Menu

Contattaci
Logo
Stampa

Settori / Difesa e sicurezza

Informazioni sensibili. Protezione rigorosa.

Proteggere le informazioni sensibili con crittografia hardware e accessi controllati.

Consulenza. Integrazione. Gestione operativa.

Elicottero da trasporto in volo, immagine simbolica

Per le persone del vostro settore.

  • Forze armate ed enti di approvvigionamento
  • Autorità di sicurezza
  • Industria della difesa
  • Fornitori e partner di ricerca

Le vostre priorità

Comprendere i compiti. Progettare le soluzioni.

Integriamo moduli di sicurezza hardware in PKI, servizi di firma e di cifratura, realizziamo piattaforme sovrane in data center tedeschi e progettiamo architetture di sicurezza secondo il modello Zero Trust.

01

HSM e PKI per informazioni classificate

Architettura target con scelta dei dispositivi e piano di migrazione

Maggiori dettagli
02

Zero Trust, separazione dei domini e rilevamento degli attacchi

Architettura Zero Trust con modello dei domini

Maggiori dettagli
03

Catena di approvvigionamento sicura del software e applicazioni sicure

Piano di sviluppo e della catena di approvvigionamento con modello delle minacce

Maggiori dettagli

Dalla strategia al sistema

Sei moduli di servizio

Sei ambiti di intervento. Scegliete dove approfondire.

01HSM e PKI per informazioni classificateUtimaco CryptoServer · Utimaco u.trust GP HSM · Thales Luna

Il nostro approccio

I moduli di sicurezza hardware generano e custodiscono le chiavi in un ambiente certificato che nessuna chiave lascia in chiaro. Per informazioni classificate fino a VS-NfD, EU RESTRICTED e NATO RESTRICTED impieghiamo HSM con la relativa omologazione del BSI, ad esempio Utimaco CryptoServer con pacchetto VS-NfD, e pianifichiamo il passaggio ai dispositivi successori prima della fine del supporto. Su questa base realizziamo PKI e servizi di firma e cifratura i cui algoritmi seguono la BSI TR-02102. Le cerimonie delle chiavi con ruoli, quorum e verbali fanno parte di ogni messa in esercizio.

L'ambito del servizio nel dettaglio
  • Architettura target con scelta dei dispositivi in base al livello di classificazione, ridondanza tra le sedi e percorso di migrazione da CryptoServer alla serie u.trust GP HSM Se
  • Realizzazione della PKI con root CA offline, issuing CA, OCSP e CRL su EverTrust PKI o Microsoft ADCS con collegamento all'HSM tramite PKCS#11
  • Cerimonie delle chiavi per chiavi root e issuing con ruoli, quorum, testimoni e modelli di verbale
  • Piano crittografico secondo BSI TR-02102 con algoritmi, lunghezze delle chiavi e periodi di validità per fabbisogno di protezione
  • Manuale operativo per rotazione delle chiavi, versioni firmware, monitoraggio e ripristino nel cluster HSM

Un fornitore dell'industria della difesa sostituisce le chiavi software della propria PKI con HSM omologati VS-NfD; la root CA viene creata in una cerimonia verbalizzata e le issuing CA emettono certificati per persone, dispositivi e codice.

Cosa ricevete

  • Architettura target con scelta dei dispositivi e piano di migrazione
  • Cerimonie delle chiavi verbalizzate e piano crittografico secondo BSI TR-02102
  • Manuale operativo per cluster HSM e PKI
Parliamo di questo tema
02Hosting sovrano in data center tedeschiKubernetes · Terraform · OpenStack

Il nostro approccio

Hosting sovrano significa che dati, chiavi e gestione operativa restano sotto controllo tedesco e nessun fornitore al di fuori dell'UE ottiene accesso. Realizziamo piattaforme private e ibride in data center tedeschi, separiamo le zone di rete in base al fabbisogno di protezione e automatizziamo provisioning e gestione con Kubernetes e Terraform. I dati inattivi vengono cifrati con chiavi provenienti dall'HSM, e ogni modifica alla piattaforma resta tracciabile tramite codice e log.

