Menu

Skontaktuj się
Logo
Prasa

Inwentarz kryptograficzny

Nie można chronić tego, czego się nie zna.

Które z Państwa aplikacji korzystają z jakiego szyfrowania i kto może je zmienić? Rejestrujemy zależności kryptograficzne i przypisujemy je do Państwa systemów oraz osób odpowiedzialnych. Inwentarz tworzy weryfikowalną podstawę dla dalszego planowania.

Układy scalone na płytce komputerowej, zdjęcie ilustracyjne
Inwentarz kryptograficzny ze wskazaniem źródeł i stopnia pokrycia · planowanie i realizacja przez OTOKO®

Państwa zlecenie dla OTOKO®

Czym się dla Państwa zajmujemy.

Skan sieci pokazuje dostępne usługi, ale nie całą kryptografię organizacji. Łączymy dopuszczone metody zbierania danych: punkty końcowe, zbiory certyfikatów, biblioteki, konfigurację oraz rozmowy z osobami odpowiedzialnymi za systemy. Znaczenie mogą mieć również podpisy offline, urządzenia mobilne i komponenty wbudowane. Wyniki rozróżniają obserwowane użycie od jedynie zainstalowanych możliwości. Każde ustalenie opatrujemy źródłem i datą, aby późniejsze decyzje nie opierały się na niejasnych założeniach.

Możliwy zakres usług

  • Określenie zakresu badania i dopuszczonych metod zbierania danych
  • Rejestrowanie protokołów, certyfikatów, bibliotek i zastosowań kluczy
  • Łączenie wyników skanów, analizy kodu i eksportów z systemów
  • Oznaczanie zależności i obszarów nieobjętych badaniem
  • Przygotowanie aktualizacji inwentarza i eksportu w formacie nadającym się do przetwarzania maszynowego

Konkretny zakres, Państwa udział i kryteria odbioru ustalamy przed rozpoczęciem.

Technika przedstawiona w zrozumiały sposób

Jak realizujemy to zadanie.

01

Powiązanie kryptografii z danymi i aplikacjami

Cryptography Bill of Materials, w skrócie CBOM, opisuje komponenty kryptograficzne i ich powiązania w formie nadającej się do przetwarzania maszynowego. Decydujące znaczenie ma przypisanie do celu zastosowania: certyfikat może zabezpieczać połączenie albo chronić długoterminowo weryfikowalny podpis. Rejestrujemy właściciela, możliwość zmiany oraz zależności od producentów. Systemy niedostępne lub nieobjęte badaniem pozostają widoczne jako luka. Duży eksport danych bez takiego przyporządkowania nie byłby solidną podstawą do podejmowania decyzji.

02

Utrzymywanie aktualności inwentarza po zakończeniu projektu

Zmiany w bibliotekach, certyfikatach i konfiguracji powinny być uwzględniane w aktualizacji inwentarza. W tym celu wyznaczamy osoby odpowiedzialne i zdarzenia wyzwalające aktualizację. W ramach odbioru sprawdzamy wyrywkowo wyniki na rzeczywistych systemach i dokumentujemy osiągnięty zakres badania. Skany środowiska produkcyjnego są wykonywane tylko w zatwierdzonym zakresie i z uwzględnieniem wrażliwych komponentów.

Sala spotkań w biurze OTOKO® w Kolonii

Wynik możliwy do zweryfikowania

Z tym mogą Państwo dalej pracować.

  1. Inwentarz kryptograficzny ze wskazaniem źródeł i stopnia pokrycia
  2. Przegląd zależności dla każdej aplikacji
  3. Procedura aktualizacji CBOM

Przekazanie łączy realizację z dokumentacją. Wspólnie sprawdzamy uzgodnione przypadki i zapisujemy pozostałe zadania.

Państwa przedsięwzięcie w szczegółach

Wykrywanie kryptografii, zanim stanie się przeszkodą w migracji.

Ustalamy, gdzie Państwa aplikacje i infrastruktura wykorzystują algorytmy kryptograficzne. Wynik łączy techniczne miejsca wystąpienia z ich znaczeniem biznesowym, odpowiedzialnością oraz ścieżką, dzięki której zmiana jest w ogóle możliwa.

Uwzględnianie czegoś więcej niż certyfikatów i publicznie widocznych punktów końcowych

Poza certyfikatami TLS analizujemy biblioteki, algorytmy podpisu, miejsca przechowywania kluczy oraz funkcje wbudowane w produkty. Analiza kodu źródłowego, przegląd konfiguracji i techniczne zbieranie danych mogą się wzajemnie uzupełniać. Żadne pojedyncze narzędzie nie wykrywa wszystkich zależności, dlatego wyraźnie dokumentujemy zakres pokrycia i pozostałe niejasności.

Każde miejsce wystąpienia jest przypisywane do systemu i odpowiedzialnego zespołu. Istotne są algorytm, sposób jego wykorzystania, komponent wspierający oraz dane, które są chronione. Lista algorytmów bez informacji o ich zastosowaniu ma jedynie ograniczoną wartość przy późniejszym ustalaniu priorytetów.

Dokumentowanie w inwentarzu możliwości zmiany i zależności

Odróżniamy oprogramowanie rozwijane we własnym zakresie od produktów, które można zmienić tylko poprzez aktualizacje producenta. Uwzględniamy również urządzenia o długim cyklu życia oraz zewnętrznych partnerów komunikacyjnych. Pytanie nie dotyczy tylko tego, co jest wykorzystywane obecnie, lecz także tego, kto może zainicjować zmianę i ją odebrać.

Dla inwentarza ustalamy proces bieżącej aktualizacji. Nowe oprogramowanie i istotne zmiany powinny być rejestrowane, aby inwentaryzacja nie stała się nieaktualna już po kilku miesiącach. Dla systemów niedostępnych do analizy dokumentujemy brakujące dowody i konkretne pytania do dostawców, zamiast interpretować brak widoczności jako brak kryptografii.

Poglądowy scenariusz projektu

Jak usługa pomaga w codziennej pracy.

Przykład: organizacja zna swoje certyfikaty internetowe, ale nie zna biblioteki podpisu wykorzystywanej w systemie archiwalnym. Inwentaryzacja łączy obie kwestie z okresem przechowywania danych i odpowiedzialnością producenta. Dzięki temu widać, że zależność związana z archiwem wymaga dłuższego czasu przygotowania niż najbliższa wymiana serwera WWW.

Ten przykład opisuje możliwy przebieg i nie jest referencją klienta.

Przed pierwszym krokiem

Inwentarz kryptograficzny: Państwa pytania.

Czy skan dowodzi, że nie istnieje żadna dodatkowa kryptografia?

Nie. Dostarcza ustaleń w swoim zakresie. Kod, systemy offline i niedostępne komponenty wymagają innych metod zbierania danych.

Jaka jest różnica między SBOM a CBOM?

SBOM opisuje składniki oprogramowania. CBOM uzupełnia to o ukierunkowany obraz komponentów kryptograficznych i zależności istotnych dla planowania migracji.

Państwa przedsięwzięcie

Jakie zadanie chcą Państwo rozwiązać?

Proszę opisać swoją sytuację wyjściową i oczekiwany wynik. Wybrana usługa zostanie uwzględniona w zapytaniu kontaktowym.

Zapytaj o tę usługę

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.