Menu

Skontaktuj się
Logo
Prasa

Branże / Obronność i bezpieczeństwo

Wrażliwe informacje. Konsekwentna ochrona.

Chronić wrażliwe informacje za pomocą kryptografii sprzętowej i kontrolowanego dostępu.

Doradztwo. Integracja. Eksploatacja.

Śmigłowce transportowe w locie, zdjęcie ilustracyjne

Dla ludzi z Państwa branży.

  • Siły zbrojne i instytucje zamawiające
  • Służby bezpieczeństwa
  • Przemysł obronny
  • Dostawcy i partnerzy badawczy

Państwa priorytety

Zrozumieć zadania. Kształtować rozwiązania.

Integrujemy sprzętowe moduły bezpieczeństwa z usługami PKI, podpisu i szyfrowania, budujemy suwerenne platformy w centrach danych w Niemczech oraz projektujemy architektury bezpieczeństwa oparte na modelu Zero Trust.

01

HSM i PKI dla informacji niejawnych

Architektura docelowa z doborem urządzeń i planem migracji

Więcej na ten temat
02

Zero Trust, rozdzielenie domen i wykrywanie ataków

Architektura Zero Trust z koncepcją domen

Więcej na ten temat
03

Bezpieczny łańcuch dostaw oprogramowania i aplikacje

Koncepcja programowania i łańcucha dostaw z modelem zagrożeń

Więcej na ten temat

Od strategii po system

Sześć modułów usług

Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.

01HSM i PKI dla informacji niejawnychUtimaco CryptoServer · Utimaco u.trust GP HSM · Thales Luna

Nasze podejście

Sprzętowe moduły bezpieczeństwa generują i przechowują klucze w certyfikowanym środowisku, którego żaden klucz nie opuszcza w postaci jawnej. Dla informacji niejawnych do poziomu VS-NfD, EU RESTRICTED i NATO RESTRICTED stosujemy HSM z odpowiednim dopuszczeniem BSI, na przykład Utimaco CryptoServer z pakietem VS-NfD, i planujemy przejście na urządzenia następnej generacji przed końcem wsparcia. Na tej podstawie budujemy usługi PKI, podpisu i szyfrowania, których metody są zgodne z BSI TR-02102. Ceremonie kluczy z rolami, kworum i protokołami należą do każdego uruchomienia.

Szczegółowy zakres usług
  • Architektura docelowa z doborem urządzeń według klasyfikacji, redundancją między lokalizacjami i ścieżką migracji z CryptoServer do u.trust GP HSM Se-Series
  • Budowa PKI z root CA offline, issuing CA, OCSP i CRL na EverTrust PKI lub Microsoft ADCS z podłączeniem do HSM przez PKCS#11
  • Ceremonie kluczy dla kluczy root CA i issuing CA z rolami, kworum, świadkami i szablonami protokołów
  • Koncepcja kryptograficzna zgodna z BSI TR-02102 z metodami, długościami kluczy i okresami ważności według potrzeb ochrony
  • Podręcznik eksploatacji dla rotacji kluczy, wersji oprogramowania układowego, monitoringu i przywracania działania w klastrze HSM

Dostawca z przemysłu obronnego zastępuje klucze programowe w swoim PKI modułami HSM z dopuszczeniem VS-NfD; root CA powstaje w udokumentowanej ceremonii, a issuing CA wystawiają certyfikaty dla osób, urządzeń i kodu.

Co otrzymują Państwo

  • Architektura docelowa z doborem urządzeń i planem migracji
  • Udokumentowane ceremonie kluczy i koncepcja kryptograficzna zgodna z BSI TR-02102
  • Podręcznik eksploatacji dla klastra HSM i PKI
Omówmy ten temat
02Suwerenny hosting w niemieckich centrach danychKubernetes · Terraform · OpenStack

Nasze podejście

Suwerenny hosting oznacza, że dane, klucze i eksploatacja pozostają pod niemiecką kontrolą, a żaden dostawca spoza UE nie uzyskuje dostępu. Budujemy prywatne i hybrydowe platformy w centrach danych w Niemczech, rozdzielamy strefy sieciowe według potrzeb ochrony oraz automatyzujemy udostępnianie i eksploatację za pomocą Kubernetes i Terraform. Dane w spoczynku są szyfrowane kluczami z HSM, a każda zmiana platformy pozostaje możliwa do prześledzenia przez kod i protokoły.

