Menu

Nous contacter
Logo
Presse

Secteurs / Défense et sécurité

Informations sensibles. Protection rigoureuse.

Protéger les informations sensibles grâce à la cryptographie matérielle et à des accès contrôlés.

Conseil. Intégration. Exploitation.

Hélicoptères de transport en vol, image d'illustration

Pour les professionnels de votre secteur.

  • Forces armées et organismes d'acquisition
  • Autorités de sécurité
  • Industrie de défense
  • Fournisseurs et partenaires de recherche

Vos priorités

Comprendre les enjeux. Concevoir des solutions.

Nous intégrons des modules de sécurité matériels dans des services de PKI, de signature et de chiffrement, construisons des plateformes souveraines dans des centres de données situés en Allemagne et concevons des architectures de sécurité fondées sur le Zero Trust.

01

HSM et PKI pour les informations classifiées

Architecture cible avec choix des appareils et plan de migration

En savoir plus
02

Zero Trust, séparation des domaines et détection des attaques

Architecture Zero Trust avec concept de domaines

En savoir plus
03

Chaîne d'approvisionnement logicielle et applications sécurisées

Concept de développement et de chaîne d'approvisionnement avec modèle de menaces

En savoir plus

De la stratégie au système

Six briques de services

Six domaines d'action. Choisissez celui que vous souhaitez approfondir.

01HSM et PKI pour les informations classifiéesUtimaco CryptoServer · Utimaco u.trust GP HSM · Thales Luna

Notre approche

Les modules de sécurité matériels génèrent et conservent les clés dans un environnement certifié qu'aucune clé ne quitte en clair. Pour les informations classifiées jusqu'à VS-NfD, EU RESTRICTED et NATO RESTRICTED, nous déployons des HSM disposant de l'agrément BSI correspondant, par exemple Utimaco CryptoServer avec le pack VS-NfD, et planifions le passage aux appareils successeurs avant la fin du support. Sur cette base, nous construisons des services de PKI, de signature et de chiffrement dont les procédés suivent la BSI TR-02102. Des cérémonies des clés avec rôles, quorums et procès-verbaux font partie de chaque mise en service.

Étendue des prestations en détail
  • Architecture cible avec choix des appareils selon le niveau de classification, redondance entre sites et chemin de migration de CryptoServer vers la série u.trust GP HSM Se
  • Mise en place de la PKI avec AC racine hors ligne, AC émettrices, OCSP et CRL sur EverTrust PKI ou Microsoft ADCS avec connexion HSM via PKCS#11
  • Cérémonies des clés pour les clés racine et émettrices avec rôles, quorums, témoins et modèles de procès-verbal
  • Concept cryptographique selon BSI TR-02102 avec procédés, longueurs de clé et durées de validité par besoin de protection
  • Manuel d'exploitation pour la rotation des clés, les versions de firmware, la supervision et la reprise dans le cluster HSM

Un fournisseur de l'industrie de défense remplace les clés logicielles de sa PKI par des HSM agréés VS-NfD ; l'AC racine est créée lors d'une cérémonie consignée et les AC émettrices délivrent des certificats pour les personnes, les appareils et le code.

Ce que vous obtenez

  • Architecture cible avec choix des appareils et plan de migration
  • Cérémonies des clés consignées et concept cryptographique selon BSI TR-02102
  • Manuel d'exploitation pour le cluster HSM et la PKI
Discuter de ce sujet
02Hébergement souverain dans des centres de données allemandsKubernetes · Terraform · OpenStack

Notre approche

L'hébergement souverain signifie que les données, les clés et l'exploitation restent sous contrôle allemand et qu'aucun fournisseur hors de l'UE n'y a accès. Nous construisons des plateformes privées et hybrides dans des centres de données en Allemagne, séparons les zones réseau selon le besoin de protection et automatisons le provisionnement et l'exploitation avec Kubernetes et Terraform. Les données au repos sont chiffrées avec des clés issues du HSM, et chaque modification de la plateforme reste traçable grâce au code et aux journaux.

