Menu

Skontaktuj się
Logo
Prasa

PQC dla PKI i HSM

Nowa kryptografia. Stare zależności.

Certyfikaty i klucze podpisu o długim okresie użytkowania wymagają szczególnie dobrze zaplanowanego przejścia. Analizujemy Państwa hierarchie certyfikatów i podłączenia do HSM, opracowujemy odpowiednią architekturę docelową i testujemy nowe algorytmy z aplikacjami, które w praktyce przeprowadzają weryfikację.

Elementy elektroniczne w komponencie IT, zdjęcie ilustracyjne
Architektura migracji PKI i HSM · planowanie i realizacja przez OTOKO®

Państwa zlecenie dla OTOKO®

Czym się dla Państwa zajmujemy.

HSM może obsługiwać dany algorytm, mimo że CA, dostawca lub późniejszy podmiot weryfikujący jeszcze go nie wspiera. Analizujemy cały łańcuch, w tym profile certyfikatów, magazyny zaufania (trust store), usługi statusu certyfikatów i formaty podpisu. Długi cykl życia urządzeń i dokumentów wpływa na przebieg przejścia. Równoległa hierarchia może mieć sens, wymaga jednak jednoznacznego przypisania: która aplikacja ufa któremu łańcuchowi i jak rozróżniane są stare i nowe artefakty?

Możliwy zakres usług

  • Inwentaryzacja hierarchii certyfikatów, kluczy i aplikacji weryfikujących
  • Ocena wsparcia dla konkretnej konfiguracji PKI i HSM
  • Planowanie równoległych lub wspieranych hybrydowych modeli przejścia
  • Przygotowanie ceremonii kluczy i dystrybucji zaufania
  • Testowanie weryfikacji certyfikatów, unieważniania oraz procesów podpisu

Konkretny zakres, Państwa udział i kryteria odbioru ustalamy przed rozpoczęciem.

Technika przedstawiona w zrozumiały sposób

Jak realizujemy to zadanie.

01

Odróżnianie wsparcia w produkcie od dowodu zgodności

Sprawdzamy dokumentację producenta dotyczącą sprzętu, oprogramowania układowego, licencji i trybu pracy. Dostępność algorytmu nie oznacza automatycznie, że można go stosować w ramach wymaganej walidacji lub dopuszczenia. Również mechanizmy tworzenia kopii zapasowych, replikacji i migracji kluczy muszą wspierać nowy typ algorytmu. Dla nowych kotwic zaufania planujemy role, środki dostępu i ceremonie. Stanowe algorytmy podpisu wymagają ponadto szczególnie starannego zarządzania stanem; nie są wprowadzane bez weryfikacji tylko z powodu dostępnej opcji produktowej.

02

Kontrolowana dystrybucja zaufania

Odbiór obejmuje wystawienie i weryfikację reprezentatywnych certyfikatów, a także przypadki błędów, informacje o unieważnieniach oraz zachowanie starszych klientów. Kolejność dystrybucji zaufania ustalamy przed przełączeniem. Długoterminową weryfikację podpisów i wymagania archiwizacyjne uzgadniamy z właściwymi instytucjami. Wynikiem jest udokumentowana, przetestowana konfiguracja z określonymi granicami.

Sala spotkań w biurze OTOKO® w Kolonii

Wynik możliwy do zweryfikowania

Z tym mogą Państwo dalej pracować.

  1. Architektura migracji PKI i HSM
  2. Matryca zgodności
  3. Pilotaż z dokumentacją ceremonii i testów

Przekazanie łączy realizację z dokumentacją. Wspólnie sprawdzamy uzgodnione przypadki i zapisujemy pozostałe zadania.

Państwa przedsięwzięcie w szczegółach

Migracja PKI i HSM jako spójnego łańcucha zaufania.

Planujemy projekty PQC zgodnie z rzeczywistym wsparciem produktów i aplikacji. Nowy algorytm w HSM nie wystarczy, jeśli CA, format certyfikatu, biblioteka lub aplikacja weryfikująca nie są w stanie go obsłużyć.

Wykazanie wsparcia w podziale na wersje i sposoby wykorzystania

Tworzymy matrycę zgodności dla HSM, oprogramowania układowego, klienta, PKI oraz systemów korzystających z tych rozwiązań. Wsparcie generowania kluczy nie oznacza jeszcze, że wspierane są wszystkie potrzebne procesy podpisu, importu czy tworzenia kopii zapasowych. Dlatego stwierdzenia odnosimy do konkretnych wersji i operacji.

Dopuszczenia i certyfikacje są rozpatrywane odrębnie. Techniczna funkcja PQC nie oznacza automatycznego zatwierdzenia dla konkretnego, regulowanego zastosowania. Wymagane dowody zgodności i zapewnienia producenta są ujęte w planie projektu jako warunki wstępne.

Kontrolowana dystrybucja nowych łańcuchów zaufania

Przed przejściem na nowe rozwiązanie sprawdzamy profile certyfikatów, ich rozmiar, transport i przechowywanie, a także dystrybucję kotwic zaufania. Aplikacje z ograniczonymi bibliotekami lub sztywnymi założeniami dotyczącymi certyfikatów mogą wymagać dodatkowych dostosowań. Pilotaż obejmuje więc co najmniej jedno pełne wystawienie certyfikatu oraz jego skuteczną weryfikację przez rzeczywistego odbiorcę.

Na potrzeby przejścia planujemy okres ważności istniejących certyfikatów, ich unieważnianie oraz możliwe stany równoległe. Materiału kluczowego nie da się po prostu przekształcić w nowy algorytm; często potrzebne są nowe klucze i certyfikaty. Ścieżka powrotu musi uwzględniać także już wystawione obiekty i ich zależności.

Poglądowy scenariusz projektu

Jak usługa pomaga w codziennej pracy.

Przykład: wewnętrzna infrastruktura PKI ma zostać przygotowana do przyszłej zmiany. Wybieramy wyodrębnioną usługę testową, sprawdzamy CA i HSM z planowanymi wersjami oraz testujemy weryfikację certyfikatu po stronie klienta. Systemy niewspierane pozostają widoczne jako konkretna zależność migracyjna.

Ten przykład opisuje możliwy przebieg i nie jest referencją klienta.

Przed pierwszym krokiem

PQC dla PKI i HSM: Państwa pytania.

Czy każdy HSM musi zostać wymieniony?

To można ocenić dopiero na podstawie modelu, oprogramowania układowego, trybu pracy i wymaganego algorytmu. Rozszerzenie, eksploatację równoległą i wymianę porównujemy ze sobą.

Czy równoległe łańcuchy certyfikatów to to samo co podpisy hybrydowe?

Nie. Równoległe łańcuchy i algorytmy łączone kryptograficznie to różne modele przejścia. To, który wariant zadziała, zależy od zaangażowanych produktów i podmiotów weryfikujących.

Państwa przedsięwzięcie

Jakie zadanie chcą Państwo rozwiązać?

Proszę opisać swoją sytuację wyjściową i oczekiwany wynik. Wybrana usługa zostanie uwzględniona w zapytaniu kontaktowym.

Zapytaj o tę usługę

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.