Szczegółowy zakres usług
  • Architektura platformy ze strefami według potrzeb ochrony, fizycznie rozdzielonymi środowiskami dla informacji niejawnych i podłączeniem do Państwa sieci
  • Infrastruktura jako kod z Terraform, klastry Kubernetes z utwardzonymi węzłami i podpisanymi obrazami kontenerów
  • Szyfrowanie danych w spoczynku i kopii zapasowych kluczami w HSM, odtwarzanie testowane za pomocą Veeam
  • Eksploatacja zgodna z ISO 27001 i BSI IT-Grundschutz z rejestrowaniem zdarzeń, procesem aktualizacji i zasadą czterech oczu dla administratorów
  • Koncepcja wyjścia i przekazania, dzięki której platforma i dane mogą w każdej chwili wrócić do Państwa centrum danych

Służba bezpieczeństwa przenosi narzędzia do współpracy i aplikacje specjalistyczne od dostawcy spoza UE na platformę w niemieckim centrum danych; klucze znajdują się we własnym HSM, a lokalizację da się udowodnić.

Co otrzymują Państwo

  • Architektura platformy z koncepcją stref
  • Udostępniona platforma jako kod z dokumentacją eksploatacyjną
  • Dowody dotyczące lokalizacji, szyfrowania i odtwarzania
Omówmy ten temat
03Zero Trust, rozdzielenie domen i wykrywanie atakówOPSWAT MetaDefender NetWall · Microsoft Sentinel · Splunk

Nasze podejście

Zero Trust sprawdza każdy dostęp indywidualnie na podstawie tożsamości, urządzenia i kontekstu, zamiast bezwarunkowo ufać sieci wewnętrznej. Projektujemy architektury bezpieczeństwa według tej zasady, utwardzamy systemy zgodnie z BSI IT-Grundschutz i rozdzielamy domeny o różnej klasyfikacji za pomocą diod danych i bram, które sprawdzają treść i egzekwują reguły przepuszczania danych. Dla wymiany z sojusznikami oznaczamy dane zgodnie ze STANAG 4774 i wiążemy oznaczenie z treścią zgodnie ze STANAG 4778. SIEM wykrywa ataki we wszystkich systemach, a wyćwiczony proces reagowania na incydenty na nie reaguje.

Szczegółowy zakres usług
  • Architektura Zero Trust z weryfikacją tożsamości przez karty chipowe i FIDO2, stanem urządzenia i mikrosegmentacją
  • Rozdzielenie domen za pomocą diod danych i bram międzydomenowych, takich jak OPSWAT MetaDefender NetWall, kontrola treści za pomocą Deep CDR
  • Oznaczenie poufności zgodne ze STANAG 4774 i wiązanie zgodne ze STANAG 4778 dla wymiany z partnerami
  • Monitoring bezpieczeństwa z SIEM, scenariuszami dla napastników sponsorowanych przez państwa i reagowaniem na incydenty z ćwiczeniami
  • Testy penetracyjne i red teaming wobec sieci, aplikacji i bram z raportem i ponownym testem

Urząd wymienia dane sytuacyjne z partnerami przez bramę z kontrolą treści; każdy plik nosi oznaczenie poufności i opuszcza domenę tylko po określonym zatwierdzeniu.