L'ambito del servizio nel dettaglio
  • Architettura della piattaforma con zone in base al fabbisogno di protezione, ambienti fisicamente separati per informazioni classificate e collegamento alla vostra rete
  • Infrastructure as Code con Terraform, cluster Kubernetes con nodi sottoposti a hardening e immagini container firmate
  • Cifratura dei dati inattivi e dei backup con chiavi nell'HSM, ripristino testato con Veeam
  • Esercizio secondo ISO 27001 e BSI IT-Grundschutz con logging, processo di patch e principio dei quattro occhi per gli amministratori
  • Piano di uscita e di passaggio di consegne, affinché piattaforma e dati possano tornare in qualsiasi momento nel vostro data center

Un'autorità di sicurezza trasferisce collaborazione e applicazioni specialistiche da un fornitore al di fuori dell'UE a una piattaforma in un data center tedesco; le chiavi risiedono nel proprio HSM e l'ubicazione è dimostrabile.

Cosa ricevete

  • Architettura della piattaforma con modello a zone
  • Piattaforma fornita come codice con documentazione operativa
  • Evidenze su ubicazione, cifratura e ripristino
Parliamo di questo tema
03Zero Trust, separazione dei domini e rilevamento degli attacchiOPSWAT MetaDefender NetWall · Microsoft Sentinel · Splunk

Il nostro approccio

Zero Trust verifica ogni accesso singolarmente in base a identità, dispositivo e contesto, invece di concedere fiducia a priori a una rete interna. Progettiamo architetture di sicurezza secondo questo principio, eseguiamo l'hardening dei sistemi secondo BSI IT-Grundschutz e separiamo domini con livelli di classificazione diversi mediante data diode e gateway che ispezionano i contenuti e applicano le regole di rilascio. Per lo scambio con gli alleati etichettiamo i dati secondo STANAG 4774 e vincoliamo l'etichetta al contenuto secondo STANAG 4778. Un SIEM rileva gli attacchi su tutti i sistemi e un processo collaudato di incident response vi reagisce.

L'ambito del servizio nel dettaglio
  • Architettura Zero Trust con verifica dell'identità tramite smart card e FIDO2, stato del dispositivo e microsegmentazione
  • Separazione dei domini con data diode e gateway cross-domain come OPSWAT MetaDefender NetWall, ispezione dei contenuti con Deep CDR
  • Etichettatura di riservatezza secondo STANAG 4774 e vincolo secondo STANAG 4778 per lo scambio con i partner
  • Security monitoring con SIEM, casi d'uso per attaccanti statali e incident response con esercitazioni
  • Penetration test e red teaming su reti, applicazioni e gateway con report e retest

Un'autorità scambia dati sulla situazione operativa con i partner tramite un gateway con ispezione dei contenuti; ogni file porta un'etichetta di riservatezza e lascia il dominio solo dopo un rilascio definito.

Cosa ricevete

  • Architettura Zero Trust con modello dei domini
  • Gateway e data diode configurati con regole di rilascio
  • Casi d'uso SIEM e piano di incident response
Parliamo di questo tema
04Cifratura di file e supporti di memoria secondo VS-NfDUtimaco LAN Crypt · Utimaco DiskEncrypt · Utimaco ESKM

Il nostro approccio

Le informazioni classificate su notebook, file server e supporti rimovibili richiedono una cifratura che il BSI ha omologato per il rispettivo livello. Introduciamo Utimaco LAN Crypt per file e cartelle e Utimaco DiskEncrypt per i dischi rigidi, entrambi omologati per VS-NfD e utilizzabili per EU RESTRICTED e NATO RESTRICTED. I ruoli separano amministrazione e responsabili della sicurezza, le smart card custodiscono le chiavi degli utenti e le policy cifrano in modo trasparente, senza che gli utenti debbano cambiare il proprio modo di lavorare.