Étendue des prestations en détail
  • Architecture de plateforme avec zones selon le besoin de protection, environnements physiquement séparés pour les informations classifiées et connexion à votre réseau
  • Infrastructure as Code avec Terraform, clusters Kubernetes avec nœuds durcis et images de conteneurs signées
  • Chiffrement des données au repos et des sauvegardes avec des clés dans le HSM, restauration testée avec Veeam
  • Exploitation selon ISO 27001 et le BSI IT-Grundschutz avec journalisation, processus de correctifs et principe des quatre yeux pour les administrateurs
  • Plan de réversibilité et de transfert, pour que la plateforme et les données puissent revenir à tout moment dans votre centre de données

Une autorité de sécurité transfère la collaboration et ses applications métier d'un fournisseur hors UE vers une plateforme dans un centre de données allemand ; les clés résident dans son propre HSM et la localisation est démontrable.

Ce que vous obtenez

  • Architecture de plateforme avec concept de zones
  • Plateforme provisionnée sous forme de code avec documentation d'exploitation
  • Preuves de localisation, de chiffrement et de restauration
Discuter de ce sujet
03Zero Trust, séparation des domaines et détection des attaquesOPSWAT MetaDefender NetWall · Microsoft Sentinel · Splunk

Notre approche

Le Zero Trust vérifie chaque accès individuellement selon l'identité, l'appareil et le contexte, au lieu de faire confiance par principe à un réseau interne. Nous concevons des architectures de sécurité selon ce principe, durcissons les systèmes selon le BSI IT-Grundschutz et séparons les domaines de classifications différentes avec des diodes de données et des passerelles qui inspectent les contenus et appliquent des règles de validation. Pour l'échange avec les alliés, nous marquons les données selon STANAG 4774 et lions le marquage au contenu selon STANAG 4778. Un SIEM détecte les attaques sur l'ensemble des systèmes, et un processus éprouvé de réponse aux incidents y réagit.

Étendue des prestations en détail
  • Architecture Zero Trust avec vérification d'identité par cartes à puce et FIDO2, état des appareils et microsegmentation
  • Séparation des domaines avec diodes de données et passerelles inter-domaines comme OPSWAT MetaDefender NetWall, inspection des contenus avec Deep CDR
  • Marquage de confidentialité selon STANAG 4774 et liaison selon STANAG 4778 pour l'échange avec les partenaires
  • Supervision de la sécurité avec SIEM, cas d'usage pour attaquants étatiques et réponse aux incidents avec exercices
  • Tests d'intrusion et red teaming contre réseaux, applications et passerelles, avec rapport et contre-test

Une autorité échange des données de situation avec ses partenaires via une passerelle avec inspection des contenus ; chaque fichier porte un marquage de confidentialité et ne quitte le domaine qu'après une validation définie.

Ce que vous obtenez

  • Architecture Zero Trust avec concept de domaines
  • Passerelles et diodes de données configurées avec règles de validation
  • Cas d'usage SIEM et plan de réponse aux incidents
Discuter de ce sujet
04Chiffrement de fichiers et de disques selon VS-NfDUtimaco LAN Crypt · Utimaco DiskEncrypt · Utimaco ESKM

Notre approche

Les informations classifiées sur les ordinateurs portables, les serveurs de fichiers et les supports amovibles exigent un chiffrement que le BSI a agréé pour le niveau concerné. Nous déployons Utimaco LAN Crypt pour les fichiers et dossiers et Utimaco DiskEncrypt pour les disques durs, tous deux agréés VS-NfD et utilisables pour EU RESTRICTED et NATO RESTRICTED. Des rôles séparent l'administration et les officiers de sécurité, des cartes à puce contiennent les clés des utilisateurs et des règles chiffrent de manière transparente, sans que les utilisateurs modifient leur façon de travailler.

Étendue des prestations en détail
  • Concept de chiffrement avec niveaux de classification, emplacements de stockage, hiérarchie des clés et rôles pour l'administration et les officiers de sécurité
  • Déploiement d'Utimaco LAN Crypt avec des règles pour le stockage local, réseau et cloud, connexion à Active Directory ou Entra ID
  • Chiffrement des disques avec Utimaco DiskEncrypt et authentification par carte à puce avant le démarrage du système d'exploitation
  • Séquestre et récupération des clés avec des procédures documentées, sur demande avec Utimaco ESKM comme gestionnaire de clés
  • Preuves pour les audits de protection du secret avec états de configuration, documents d'agrément et procès-verbaux du déploiement

Un fournisseur sous régime de protection du secret déploie LAN Crypt et DiskEncrypt sur tous les appareils du projet ; l'audit de protection du secret reçoit les documents d'agrément, les règles et les preuves de configuration.