Co otrzymują Państwo

  • Architektura Zero Trust z koncepcją domen
  • Skonfigurowane bramy i diody danych z regułami przepuszczania danych
  • Scenariusze SIEM i plan reagowania na incydenty
Omówmy ten temat
04Szyfrowanie plików i nośników danych zgodne z VS-NfDUtimaco LAN Crypt · Utimaco DiskEncrypt · Utimaco ESKM

Nasze podejście

Informacje niejawne na notebookach, serwerach plików i nośnikach wymiennych potrzebują szyfrowania dopuszczonego przez BSI dla danego poziomu. Wdrażamy Utimaco LAN Crypt dla plików i folderów oraz Utimaco DiskEncrypt dla dysków twardych, oba z dopuszczeniem VS-NfD i możliwe do stosowania dla EU RESTRICTED i NATO RESTRICTED. Role rozdzielają administrację i pełnomocników ds. bezpieczeństwa, karty chipowe przechowują klucze użytkowników, a reguły szyfrują w tle, bez zmiany sposobu pracy użytkowników.

Szczegółowy zakres usług
  • Koncepcja szyfrowania z poziomami klasyfikacji, miejscami przechowywania, hierarchią kluczy i rolami dla administracji i pełnomocników ds. bezpieczeństwa
  • Wdrożenie Utimaco LAN Crypt z regułami dla pamięci lokalnej, sieciowej i chmurowej, i integracją z Active Directory lub Entra ID
  • Szyfrowanie dysków za pomocą Utimaco DiskEncrypt i logowania kartą chipową przed uruchomieniem systemu operacyjnego
  • Przechowywanie i odtwarzanie kluczy z udokumentowanymi procedurami, na życzenie z Utimaco ESKM jako menedżerem kluczy
  • Dowody dla audytów ochrony informacji niejawnych ze stanem konfiguracji, dokumentami dopuszczenia i protokołami wdrożenia

Dostawca objęty nadzorem ochrony informacji niejawnych wdraża LAN Crypt i DiskEncrypt na wszystkich urządzeniach projektowych; audyt ochrony informacji niejawnych otrzymuje dokumenty dopuszczenia, reguły i dowody konfiguracji.

Co otrzymują Państwo

  • Koncepcja szyfrowania z rolami i hierarchią kluczy
  • Wdrożone szyfrowanie na urządzeniach i zasobach plikowych
  • Dokumentacja audytowa z dopuszczeniami, regułami i protokołami
Omówmy ten temat
05Bezpieczny łańcuch dostaw oprogramowania i aplikacjeGitLab CI · CycloneDX SBOM · Sigstore Cosign

Nasze podejście

Oprogramowanie w systemach misyjnych musi udowodnić, z czego się składa, kto je zbudował i że dociera do użytkownika bez zmian. Rozwijamy i eksploatujemy aplikacje specjalistyczne z pipeline budowania, które rejestrują każdy komponent w wykazie komponentów oprogramowania, sprawdzają zależności pod kątem znanych podatności i podpisują artefakty kluczami z HSM. Środowiska odizolowane bez połączenia sieciowego zaopatrujemy przez sprawdzone ścieżki transferu, a środowiska programistyczne, testowe i misyjne pozostają rozdzielone.

Szczegółowy zakres usług
  • Bezpieczne programowanie zgodne z OWASP SAMM z modelem zagrożeń, przeglądem kodu i rozdzielonymi środowiskami dla programowania, testów i użycia misyjnego
  • Pipeline budowania z wykazem komponentów oprogramowania w CycloneDX, kontrolą podatności i zatwierdzaniem według zasady czterech oczu
  • Podpisywanie kodu i kontenerów kluczami w HSM, weryfikacja podpisów przed każdym wdrożeniem
  • Transfer do środowisk odizolowanych przez OPSWAT MetaDefender Kiosk i kontrola plików wieloma skanerami
  • Eksploatacja i utrzymanie aplikacji z rejestrowaniem zdarzeń, procesem aktualizacji i udokumentowanymi zmianami

Producent oprogramowania misyjnego wprowadza podpisane buildy z wykazem komponentów; zleceniodawca sprawdza podpis i listę komponentów przed każdą instalacją w środowisku odizolowanym.

