CurNext
Säkerhetsarkitektur
Industriella kontroller över CurNexts femskiktsstack - från fältsensorer till molnet - utformade för industriell IoT, byggnads-OT och EU:s integritetsförväntningar.
Den här sidan sammanfattar hur CurNext utformar konfidentialitet, integritet, autenticitet, tillgänglighet, ansvarighet och sekretess. Det är inte en offentlig runbook, statussida eller certifikatvalv.
Säkerhetsmål
Konfidentialitet
Telemetri och autentiseringsuppgifter är inte läsbara under överföring eller i vila utan behörighet.
Integritet
Firmware, konfiguration och mätningar skyddas mot oupptäckt manipulation.
Autenticitet
Varje enhet och tjänst bevisar sin identitet innan förtroende ges.
Tillgänglighet
Motståndskraft mot avbrott, replay och översvämning, med kontrollerad degradering där det är möjligt.
Ansvarighet
Revisionsspår för åtkomst, provisionering, OTA och adminåtgärder.
Sekretess
GDPR-orienterad hantering av person- och arbetsplatsdata i molnskiktet.
Standarder vi designar mot
Kontroller kartläggs mot vanliga industri-, IoT- och EU-ramverk. Att lista en standard här betyder designanpassning - inte att CurNext har slutfört varje tredjepartscertifiering för det ramverket.
| Standard | Scope | How we use it |
|---|---|---|
| IEC 62443 | Industriella / byggnads-IoT-zoner | Zon- och kanalmodell; säkerhetsnivåmål per skikt |
| NIST SP 800-82 | ICS / byggnads-OT | Segmentering, övervakning, fjärråtkomst via WireGuard endast vid byggnadsedge |
| NIST SP 800-213 | IoT-enheters cybersäkerhet | Enhetsidentitet, säker uppdatering och konfiguration |
| ENISA IoT / OT | EU IoT-baslinje | Krypto, uppdateringar och minimal attackyta |
| EU CRA | Produktens säkerhetslivscykel | SBOM, sårbarhetsrapportering, signerade uppdateringar |
| EU RED 3.3(d) | Radioprodukters cybersäkerhet | Säker radio- och uppdateringsväg för fältnoder, CN-FG och CN-BC |
| ISO 27001 | Organisatoriskt ISMS | Designmål för moln och CurNext-drift - inte hävdat som certifierat här |
| GDPR | Personuppgifter | Revisionsloggning, åtkomstkontroll, raderings- och exportvägar |
| OWASP IoT Top 10 | Enhets- och molnfallgropar | Hanteras per skikt i fält- och molnkontroller |
IEC 62443-säkerhetsnivåmål
Målsäkerhetsnivåer (SL-T) styr produktdesign. De är teknikmål, inte tredjepartsbedömningsresultat.
| Component | SL-T target | Rationale |
|---|---|---|
| L1-sensornoder | SL 2 (ambition SL 3) | Obemannad, långlivad, fysisk åtkomst möjlig |
| CN-FG (L2) | SL 2 | Fältgateway på en byggarbetsplats |
| CN-UPS (L3) | SL 1 | Endast ström - ingen databearbetning |
| CN-BC (L4) | SL 3 | Byggnadens säkerhetsgräns, internetvänd väg |
| CurNext Cloud (L5) | SL 3 | Flerhyresgästplattform med kunddata |
Säkerhetszoner och kanaler
Zoner i IEC 62443-stil håller fältradio, vånings-LAN, byggnadsedge och moln åtskilda. Ström har ingen datakanal.
- 01
Zon Z1 - L1-fältsensorer
Fältnoder (CN-CC, CN-WD och relaterade SKU:er). LoRaWAN MAC med AES-128, secure element för nycklar, NFC för installation. Ingen IP-stack på noden.
- 02
Zon Z2 - Våning (CN-FG)
Våningsgateway verifierar ramar, stannar på lokalt VLAN och har inget molnvänd gränssnitt.
- 03
Zon Z3 - Ström (CN-UPS)
Energiförsörjer vånings- och byggnadsedge-utrustning. Ingen datakanal.