Ce que vous obtenez

  • Concept de chiffrement avec rôles et hiérarchie des clés
  • Chiffrement déployé sur les appareils et les espaces de stockage de fichiers
  • Dossier d'audit avec agréments, règles et procès-verbaux
Discuter de ce sujet
05Chaîne d'approvisionnement logicielle et applications sécuriséesGitLab CI · CycloneDX SBOM · Sigstore Cosign

Notre approche

Les logiciels des systèmes opérationnels doivent prouver de quoi ils se composent, qui les a construits et qu'ils arrivent inchangés chez l'utilisateur. Nous développons et exploitons des applications métier avec des pipelines de build qui enregistrent chaque composant dans une nomenclature logicielle, vérifient les dépendances contre les vulnérabilités connues et signent les artefacts avec des clés issues du HSM. Nous alimentons les environnements isolés sans connexion réseau par des chemins de transfert contrôlés, et les environnements de développement, de test et opérationnels restent séparés.

Étendue des prestations en détail
  • Développement sécurisé selon OWASP SAMM avec modèle de menaces, revue de code et environnements séparés pour le développement, les tests et l'usage opérationnel
  • Pipeline de build avec nomenclature logicielle au format CycloneDX, analyse des vulnérabilités et validation selon le principe des quatre yeux
  • Signature du code et des conteneurs avec des clés dans le HSM, vérification des signatures avant chaque déploiement
  • Transfert vers des environnements isolés via OPSWAT MetaDefender Kiosk et analyse des fichiers par multiscanning
  • Exploitation et maintenance des applications avec journalisation, processus de correctifs et modifications documentées

Un éditeur de logiciels opérationnels introduit des builds signés avec nomenclature ; le donneur d'ordre vérifie la signature et la liste des composants avant chaque installation dans l'environnement isolé.

Ce que vous obtenez

  • Concept de développement et de chaîne d'approvisionnement avec modèle de menaces
  • Pipeline de build avec nomenclature et signature par HSM
  • Procédure de validation et de transfert pour les environnements isolés
Discuter de ce sujet
06Feuille de route post-quantique et interopérabilitéML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

Notre approche

Les informations classifiées restent sensibles pendant des décennies, plus longtemps que RSA et les courbes elliptiques ne resteront sûrs selon les estimations actuelles. Nous inventorions les procédés, les clés et les certificats dans les HSM, la PKI, le VPN et les applications, et les évaluons selon la durée de protection. Nous planifions le passage à ML-KEM et ML-DSA en mode hybride, comme la BSI TR-02102 le recommande pour la période de transition. Comme les alliés ont leurs propres calendriers, chaque procédé reste coordonné avec les partenaires et remplaçable.

Étendue des prestations en détail
  • Inventaire cryptographique couvrant HSM, PKI, VPN, TLS, signatures et applications, avec évaluation selon la durée de protection des données
  • Vérification du firmware des HSM pour ML-KEM, ML-DSA et SLH-DSA, par exemple Utimaco Quantum Protect ou Thales Luna
  • Certificats hybrides et plan de migration pour l'AC racine, les AC émettrices et les certificats d'appareils
  • Crypto-agilité dans les applications et les passerelles, pour que les procédés restent remplaçables sans refonte
  • Coordination des procédés et des calendriers avec les partenaires et les structures de l'OTAN, feuille de route par étapes

Un organisme d'acquisition inventorie la cryptographie de la PKI, du VPN et des certificats d'appareils ; l'AC racine passe d'abord aux certificats hybrides, les passerelles suivent lors du prochain renouvellement d'appareils.

Ce que vous obtenez

  • Inventaire cryptographique avec évaluation des risques
  • Feuille de route de migration pour HSM, PKI et passerelles
  • Concept de crypto-agilité coordonné avec les partenaires
Discuter de ce sujet
Équipement, symbole d'organisation militaire, image d'illustration
Défense et sécurité

Situations de projet typiques

Là où le changement devient concret.

Un projet commence souvent par un défi concret. Ces exemples associent une situation de départ typique à une approche possible et au résultat visé.

Situations de départ données à titre d'exemple, et non des références clients.

01 / Défense et sécurité

Renouvellement de PKI chez un fournisseur de l'industrie de défense

La PKI émet des certificats avec des clés logicielles, le donneur d'ordre exige des clés dans du matériel agréé et un concept cryptographique.

Solution

HSM agréés VS-NfD, AC racine créée lors d'une cérémonie consignée, AC émettrices sur EverTrust PKI, concept cryptographique selon BSI TR-02102.