Co otrzymują Państwo

  • Koncepcja programowania i łańcucha dostaw z modelem zagrożeń
  • Pipeline budowania z wykazem komponentów i podpisywaniem HSM
  • Procedura zatwierdzania i transferu dla środowisk odizolowanych
Omówmy ten temat
06Mapa drogowa PQC i interoperacyjnośćML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

Nasze podejście

Informacje niejawne wymagają ochrony przez dziesięciolecia, dłużej, niż RSA i krzywe eliptyczne pozostaną bezpieczne według dzisiejszej oceny. Inwentaryzujemy metody, klucze i certyfikaty w HSM, PKI, VPN i aplikacjach oraz oceniamy je według okresu ochrony. Przejście na ML-KEM i ML-DSA planujemy z użyciem metod hybrydowych, tak jak zaleca BSI TR-02102 na okres przejściowy. Ponieważ sojusznicy mają własne harmonogramy, każda metoda pozostaje uzgodniona z partnerami i wymienna.

Szczegółowy zakres usług
  • Inwentarz kryptograficzny obejmujący HSM, PKI, VPN, TLS, podpisy i aplikacje z oceną według okresu ochrony danych
  • Kontrola oprogramowania układowego HSM pod kątem ML-KEM, ML-DSA i SLH-DSA, na przykład Utimaco Quantum Protect lub Thales Luna
  • Hybrydowe certyfikaty i plan migracji dla root CA, issuing CA i certyfikatów urządzeń
  • Elastyczność kryptograficzna w aplikacjach i bramach, dzięki której metody pozostają wymienne bez przebudowy
  • Uzgodnienie metod i harmonogramów z partnerami i strukturami NATO, etapowa mapa drogowa

Instytucja zamawiająca inwentaryzuje kryptografię w PKI, VPN i certyfikatach urządzeń; root CA jako pierwszy przechodzi na certyfikaty hybrydowe, bramy dołączą przy kolejnej wymianie urządzeń.

Co otrzymują Państwo

  • Inwentarz kryptograficzny z oceną ryzyka
  • Mapa drogowa migracji dla HSM, PKI i bram
  • Koncepcja elastyczności kryptograficznej z uzgodnieniem partnerskim
Omówmy ten temat
Wyposażenie jako symbol organizacji wojskowej, zdjęcie ilustracyjne
Obronność i bezpieczeństwo

Typowe sytuacje projektowe

Gdzie zmiana staje się konkretna.

Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.

Przykładowe sytuacje wyjściowe, a nie referencje klientów.

01 / Obronność i bezpieczeństwo

Odnowienie PKI u dostawcy z przemysłu obronnego

PKI wystawia certyfikaty z kluczami programowymi, zleceniodawca wymaga kluczy w dopuszczonym sprzęcie i koncepcji kryptograficznej.

Rozwiązanie

HSM z dopuszczeniem VS-NfD, root CA w udokumentowanej ceremonii, issuing CA na EverTrust PKI, koncepcja kryptograficzna zgodna z BSI TR-02102.

Klucze w certyfikowanym sprzęcie, kompletne protokoły ceremonii, koncepcja kryptograficzna dla audytu ochrony informacji niejawnych.

Omówmy ten temat

02 / Obronność i bezpieczeństwo

Suwerenna platforma dla służby bezpieczeństwa

Aplikacje specjalistyczne i narzędzia do współpracy działają u dostawcy spoza UE, klucze znajdują się u dostawcy, lokalizacji danych nie da się udowodnić.

Rozwiązanie

Platforma w niemieckim centrum danych ze strefami według potrzeb ochrony, klucze we własnym HSM służby, infrastruktura jako kod, eksploatacja zgodna z ISO 27001.

Udowodniona lokalizacja, suwerenność kluczy po stronie służby, udokumentowana eksploatacja z koncepcją wyjścia.

Omówmy ten temat

03 / Obronność i bezpieczeństwo

Audyt ochrony informacji niejawnych u partnera badawczego

Informacje niejawne zleceniodawcy znajdują się na notebookach bez dopuszczonego szyfrowania, audyt się zbliża.

Rozwiązanie

Koncepcja szyfrowania, wdrożenie LAN Crypt i DiskEncrypt z kartami chipowymi, role dla administracji i pełnomocników ds. bezpieczeństwa.