L'ambito del servizio nel dettaglio
  • Piano di cifratura con livelli di classificazione, posizioni di archiviazione, gerarchia delle chiavi e ruoli per amministrazione e responsabili della sicurezza
  • Introduzione di Utimaco LAN Crypt con policy per storage locale, di rete e cloud, integrazione con Active Directory o Entra ID
  • Cifratura del disco con Utimaco DiskEncrypt e login tramite smart card prima dell'avvio del sistema operativo
  • Custodia e recupero delle chiavi con procedure documentate, su richiesta con Utimaco ESKM come key manager
  • Evidenze per gli audit di tutela delle informazioni classificate con stati di configurazione, documenti di omologazione e verbali del rollout

Un fornitore con abilitazione di sicurezza industriale introduce LAN Crypt e DiskEncrypt su tutti i dispositivi di progetto; l'audit di tutela delle informazioni classificate riceve documenti di omologazione, policy ed evidenze di configurazione.

Cosa ricevete

  • Piano di cifratura con ruoli e gerarchia delle chiavi
  • Cifratura attiva su dispositivi e archivi di file
  • Fascicolo di audit con omologazioni, policy e verbali
Parliamo di questo tema
05Catena di approvvigionamento sicura del software e applicazioni sicureGitLab CI · CycloneDX SBOM · Sigstore Cosign

Il nostro approccio

Il software nei sistemi operazionali deve dimostrare di cosa è composto, chi lo ha realizzato e che arriva all'utente senza modifiche. Sviluppiamo e gestiamo applicazioni specialistiche con pipeline di build che registrano ogni componente in una distinta base del software, verificano le dipendenze rispetto a vulnerabilità note e firmano gli artefatti con chiavi provenienti dall'HSM. Riforniamo gli ambienti isolati senza connessione di rete tramite percorsi di trasferimento verificati, e gli ambienti di sviluppo, test e operazionali restano separati.

L'ambito del servizio nel dettaglio
  • Sviluppo sicuro secondo OWASP SAMM con modello delle minacce, code review e ambienti separati per sviluppo, test e impiego operativo
  • Pipeline di build con distinta base del software in formato CycloneDX, scansione delle vulnerabilità e rilascio secondo il principio dei quattro occhi
  • Firma del codice e dei container con chiavi nell'HSM, verifica delle firme prima di ogni deployment
  • Trasferimento in ambienti isolati tramite OPSWAT MetaDefender Kiosk e controllo dei file con multiscanning
  • Gestione e manutenzione delle applicazioni con logging, processo di patch e modifiche documentate

Un produttore di software operazionale introduce build firmate con distinta base; il committente verifica firma ed elenco dei componenti prima di ogni installazione nell'ambiente isolato.

Cosa ricevete

  • Piano di sviluppo e della catena di approvvigionamento con modello delle minacce
  • Pipeline di build con distinta base e firma tramite HSM
  • Procedura di rilascio e trasferimento per ambienti isolati
Parliamo di questo tema
06Roadmap post-quantistica e interoperabilitàML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

Il nostro approccio

Le informazioni classificate restano sensibili per decenni, più a lungo di quanto RSA e le curve ellittiche resteranno sicuri secondo le valutazioni attuali. Inventariamo algoritmi, chiavi e certificati in HSM, PKI, VPN e applicazioni e li valutiamo in base alla durata della protezione. Pianifichiamo la migrazione a ML-KEM e ML-DSA in modalità ibrida, come raccomanda la BSI TR-02102 per il periodo di transizione. Poiché gli alleati seguono tempistiche proprie, ogni algoritmo resta concordato con i partner e sostituibile.

L'ambito del servizio nel dettaglio
  • Inventario crittografico su HSM, PKI, VPN, TLS, firme e applicazioni con valutazione in base alla durata di protezione dei dati
  • Verifica del firmware degli HSM per il supporto di ML-KEM, ML-DSA e SLH-DSA, ad esempio Utimaco Quantum Protect o Thales Luna
  • Certificati ibridi e piano di migrazione per root CA, issuing CA e certificati dei dispositivi
  • Agilità crittografica in applicazioni e gateway, affinché gli algoritmi restino sostituibili senza modifiche strutturali
  • Allineamento di algoritmi e tempistiche con i partner e le strutture NATO, roadmap a tappe

Un ente di approvvigionamento inventaria la crittografia su PKI, VPN e certificati dei dispositivi; la root CA passa per prima a certificati ibridi, i gateway seguono con il prossimo rinnovo dei dispositivi.