Clés dans du matériel certifié, procès-verbaux de cérémonie complets, concept cryptographique pour l'audit de protection du secret.

Discuter de ce sujet

02 / Défense et sécurité

Plateforme souveraine pour une autorité de sécurité

Les applications métier et la collaboration sont hébergées chez un fournisseur hors UE, les clés sont chez le fournisseur, la localisation des données n'est pas démontrable.

Solution

Plateforme dans un centre de données allemand avec zones selon le besoin de protection, clés dans le HSM de l'autorité, Infrastructure as Code, exploitation selon ISO 27001.

Localisation démontrable, maîtrise des clés par l'autorité, exploitation documentée avec plan de réversibilité.

Discuter de ce sujet

03 / Défense et sécurité

Audit de protection du secret chez un partenaire de recherche

Les informations classifiées d'un donneur d'ordre se trouvent sur des portables sans chiffrement agréé, l'audit est imminent.

Solution

Concept de chiffrement, déploiement de LAN Crypt et DiskEncrypt avec cartes à puce, rôles pour l'administration et les officiers de sécurité.

Chiffrement agréé sur tous les appareils du projet, dossier d'audit avec agréments et preuves de configuration.

Discuter de ce sujet

Collaboration

Un parcours clair. Avec votre équipe.

De la première vue d'ensemble à l'exploitation courante : nous convenons ensemble des priorités, des responsabilités et des résultats de chaque étape.

Comment nous travaillons

  1. 01

    Évaluation

    Classification, besoin de protection, systèmes et écarts en matière d'agrément et d'exploitation

    Liste de mesures priorisée, inventaire cryptographique, exigences d'agrément et d'exploitation
  2. 02

    Conception

    Architecture de sécurité, concept cryptographique, modèle d'exploitation

    Architecture cible, choix des appareils, concept cryptographique selon BSI TR-02102, modèle d'exploitation
  3. 03

    Réalisation

    HSM, PKI, plateforme et chiffrement par étapes

    Systèmes intégrés, cérémonies consignées, tests, documentation, validation à chaque étape
  4. 04

    Exploitation

    Supervision, gestion des clés, audits, transfert de connaissances

    Supervision, gestion des clés et des certificats, accompagnement des audits, transfert progressif

Avant le premier entretien

Vous n'avez pas besoin d'avoir déjà toutes les réponses.

Un défi concret suffit. Ces quatre questions nous aident à trouver ensemble la bonne direction.

Planifier un premier entretien
  1. 01

    Qu'est-ce qui doit changer ?

    Le défi actuel et le résultat que vous souhaitez atteindre.

  2. 02

    Quels systèmes sont concernés ?

    Un aperçu des sites, des applications et des interfaces.

  3. 03

    Qu'est-ce qui définit le cadre ?

    Les échéances du projet, les fenêtres de maintenance et les dépendances connues.

  4. 04

    Qui doit être autour de la table ?

    Les bons interlocuteurs de l'informatique, de la sécurité et de l'exploitation.

Contexte et aide à la décision

Que sont les solutions informatiques pour la défense et la sécurité ?

Six domaines d'action, des HSM et de la PKI pour les informations classifiées jusqu'à la feuille de route post-quantique, planifiés, intégrés et exploités par OTOKO®. Les agréments du BSI et l'interopérabilité avec les alliés sont des exigences de l'architecture, pas des points de contrôle ajoutés après coup. L'ensemble de la solution fonctionne dans des centres de données allemands.

Les solutions informatiques pour la défense et la sécurité traitent les informations classifiées exclusivement dans des composants agréés pour le niveau concerné, gardent le matériel cryptographique et les données sous contrôle allemand et restent interopérables avec les alliés et les structures de l'OTAN. OTOKO® couvre pour cela six domaines d'action : HSM et PKI pour les informations classifiées, hébergement souverain dans des centres de données allemands, Zero Trust avec séparation des domaines et détection des attaques, chiffrement de fichiers et de disques agréé VS-NfD, chaîne d'approvisionnement logicielle sécurisée ainsi que feuille de route post-quantique et interopérabilité avec les partenaires.

