Menu

Contattaci
Logo
Stampa

PQC per PKI e HSM

Nuova crittografia. Vecchie dipendenze.

I certificati a lungo termine e le chiavi di firma richiedono una transizione particolarmente ben coordinata. Verifichiamo le gerarchie dei vostri certificati e le integrazioni con gli HSM, sviluppiamo un'architettura target adeguata e testiamo i nuovi algoritmi con le applicazioni che effettuano realmente la verifica.

Componenti elettronici in un'apparecchiatura IT, immagine simbolica
Architettura di migrazione PKI e HSM · Pianificazione e realizzazione a cura di OTOKO®

Cosa affidate a OTOKO®

Di cosa ci occupiamo per voi.

Un HSM può già gestire un algoritmo, mentre la CA, il provider o il verificatore successivo non lo supportano ancora. Rileviamo l'intera catena, compresi i profili dei certificati, i trust store, i servizi di verifica dello stato e i formati di firma. I lunghi cicli di vita di dispositivi e documenti influenzano la transizione. Una gerarchia parallela può essere utile, ma richiede un'attribuzione chiara: quale applicazione si fida di quale catena e come si distinguono i vecchi e i nuovi artefatti?

Il possibile ambito del servizio

  • Rilevare gerarchie di certificati, chiavi e applicazioni di verifica
  • Valutare il supporto offerto dalla configurazione PKI e HSM specifica
  • Pianificare modelli di transizione paralleli o ibridi supportati
  • Preparare le cerimonie delle chiavi e la distribuzione della fiducia
  • Testare la verifica dei certificati, la revoca e i processi di firma

Definiamo l'ambito concreto, il vostro contributo e i criteri di collaudo prima dell'inizio.

Gli aspetti tecnici, spiegati con chiarezza

Ecco come svolgiamo il lavoro.

01

Tenere distinti il supporto del prodotto e le evidenze

Verifichiamo la documentazione del produttore per hardware, firmware, licenze e modalità di esercizio. Il fatto che un algoritmo sia disponibile non significa automaticamente che possa essere utilizzato nell'ambito della validazione o dell'omologazione richiesta. Anche il backup, la replica e la migrazione delle chiavi devono supportare il nuovo tipo. Per i nuovi trust anchor vengono pianificati ruoli, mezzi di accesso e cerimonie. Gli algoritmi di firma stateful richiedono inoltre una gestione dello stato particolarmente accurata; non vengono introdotti senza verifica solo perché disponibili come opzione del prodotto.

02

Distribuire la fiducia in modo controllato

Il collaudo comprende l'emissione e la verifica di certificati rappresentativi, oltre a casi di errore, informazioni di revoca e il comportamento dei client meno recenti. La sequenza della distribuzione della fiducia viene stabilita prima della commutazione. La verifica delle firme a lungo termine e i requisiti di archiviazione vengono concordati con gli enti competenti. Il risultato è una configurazione documentata e testata, con limiti dichiarati.

Sala riunioni nell'ufficio OTOKO® di Colonia

Un risultato verificabile

La base per proseguire il vostro lavoro.

  1. Architettura di migrazione PKI e HSM
  2. Matrice di compatibilità
  3. Progetto pilota con documentazione delle cerimonie e dei test

Il passaggio di consegne unisce realizzazione e documentazione. Verifichiamo insieme i casi concordati e annotiamo le attività ancora aperte.

Il vostro progetto nel dettaglio

Migrare PKI e HSM come un'unica catena di fiducia.

Pianifichiamo i progetti PQC in base al reale supporto di prodotti e applicazioni. Un nuovo algoritmo nell'HSM non è sufficiente se CA, formato del certificato, libreria o applicazione di verifica non sono in grado di gestirlo.

Dimostrare il supporto per versione e utilizzo

Creiamo una matrice di compatibilità per HSM, firmware, client, PKI e sistemi utilizzatori. Il supporto di una generazione di chiavi non dice ancora nulla su tutti i processi necessari di firma, importazione o backup. Le affermazioni vengono quindi riferite a versioni e operazioni concrete.

Omologazioni e certificazioni vengono considerate separatamente. Da una funzione PQC tecnica non deriva automaticamente un'approvazione per un determinato impiego regolamentato. Le evidenze richieste e gli impegni del produttore vengono inseriti come prerequisiti nel piano di progetto.

Distribuire in modo controllato le nuove catene di fiducia

Prima di una conversione verifichiamo profili di certificato, dimensioni, trasporto e archiviazione, nonché la distribuzione dei trust anchor. Le applicazioni con librerie limitate o presupposti fissi sui certificati possono richiedere adattamenti aggiuntivi. Il progetto pilota comprende quindi almeno un'emissione completa e una verifica riuscita da parte di un consumer reale.

Per la transizione vengono pianificate la durata dei certificati esistenti, la revoca e i possibili stati paralleli. Il materiale delle chiavi non può essere convertito semplicemente in un nuovo algoritmo; spesso sono necessarie nuove chiavi e nuovi certificati. Un percorso di rollback deve considerare anche gli oggetti già emessi e le relative dipendenze.

Scenario di progetto illustrativo

In che modo il servizio aiuta nella pratica quotidiana.

Esempio: una PKI interna deve essere preparata per una futura conversione. Selezioniamo un servizio di test circoscritto, verifichiamo CA e HSM con le versioni previste e testiamo la verifica dei certificati nel client. I sistemi non supportati restano visibili come dipendenza concreta della migrazione.

Questo esempio illustra un possibile svolgimento e non costituisce una referenza cliente.

Prima del primo passo

Le vostre domande su PQC per PKI e HSM.

Ogni HSM deve essere sostituito?

Si può stabilire solo in base al modello, al firmware, alla modalità di esercizio e all'algoritmo richiesto. Estensione, funzionamento parallelo e sostituzione vengono valutati e confrontati tra loro.

Le catene di certificati parallele sono la stessa cosa delle firme ibride?

No. Le catene parallele e gli algoritmi combinati a livello crittografico sono modelli di transizione diversi. Quale variante funzioni dipende dai prodotti e dai verificatori coinvolti.

Il vostro progetto

Quale compito volete affrontare?

Descrivete la vostra situazione di partenza e il risultato desiderato. Il servizio selezionato viene riportato nella richiesta di contatto.

Richiedete questo servizio

I nostri partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilità

Adatta la visualizzazione alle tue esigenze.

Per questa pagina non è ancora disponibile una versione in linguaggio semplice.

Le impostazioni valgono attualmente per questa visita. Puoi consentirne il salvataggio permanente nelle impostazioni cookie.