メニュー

お問い合わせ
Logo
プレス

暗号インベントリ

把握していないものは、守ることができません。

貴社のどのアプリケーションが、どの暗号化方式を使っているのか。そして、誰がそれを変更できるのか。暗号技術に関する依存関係を把握し、貴社のシステムと責任者に対応付けます。このインベントリが、今後の計画に向けた検証可能な基盤となります。

コンピューター基板上の集積部品、イメージ画像
出典と網羅範囲を明示した暗号インベントリ・OTOKO®による計画と実装

OTOKO®へのご依頼内容

私たちが貴社のために担うこと。

ネットワークスキャンで把握できるのは到達可能なサービスまでであり、組織内の暗号技術全体を捉えることはできません。エンドポイント、証明書の一覧、ライブラリ、設定、システム責任者へのヒアリングなど、許可された複数の収集方法を組み合わせます。オフライン署名、モバイル機器、組み込みコンポーネントも対象となり得ます。結果では、実際に観測された利用状況と、単にインストールされているだけの機能とを区別します。後の判断が不明確な前提に基づかないよう、それぞれの所見には出典と時点を記録します。

想定されるサービス範囲

  • 調査範囲と許可された収集方法を定める
  • プロトコル、証明書、ライブラリ、鍵の利用状況を把握する
  • スキャン、コード分析、システムエクスポートの結果を統合する
  • 依存関係と未調査領域を明示する
  • インベントリの継続更新と機械可読形式でのエクスポートを準備する

具体的な範囲、貴社の関与、検収基準は、開始前に取り決めます。

技術を分かりやすく解説

私たちはこのように課題に取り組みます。

01

暗号技術をデータおよびアプリケーションと結び付ける

Cryptography Bill of Materials、略してCBOMは、暗号関連のコンポーネントとその関係を機械可読な形式で記述します。重要なのは、用途との対応付けです。証明書は通信を保護することもあれば、長期にわたり検証可能な署名を支えることもあります。所有者、変更可能性、メーカーへの依存関係を把握します。到達できない、または調査対象外のシステムは、欠落箇所として可視化したままにします。こうした分類を伴わない大量のデータエクスポートは、信頼できる判断の根拠にはなりません。

02

プロジェクト終了後もインベントリを最新に保つ

ライブラリ、証明書、設定への変更は、継続的な更新に反映されるようにします。そのために、責任者と更新のきっかけとなる事象をあらかじめ定めます。検収では、実際のシステムに対してサンプル検証を行い、達成した調査範囲を文書化します。本番環境でのスキャンは、承認された範囲内で、かつ影響を受けやすいコンポーネントに配慮したうえでのみ実施します。

OTOKO®ケルンオフィスのミーティングルーム

検証可能な成果

貴社がこの先活用できる成果です。

  1. 出典と網羅範囲を明示した暗号インベントリ
  2. アプリケーションごとの依存関係一覧
  3. CBOMの更新手順

引き継ぎでは、実装とドキュメントを一体的に扱います。合意したケースを共に確認し、残る課題を記録します。

貴社の取り組みの詳細

暗号技術の利用箇所を、移行の障害となる前に把握する。

貴社のアプリケーションとインフラのどこで暗号アルゴリズムが使われているかを把握します。その結果は、技術的な検出結果を、業務上の意味、責任範囲、そしてそもそも変更が可能となる手順と結び付けます。

証明書や外部公開されたエンドポイント以外も把握する

TLS証明書に加えて、ライブラリ、署名方式、鍵ストア、そして製品に組み込まれた機能も対象とします。ソースコード解析、構成確認、技術調査は互いに補完し合うことができます。単一のツールですべての依存関係を把握できるわけではないため、カバー範囲と残された不明点を明示的に文書化します。

検出結果は、システムと責任を持つチームに紐づけられます。重要なのは、アルゴリズム、その用途、それを支えるコンポーネント、そして保護対象となるデータです。用途を伴わないアルゴリズムの一覧は、その後の優先順位付けにおいて限定的な効果しかありません。

変更のしやすさと依存関係をインベントリに記録する

私たちは、自社開発のソフトウェアと、メーカーのアップデートによってのみ変更できる製品とを区別します。同様に、ライフサイクルの長い機器や、外部の通信相手についても把握します。問題となるのは、現在何が使われているかだけでなく、誰が切り替えを指示し、承認できるかということです。

インベントリには、維持管理のプロセスが設けられます。棚卸しの結果が数か月で陳腐化しないよう、新しいソフトウェアや重要な変更は記録される仕組みとします。アクセスできないシステムについては、可視性がないことを暗号技術が存在しないことと解釈するのではなく、未解決の証跡とサプライヤーへの具体的な確認事項として記録します。

プロジェクトシナリオの例

このサービスが日常業務でどのように役立つか。

例:ある組織が、Webサーバーの証明書については把握しているものの、アーカイブシステムの署名ライブラリについては把握していないとします。棚卸しは両者を、データ保存期間とメーカー側の対応責任に結び付けます。これにより、アーカイブに関する依存関係が、次回のWebサーバー交換よりも長いリードタイムを必要とすることが明らかになります。

この例は想定される進め方を説明するものであり、顧客事例ではありません。

最初の一歩の前に

暗号インベントリに関するご質問。

スキャンによって、他に暗号技術が存在しないことを証明できますか?

いいえ。スキャンが示すのは、その範囲内での所見にとどまります。コード、オフラインシステム、到達できないコンポーネントについては、別の収集方法が必要です。

SBOMとCBOMの違いは何ですか?

SBOMはソフトウェアの構成要素を記述します。CBOMはこれを補い、移行計画に関わる暗号関連のコンポーネントと依存関係に焦点を当てた視点を提供します。

貴社のプロジェクト

解決したい課題をお聞かせください。

現状と望む成果をご記入ください。選択したサービスは、お問い合わせ内容に反映されます。

このサービスについて問い合わせる

パートナー

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

アクセシビリティ

表示をご自身のニーズに合わせて調整できます。

このページには、まだやさしい日本語版がありません。

設定は現在、今回の閲覧にのみ適用されます。永続的な保存は「Cookie設定」で許可できます。