La différence avec un simple projet de conseil tient à l'agrément, à l'exploitation et aux preuves. Chaque composant, chaque cérémonie des clés et chaque validation reçoit un procès-verbal, un numéro de version et les documents exigés par la protection du secret, le BSI IT-Grundschutz et les auditeurs. La cryptographie et les modules de sécurité matériels sont notre cœur de métier. C'est pourquoi les clés pour la PKI, les signatures et le chiffrement résident dans des appareils agréés plutôt que dans des logiciels.

Pourquoi OTOKO® pour la défense et la sécurité

  • Cryptographie et HSM

    La cryptographie et les modules de sécurité matériels sont notre cœur de métier. Nous planifions et exploitons les HSM agréés par le BSI, la PKI et les cérémonies des clés comme l'exigent la protection du secret et la BSI TR-02102.

  • Centres de données allemands

    L'ensemble de la solution fonctionne dans des centres de données allemands. Du HSM à la plateforme de collaboration, avec une localisation démontrable et la maîtrise des clés de votre côté.

  • Infrastructures critiques (KRITIS) et secteurs réglementés

    Nous travaillons avec des opérateurs d'infrastructures critiques et des secteurs réglementés. Nous connaissons les attentes des officiers de sécurité, de la protection du secret et des auditeurs.

  • Une équipe jusqu'à l'exploitation

    Une seule équipe vous accompagne du conseil à l'exploitation. Les spécialistes en cryptographie, ingénieurs plateforme et développeurs restent, sans passage de relais à des tiers.

Cadre et détails

La plupart des organisations n'échouent pas faute de technologie, mais à cause d'outils standard sans agrément, de clés stockées dans des logiciels et de chaînes d'approvisionnement sans preuves.

Informations classifiées sur une IT standard

Des documents classifiés se trouvent sur des serveurs de fichiers et des ordinateurs portables ordinaires, le chiffrement n'est pas agréé VS-NfD et personne ne peut prouver la protection.

Des clés stockées en logiciel

La PKI, les services de signature et les passerelles VPN conservent les clés privées en mémoire vive, où des logiciels malveillants et des vidages mémoire peuvent les extraire.

Une chaîne d'approvisionnement sans preuves

Les logiciels arrivent sans nomenclature de leurs composants, les builds ne sont pas signés et des dépendances de sources externes entrent sans contrôle dans les systèmes opérationnels.

Cloud sans souveraineté

La collaboration et les documents sont hébergés chez des fournisseurs hors de l'UE, les clés sont chez le fournisseur et la localisation des données ne peut pas être prouvée.

Trois modèles d'exploitation
Sur siteCloud allemandHyperscaler
Stockage des donnéesVotre centre de données, vos HSM, zones physiquement séparéesCentres de données en Allemagne, exploités selon ISO 27001Azure, AWS ou Google Cloud, uniquement pour les données non classifiées, région Allemagne
ExploitationVotre équipe ou OTOKO® en tant que service managéOTOKO®, accès selon le principe des quatre yeux et journalisésPartagée, services de plateforme assurés par le fournisseur
OutilsCryptoServer ou Luna sur site, LAN Crypt, DiskEncrypt, KubernetesHSM et PKI hébergés, plateforme souveraine, diodes de données vers votre réseauServices HSM cloud, collaboration et analytique pour les données non classifiées
Adapté àInformations classifiées, racine de la PKI, systèmes opérationnelsAutorités et contractants ayant des besoins de souverainetéDonnées non classifiées, formation, montée en charge lors des pics
ConformitéContrôle total, preuves issues de votre SMSI et de la protection du secretSous-traitance au sens du RGPD, hébergement en Allemagne, preuves IT-GrundschutzSous-traitance, clauses contractuelles types, aucune donnée classifiée

Collaboration

Projet

Projet clairement délimité, comme la mise en place d'une PKI sur HSM ou le déploiement du chiffrement VS-NfD, avec résultat défini, jalons et recette.

  • Évaluation, conception, réalisation, transfert
  • Forfait ou régie, par jalons
  • Adapté à la mise en place de PKI, au déploiement du chiffrement et à la préparation d'audits

Renfort d'équipe

Des spécialistes en cryptographie, des ingénieurs plateforme ou des développeurs travaillent dans vos équipes, avec vos outils et vos processus de validation, sur demande sur site dans votre environnement protégé.

  • Intégration à vos processus, systèmes et règles de sécurité
  • Adaptable selon l'avancement du projet
  • Adapté aux organisations disposant de leur propre équipe mais manquant de capacités

Service managé

OTOKO® exploite les HSM, la PKI ou la plateforme avec des niveaux de service convenus, des rapports, des accès journalisés et un plan de réversibilité qui décrit le retour dans votre centre de données.

