Menu

Contact opnemen
Logo
Pers

Crypto-inventaris

Wat u niet kent, kunt u niet beschermen.

Welke van uw applicaties gebruiken welke versleuteling, en wie kan deze wijzigen? Wij brengen cryptografische afhankelijkheden in kaart en koppelen deze aan uw systemen en verantwoordelijken. De inventaris vormt een toetsbare basis voor de verdere planning.

Geïntegreerde componenten op een computerprintplaat, symbolische afbeelding
Crypto-inventaris met herkomst en dekking · Planning en uitvoering door OTOKO®

Uw opdracht aan OTOKO®

Wat wij voor u verzorgen.

Een netwerkscan ziet bereikbare services, maar niet de volledige cryptografie van een organisatie. Wij combineren toegestane inventarisatiemethoden: endpoints, bestaande certificaten, bibliotheken, configuratie en interviews met systeemverantwoordelijken. Ook offline handtekeningen, mobiele apparaten en embedded componenten kunnen relevant zijn. De resultaten onderscheiden waargenomen gebruik van louter geïnstalleerde mogelijkheden. Elke bevinding krijgt een bron en een tijdstip, zodat latere beslissingen niet op onduidelijke aannames berusten.

De mogelijke omvang van de dienstverlening

  • Onderzoeksomvang en toegestane inventarisatiemethoden vaststellen
  • Protocollen, certificaten, bibliotheken en sleutelgebruik inventariseren
  • Resultaten uit scans, codeanalyse en systeemexports samenvoegen
  • Afhankelijkheden en niet-onderzochte gebieden markeren
  • Het bijwerken van de inventaris en een machineleesbare export voorbereiden

De concrete omvang, uw medewerking en de acceptatiecriteria leggen wij vóór de start vast.

Techniek begrijpelijk toegelicht

Zo pakken wij de opgave aan.

01

Cryptografie koppelen aan gegevens en applicaties

Een Cryptography Bill of Materials, kortweg CBOM, beschrijft cryptografische componenten en hun onderlinge relaties in machineleesbare vorm. Doorslaggevend is de toewijzing aan het gebruiksdoel: een certificaat kan een verbinding beschermen of een langdurig controleerbare handtekening waarborgen. Wij brengen eigenaren, wijzigbaarheid en afhankelijkheden van fabrikanten in kaart. Niet-bereikbare of niet-onderzochte systemen blijven zichtbaar als hiaat. Een grote gegevensexport zonder deze duiding zou geen solide beslissingsbasis zijn.

02

De inventaris na het project actueel houden

Wijzigingen aan bibliotheken, certificaten en configuratie moeten worden meegenomen bij het bijwerken van de inventaris. Daarvoor worden verantwoordelijken en aanleidingen voor actualisatie vastgelegd. Bij de acceptatie toetsen wij steekproeven aan reële systemen en documenteren wij de bereikte onderzoeksomvang. Productiescans vinden alleen plaats binnen het goedgekeurde kader en met oog voor gevoelige componenten.

Vergaderruimte in het OTOKO®-kantoor in Keulen

Een toetsbaar resultaat

Hiermee werkt u verder.

  1. Crypto-inventaris met herkomst en dekking
  2. Afhankelijkheidsoverzicht per applicatie
  3. Procedure voor het actualiseren van de CBOM

De overdracht verbindt uitvoering en documentatie. Samen toetsen wij de afgesproken scenario's en leggen wij de resterende taken vast.

Uw project in detail

Cryptografie opsporen voordat ze een migratiebelemmering wordt.

Wij brengen in kaart waar uw applicaties en infrastructuren cryptografische methoden gebruiken. Het resultaat koppelt technische vindplaatsen aan zakelijke betekenis, verantwoordelijkheid en de vraag of en hoe een wijziging mogelijk is.

Meer dan certificaten en publiek zichtbare endpoints in kaart brengen

Naast TLS-certificaten bekijken wij bibliotheken, ondertekeningsmethoden, sleutelopslag en ingebouwde functies in producten. Broncodeanalyse, configuratiecontrole en technische inventarisatie kunnen elkaar aanvullen. Geen enkel hulpmiddel ziet alle afhankelijkheden; daarom documenteren wij de dekking en de resterende onduidelijkheden uitdrukkelijk.

Een vindplaats wordt gekoppeld aan een systeem en een verantwoordelijk team. Belangrijk zijn het algoritme, het gebruik, de ondersteunende component en de gegevens die worden beschermd. Een lijst van algoritmen zonder hun toepassingsdoel helpt slechts beperkt bij de latere prioritering.

Wijzigbaarheid en afhankelijkheden vastleggen in de inventaris

Wij maken onderscheid tussen zelf ontwikkelde software en producten die alleen via fabrikantupdates kunnen worden gewijzigd. Ook brengen wij apparaten met lange levenscycli en externe communicatiepartners in kaart. De vraag is niet alleen wat vandaag wordt gebruikt, maar wie een overstap kan initiëren en accepteren.

De inventaris krijgt een onderhoudsproces. Nieuwe software en wezenlijke wijzigingen moeten worden vastgelegd, zodat de inventarisatie niet al na een paar maanden verouderd is. Voor niet-toegankelijke systemen leggen wij ontbrekende bewijsstukken en concrete vragen aan leveranciers vast, in plaats van ontbrekende zichtbaarheid te interpreteren als ontbrekende cryptografie.

Illustratief projectscenario

Hoe de dienst in de praktijk helpt.

Voorbeeld: een organisatie kent haar webcertificaten, maar niet de ondertekeningsbibliotheek van een archiveringssysteem. De inventarisatie koppelt beide aan gegevensbewaring en fabrikantverantwoordelijkheid. Daardoor wordt zichtbaar dat de archiefafhankelijkheid een langere aanlooptijd nodig heeft dan de volgende vervanging van een webserver.

Dit voorbeeld illustreert een mogelijk verloop en is geen klantreferentie.

Vóór de eerste stap

Uw vragen over Crypto-inventaris.

Bewijst een scan dat er geen verdere cryptografie aanwezig is?

Nee. Deze levert bevindingen binnen zijn bereik. Code, offlinesystemen en niet-bereikbare componenten vereisen andere inventarisatiemethoden.

Wat is het verschil tussen SBOM en CBOM?

Een SBOM beschrijft softwareonderdelen. Een CBOM voegt een gericht beeld toe van cryptografische componenten en afhankelijkheden die relevant zijn voor de omschakelingsplanning.

Uw project

Welke opgave wilt u oplossen?

Beschrijf uw uitgangssituatie en het gewenste resultaat. De geselecteerde dienst wordt overgenomen in de contactaanvraag.

Deze dienst aanvragen

Onze partners

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Toegankelijkheid

Pas de weergave aan uw behoeften aan.

Voor deze pagina is nog geen eenvoudige versie beschikbaar.

Instellingen gelden momenteel voor dit bezoek. Permanent opslaan kunt u toestaan in de Cookie-instellingen.