2022HyperledgerFabric2.0架构安全报告.docx
《2022HyperledgerFabric2.0架构安全报告.docx》由会员分享,可在线阅读,更多相关《2022HyperledgerFabric2.0架构安全报告.docx(32页珍藏版)》请在优知文库上搜索。
1、HyperledgerFabric2.0架构安全报告目录序言3致谢4执行摘要6主要调查结果71简介8LI概述-Fabric实现贸易金融的工作流81.1 2FabriC架构威胁模型的范围112风险识别流程132.1 风险识别方法132.2 商业交易业务逻辑的威胁评估132.3 基于STRIDE模型的威胁分析142.4 第1步-识别FabriC2.0许可链网络的子系统142.5 第2步-解构/描绘FabriC2.0授权的网络可信边界(物理和逻辑)161.2 6第3步-在FabriC2.0授权网络运行时,交易金融工作流程的详细说明192.7 第4步使用STRlDE识别金融交易流程中的漏洞202.8
2、第5步通过对漏洞的可能性和影响进行评级以定义风险222.9 第6步-按功能区域将漏洞分组243发现273.1 业务层(Gartner区块链安全模型)273.2 风险/IAM流程和技术/IT层(Gartner的区块链安全模型)281.1 3调查结果对贸易金融Fabric网络的影响293.4 威胁缓解策略的建议293.5 事件响应策略推荐314Fabric2.0许可制网络的加密组件建议315术语33执行摘要作为用价值互联网取代信息互联网的基础平台(Carter,2019),区块链技术正获得迅速应用(GlobalBlockchainBusinessCouncil,2020)(GlobalBlockc
3、hainBusinessCounci1,2020:霍夫曼等人,2020:Gartner,2020,由企业带来对外部业务工作流程的可追溯性和透明性,以及在不受信任和竞争激烈的业务环境中灌输信任和效率(IBM,2020)o考虑到许多外部业务工作流程涉及数字资产(欧盟委员会,2020)或其他高价值数据形式的交易和价值保管,隐私、保密性、完整性和可用性等网络安全属性无疑占据了区块链领域的中心舞台(Birge等,2018)。1任何这些属性的妥协都可能导致严重的商业影响,即贸易损失、所有权损失和/或利益相关者之间的信任损失(Chia等,2019)。在这份面向金融行业安全和风险管理领导者和监管机构的Hype
4、rledgerFabric2.0(Fabric2.0)i架构安全报告中,我们旨在通过两种方式减轻上述业务影响:1.我们首先确定Fabric2.0的架构对网络安全属性(隐私、机密性、完整性、可用性)的风险(Angelis等,2019),同时在基于云的环境中作为贸易金融业务的许可区块链企业网络实施。2.我们提供与NIST一致的完全可实施的“安全控制检查表”网络安全框架的控制措施2可主动预防、检测和应对上述风险,从而减轻因交易损失、信任损失和所有权损失而对贸易融资业务流程造成的下游业务影响。由于本报告是云安全联盟(CSA)3的一部分,因此特意选择了个云环境容纳Fabric网络,以利用CSA的专业知识
5、安全地管理Fabric2.0许可区块链网络的物理基础设施。确定的风险范围和建议的相应安全对策已限制在HyPerIedgerFabric2.0网络环境的设计和开发阶段,以便使新加入IlypcrlcdgerFabric的安全和风险管理领导者能够快速了解评估运营成本所需的相关组织风险,同时平衡安全需求与业务优先级。主要调查结果风险识别流程包括在云环境中的HyperledgerFabric2.0许可区块链网络上运行的典型进口商和出口商之间的贸易融资工作流程(Copigneaux&EuropeanParliament,2020)。它贯穿于Gartner的区块链安全模型(Gartner,2018)的所有三
6、个层面,即业务、风险和IAM流程以及技术/IT层,并包括以下内容:1 .对贸易融资业务逻辑:机密性和隐私的威胁评估以及执行和弹性2 .区块链网络和IAM流程与贸易金融工作流运行时的威胁建模当涉及到贸易金融业务逻辑和有效载荷保密性和隐私时,Fabric2.0许可的区块链网络发现在设计和默认方面是天然安全的。它还可以防止对手在执行流程中操纵贸易融资的业务逻辑。Fabric2.0架构威胁分析确定了14种高影响和高可能性威胁,其中50%源自具有“提升权限”的受损管理凭据。上述发现表明,结构系统和证书颁发机构的分散管理,再加上缺乏可靠的治理策略保护管理通道和凭据不受危害,可能会大大扩大攻击面,从而有助于
7、从在贸易融资网络中“建立立足点”,可能会危及整个Fabric网络,并导致贸易损失、所有权损失以及贸易融资工作流程中进口商和出口商之间的信任损失,从而造成严重的业务影响。1简介1.l概述-Fabric实现贸易金融的工作流HyperledgerFabric2.0许可区块链网络用于描述贸易融资工作流中的简单交易:从一方到另一方的货物销售一一来自不同国家的买方和卖方之间的传统复杂交易,没有共同的可信中介方确保出口商得到承诺的钱,进口商得到承诺的货物。Fabric具有不变记录交易的永久性和分布跨多参与者网络的交易定义和验证(IBM,2020年)的固有属性。通过连接所有授权交易,金融参与者进口商和进口商银
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 HyperledgerFabric2 架构 安全 报告