- 04
Zon Z4 - Byggnads-DMZ (CN-BC)
Byggnadskontroller: WireGuard-klient, MQTT-klient, OTA-orkestrerare. Utgående mobilväg endast för tunnel- och brokertrafik.
- 05
Zon Z5 - CurNext Cloud (L5)
Applikation, hanterad databas och auth, privat MQTT-broker, AI och objektlagring bakom kantskydd.
Conduit controls
| Conduit | Path | Controls |
|---|---|---|
| C1 | L1 ↔ CN-FG | LoRaWAN MAC-lager AES-128 (payload-kryptering + MIC), OTAA, unika enhetsnycklar i secure element, ramräknare, replay-avvisning |
| C2 | CN-FG ↔ CN-FG | Ethernet-daisy-chain endast på vånings-VLAN; ingen internetrutt |
| C3 | CN-FG ↔ CN-BC | Ethernet-VLAN; byggnadsbrandvägg nekar våningsgateways väg till offentligt internet |
| C4 | CN-BC ↔ L5 | WireGuard plus MQTT över TLS 1.3 med ömsesidig TLS; broker inte på offentligt internet |
| C5 | Installer ↔ L1 | Endast NFC-tryck med kryptografiskt bevis; QR-provisionering avstängd; fabriksdebuggränssnitt lämnas inte öppna i fält |
WireGuard scope
L1-L2
Ingen WireGuard
L3
Ingen WireGuard
L4 CN-BC
WireGuard-klient - byggnadens säkerhetsgräns
L5 Cloud
WireGuard-hub - MQTT endast på det privata nätet
Controls by layer
From field nodes to cloud - what each layer must enforce before trust moves upward.
L1
L1 - Fältsensorer
Unik enhetsidentitet, LoRaWAN-luftlänkskrypto, secure boot, signerad OTA, manipulationssäker design och förflyttningsdetektering.
- - Unik rotnyckel per sond i secure element - delas aldrig över flottan
- - Etiketter kan visa offentligt serienummer / DevEUI för logistik - aldrig rotnyckeln
- - LoRaWAN Class A (EU868): AES-128 payload-kryptering och MIC via MAC-stacken
- - Endast OTAA-join; ramräknare och replay-avvisning vid våningsgateway
- - Secure boot, signerad firmware, anti-rollback, produktionsdebug låst
- - Manipulationssäker fälthus och mätväg - fysisk störning är detekterbar och rapporteras
- - Förflyttningsdetektering när en nod flyttas från sin tilldelade installationsposition
- - Fälttilldelning via NFC-kryptografisk bindning - QR-tilldelning avstängd som standard
L2
L2 - CN-FG våningsgateway
Förtroendeankare för luftlänken. Validerar join, MIC och räknare innan vidarebefordran.
- - Signerad firmware med secure boot och secure element-identitet
- - Ingen standardinternetrutt; uplink endast mot CN-BC på vånings-VLAN
- - OTA endast från CN-BC
- - Join- och verifieringshändelser sparas för revisionsuppladdning
- - Tjänsteportar begränsade i produktionsavbildningar
L3
L3 - CN-UPS ström
Endast strömväg - inget dataplan på administrations-VLAN.
- - Inga IP:er eller administrations-API på data-VLAN
- - Låsta husrutiner vid installation
- - Felindikering förblir lokal - inget nätläckage från strömfel
L4
L4 - CN-BC byggnadskontroller
Byggnadens säkerhetsgräns mellan vånings-LAN och moln.
- - WireGuard utgående från byggnaden (CGNAT-säker)
- - MQTT över TLS 1.3 med klientcertifikat per byggnad
- - Värdbrandvägg default deny; ingen offentlig SSH, MQTT eller API på mobil
- - Enda OTA-väg till L1/L2: verifiera signerad manifest och avbildning, stegvis utrullning, rapportera resultat
- - Store-and-forward-telemetribuffer krypterad i vila; rensas efter lyckad leverans
L5
L5 - CurNext Cloud
Flerhyresgästapplikation och data med privat fältingress.