  • Supervision, rotation des clés, mises à jour et support
  • Accès journalisés, rapports et plan de réversibilité inscrits au contrat
  • Adapté aux organisations sans équipe d'exploitation propre pour les HSM ou la plateforme

Ce qu'exige chaque réglementation dans la défense et la sécurité, et ce qu'OTOKO® fournit pour y répondre.

Normes et preuves
RéférentielExigeOTOKO® fournit
VS-NfD et protection du secretTraitement des informations classifiées uniquement dans des produits et environnements agréés par le BSI pour le niveau concerné, avec contrôle d'accès, chiffrement et documentationArchitecture avec HSM agréés, LAN Crypt et DiskEncrypt, concept de rôles, preuves de configuration et documents pour l'audit de protection du secret
BSI IT-GrundschutzDétermination des besoins de protection, modélisation à l'aide des modules, mise en œuvre des exigences et preuve dans le concept de sécuritéAnalyse du besoin de protection, concept de sécurité avec modules, systèmes durcis et processus d'exploitation selon l'IT-Grundschutz
BSI TR-02102Procédés cryptographiques, longueurs de clé et protocoles conformes aux recommandations du BSI, y compris des procédés hybrides pour la transition vers la PQCConcept cryptographique avec procédés par besoin de protection, configuration HSM, profils PKI et feuille de route post-quantique conformes à la directive
ISO 27001Système de management de la sécurité de l'information avec appréciation des risques, mesures, audits internes et amélioration continueExploitation selon ISO 27001, registre des risques pour la plateforme et les HSM, preuves pour votre propre certification
NIS2Gestion des risques, notification des incidents importants, sécurité de la chaîne d'approvisionnement et responsabilité de la directionAnalyse de risques, processus de notification avec connexion au SIEM, preuves sur la chaîne d'approvisionnement avec nomenclature logicielle, documents pour la direction

Questions fréquentes

Bonnes questions. Réponses claires.

15 réponses sur votre secteur, le projet et l'exploitation qui suivra.

Secteur et domaines d'action6 questions

Quelles solutions informatiques OTOKO® propose-t-il pour la défense et la sécurité ?

L'offre comprend des HSM et une PKI agréés par le BSI pour les informations classifiées, l'hébergement souverain dans des centres de données allemands, le Zero Trust avec séparation des domaines et détection des attaques, le chiffrement de fichiers et de disques agréé VS-NfD, des chaînes d'approvisionnement logicielles sécurisées et une feuille de route post-quantique. Chaque domaine d'action peut être commandé séparément ou dans un ensemble, sur demande avec exploitation par OTOKO®.

OTOKO® dispose-t-il d'un agrément pour le traitement d'informations classifiées ?

Les agréments du BSI s'appliquent aux produits et à l'environnement d'exploitation, pas à un prestataire en tant que tel. Nous concevons les architectures de manière à intégrer correctement les composants agréés et à produire les preuves nécessaires à une évaluation. Nous vérifions avec votre officier de sécurité, avant le début du projet, si un programme exige une habilitation de l'entreprise au titre de la protection du secret ou des habilitations individuelles.

Pourquoi le chiffrement logiciel ne suffit-il pas pour les données classifiées ?

Avec un chiffrement purement logiciel, les clés se trouvent en mémoire vive, où des logiciels malveillants et des vidages mémoire peuvent les extraire. Un HSM conserve les clés dans un environnement protégé contre les manipulations, y exécute les opérations et journalise chaque utilisation. Pour les informations classifiées, le BSI exige des produits agréés selon le niveau, et cet agrément suppose du matériel certifié.

Comment échanger des données avec les alliés sans enfreindre les classifications ?

L'échange passe par des passerelles avec inspection des contenus et des règles de validation qui définissent quelles informations peuvent quitter un domaine. Chaque fichier porte un marquage de confidentialité selon STANAG 4774, lié au contenu selon STANAG 4778. Les identités issues de la PKI prouvent qui envoie et qui reçoit, et le SIEM journalise chaque passage.

L'ensemble de la solution fonctionne-t-il dans des centres de données allemands ?

