Menu

Contattaci
Logo
Stampa

Inventario crittografico

Non potete proteggere ciò che non conoscete.

Quali delle vostre applicazioni utilizzano quale cifratura, e chi può modificarla? Rileviamo le dipendenze crittografiche e le associamo ai vostri sistemi e responsabili. L'inventario crea una base verificabile per la pianificazione successiva.

Componenti integrati sulla scheda di un computer, immagine simbolica
Inventario crittografico con provenienza e copertura · Pianificazione e realizzazione a cura di OTOKO®

Cosa affidate a OTOKO®

Di cosa ci occupiamo per voi.

Una scansione di rete rileva i servizi raggiungibili, ma non l'intera crittografia di un'organizzazione. Combiniamo metodi di rilevazione ammessi: endpoint, archivi di certificati, librerie, configurazione e colloqui con i responsabili dei sistemi. Anche firme offline, dispositivi mobili e componenti embedded possono essere rilevanti. I risultati distinguono l'utilizzo osservato dalle sole capacità installate. Per ogni riscontro vengono registrate fonte e data, in modo che le decisioni successive non si basino su ipotesi incerte.

Il possibile ambito del servizio

  • Definire l'ambito dell'indagine e i metodi di rilevazione ammessi
  • Rilevare protocolli, certificati, librerie e utilizzi delle chiavi
  • Riunire i risultati di scansioni, analisi del codice ed esportazioni dai sistemi
  • Contrassegnare le dipendenze e le aree non esaminate
  • Preparare l'aggiornamento continuo dell'inventario e l'esportazione leggibile da macchina

Definiamo l'ambito concreto, il vostro contributo e i criteri di collaudo prima dell'inizio.

Gli aspetti tecnici, spiegati con chiarezza

Ecco come svolgiamo il lavoro.

01

Collegare la crittografia a dati e applicazioni

Una Cryptography Bill of Materials, abbreviata CBOM, descrive i componenti crittografici e le loro relazioni in forma leggibile da macchina. Decisiva è l'associazione allo scopo d'uso: un certificato può proteggere una connessione oppure garantire una firma verificabile a lungo termine. Rileviamo proprietari, modificabilità e dipendenze dai produttori. I sistemi non raggiungibili o non esaminati restano visibili come lacune. Una grande esportazione di dati senza questa classificazione non costituirebbe una base decisionale solida.

02

Mantenere aggiornato l'inventario dopo il progetto

Le modifiche a librerie, certificati e configurazione devono confluire nell'aggiornamento continuo. A tal fine vengono stabiliti i responsabili e gli eventi che richiedono un aggiornamento. Nel collaudo confrontiamo campioni con i sistemi reali e documentiamo l'ambito di indagine raggiunto. Le scansioni in produzione avvengono solo nell'ambito autorizzato e con attenzione ai componenti sensibili.

Sala riunioni nell'ufficio OTOKO® di Colonia

Un risultato verificabile

La base per proseguire il vostro lavoro.

  1. Inventario crittografico con provenienza e copertura
  2. Panoramica delle dipendenze per applicazione
  3. Procedura per l'aggiornamento della CBOM

Il passaggio di consegne unisce realizzazione e documentazione. Verifichiamo insieme i casi concordati e annotiamo le attività ancora aperte.

Il vostro progetto nel dettaglio

Individuare la crittografia prima che diventi un ostacolo alla migrazione.

Rileviamo dove le vostre applicazioni e infrastrutture utilizzano algoritmi crittografici. Il risultato collega i riscontri tecnici con il significato di business, la responsabilità e il percorso attraverso cui una modifica è effettivamente possibile.

Rilevare più dei soli certificati ed endpoint pubblicamente visibili

Oltre ai certificati TLS consideriamo librerie, algoritmi di firma, archivi delle chiavi e funzioni integrate nei prodotti. Analisi del codice sorgente, verifica della configurazione e rilevamento tecnico possono integrarsi a vicenda. Nessuno strumento singolo individua tutte le dipendenze; per questo documentiamo espressamente la copertura e le incertezze residue.

Ogni riscontro viene associato a un sistema e a un team responsabile. Sono importanti l'algoritmo, l'utilizzo, il componente di supporto e i dati che vengono protetti. Un elenco di algoritmi senza il relativo scopo d'uso è di aiuto limitato per la successiva definizione delle priorità.

Registrare nell'inventario modificabilità e dipendenze

Distinguiamo il software sviluppato internamente dai prodotti modificabili solo tramite aggiornamenti del produttore. Rileviamo inoltre i dispositivi con cicli di vita lunghi e i partner di comunicazione esterni. La domanda non è solo cosa viene utilizzato oggi, ma anche chi può avviare e collaudare una conversione.

L'inventario viene dotato di un processo di aggiornamento. Il nuovo software e le modifiche rilevanti devono essere registrati, affinché l'inventario non diventi obsoleto dopo pochi mesi. Per i sistemi non accessibili documentiamo le evidenze ancora da fornire e le domande concrete da rivolgere ai fornitori, invece di interpretare la mancanza di visibilità come assenza di crittografia.

Scenario di progetto illustrativo

In che modo il servizio aiuta nella pratica quotidiana.

Esempio: un'organizzazione conosce i propri certificati web, ma non la libreria di firma di un sistema di archiviazione. L'inventario collega entrambi alla conservazione dei dati e alla responsabilità del produttore. Emerge così che la dipendenza dall'archivio richiede un tempo di preparazione più lungo rispetto alla prossima sostituzione di un web server.

Questo esempio illustra un possibile svolgimento e non costituisce una referenza cliente.

Prima del primo passo

Le vostre domande su Inventario crittografico.

Una scansione dimostra che non esiste altra crittografia?

No. Fornisce risultati limitati al proprio ambito. Codice, sistemi offline e componenti non raggiungibili richiedono altri metodi di rilevazione.

Qual è la differenza tra SBOM e CBOM?

Una SBOM descrive i componenti software. Una CBOM aggiunge una visione mirata dei componenti crittografici e delle dipendenze rilevanti per la pianificazione della migrazione.

Il vostro progetto

Quale compito volete affrontare?

Descrivete la vostra situazione di partenza e il risultato desiderato. Il servizio selezionato viene riportato nella richiesta di contatto.

Richiedete questo servizio

I nostri partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilità

Adatta la visualizzazione alle tue esigenze.

Per questa pagina non è ancora disponibile una versione in linguaggio semplice.

Le impostazioni valgono attualmente per questa visita. Puoi consentirne il salvataggio permanente nelle impostazioni cookie.