Cosa ricevete

  • Inventario crittografico con valutazione del rischio
  • Roadmap di migrazione per HSM, PKI e gateway
  • Piano di agilità crittografica concordato con i partner
Parliamo di questo tema
Equipaggiamento come simbolo di un'organizzazione militare, immagine simbolica
Difesa e sicurezza

Situazioni di progetto tipiche

Dove il cambiamento diventa concreto.

Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.

Situazioni di partenza esemplificative, non referenze di clienti.

01 / Difesa e sicurezza

Rinnovo della PKI presso un fornitore dell'industria della difesa

La PKI emette certificati con chiavi software, il committente esige chiavi in hardware omologato e un piano crittografico.

Soluzione

HSM omologati VS-NfD, root CA in una cerimonia verbalizzata, issuing CA su EverTrust PKI, piano crittografico secondo BSI TR-02102.

Chiavi in hardware certificato, verbali completi delle cerimonie, piano crittografico per l'audit di tutela delle informazioni classificate.

Parliamo di questo tema

02 / Difesa e sicurezza

Piattaforma sovrana per un'autorità di sicurezza

Applicazioni specialistiche e collaborazione risiedono presso un fornitore al di fuori dell'UE, le chiavi sono in mano al fornitore, l'ubicazione dei dati non è dimostrabile.

Soluzione

Piattaforma in un data center tedesco con zone in base al fabbisogno di protezione, chiavi nel proprio HSM, Infrastructure as Code, esercizio secondo ISO 27001.

Ubicazione dimostrabile, sovranità sulle chiavi presso l'autorità, gestione documentata con piano di uscita.

Parliamo di questo tema

03 / Difesa e sicurezza

Audit di tutela delle informazioni classificate presso un partner di ricerca

Le informazioni classificate di un committente si trovano su notebook senza cifratura omologata, l'audit è imminente.

Soluzione

Piano di cifratura, introduzione di LAN Crypt e DiskEncrypt con smart card, ruoli per amministrazione e responsabili della sicurezza.

Cifratura omologata su tutti i dispositivi di progetto, fascicolo di audit con omologazioni ed evidenze di configurazione.

Parliamo di questo tema

Collaborazione

Un percorso chiaro. Con il vostro team.

Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.

Come lavoriamo

  1. 01

    Assessment

    Classificazione, fabbisogno di protezione, sistemi e lacune in termini di omologazione e gestione

    Elenco prioritizzato di misure, inventario crittografico, requisiti di omologazione e gestione
  2. 02

    Progettazione

    Architettura di sicurezza, piano crittografico, modello operativo

    Architettura target, scelta dei dispositivi, piano crittografico secondo BSI TR-02102, modello operativo
  3. 03

    Realizzazione

    HSM, PKI, piattaforma e cifratura in fasi

    Sistemi integrati, cerimonie verbalizzate, test, documentazione, collaudo per ogni fase
  4. 04

    Esercizio

    Monitoraggio, gestione delle chiavi, audit, trasferimento di know-how

    Monitoraggio, gestione di chiavi e certificati, supporto agli audit, passaggio di consegne graduale

Prima del primo colloquio

Non serve avere già tutte le risposte.

Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.

Prenotate un primo colloquio
  1. 01

    Cosa deve cambiare?

    La sfida attuale e il risultato che desiderate ottenere.

  2. 02

    Quali sistemi sono coinvolti?

    Una panoramica di sedi, applicazioni e interfacce.

  3. 03

    Cosa definisce il quadro di riferimento?

    Scadenze di progetto, finestre di manutenzione e dipendenze note.

  4. 04

    Chi deve sedersi al tavolo?

    I referenti giusti di IT, sicurezza e gestione operativa.

Approfondimenti e criteri decisionali

Cosa sono le soluzioni IT per la difesa e la sicurezza?

Sei ambiti di intervento, dagli HSM e dalla PKI per informazioni classificate fino alla roadmap post-quantistica, pianificati, integrati e gestiti da OTOKO®. Le omologazioni del BSI e l'interoperabilità con gli alleati sono requisiti dell'architettura, non verifiche aggiunte a posteriori. L'intera soluzione è in esercizio in data center tedeschi.

