure boot, signerad firmware, anti-rollback, produktionsdebug låst
    • - Manipulationssäker fälthus och mätväg - fysisk störning är detekterbar och rapporteras
    • - Förflyttningsdetektering när en nod flyttas från sin tilldelade installationsposition
    • - Fälttilldelning via NFC-kryptografisk bindning - QR-tilldelning avstängd som standard
  • L2

    L2 - CN-FG våningsgateway

    Förtroendeankare för luftlänken. Validerar join, MIC och räknare innan vidarebefordran.

    • - Signerad firmware med secure boot och secure element-identitet
    • - Ingen standardinternetrutt; uplink endast mot CN-BC på vånings-VLAN
    • - OTA endast från CN-BC
    • - Join- och verifieringshändelser sparas för revisionsuppladdning
    • - Tjänsteportar begränsade i produktionsavbildningar
  • L3

    L3 - CN-UPS ström

    Endast strömväg - inget dataplan på administrations-VLAN.

    • - Inga IP:er eller administrations-API på data-VLAN
    • - Låsta hus­rutiner vid installation
    • - Felindikering förblir lokal - inget nätläckage från strömfel
  • L4

    L4 - CN-BC byggnadskontroller

    Byggnadens säkerhetsgräns mellan vånings-LAN och moln.

    • - WireGuard utgående från byggnaden (CGNAT-säker)
    • - MQTT över TLS 1.3 med klientcertifikat per byggnad
    • - Värdbrandvägg default deny; ingen offentlig SSH, MQTT eller API på mobil
    • - Enda OTA-väg till L1/L2: verifiera signerad manifest och avbildning, stegvis utrullning, rapportera resultat
    • - Store-and-forward-telemetribuffer krypterad i vila; rensas efter lyckad leverans
  • L5

    L5 - CurNext Cloud

    Flerhyresgästapplikation och data med privat fältingress.

    • - MQTT-broker nåbar endast på det privata nätet - inte på offentligt internet
    • - Behörighet per byggnad; neka wildcards mellan hyresgäster
    • - Användarauth med kortlivade token; MFA krävs för privilegierade roller
    • - RBAC på API-rutter; hastighetsgränser och edge-WAF i produktion
    • - Kryptering under överföring och i vila; hyresgästisolering på frågor
    • - Krypterade säkerhetskopior med återställningsövningar; GDPR-revisions-, export- och raderingsvägar
    • - Hemligheter i en secrets manager - inte i källkodskontroll

OTA och mjukvaruförsörjningskedja

Anpassad till EU Cyber Resilience Act-förväntningar för signerade uppdateringar, SBOM och koordinerad disclosure.

  1. 01Offline root-CA
  2. 02OTA-signerings-CA
  3. 03Signerade L1-, CN-FG- och CN-BC-avbildningar / manifester
  • - Firmwaresignaturer med ECDSA P-256 (eller starkare RSA där det krävs)
  • - Manifest inkluderar enhetsklass, version, minsta version, hash, signatur och återkallelseepoch
  • - Komprometterat signeringsmaterial roteras via en nödväg
  • - A/B-partitioner på fältenheter med rollback vid misslyckad boot
  • - Stegvis utrullning före flottabredd tillämpning
  • - SBOM per firmware- och molnrelease; kontinuerlig sårbarhetsövervakning
  • - Kritiska säkerhetsuppdateringar inom 14 dagar; höga inom 30 dagar

Factory

  • - Fabriks-HSM injicerar unikt enhetsidentitetsmaterial i secure element
  • - Secure boot aktiverat före leverans
  • - NFC-personalisering med kryptografiskt bevis
  • - Enhet registrerad som tillverkad; nycklar skickas aldrig i kalkylblad eller e-post

Field install

  • - Installatörens NFC-tryck verifierar kryptografisk bindning
  • - Ytbindning kräver autentiserad app-session och behörighet att tilldela enhet
  • - QR-skanning litas inte på för kryptografisk tilldelning
  • - Byggnadsidriftsättning utfärdar WireGuard-peer och MQTT-klientuppgifter vid installation

Kryptografi i korthet

Cryptographic algorithms used in CurNext
UseAlgorithm
Transport (moln / MQTT)TLS 1.3
ByggnadstunnelWireGuard - Curve25519, ChaCha20-Poly1305
Luftlänk (L1 ↔ CN-FG)LoRaWAN MAC AES-128-kryptering + MIC
FirmwaresignaturECDSA P-256
Lokal telemetribufferAES-256-GCM i vila vid byggnadsedge
RevisionsintegritetSHA-256

Används inte: TLS 1.0/1.1, MD5, SHA-1 för signaturer, eller statiska luftlänks­sessionsnycklar utan OTAA.

Hur vi verifierar

Releaser och årlig drift följer en fast säkerhetsnivå före enterprise-användning.

  • - Hotmodelluppdatering per zon för materiella releaser
  • - Skiktchecklistor för L1, CN-FG, CN-BC och moln
  • - Statisk analys och beroende­skanning utan kritisk öppen CVE vid release
  • - Signerad artefakt och SBOM bifogad release
  • - Årligt externt penetrationstest samt nyckelrotation / backup-återställningsövningar
  • - Certifieringsberedskap (IEC 62443-bedömning, ISO 27001 ISMS, RED teknisk fil) spåras separat - inte hävdat som klart på den här sidan

Disclosure och kontakt

Rapportera sårbarheter till CurNexts säkerhetsinkorg. För integritets- och residensdetaljer, använd länkade policyer och datacenters-sidan.

  • - Koordinerad disclosure: [email protected]
  • - Juridisk enhet: CurNext, Helsingfors, Finland
  • - Integritetspolicyn täcker hantering av personuppgifter
  • - Datacenters-sidan täcker EU-hostingresidens (Tyskland / Frankfurt)

[email protected]

Översättningar tillhandahålls för bekvämlighet. När ett undertecknat avtal finns gäller det engelska instrumentet.