Dopuszczone szyfrowanie na wszystkich urządzeniach projektowych, dokumentacja audytowa z dopuszczeniami i dowodami konfiguracji.

Omówmy ten temat

Współpraca

Jasna droga. Z Państwa zespołem.

Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.

Tak pracujemy

  1. 01

    Ocena

    Klasyfikacja, potrzeby ochrony, systemy i luki w dopuszczeniu i eksploatacji

    Priorytetowa lista działań, inwentarz kryptograficzny, wymagania dotyczące dopuszczenia i eksploatacji
  2. 02

    Koncepcja

    Architektura bezpieczeństwa, koncepcja kryptograficzna, model eksploatacji

    Architektura docelowa, dobór urządzeń, koncepcja kryptograficzna zgodna z BSI TR-02102, model eksploatacji
  3. 03

    Wdrożenie

    HSM, PKI, platforma i szyfrowanie etapami

    Zintegrowane systemy, udokumentowane ceremonie, testy, dokumentacja, zatwierdzenie dla każdego etapu
  4. 04

    Eksploatacja

    Monitoring, utrzymanie kluczy, audyty, transfer wiedzy

    Monitoring, utrzymanie kluczy i certyfikatów, wsparcie audytu, stopniowe przekazanie

Przed pierwszą rozmową

Nie muszą Państwo jeszcze znać wszystkich odpowiedzi.

Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.

Umów pierwszą konsultację
  1. 01

    Co ma się zmienić?

    Aktualne wyzwanie i oczekiwany przez Państwa wynik.

  2. 02

    Których systemów to dotyczy?

    Przegląd lokalizacji, aplikacji i interfejsów.

  3. 03

    Co wyznacza ramy?

    Terminy projektu, okna serwisowe i znane zależności.

  4. 04

    Kto powinien być zaangażowany?

    Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.

Kontekst i pomoc w podejmowaniu decyzji

Czym są rozwiązania IT dla obronności i bezpieczeństwa?

Sześć obszarów działania, od HSM i PKI dla informacji niejawnych po mapę drogową PQC, zaplanowanych, zintegrowanych i eksploatowanych przez OTOKO®. Dopuszczenia BSI i interoperacyjność z sojusznikami są wymaganiami architektury, a nie późniejszymi punktami kontroli. Całe rozwiązanie działa w niemieckich centrach danych.

Rozwiązania IT dla obronności i bezpieczeństwa przetwarzają informacje niejawne wyłącznie w komponentach dopuszczonych dla danego poziomu, utrzymują materiał kluczowy i dane pod niemiecką kontrolą oraz zachowują zdolność wymiany danych z sojusznikami i strukturami NATO. OTOKO® obejmuje w tym celu sześć obszarów działania: HSM i PKI dla informacji niejawnych, suwerenny hosting w niemieckich centrach danych, Zero Trust z rozdzieleniem domen i wykrywaniem ataków, szyfrowanie plików i nośników danych zgodne z VS-NfD, bezpieczny łańcuch dostaw oprogramowania oraz mapę drogową PQC i interoperacyjność z partnerami.

Różnica względem czystego projektu doradczego leży w dopuszczeniu, eksploatacji i dowodach. Każdy komponent, każda ceremonia kluczy i każde zatwierdzenie otrzymuje protokół, wersję i dokumentację, których wymagają ochrona informacji niejawnych, BSI IT-Grundschutz i audytorzy. Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Klucze dla PKI, podpisów i szyfrowania znajdują się dlatego w dopuszczonych urządzeniach, a nie w oprogramowaniu.

Dlaczego OTOKO® dla obronności i bezpieczeństwa

  • Kryptografia i HSM

    Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. HSM z dopuszczeniem BSI, PKI i ceremonie kluczy planujemy i eksploatujemy tak, jak wymagają tego ochrona informacji niejawnych i BSI TR-02102.

  • Niemieckie centra danych

    Całe rozwiązanie działa w niemieckich centrach danych. Od HSM po platformę współpracy, z udowodnioną lokalizacją i suwerennością kluczy po Państwa stronie.

