HSM i PKI dla informacji niejawnych
Architektura docelowa z doborem urządzeń i planem migracji
Więcej na ten tematBranże / Obronność i bezpieczeństwo
Chronić wrażliwe informacje za pomocą kryptografii sprzętowej i kontrolowanego dostępu.
Doradztwo. Integracja. Eksploatacja.

Dla ludzi z Państwa branży.
Państwa priorytety
Integrujemy sprzętowe moduły bezpieczeństwa z usługami PKI, podpisu i szyfrowania, budujemy suwerenne platformy w centrach danych w Niemczech oraz projektujemy architektury bezpieczeństwa oparte na modelu Zero Trust.
Architektura docelowa z doborem urządzeń i planem migracji
Więcej na ten tematArchitektura Zero Trust z koncepcją domen
Więcej na ten tematKoncepcja programowania i łańcucha dostaw z modelem zagrożeń
Więcej na ten tematOd strategii po system
Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.
Nasze podejście
Sprzętowe moduły bezpieczeństwa generują i przechowują klucze w certyfikowanym środowisku, którego żaden klucz nie opuszcza w postaci jawnej. Dla informacji niejawnych do poziomu VS-NfD, EU RESTRICTED i NATO RESTRICTED stosujemy HSM z odpowiednim dopuszczeniem BSI, na przykład Utimaco CryptoServer z pakietem VS-NfD, i planujemy przejście na urządzenia następnej generacji przed końcem wsparcia. Na tej podstawie budujemy usługi PKI, podpisu i szyfrowania, których metody są zgodne z BSI TR-02102. Ceremonie kluczy z rolami, kworum i protokołami należą do każdego uruchomienia.
Dostawca z przemysłu obronnego zastępuje klucze programowe w swoim PKI modułami HSM z dopuszczeniem VS-NfD; root CA powstaje w udokumentowanej ceremonii, a issuing CA wystawiają certyfikaty dla osób, urządzeń i kodu.
Nasze podejście
Suwerenny hosting oznacza, że dane, klucze i eksploatacja pozostają pod niemiecką kontrolą, a żaden dostawca spoza UE nie uzyskuje dostępu. Budujemy prywatne i hybrydowe platformy w centrach danych w Niemczech, rozdzielamy strefy sieciowe według potrzeb ochrony oraz automatyzujemy udostępnianie i eksploatację za pomocą Kubernetes i Terraform. Dane w spoczynku są szyfrowane kluczami z HSM, a każda zmiana platformy pozostaje możliwa do prześledzenia przez kod i protokoły.
Służba bezpieczeństwa przenosi narzędzia do współpracy i aplikacje specjalistyczne od dostawcy spoza UE na platformę w niemieckim centrum danych; klucze znajdują się we własnym HSM, a lokalizację da się udowodnić.
Nasze podejście
Zero Trust sprawdza każdy dostęp indywidualnie na podstawie tożsamości, urządzenia i kontekstu, zamiast bezwarunkowo ufać sieci wewnętrznej. Projektujemy architektury bezpieczeństwa według tej zasady, utwardzamy systemy zgodnie z BSI IT-Grundschutz i rozdzielamy domeny o różnej klasyfikacji za pomocą diod danych i bram, które sprawdzają treść i egzekwują reguły przepuszczania danych. Dla wymiany z sojusznikami oznaczamy dane zgodnie ze STANAG 4774 i wiążemy oznaczenie z treścią zgodnie ze STANAG 4778. SIEM wykrywa ataki we wszystkich systemach, a wyćwiczony proces reagowania na incydenty na nie reaguje.
Urząd wymienia dane sytuacyjne z partnerami przez bramę z kontrolą treści; każdy plik nosi oznaczenie poufności i opuszcza domenę tylko po określonym zatwierdzeniu.
Nasze podejście
Informacje niejawne na notebookach, serwerach plików i nośnikach wymiennych potrzebują szyfrowania dopuszczonego przez BSI dla danego poziomu. Wdrażamy Utimaco LAN Crypt dla plików i folderów oraz Utimaco DiskEncrypt dla dysków twardych, oba z dopuszczeniem VS-NfD i możliwe do stosowania dla EU RESTRICTED i NATO RESTRICTED. Role rozdzielają administrację i pełnomocników ds. bezpieczeństwa, karty chipowe przechowują klucze użytkowników, a reguły szyfrują w tle, bez zmiany sposobu pracy użytkowników.
