메뉴

문의하기
Logo
뉴스

암호 인벤토리

알지 못하는 것은 보호할 수 없습니다.

귀사의 어떤 애플리케이션이 어떤 암호화를 사용하며 누가 이를 변경할 수 있는지 파악하는 데서 시작합니다. 저희는 암호 기술 관련 의존 관계를 정리하고, 이를 귀사의 시스템 및 담당자와 연결합니다. 이 인벤토리는 향후 계획을 위한 검증 가능한 토대를 마련합니다.

컴퓨터 기판 위의 집적 부품, 자료 사진
출처와 범위가 명시된 암호 인벤토리 · OTOKO®의 기획과 구현

귀사가 OTOKO®에 맡기는 업무

저희가 귀사를 위해 담당하는 일.

네트워크 스캔은 접근 가능한 서비스는 보여주지만 조직 전체의 암호 기술을 보여주지는 않습니다. 저희는 허용된 수집 방법, 즉 엔드포인트, 인증서 현황, 라이브러리, 구성, 시스템 담당자 인터뷰를 결합합니다. 오프라인 서명, 모바일 기기, 임베디드 구성 요소도 관련이 있을 수 있습니다. 결과는 실제로 관찰된 사용과 단순히 설치되어 있는 기능을 구분합니다. 이후의 결정이 불확실한 가정에 근거하지 않도록, 모든 확인 사항에는 출처와 시점을 함께 기록합니다.

가능한 서비스 범위

  • 조사 범위와 허용된 수집 방법 정의
  • 프로토콜, 인증서, 라이브러리, 키 사용 현황 파악
  • 스캔, 코드 분석, 시스템 내보내기 결과 통합
  • 의존 관계와 조사되지 않은 영역 표시
  • 인벤토리 갱신 체계와 기계 판독 가능한 내보내기 준비

구체적인 범위, 귀사의 참여 방식, 검수 기준은 시작 전에 함께 정합니다.

이해하기 쉽게 정리한 기술

저희는 이렇게 과제를 구현합니다.

01

암호 기술과 데이터, 애플리케이션 연결하기

암호 BOM(Cryptography Bill of Materials, CBOM)은 암호 관련 구성 요소와 그 관계를 기계가 판독할 수 있는 형태로 기술합니다. 중요한 것은 용도에 따른 분류입니다. 인증서는 연결을 보호할 수도 있고, 장기간 검증 가능한 서명을 보장할 수도 있습니다. 저희는 소유자, 변경 가능 여부, 제조사에 대한 의존 관계를 파악합니다. 접근할 수 없거나 조사되지 않은 시스템은 공백으로 남아 명확히 드러납니다. 이러한 분류 없이 방대한 데이터만 내보내는 것은 신뢰할 수 있는 의사 결정의 근거가 되지 못합니다.

02

프로젝트 종료 후에도 인벤토리 최신 상태 유지하기

라이브러리, 인증서, 구성 변경 사항은 지속적인 갱신 작업에 반영되어야 합니다. 이를 위해 담당자와 갱신 시점을 정합니다. 검수에서는 실제 시스템을 대상으로 표본을 검증하고 달성된 조사 범위를 문서화합니다. 운영 환경 스캔은 승인된 범위 내에서만, 민감한 구성 요소를 고려하여 수행합니다.

쾰른 OTOKO® 사무실의 회의실

검증 가능한 결과

이 결과로 계속 작업하실 수 있습니다.

  1. 출처와 범위가 명시된 암호 인벤토리
  2. 애플리케이션별 의존 관계 개요
  3. CBOM 갱신 절차

인계 과정은 구현과 문서화를 함께 아우릅니다. 합의된 사례를 함께 점검하고 남은 과제를 기록합니다.

귀사 프로젝트의 세부 사항

암호 기술이 전환의 걸림돌이 되기 전에 찾아내기

저희는 귀사의 애플리케이션과 인프라가 어디에서 암호 알고리즘을 사용하는지 파악합니다. 그 결과는 기술적 발견 사항을 업무적 의미, 담당자, 그리고 변경이 실제로 가능한 경로와 연결합니다.

인증서와 외부에 노출된 엔드포인트, 그 이상을 파악하기

TLS 인증서 외에도 저희는 라이브러리, 서명 알고리즘, 키 저장소, 제품에 내장된 기능을 살펴봅니다. 소스 코드 분석, 구성 점검, 기술적 조사는 서로 보완할 수 있습니다. 단일 도구로는 모든 의존성을 파악할 수 없으므로, 저희는 파악된 범위와 남아 있는 불확실성을 명확히 문서화합니다.

하나의 발견 사항은 하나의 시스템과 담당 팀에 매핑됩니다. 중요한 것은 알고리즘, 용도, 이를 지원하는 구성 요소, 그리고 보호되는 데이터입니다. 용도가 명시되지 않은 알고리즘 목록은 이후 우선순위를 정하는 데 제한적인 도움만 됩니다.

변경 가능성과 의존성을 인벤토리에 기록하기

저희는 자체 개발한 소프트웨어와 제조사 업데이트를 통해서만 변경할 수 있는 제품을 구분합니다. 또한 수명 주기가 긴 장비와 외부 통신 상대도 함께 파악합니다. 중요한 질문은 현재 무엇이 사용되고 있는지뿐 아니라, 누가 전환을 지시하고 검수할 수 있는지입니다.

인벤토리에는 유지 관리 프로세스가 마련됩니다. 새로운 소프트웨어와 중요한 변경 사항도 기록하여, 현황 조사 결과가 몇 달 만에 낡은 정보가 되지 않도록 해야 합니다. 접근할 수 없는 시스템에 대해서는 미해결 증빙과 공급업체에 대한 구체적인 질문을 남겨 두며, 파악되지 않았다는 사실을 암호 기술이 없다는 뜻으로 해석하지 않습니다.

예시로 보는 프로젝트 시나리오

서비스가 일상 업무에 주는 도움.

예시: 한 조직이 웹 인증서는 파악하고 있지만 아카이브 시스템의 서명 라이브러리는 파악하지 못하고 있습니다. 현황 조사는 이 둘을 데이터 보관과 제조사 책임 소재에 연결합니다. 이를 통해 아카이브 의존성이 다음번 웹 서버 교체보다 더 긴 준비 기간을 필요로 한다는 것이 드러납니다.

이 예시는 가능한 진행 과정을 설명하며, 고객 사례가 아닙니다.

첫 단계를 시작하기 전에

암호 인벤토리에 대한 귀사의 질문입니다.

스캔으로 그 밖의 암호 기술이 없다는 것을 입증할 수 있습니까?

아니요. 스캔은 해당 범위 안에서의 결과만 제공합니다. 코드, 오프라인 시스템, 접근할 수 없는 구성 요소에는 다른 수집 방법이 필요합니다.

SBOM과 CBOM의 차이는 무엇입니까?

SBOM은 소프트웨어 구성 요소를 기술합니다. CBOM은 전환 계획에 중요한 암호 관련 구성 요소와 의존 관계에 대한 구체적인 시각을 추가로 제공합니다.

귀사의 프로젝트

어떤 과제를 해결하고자 하십니까?

귀사의 초기 상황과 원하는 결과를 설명하십시오. 선택하신 서비스는 문의 내용에 함께 반영됩니다.

이 서비스 문의하기

파트너사

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

접근성

필요에 맞게 화면 표시를 조정하십시오.

이 페이지에는 아직 쉬운 표현 버전이 없습니다.

설정은 현재 이번 방문에만 적용됩니다. 쿠키 설정에서 영구 저장을 허용할 수 있습니다.