  • KRITIS i branże regulowane

    Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Znamy oczekiwania pełnomocników ds. bezpieczeństwa, ochrony informacji niejawnych i audytorów.

  • Jeden zespół aż do eksploatacji

    Jeden zespół towarzyszy Państwu od doradztwa po eksploatację. Specjaliści ds. kryptografii, inżynierowie platform i programiści pozostają, bez przekazywania zadań osobom trzecim.

Warunki ramowe i szczegóły

Większość organizacji nie zawodzi z powodu braku technologii, lecz z powodu standardowych narzędzi bez dopuszczenia, kluczy w oprogramowaniu i łańcuchów dostaw bez dowodów.

Informacje niejawne w standardowej infrastrukturze IT

Sklasyfikowane dokumenty znajdują się na zwykłych serwerach plików i notebookach, szyfrowanie nie ma dopuszczenia dla VS-NfD, a nikt nie potrafi udowodnić ochrony.

Klucze w oprogramowaniu

PKI, usługi podpisu i bramy VPN przechowują klucze prywatne w pamięci roboczej, skąd złośliwe oprogramowanie i zrzuty pamięci mogą je przechwycić.

Łańcuch dostaw bez dowodów

Oprogramowanie dociera bez wykazu swoich komponentów, buildy nie są podpisane, a zależności z obcych źródeł trafiają bez kontroli do systemów misyjnych.

Chmura bez suwerenności

Narzędzia do współpracy i dokumenty działają u dostawców spoza UE, klucze znajdują się u dostawcy, a lokalizacji danych nie da się udowodnić.

Trzy modele eksploatacji
On-premisesNiemiecka chmuraHyperscaler
Przechowywanie danychPaństwa centrum danych, Państwa HSM, fizycznie rozdzielone strefyCentra danych w Niemczech, eksploatowane zgodnie z ISO 27001Azure, AWS lub Google Cloud, tylko dla danych jawnych, region Niemcy
EksploatacjaPaństwa zespół lub OTOKO® w modelu usługi zarządzanejOTOKO®, dostęp zgodnie z zasadą czterech oczu, rejestrowanyWspólnie, usługi platformowe zapewnia dostawca
NarzędziaCryptoServer lub Luna na miejscu, LAN Crypt, DiskEncrypt, KubernetesHostowane HSM i PKI, suwerenna platforma, diody danych do Państwa sieciChmurowe usługi HSM, współpraca i analityka dla danych jawnych
Odpowiednie dlaInformacje niejawne, root CA, systemy misyjneUrzędy i wykonawcy z potrzebą suwerennościDane jawne, szkolenia, skalowanie przy szczytach obciążenia
Zgodność z przepisamiPełna kontrola, dowody z Państwa SZBI i ochrony informacji niejawnychPowierzenie przetwarzania danych zgodnie z RODO, lokalizacja Niemcy, dowody zgodności z BSI IT-GrundschutzPowierzenie przetwarzania danych, standardowe klauzule umowne, brak danych niejawnych

Współpraca

Projekt

Jasno wyznaczone przedsięwzięcie, takie jak budowa PKI na HSM lub wdrożenie szyfrowania VS-NfD, z określonym wynikiem, kamieniami milowymi i odbiorem.

  • Ocena, koncepcja, wdrożenie, przekazanie
  • Cena stała lub rozliczenie według kamieni milowych
  • Odpowiednie dla budowy PKI, wdrożenia szyfrowania i przygotowania do audytu

Wzmocnienie zespołu

Specjaliści ds. kryptografii, inżynierowie platform lub programiści pracują w Państwa zespołach, narzędziach i procesach zatwierdzania, na życzenie na miejscu w Państwa chronionym środowisku.

  • Wdrożenie w Państwa procesy, systemy i wymogi bezpieczeństwa
  • Skalowanie zależnie od przebiegu projektu
  • Odpowiednie dla organizacji z własnym zespołem i lukami w zasobach

Usługa zarządzana

OTOKO® eksploatuje HSM, PKI lub platformę z uzgodnionymi wskaźnikami usługi, raportami, rejestrowanym dostępem i koncepcją wyjścia, która opisuje powrót do Państwa centrum danych.