Oui. Les HSM, la PKI, la plateforme et les services de chiffrement fonctionnent dans votre centre de données ou dans des centres de données allemands exploités selon ISO 27001. Les hyperscalers n'entrent en ligne de compte que pour les données non classifiées, par exemple pour la formation ou l'analytique. Nous travaillons avec des opérateurs d'infrastructures critiques et des secteurs réglementés. Là, la localisation démontrable est la norme.

Quand devrions-nous nous lancer dans la cryptographie post-quantique ?

Maintenant, avec l'inventaire. Les informations classifiées ont des délais de protection qui vont au-delà de l'arrivée attendue d'ordinateurs quantiques performants, et des attaquants stockent dès aujourd'hui des données chiffrées pour les déchiffrer plus tard. L'inventaire montre quels HSM, certificats et passerelles doivent migrer en premier, et la feuille de route lie la migration aux renouvellements d'appareils et aux calendriers des partenaires.

Démarrage et mise en œuvre5 questions

Pouvons-nous commencer par un seul domaine d'action ?

Oui. Nous pouvons d'abord délimiter une tâche concrète. Nous examinons alors ses interfaces avec le reste de l'infrastructure et déterminons, avant la mise en œuvre, quels services font partie du mandat.

Que devons-nous préparer pour le premier entretien ?

Une brève description du défi, des systèmes concernés et du résultat souhaité suffit pour commencer. Les échéances connues et les bons interlocuteurs sont également utiles. Les identifiants d'accès ou la documentation système confidentielle n'ont pas leur place dans une première demande de contact.

Qui devrait participer au projet ?

Architecte sécurité: Architecture cible, Zero Trust, concept de domaines. Spécialiste en cryptographie: HSM, PKI, cérémonies des clés, feuille de route post-quantique. Ingénieur plateforme: Plateforme souveraine, Infrastructure as Code, exploitation. Développeur: Applications métier, pipeline de build, signature. Consultant conformité: IT-Grundschutz, BSI TR-02102, documents d'audit. Chef de projet: Jalons, recettes, rapports.

Comment le calendrier et l'effort sont-ils déterminés ?

Nous examinons les systèmes, les interfaces, l'état de la documentation et les contraintes d'exploitation. Un périmètre convenu et des jalons constituent la base de l'estimation de l'effort. Une durée fixe sans ces éléments ne serait pas fiable.

Que livre la première phase du projet ?

Classification, besoin de protection, systèmes et écarts en matière d'agrément et d'exploitation Liste de mesures priorisée, inventaire cryptographique, exigences d'agrément et d'exploitation

Exploitation et évolution4 questions

Quelles formes de collaboration sont possibles ?

Projet: Projet clairement délimité, comme la mise en place d'une PKI sur HSM ou le déploiement du chiffrement VS-NfD, avec résultat défini, jalons et recette. Renfort d'équipe: Des spécialistes en cryptographie, des ingénieurs plateforme ou des développeurs travaillent dans vos équipes, avec vos outils et vos processus de validation, sur demande sur site dans votre environnement protégé. Service managé: OTOKO® exploite les HSM, la PKI ou la plateforme avec des niveaux de service convenus, des rapports, des accès journalisés et un plan de réversibilité qui décrit le retour dans votre centre de données.

Comment se déroule le transfert vers l'exploitation ?

Supervision, gestion des clés, audits, transfert de connaissances Supervision, gestion des clés et des certificats, accompagnement des audits, transfert progressif

Pouvons-nous ajouter d'autres sites ou systèmes par la suite ?

Cela peut être pris en compte dès le premier concept. Des interfaces documentées et des règles réutilisables posent les bases de cette extension. Chaque site supplémentaire et chaque nouveau système sont néanmoins examinés au regard de leurs exigences propres.

Comment la solution reste-t-elle exploitable à long terme ?

Les responsabilités, les tâches récurrentes et les processus de gestion des changements sont définis en même temps que la mise en œuvre technique. La documentation et le transfert de connaissances aident votre équipe au quotidien. Les activités et le support continu inclus sont convenus dans le périmètre des prestations.

Défense et sécurité

Discutons ensemble de la prochaine étape.

Discutons en toute confidentialité de la manière dont la cryptographie et l'hébergement souverain protègent vos données classifiées.

Planifier un premier entretien

Nos partenaires

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilité

Adaptez l'affichage à vos besoins.

Aucune version simplifiée n'est encore disponible pour cette page.

Les paramètres s'appliquent actuellement à cette visite. Vous pouvez autoriser leur enregistrement permanent dans les paramètres des cookies.