Dostawca objęty nadzorem ochrony informacji niejawnych wdraża LAN Crypt i DiskEncrypt na wszystkich urządzeniach projektowych; audyt ochrony informacji niejawnych otrzymuje dokumenty dopuszczenia, reguły i dowody konfiguracji.
Nasze podejście
Oprogramowanie w systemach misyjnych musi udowodnić, z czego się składa, kto je zbudował i że dociera do użytkownika bez zmian. Rozwijamy i eksploatujemy aplikacje specjalistyczne z pipeline budowania, które rejestrują każdy komponent w wykazie komponentów oprogramowania, sprawdzają zależności pod kątem znanych podatności i podpisują artefakty kluczami z HSM. Środowiska odizolowane bez połączenia sieciowego zaopatrujemy przez sprawdzone ścieżki transferu, a środowiska programistyczne, testowe i misyjne pozostają rozdzielone.
Producent oprogramowania misyjnego wprowadza podpisane buildy z wykazem komponentów; zleceniodawca sprawdza podpis i listę komponentów przed każdą instalacją w środowisku odizolowanym.
Nasze podejście
Informacje niejawne wymagają ochrony przez dziesięciolecia, dłużej, niż RSA i krzywe eliptyczne pozostaną bezpieczne według dzisiejszej oceny. Inwentaryzujemy metody, klucze i certyfikaty w HSM, PKI, VPN i aplikacjach oraz oceniamy je według okresu ochrony. Przejście na ML-KEM i ML-DSA planujemy z użyciem metod hybrydowych, tak jak zaleca BSI TR-02102 na okres przejściowy. Ponieważ sojusznicy mają własne harmonogramy, każda metoda pozostaje uzgodniona z partnerami i wymienna.
Instytucja zamawiająca inwentaryzuje kryptografię w PKI, VPN i certyfikatach urządzeń; root CA jako pierwszy przechodzi na certyfikaty hybrydowe, bramy dołączą przy kolejnej wymianie urządzeń.

Typowe sytuacje projektowe
Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.
Przykładowe sytuacje wyjściowe, a nie referencje klientów.
01 / Obronność i bezpieczeństwo
PKI wystawia certyfikaty z kluczami programowymi, zleceniodawca wymaga kluczy w dopuszczonym sprzęcie i koncepcji kryptograficznej.
HSM z dopuszczeniem VS-NfD, root CA w udokumentowanej ceremonii, issuing CA na EverTrust PKI, koncepcja kryptograficzna zgodna z BSI TR-02102.
Klucze w certyfikowanym sprzęcie, kompletne protokoły ceremonii, koncepcja kryptograficzna dla audytu ochrony informacji niejawnych.
02 / Obronność i bezpieczeństwo
Aplikacje specjalistyczne i narzędzia do współpracy działają u dostawcy spoza UE, klucze znajdują się u dostawcy, lokalizacji danych nie da się udowodnić.
Platforma w niemieckim centrum danych ze strefami według potrzeb ochrony, klucze we własnym HSM służby, infrastruktura jako kod, eksploatacja zgodna z ISO 27001.
Udowodniona lokalizacja, suwerenność kluczy po stronie służby, udokumentowana eksploatacja z koncepcją wyjścia.
03 / Obronność i bezpieczeństwo
Informacje niejawne zleceniodawcy znajdują się na notebookach bez dopuszczonego szyfrowania, audyt się zbliża.
Koncepcja szyfrowania, wdrożenie LAN Crypt i DiskEncrypt z kartami chipowymi, role dla administracji i pełnomocników ds. bezpieczeństwa.
Dopuszczone szyfrowanie na wszystkich urządzeniach projektowych, dokumentacja audytowa z dopuszczeniami i dowodami konfiguracji.
Współpraca
Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.