Le soluzioni IT per la difesa e la sicurezza trattano le informazioni classificate esclusivamente in componenti omologati per il rispettivo livello, mantengono materiale crittografico e dati sotto controllo tedesco e restano interoperabili con gli alleati e le strutture NATO. OTOKO® copre a tal fine sei ambiti di intervento: HSM e PKI per informazioni classificate, hosting sovrano in data center tedeschi, Zero Trust con separazione dei domini e rilevamento degli attacchi, cifratura di file e supporti di memoria secondo VS-NfD, catena di approvvigionamento sicura del software, roadmap post-quantistica e interoperabilità con i partner.

La differenza rispetto a un puro progetto di consulenza sta nell'omologazione, nella gestione operativa e nelle evidenze. Ogni componente, ogni cerimonia delle chiavi e ogni rilascio riceve un verbale, una versione e la documentazione richiesta dalla tutela delle informazioni classificate, dal BSI IT-Grundschutz e dagli auditor. La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Le chiavi per PKI, firme e cifratura risiedono quindi in dispositivi omologati anziché nel software.

Perché OTOKO® per la difesa e la sicurezza

  • Crittografia e HSM

    La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Pianifichiamo e gestiamo HSM omologati dal BSI, PKI e cerimonie delle chiavi come richiedono la tutela delle informazioni classificate e la BSI TR-02102.

  • Data center tedeschi

    L'intera soluzione è in esercizio in data center tedeschi. Dall'HSM alla piattaforma di collaborazione, con ubicazione dimostrabile e sovranità sulle chiavi nelle vostre mani.

  • KRITIS e settori regolamentati

    Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Conosciamo le aspettative di responsabili della sicurezza, uffici per la tutela delle informazioni classificate e auditor.

  • Un team fino all'esercizio

    Un unico team vi accompagna dalla consulenza all'esercizio. Specialisti di crittografia, platform engineer e sviluppatori restano coinvolti, senza passaggi a terzi.

Quadro di riferimento e dettagli

La maggior parte delle organizzazioni non fallisce per mancanza di tecnologia, ma a causa di strumenti standard senza omologazione, chiavi nel software e catene di approvvigionamento senza evidenze.

Informazioni classificate su IT standard

I documenti classificati si trovano su normali file server e notebook, la cifratura non è omologata per VS-NfD e nessuno è in grado di dimostrare la protezione.

Chiavi nel software

PKI, servizi di firma e gateway VPN conservano le chiavi private nella memoria di lavoro, dove malware e dump di memoria possono sottrarle.

Catena di approvvigionamento senza evidenze

Il software arriva senza distinta base dei componenti, le build non sono firmate e dipendenze da fonti esterne confluiscono senza verifiche nei sistemi operazionali.

Cloud senza sovranità

Collaborazione e documenti risiedono presso fornitori al di fuori dell'UE, le chiavi sono in mano al fornitore e l'ubicazione dei dati non è dimostrabile.

Tre modelli operativi
On-premiseCloud tedescoHyperscaler
Ubicazione dei datiIl vostro data center, i vostri HSM, zone fisicamente separateData center tedeschi, gestiti secondo ISO 27001Azure, AWS o Google Cloud, solo per dati non classificati, regione Germania
Modalità di esercizioIl vostro team o OTOKO® come servizio gestitoOTOKO®, accessi secondo il principio dei quattro occhi e registratiCondiviso, servizi di piattaforma a cura del provider
StrumentiCryptoServer o Luna on-premise, LAN Crypt, DiskEncrypt, KubernetesHSM e PKI in hosting, piattaforma sovrana, data diode verso la vostra reteServizi cloud HSM, collaborazione e analytics per dati non classificati
Adatto perInformazioni classificate, radice della PKI, sistemi operazionaliAutorità e appaltatori con esigenze di sovranitàDati non classificati, addestramento, scalabilità nei picchi di carico
CompliancePieno controllo, evidenze dal vostro ISMS e dalla tutela delle informazioni classificateTrattamento per conto del titolare secondo il GDPR, ubicazione in Germania, evidenze IT-GrundschutzTrattamento per conto del titolare, clausole contrattuali standard, nessun dato classificato

Collaborazione

Progetto

Progetto chiaramente delimitato, come la realizzazione di una PKI su HSM o l'introduzione della cifratura VS-NfD, con risultato definito, milestone e collaudo.