  • Monitoring, rotacja kluczy, aktualizacje i wsparcie
  • Rejestrowany dostęp, raporty i koncepcja wyjścia w umowie
  • Odpowiednie dla organizacji bez własnego zespołu eksploatacji dla HSM lub platformy

Czego wymaga dana regulacja w obronności i bezpieczeństwie oraz co OTOKO® dostarcza w tym zakresie.

Standardy i dowody
WymógWymagaOTOKO® dostarcza
VS-NfD i ochrona informacji niejawnychPrzetwarzanie informacji niejawnych tylko w produktach i środowiskach dopuszczonych przez BSI dla danego poziomu, z kontrolą dostępu, szyfrowaniem i dokumentacjąArchitektura z dopuszczonymi HSM, LAN Crypt i DiskEncrypt, koncepcją ról, dowodami konfiguracji i dokumentami dla audytu ochrony informacji niejawnych
BSI IT-GrundschutzUstalenie potrzeb ochrony, modelowanie według modułów, wdrożenie wymagań i dowód w koncepcji bezpieczeństwaAnaliza potrzeb ochrony, koncepcja bezpieczeństwa z modułami, utwardzone systemy i procesy eksploatacji zgodne z BSI IT-Grundschutz
BSI TR-02102Metody kryptograficzne, długości kluczy i protokoły zgodne z zaleceniami BSI, w tym metody hybrydowe na czas przejścia do PQCKoncepcja kryptograficzna z metodami według potrzeb ochrony, konfiguracja HSM, profile PKI i mapa drogowa PQC zgodna z wytyczną
ISO 27001System zarządzania bezpieczeństwem informacji z oceną ryzyka, działaniami, audytami wewnętrznymi i ciągłym doskonaleniemEksploatacja zgodna z ISO 27001, rejestr ryzyka dla platformy i HSM, dowody dla Państwa własnej certyfikacji
NIS2Zarządzanie ryzykiem, zgłaszanie istotnych incydentów, bezpieczeństwo łańcucha dostaw i odpowiedzialność kierownictwaAnaliza ryzyka, proces zgłaszania z podłączeniem do SIEM, dowody łańcucha dostaw z wykazem komponentów oprogramowania, dokumenty dla kierownictwa

Najczęściej zadawane pytania

Dobre pytania. Jasne odpowiedzi.

15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.

Branża i obszary działania6 pytania

Jakie rozwiązania IT dla obronności i bezpieczeństwa oferuje OTOKO®?

Oferta obejmuje HSM i PKI z dopuszczeniem BSI dla informacji niejawnych, suwerenny hosting w niemieckich centrach danych, Zero Trust z rozdzieleniem domen i wykrywaniem ataków, szyfrowanie plików i nośników danych zgodne z VS-NfD, bezpieczne łańcuchy dostaw oprogramowania oraz mapę drogową PQC. Każdy obszar działania można zlecić osobno lub jako pakiet całościowy, na życzenie z eksploatacją przez OTOKO®.

Czy OTOKO® ma dopuszczenie do przetwarzania informacji niejawnych?

Dopuszczenia BSI dotyczą produktów i środowiska eksploatacji, a nie dostawcy usług jako takiego. Projektujemy architektury tak, aby dopuszczone komponenty były poprawnie zintegrowane, a przy tym powstawały dowody potrzebne do oceny. Czy przedsięwzięcie wymaga nadzoru ochrony informacji niejawnych lub upoważnień poszczególnych osób, ustalamy przed startem projektu z Państwa pełnomocnikiem ds. bezpieczeństwa.

Dlaczego szyfrowanie programowe nie wystarcza dla danych niejawnych?

Przy czystym szyfrowaniu programowym klucze znajdują się w pamięci roboczej, skąd złośliwe oprogramowanie i zrzuty pamięci mogą je przechwycić. HSM przechowuje klucze w środowisku odpornym na manipulacje, wykonuje w nim operacje i rejestruje każde użycie. Dla informacji niejawnych BSI wymaga zależnie od poziomu dopuszczonych produktów, a to dopuszczenie zakłada certyfikowany sprzęt.