- - MQTT-broker nåbar endast på det privata nätet - inte på offentligt internet
- - Behörighet per byggnad; neka wildcards mellan hyresgäster
- - Användarauth med kortlivade token; MFA krävs för privilegierade roller
- - RBAC på API-rutter; hastighetsgränser och edge-WAF i produktion
- - Kryptering under överföring och i vila; hyresgästisolering på frågor
- - Krypterade säkerhetskopior med återställningsövningar; GDPR-revisions-, export- och raderingsvägar
- - Hemligheter i en secrets manager - inte i källkodskontroll
OTA och mjukvaruförsörjningskedja
Anpassad till EU Cyber Resilience Act-förväntningar för signerade uppdateringar, SBOM och koordinerad disclosure.
- 01Offline root-CA
- 02OTA-signerings-CA
- 03Signerade L1-, CN-FG- och CN-BC-avbildningar / manifester
- - Firmwaresignaturer med ECDSA P-256 (eller starkare RSA där det krävs)
- - Manifest inkluderar enhetsklass, version, minsta version, hash, signatur och återkallelseepoch
- - Komprometterat signeringsmaterial roteras via en nödväg
- - A/B-partitioner på fältenheter med rollback vid misslyckad boot
- - Stegvis utrullning före flottabredd tillämpning
- - SBOM per firmware- och molnrelease; kontinuerlig sårbarhetsövervakning
- - Kritiska säkerhetsuppdateringar inom 14 dagar; höga inom 30 dagar
Factory
- - Fabriks-HSM injicerar unikt enhetsidentitetsmaterial i secure element
- - Secure boot aktiverat före leverans
- - NFC-personalisering med kryptografiskt bevis
- - Enhet registrerad som tillverkad; nycklar skickas aldrig i kalkylblad eller e-post
Field install
- - Installatörens NFC-tryck verifierar kryptografisk bindning
- - Ytbindning kräver autentiserad app-session och behörighet att tilldela enhet
- - QR-skanning litas inte på för kryptografisk tilldelning
- - Byggnadsidriftsättning utfärdar WireGuard-peer och MQTT-klientuppgifter vid installation
Kryptografi i korthet
| Use | Algorithm |
|---|---|
| Transport (moln / MQTT) | TLS 1.3 |
| Byggnadstunnel | WireGuard - Curve25519, ChaCha20-Poly1305 |
| Luftlänk (L1 ↔ CN-FG) | LoRaWAN MAC AES-128-kryptering + MIC |
| Firmwaresignatur | ECDSA P-256 |
| Lokal telemetribuffer | AES-256-GCM i vila vid byggnadsedge |
| Revisionsintegritet | SHA-256 |
Används inte: TLS 1.0/1.1, MD5, SHA-1 för signaturer, eller statiska luftlänkssessionsnycklar utan OTAA.
Hur vi verifierar
Releaser och årlig drift följer en fast säkerhetsnivå före enterprise-användning.
- - Hotmodelluppdatering per zon för materiella releaser
- - Skiktchecklistor för L1, CN-FG, CN-BC och moln
- - Statisk analys och beroendeskanning utan kritisk öppen CVE vid release
- - Signerad artefakt och SBOM bifogad release
- - Årligt externt penetrationstest samt nyckelrotation / backup-återställningsövningar
- - Certifieringsberedskap (IEC 62443-bedömning, ISO 27001 ISMS, RED teknisk fil) spåras separat - inte hävdat som klart på den här sidan
Disclosure och kontakt
Rapportera sårbarheter till CurNexts säkerhetsinkorg. För integritets- och residensdetaljer, använd länkade policyer och datacenters-sidan.
- - Koordinerad disclosure: [email protected]
- - Juridisk enhet: CurNext, Helsingfors, Finland
- - Integritetspolicyn täcker hantering av personuppgifter
- - Datacenters-sidan täcker EU-hostingresidens (Tyskland / Frankfurt)
Översättningar tillhandahålls för bekvämlighet. När ett undertecknat avtal finns gäller det engelska instrumentet.