  • Assessment, progettazione, implementazione, passaggio di consegne
  • Prezzo fisso o a consuntivo per milestone
  • Adatto alla realizzazione di PKI, all'introduzione della cifratura e alla preparazione degli audit

Rafforzamento del team

Specialisti di crittografia, platform engineer o sviluppatori lavorano nei vostri team, con i vostri strumenti e processi di rilascio, su richiesta direttamente nel vostro ambiente schermato.

  • Inserimento nei vostri processi, sistemi e requisiti di sicurezza
  • Scalabile in base all'andamento del progetto
  • Adatto a organizzazioni con un team interno e carenze di capacità

Servizio gestito

OTOKO® gestisce HSM, PKI o piattaforma con livelli di servizio concordati, report, accessi registrati e un piano di uscita che descrive il rientro nel vostro data center.

  • Monitoraggio, rotazione delle chiavi, aggiornamenti e supporto
  • Accessi registrati, report e piano di uscita nel contratto
  • Adatto a organizzazioni senza un proprio team operativo per HSM o piattaforma

Che cosa richiede ogni norma nella difesa e nella sicurezza e che cosa fornisce OTOKO® a tal fine.

Standard ed evidenze
RequisitoCosa richiedeCosa fornisce OTOKO®
VS-NfD e tutela delle informazioni classificateTrattamento di informazioni classificate solo in prodotti e ambienti omologati dal BSI per il livello, con controllo degli accessi, cifratura e documentazioneArchitettura con HSM omologati, LAN Crypt e DiskEncrypt, modello dei ruoli, evidenze di configurazione e documentazione per l'audit di tutela delle informazioni classificate
BSI IT-GrundschutzDeterminazione del fabbisogno di protezione, modellazione con i moduli, attuazione dei requisiti ed evidenza nel piano di sicurezzaAnalisi del fabbisogno di protezione, piano di sicurezza con moduli IT-Grundschutz, sistemi sottoposti a hardening e processi operativi secondo IT-Grundschutz
BSI TR-02102Algoritmi crittografici, lunghezze delle chiavi e protocolli secondo le raccomandazioni del BSI, incluse modalità ibride per la transizione alla PQCPiano crittografico con algoritmi per fabbisogno di protezione, configurazione HSM, profili PKI e roadmap post-quantistica secondo la linea guida
ISO 27001Sistema di gestione della sicurezza delle informazioni con valutazione dei rischi, misure, audit interni e miglioramento continuoEsercizio secondo ISO 27001, registro dei rischi per piattaforma e HSM, evidenze per la vostra certificazione
NIS2Gestione del rischio, notifica degli incidenti significativi, sicurezza della catena di approvvigionamento e responsabilità del managementAnalisi dei rischi, processo di notifica con integrazione SIEM, evidenze sulla catena di approvvigionamento con distinta base del software, documentazione per il management

Domande frequenti

Buone domande. Risposte chiare.

15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.

Settore e ambiti di intervento6 Domande

Quali soluzioni IT per la difesa e la sicurezza offre OTOKO®?

L'offerta comprende HSM e PKI omologati dal BSI per informazioni classificate, hosting sovrano in data center tedeschi, Zero Trust con separazione dei domini e rilevamento degli attacchi, cifratura di file e supporti di memoria secondo VS-NfD, catene di approvvigionamento sicure del software e una roadmap post-quantistica. Ogni ambito di intervento può essere commissionato singolarmente o come pacchetto completo, su richiesta con gestione operativa da parte di OTOKO®.

OTOKO® dispone di un'omologazione per il trattamento di informazioni classificate?

Le omologazioni del BSI valgono per i prodotti e per l'ambiente operativo, non per un fornitore di servizi in quanto tale. Progettiamo le architetture in modo che i componenti omologati siano integrati correttamente e che si producano le evidenze per una valutazione. Se un progetto richieda un'abilitazione di sicurezza industriale o nulla osta di sicurezza per singole persone, lo chiariamo con il vostro responsabile della sicurezza prima dell'avvio del progetto.

Perché la cifratura software non basta per i dati classificati?