Tak pracujemy
Klasyfikacja, potrzeby ochrony, systemy i luki w dopuszczeniu i eksploatacji
Architektura bezpieczeństwa, koncepcja kryptograficzna, model eksploatacji
HSM, PKI, platforma i szyfrowanie etapami
Monitoring, utrzymanie kluczy, audyty, transfer wiedzy
Przed pierwszą rozmową
Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.
Umów pierwszą konsultacjęAktualne wyzwanie i oczekiwany przez Państwa wynik.
Przegląd lokalizacji, aplikacji i interfejsów.
Terminy projektu, okna serwisowe i znane zależności.
Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.
Sześć obszarów działania, od HSM i PKI dla informacji niejawnych po mapę drogową PQC, zaplanowanych, zintegrowanych i eksploatowanych przez OTOKO®. Dopuszczenia BSI i interoperacyjność z sojusznikami są wymaganiami architektury, a nie późniejszymi punktami kontroli. Całe rozwiązanie działa w niemieckich centrach danych.
Rozwiązania IT dla obronności i bezpieczeństwa przetwarzają informacje niejawne wyłącznie w komponentach dopuszczonych dla danego poziomu, utrzymują materiał kluczowy i dane pod niemiecką kontrolą oraz zachowują zdolność wymiany danych z sojusznikami i strukturami NATO. OTOKO® obejmuje w tym celu sześć obszarów działania: HSM i PKI dla informacji niejawnych, suwerenny hosting w niemieckich centrach danych, Zero Trust z rozdzieleniem domen i wykrywaniem ataków, szyfrowanie plików i nośników danych zgodne z VS-NfD, bezpieczny łańcuch dostaw oprogramowania oraz mapę drogową PQC i interoperacyjność z partnerami.
Różnica względem czystego projektu doradczego leży w dopuszczeniu, eksploatacji i dowodach. Każdy komponent, każda ceremonia kluczy i każde zatwierdzenie otrzymuje protokół, wersję i dokumentację, których wymagają ochrona informacji niejawnych, BSI IT-Grundschutz i audytorzy. Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Klucze dla PKI, podpisów i szyfrowania znajdują się dlatego w dopuszczonych urządzeniach, a nie w oprogramowaniu.
Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. HSM z dopuszczeniem BSI, PKI i ceremonie kluczy planujemy i eksploatujemy tak, jak wymagają tego ochrona informacji niejawnych i BSI TR-02102.
Całe rozwiązanie działa w niemieckich centrach danych. Od HSM po platformę współpracy, z udowodnioną lokalizacją i suwerennością kluczy po Państwa stronie.
Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Znamy oczekiwania pełnomocników ds. bezpieczeństwa, ochrony informacji niejawnych i audytorów.
Jeden zespół towarzyszy Państwu od doradztwa po eksploatację. Specjaliści ds. kryptografii, inżynierowie platform i programiści pozostają, bez przekazywania zadań osobom trzecim.
Większość organizacji nie zawodzi z powodu braku technologii, lecz z powodu standardowych narzędzi bez dopuszczenia, kluczy w oprogramowaniu i łańcuchów dostaw bez dowodów.
01
Sklasyfikowane dokumenty znajdują się na zwykłych serwerach plików i notebookach, szyfrowanie nie ma dopuszczenia dla VS-NfD, a nikt nie potrafi udowodnić ochrony.
02
PKI, usługi podpisu i bramy VPN przechowują klucze prywatne w pamięci roboczej, skąd złośliwe oprogramowanie i zrzuty pamięci mogą je przechwycić.
03
Oprogramowanie dociera bez wykazu swoich komponentów, buildy nie są podpisane, a zależności z obcych źródeł trafiają bez kontroli do systemów misyjnych.
04
Narzędzia do współpracy i dokumenty działają u dostawców spoza UE, klucze znajdują się u dostawcy, a lokalizacji danych nie da się udowodnić.