Jak wymieniamy dane z sojusznikami, nie naruszając klasyfikacji?

Wymiana odbywa się przez bramy z kontrolą treści i regułami przepuszczania danych, które określają, jaka informacja może opuścić domenę. Każdy plik nosi oznaczenie poufności zgodne ze STANAG 4774, powiązane z treścią zgodnie ze STANAG 4778. Tożsamości z PKI potwierdzają, kto wysyła i kto odbiera, a SIEM rejestruje każde przejście.

Czy całe rozwiązanie działa w niemieckich centrach danych?

Tak. HSM, PKI, platforma i usługi szyfrowania działają w Państwa centrum danych lub w niemieckich centrach danych eksploatowanych zgodnie z ISO 27001. Hyperscalery wchodzą w grę tylko dla danych jawnych, na przykład do szkoleń lub analityki. Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Tam udowodniona lokalizacja jest standardem.

Kiedy powinniśmy zacząć przechodzić na kryptografię postkwantową?

Już teraz, wraz z inwentarzem. Informacje niejawne mają okresy ochrony dłuższe niż spodziewany moment pojawienia się wydajnych komputerów kwantowych, a napastnicy już dziś przechowują zaszyfrowane dane z myślą o późniejszym odszyfrowaniu. Inwentarz pokazuje, które HSM, certyfikaty i bramy trzeba przestawić najpierw, a mapa drogowa wiąże przejście z wymianą urządzeń i harmonogramami partnerów.

Start i realizacja5 pytania

Czy możemy zacząć od jednego obszaru działania?

Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.

Co powinniśmy przygotować na pierwszą konsultację?

Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.

Kto powinien być zaangażowany w projekt?

Architekt bezpieczeństwa: Architektura docelowa, Zero Trust, koncepcja domen. Specjalista ds. kryptografii: HSM, PKI, ceremonie kluczy, mapa drogowa PQC. Inżynier platformy: Suwerenna platforma, infrastruktura jako kod, eksploatacja. Deweloper: Aplikacje specjalistyczne, pipeline budowania, podpisywanie. Doradca ds. zgodności: BSI IT-Grundschutz, BSI TR-02102, dokumenty audytowe. Kierownictwo projektu: Kamienie milowe, odbiory, raporty.

Jak ustalany jest harmonogram i nakład pracy?

Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.

Co dostarcza pierwsza faza projektu?

Klasyfikacja, potrzeby ochrony, systemy i luki w dopuszczeniu i eksploatacji Priorytetowa lista działań, inwentarz kryptograficzny, wymagania dotyczące dopuszczenia i eksploatacji

Eksploatacja i dalszy rozwój4 pytania

Jakie formy współpracy są możliwe?

Projekt: Jasno wyznaczone przedsięwzięcie, takie jak budowa PKI na HSM lub wdrożenie szyfrowania VS-NfD, z określonym wynikiem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Specjaliści ds. kryptografii, inżynierowie platform lub programiści pracują w Państwa zespołach, narzędziach i procesach zatwierdzania, na życzenie na miejscu w Państwa chronionym środowisku. Usługa zarządzana: OTOKO® eksploatuje HSM, PKI lub platformę z uzgodnionymi wskaźnikami usługi, raportami, rejestrowanym dostępem i koncepcją wyjścia, która opisuje powrót do Państwa centrum danych.

Jak przebiega przekazanie do eksploatacji?

Monitoring, utrzymanie kluczy, audyty, transfer wiedzy Monitoring, utrzymanie kluczy i certyfikatów, wsparcie audytu, stopniowe przekazanie

Czy możemy później dodać kolejne lokalizacje lub systemy?

Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.

Jak zapewnić długoterminową eksploatację rozwiązania?

Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.

Obronność i bezpieczeństwo

Omówmy kolejny krok.

Poufnie omówmy, jak kryptografia i suwerenny hosting chronią Państwa dane niejawne.

Umów pierwszą konsultację

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.