Con la sola cifratura software, le chiavi si trovano nella memoria di lavoro, dove malware e dump di memoria possono sottrarle. Un HSM conserva le chiavi in un ambiente protetto dalle manomissioni, esegue lì le operazioni e registra ogni utilizzo. Per le informazioni classificate il BSI richiede, a seconda del livello, prodotti omologati, e questa omologazione presuppone hardware certificato.

Come scambiamo dati con gli alleati senza violare i livelli di classificazione?

Lo scambio avviene tramite gateway con ispezione dei contenuti e regole di rilascio che stabiliscono quali informazioni possono lasciare un dominio. Ogni file porta un'etichetta di riservatezza secondo STANAG 4774, vincolata al contenuto secondo STANAG 4778. Le identità della PKI dimostrano chi invia e chi riceve, e il SIEM registra ogni passaggio.

L'intera soluzione è in esercizio in data center tedeschi?

Sì. HSM, PKI, piattaforma e servizi di cifratura sono in esercizio nel vostro data center o in data center tedeschi gestiti secondo ISO 27001. Gli hyperscaler entrano in gioco solo per dati non classificati, ad esempio per addestramento o analytics. Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Lì l'ubicazione dimostrabile è la norma.

Quando dovremmo iniziare con la crittografia post-quantistica?

Adesso, con l'inventario. Le informazioni classificate hanno periodi di protezione che vanno oltre il momento previsto per l'arrivo di computer quantistici sufficientemente potenti, e gli attaccanti memorizzano già oggi dati cifrati per decifrarli in seguito. L'inventario mostra quali HSM, certificati e gateway devono essere migrati per primi, e la roadmap lega la migrazione al rinnovo dei dispositivi e alle tempistiche dei partner.

Avvio e realizzazione5 Domande

Possiamo iniziare con un singolo ambito di intervento?

Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.

Cosa dovremmo preparare per il primo colloquio?

Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.

Chi dovrebbe partecipare al progetto?

Architetto di sicurezza: Architettura target, Zero Trust, modello dei domini. Specialista di crittografia: HSM, PKI, cerimonie delle chiavi, roadmap post-quantistica. Ingegnere di piattaforma: Piattaforma sovrana, Infrastructure as Code, gestione operativa. Sviluppatore: Applicazioni specialistiche, pipeline di build, firma. Consulente compliance: IT-Grundschutz, BSI TR-02102, documentazione di audit. Responsabile di progetto: Milestone, collaudi, report.

Come vengono definiti tempistiche e impegno?

Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.

Cosa fornisce la prima fase del progetto?

Classificazione, fabbisogno di protezione, sistemi e lacune in termini di omologazione e gestione Elenco prioritizzato di misure, inventario crittografico, requisiti di omologazione e gestione

Gestione operativa e sviluppo continuo4 Domande

Quali forme di collaborazione sono possibili?

Progetto: Progetto chiaramente delimitato, come la realizzazione di una PKI su HSM o l'introduzione della cifratura VS-NfD, con risultato definito, milestone e collaudo. Rafforzamento del team: Specialisti di crittografia, platform engineer o sviluppatori lavorano nei vostri team, con i vostri strumenti e processi di rilascio, su richiesta direttamente nel vostro ambiente schermato. Servizio gestito: OTOKO® gestisce HSM, PKI o piattaforma con livelli di servizio concordati, report, accessi registrati e un piano di uscita che descrive il rientro nel vostro data center.

Come avviene il passaggio alla gestione operativa?

Monitoraggio, gestione delle chiavi, audit, trasferimento di know-how Monitoraggio, gestione di chiavi e certificati, supporto agli audit, passaggio di consegne graduale

Possiamo aggiungere in seguito altre sedi o sistemi?

Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.

Come resta gestibile la soluzione nel lungo periodo?

Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.

Difesa e sicurezza

Parliamo del prossimo passo.

Parliamo in modo riservato di come crittografia e hosting sovrano proteggono i vostri dati classificati.

Prenotate un primo colloquio

I nostri partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilità

Adatta la visualizzazione alle tue esigenze.

Per questa pagina non è ancora disponibile una versione in linguaggio semplice.

Le impostazioni valgono attualmente per questa visita. Puoi consentirne il salvataggio permanente nelle impostazioni cookie.