将密码学与数据和应用关联起来
密码物料清单(CBOM)以机器可读的形式,描述密码学组件及其相互关系。关键在于将其对应到具体用途:一张证书既可能用于保护某条连接,也可能用于确保一份需要长期可验证的签名。我们会记录所有者、可变更性,以及对厂商的依赖关系。无法访问或尚未调查的系统,会作为缺口明确标示出来。如果没有这样的分类梳理,即便是庞大的数据导出,也无法成为可靠的决策依据。
您对 OTOKO® 的委托
网络扫描只能看到可访问的服务,无法反映一个组织的完整密码学状况。我们会综合运用经过授权的采集方式:端点、证书清单、软件库、配置信息,以及与系统负责人的访谈。离线签名、移动设备和嵌入式组件同样可能需要纳入考量。调查结果会区分实际观察到的使用情况与仅仅已安装的能力。每一项发现都会记录来源和时间,避免后续决策建立在不明确的假设之上。
具体范围、您的参与方式以及验收标准,我们会在项目开始前明确约定。
把技术讲清楚
密码物料清单(CBOM)以机器可读的形式,描述密码学组件及其相互关系。关键在于将其对应到具体用途:一张证书既可能用于保护某条连接,也可能用于确保一份需要长期可验证的签名。我们会记录所有者、可变更性,以及对厂商的依赖关系。无法访问或尚未调查的系统,会作为缺口明确标示出来。如果没有这样的分类梳理,即便是庞大的数据导出,也无法成为可靠的决策依据。
库、证书和配置方面的变更,都应当被纳入持续更新流程。为此,我们会确定负责人和触发更新的具体情形。在验收环节,我们会针对真实系统抽样核查,并记录已达到的调查覆盖范围。生产环境扫描仅在获得批准的范围内进行,并会顾及敏感组件的特殊性。

一个可验证的成果
移交环节将实施成果与文档记录结合在一起。我们会共同检查约定的场景,并记录尚待完成的任务。
您的项目详情
我们会梳理您的应用和基础设施在哪些地方使用了密码算法。梳理结果会将各个技术发现点与其业务含义、职责归属以及实现变更的可行途径关联起来。
除了 TLS 证书之外,我们还会关注各类程序库、签名算法、密钥存储方式以及产品中内嵌的功能。源代码分析、配置审查和技术调研这几种方式可以相互补充。没有任何单一工具能够看到全部依赖关系,因此我们会明确记录已覆盖的范围和仍然存在的不确定之处。
每个发现点都会关联到具体的系统和负责团队。重要的是算法本身、其使用方式、支撑组件以及所保护的数据。一份不注明用途的算法清单,对后续的优先级排序帮助十分有限。
我们会区分自主开发的软件与只能通过厂商更新才能变更的产品,同时也会记录生命周期较长的设备以及外部通信对象。需要回答的问题不只是当前使用了什么,还包括谁有权发起变更并对其进行验收。
清单会配有相应的维护流程。新增软件和重大变更都应被纳入记录,以免这份盘点在短短几个月后就已过时。对于无法直接访问的系统,我们会记录尚待补充的证明材料以及需要向供应商提出的具体问题,而不是把“看不到”直接等同于“没有使用密码学”。
示例项目场景
示例:某机构清楚了解自己的网站证书情况,却不了解某个归档系统所使用的签名库。此次盘点将两者都与数据留存期限和厂商责任关联起来。由此可以看出,归档系统方面的依赖关系所需的准备周期,要比下一次更换 Web 服务器更长。
该示例说明的是一种可能的流程,并非客户案例。
在迈出第一步之前
不能。它只能在自身覆盖范围内提供结果。代码、离线系统和无法访问的组件,需要采用其他采集方式。
SBOM 描述的是软件组成部分。CBOM 则进一步提供了对密码学组件及其依赖关系的针对性视角,而这些正是迁移规划所需要的信息。