Tankeledere
At holde en privat nøgle er ikke nok for sikkerhed af digitale aktiver
Multi‑party computation (MPC)-tegnebøger er den dominerende metode for institutioner, der ønsker at selvopbevare deres digitale aktiver. Typisk er det et 2‑af‑2‑signaturskema, hvor kunden har en nøgleandel på sin enhed, og leverandøren har den anden. Det er bedre end at stole på en udbyder med hele nøglen og udveksle dit direkte ejerskabskrav til et aktiv for et brøkdeligt ejerskabskrav, hvis udbyderen ikke understøtter deres forpligtelser med aktiver 1‑til‑1. Dette er dog kun overfladisk i forhold til, hvad kontrol og ejerskab af digitale aktiver betyder. Der er flere andre komponenter i arkitekturen, som bestemmer nøglebrug (eller misbrug) og som i øjeblikket kommer i form af en SaaS‑sort boks. Det er på tide at kaste lys over MPC‑tegnebøger og vise, hvorfor det blot at holde en nøgleandel langt fra giver nogen håndgribelig kontrol eller et legitimt krav på selvopbevaring.
Institutionernes rolle i udviklingen af digital aktivforvaring
Det er ikke overraskende, at store finansielle institutioner var de første til at bemærke denne fejlslutning efter at have brugt de sidste par år på at overvåge det digitale aktivområde. Når det gælder forvaring, forstod de hurtigt spørgsmålet om den private nøgle, hardware‑rollen og også MPC. Men i en risikobaseret tilgang til leverandørstyring ønskede de at forstå, hvilke andre leverandørafhængigheder der findes. Det viser sig, at kunderne stadig er stærkt afhængige af leverandøren for mange ting, som ville udgøre almindelig service eller brug af softwaren. Eksempler kan omfatte opdatering af politikker og forretningslogik i tegnebogen, tilføjelse af nye blockchains, blød genoprettelse og hård genoprettelse af kontoen samt flere andre ret rutineprægede og forventede daglige operationer. Dette manifesterer sig i brugeroplevelsen som at det tager flere dage for en udbyder at håndtere kontoniveauændringer eller opdatere reglerne i tegnebogen, hvilket i sidste ende betyder, at kundens primære kontrol over visse identificerede operationelle risici midlertidigt er brudt, indtil den er genoprettet.
Når man går videre, forstår sikkerhedsbevidste interessenter, at de har en nøgleandel, men de vil også forstå, hvad risikoen er ved at have andre logiske komponenter i forvaringsarkitekturen, som hostes af en SaaS‑udbyder, den dominerende metode til levering af MPC‑tegnebogssoftware i dag. Dette fører til spørgsmål som:
- Hvis en udbyder udfører genereringen af nøgleandelen, hvilke garantier har jeg for, at de ikke har en kopi af min nøgleandel?
- Hvis en udbyder hoster mine politikker, hvad forhindrer udbyderen i at ændre dem?
- Hvis tjenesten hostes af udbyderen, hvordan kan jeg garantere tjenestetilgængelighed og forretningskontinuitet?
- Hvis udbyderen er offline, hvor hurtigt kan jeg opfylde min genoprettelsestidsmål?
Svarene på disse spørgsmål gennemborer hurtigt sløret af enhver tillid til, at kunden har kontrol og ejerskab over deres aktiver. Nøgleordet er “tillid”, da svarene på alle disse spørgsmål er udvidede former for: “Stol på os”, og som de seneste markedsbegivenheder har vist, har det ikke fungeret særlig godt tidligere. Institutioner ser nu efter at bevæge sig væk fra den slags, mens de styrker deres operationelle modstandsdygtighed i 2024. Som følge heraf begynder markedsdeltagere at overveje, hvordan disse risici og potentielle driftsunderskud afstemmes med deres risikotolerance, regulatoriske forpligtelser eller relevante rammer, der pålægger regulatorisk kapitalkrav for risikovægtede aktiver. Tjenesteudbydere er trods alt en udvidelse af virksomhedens risikoflader. Selvom en institution kan delegere en funktion til en tredjepart, kan den ikke delegere ansvaret for solid risikostyring eller regulatoriske forpligtelser. Jo mere afhængig en virksomhed er af en tredjepart, som i tilfældet med en MPC‑tegnebogsudbyder, desto større er det nødvendige tilsyn og tillid.
Øg kontrol over digitale aktiver for at øge sikkerheden
En måde at reducere tredjepartsafhængigheder på er, at institutionerne selv hoster softwaren i deres eget datacenter eller private cloud, mens leverandørens ansvar reduceres til opgaver som vedligeholdelse og opdateringer af softwaren. Dette er foretrukket af mange finansielle institutioner, da serverne er lokalt placeret for adgang, opretholder datasikkerhed og virkelig kan prioritere ejerskab og kontrol over deres forvaringsoperationer. Der er også drøftelser om en co‑hostet model, som ville give kunden mulighed for at køre én instans af forvaringssoftwaren, mens leverandøren eller en anden tredjepart kører deres egne instanser på et forbundet netværk. Dette kan gøres på en måde, der sikrer konsensus mellem hver part (stol på men verificer), så leverandøren ikke er en centraliseret, betroet version af sandheden, som det er almindeligt i dag. Denne distribuerede implementeringsmodel vil også styrke fejl‑tolerance og udgøre en afgørende del af forretningskontinuitetsplanlægning, som kunder i dag har begrænset kontrol over med deres forvaltningsudbyder. Disse begrænsninger eksisterer, fordi MPC‑tegnebøger blev bygget på et tidligere tidspunkt og tog højde for anden kundedata; SaaS‑produkter er stærkt præget af leverandørens holdninger, hvilket ikke er lovende for at omforme dem til en ny virkelighed, der giver kunden mere magt. Efterhånden som disse behov bliver stadig mere kendte og efterspurgte, søger markedet efter udbydere, der kan træde ind i strømmen, mens branchen går ind i sin næste udviklingscyklus.
Alt i alt ønsker institutionerne i stigende grad at være administratorerne for disse selvforvaltningsprodukter og administrere dem inden for deres sikkerhedsperimeter, samtidig med at de sikrer høje niveauer af tjenestetilgængelighed og respons. De skal dokumentere operationel modstandsdygtighed, forretningskontinuitet og katastrofeberedskab med klare svar på, hvordan dette sker. Et sortboks‑SaaS‑produkt eller “Stol på os” er uacceptabelt. Af disse grunde er der i gang med en overgang fra leverandørstyring til kundestyring, når det gælder selvforvaltnings‑teknologi. Det startede med de private nøgleandele, og det vil fortsætte med politikmotoren, servere og mere. At fjerne mellemmanden i form af leverandøren er en fordel for kunden, medmindre udbyderen skal outsource denne funktion fuldstændigt, hvorefter virksomheden muligvis har brug for en reguleret forvalter, da det ikke kun giver dig bedre indflydelse på og løsning af risici, men også kan tilbyde forretningsforbedringer, hvis softwarelicensen tillader opbygning ovenpå for specifikke brugssager eller blockchain‑netværk af interesse. Denne tilgang er i overensstemmelse med en brancheomspændende indsats for at modne i 2024, og kunder vil i stigende grad kræve dette af deres forvaltnings‑teknologileverandører eller skifte til en udbyder, der kan muliggøre disse ønskelige forbedringer.