| On-premises | Niemiecka chmura | Hyperscaler | |
|---|---|---|---|
| Przechowywanie danych | Państwa centrum danych, Państwa HSM, fizycznie rozdzielone strefy | Centra danych w Niemczech, eksploatowane zgodnie z ISO 27001 | Azure, AWS lub Google Cloud, tylko dla danych jawnych, region Niemcy |
| Eksploatacja | Państwa zespół lub OTOKO® w modelu usługi zarządzanej | OTOKO®, dostęp zgodnie z zasadą czterech oczu, rejestrowany | Wspólnie, usługi platformowe zapewnia dostawca |
| Narzędzia | CryptoServer lub Luna na miejscu, LAN Crypt, DiskEncrypt, Kubernetes | Hostowane HSM i PKI, suwerenna platforma, diody danych do Państwa sieci | Chmurowe usługi HSM, współpraca i analityka dla danych jawnych |
| Odpowiednie dla | Informacje niejawne, root CA, systemy misyjne | Urzędy i wykonawcy z potrzebą suwerenności | Dane jawne, szkolenia, skalowanie przy szczytach obciążenia |
| Zgodność z przepisami | Pełna kontrola, dowody z Państwa SZBI i ochrony informacji niejawnych | Powierzenie przetwarzania danych zgodnie z RODO, lokalizacja Niemcy, dowody zgodności z BSI IT-Grundschutz | Powierzenie przetwarzania danych, standardowe klauzule umowne, brak danych niejawnych |
Współpraca
Projekt
Jasno wyznaczone przedsięwzięcie, takie jak budowa PKI na HSM lub wdrożenie szyfrowania VS-NfD, z określonym wynikiem, kamieniami milowymi i odbiorem.
Wzmocnienie zespołu
Specjaliści ds. kryptografii, inżynierowie platform lub programiści pracują w Państwa zespołach, narzędziach i procesach zatwierdzania, na życzenie na miejscu w Państwa chronionym środowisku.
Usługa zarządzana
OTOKO® eksploatuje HSM, PKI lub platformę z uzgodnionymi wskaźnikami usługi, raportami, rejestrowanym dostępem i koncepcją wyjścia, która opisuje powrót do Państwa centrum danych.
Czego wymaga dana regulacja w obronności i bezpieczeństwie oraz co OTOKO® dostarcza w tym zakresie.
| Wymóg | Wymaga | OTOKO® dostarcza |
|---|---|---|
| VS-NfD i ochrona informacji niejawnych | Przetwarzanie informacji niejawnych tylko w produktach i środowiskach dopuszczonych przez BSI dla danego poziomu, z kontrolą dostępu, szyfrowaniem i dokumentacją | Architektura z dopuszczonymi HSM, LAN Crypt i DiskEncrypt, koncepcją ról, dowodami konfiguracji i dokumentami dla audytu ochrony informacji niejawnych |
| BSI IT-Grundschutz | Ustalenie potrzeb ochrony, modelowanie według modułów, wdrożenie wymagań i dowód w koncepcji bezpieczeństwa | Analiza potrzeb ochrony, koncepcja bezpieczeństwa z modułami, utwardzone systemy i procesy eksploatacji zgodne z BSI IT-Grundschutz |
| BSI TR-02102 | Metody kryptograficzne, długości kluczy i protokoły zgodne z zaleceniami BSI, w tym metody hybrydowe na czas przejścia do PQC | Koncepcja kryptograficzna z metodami według potrzeb ochrony, konfiguracja HSM, profile PKI i mapa drogowa PQC zgodna z wytyczną |
| ISO 27001 | System zarządzania bezpieczeństwem informacji z oceną ryzyka, działaniami, audytami wewnętrznymi i ciągłym doskonaleniem | Eksploatacja zgodna z ISO 27001, rejestr ryzyka dla platformy i HSM, dowody dla Państwa własnej certyfikacji |
| NIS2 | Zarządzanie ryzykiem, zgłaszanie istotnych incydentów, bezpieczeństwo łańcucha dostaw i odpowiedzialność kierownictwa | Analiza ryzyka, proces zgłaszania z podłączeniem do SIEM, dowody łańcucha dostaw z wykazem komponentów oprogramowania, dokumenty dla kierownictwa |
Najczęściej zadawane pytania
15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.
Oferta obejmuje HSM i PKI z dopuszczeniem BSI dla informacji niejawnych, suwerenny hosting w niemieckich centrach danych, Zero Trust z rozdzieleniem domen i wykrywaniem ataków, szyfrowanie plików i nośników danych zgodne z VS-NfD, bezpieczne łańcuchy dostaw oprogramowania oraz mapę drogową PQC. Każdy obszar działania można zlecić osobno lub jako pakiet całościowy, na życzenie z eksploatacją przez OTOKO®.
Dopuszczenia BSI dotyczą produktów i środowiska eksploatacji, a nie dostawcy usług jako takiego. Projektujemy architektury tak, aby dopuszczone komponenty były poprawnie zintegrowane, a przy tym powstawały dowody potrzebne do oceny. Czy przedsięwzięcie wymaga nadzoru ochrony informacji niejawnych lub upoważnień poszczególnych osób, ustalamy przed startem projektu z Państwa pełnomocnikiem ds. bezpieczeństwa.
Przy czystym szyfrowaniu programowym klucze znajdują się w pamięci roboczej, skąd złośliwe oprogramowanie i zrzuty pamięci mogą je przechwycić. HSM przechowuje klucze w środowisku odpornym na manipulacje, wykonuje w nim operacje i rejestruje każde użycie. Dla informacji niejawnych BSI wymaga zależnie od poziomu dopuszczonych produktów, a to dopuszczenie zakłada certyfikowany sprzęt.
Wymiana odbywa się przez bramy z kontrolą treści i regułami przepuszczania danych, które określają, jaka informacja może opuścić domenę. Każdy plik nosi oznaczenie poufności zgodne ze STANAG 4774, powiązane z treścią zgodnie ze STANAG 4778. Tożsamości z PKI potwierdzają, kto wysyła i kto odbiera, a SIEM rejestruje każde przejście.
Tak. HSM, PKI, platforma i usługi szyfrowania działają w Państwa centrum danych lub w niemieckich centrach danych eksploatowanych zgodnie z ISO 27001. Hyperscalery wchodzą w grę tylko dla danych jawnych, na przykład do szkoleń lub analityki. Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Tam udowodniona lokalizacja jest standardem.
Już teraz, wraz z inwentarzem. Informacje niejawne mają okresy ochrony dłuższe niż spodziewany moment pojawienia się wydajnych komputerów kwantowych, a napastnicy już dziś przechowują zaszyfrowane dane z myślą o późniejszym odszyfrowaniu. Inwentarz pokazuje, które HSM, certyfikaty i bramy trzeba przestawić najpierw, a mapa drogowa wiąże przejście z wymianą urządzeń i harmonogramami partnerów.
Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.
Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.
Architekt bezpieczeństwa: Architektura docelowa, Zero Trust, koncepcja domen. Specjalista ds. kryptografii: HSM, PKI, ceremonie kluczy, mapa drogowa PQC. Inżynier platformy: Suwerenna platforma, infrastruktura jako kod, eksploatacja. Deweloper: Aplikacje specjalistyczne, pipeline budowania, podpisywanie. Doradca ds. zgodności: BSI IT-Grundschutz, BSI TR-02102, dokumenty audytowe. Kierownictwo projektu: Kamienie milowe, odbiory, raporty.
Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.
Klasyfikacja, potrzeby ochrony, systemy i luki w dopuszczeniu i eksploatacji Priorytetowa lista działań, inwentarz kryptograficzny, wymagania dotyczące dopuszczenia i eksploatacji
Projekt: Jasno wyznaczone przedsięwzięcie, takie jak budowa PKI na HSM lub wdrożenie szyfrowania VS-NfD, z określonym wynikiem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Specjaliści ds. kryptografii, inżynierowie platform lub programiści pracują w Państwa zespołach, narzędziach i procesach zatwierdzania, na życzenie na miejscu w Państwa chronionym środowisku. Usługa zarządzana: OTOKO® eksploatuje HSM, PKI lub platformę z uzgodnionymi wskaźnikami usługi, raportami, rejestrowanym dostępem i koncepcją wyjścia, która opisuje powrót do Państwa centrum danych.
Monitoring, utrzymanie kluczy, audyty, transfer wiedzy Monitoring, utrzymanie kluczy i certyfikatów, wsparcie audytu, stopniowe przekazanie
Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.
Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.
Obronność i bezpieczeństwo
Poufnie omówmy, jak kryptografia i suwerenny hosting chronią Państwa dane niejawne.
Umów pierwszą konsultację