菜单

Logo
新闻中心

行业 / IT 与软件行业

数字服务。可靠的基础设施。.

安全开发软件,可靠地部署和运维平台。

咨询。集成。运维。

俯视视角下的开发工位,示意图

服务于您所在行业的从业者。

  • 软件厂商
  • SaaS 与平台服务商
  • IT 服务商与托管服务提供商
  • 存在人力缺口的工程团队

您的重点领域

理解任务。设计方案。

我们基于 Kubernetes 与公有云搭建内部开发者平台,将安全融入开发周期的每个阶段,并以经验丰富的专业人才增强您的团队。

01

平台工程与内部开发者平台

含新服务参考模板的平台架构

了解更多
02

HSM 中的代码签名与发布密钥

含密钥清单和仪式记录的 HSM 架构

了解更多
03

工程团队增援

各团队的角色档案与派遣计划

了解更多

从战略到系统

六个服务模块

六大行动领域。您可以选择想要深入了解的方向。

01平台工程与内部开发者平台Kubernetes · Backstage · Terraform

我们的方法

内部开发者平台以自助服务的方式提供基础设施、流水线、监控和安全规范,让产品团队无需提交工单即可交付。我们基于 Kubernetes 构建该平台,以 Backstage 作为开发者门户,用 Terraform 管理基础设施,通过 Argo CD 以 GitOps 方式交付。作为策略即代码(Policy as Code)的护栏机制会在每个资源上线前进行检查。我们把这个平台当作产品来管理,配有待办事项(Backlog)、用户反馈和可衡量的交付周期。

服务范围详情
  • 对工具链、集群和开发者工作流程进行盘点,并衡量交付周期和变更失败率
  • 基于 Backstage 的开发者门户,带软件目录、新服务模板和代码化文档
  • 使用 Terraform 管理基础设施、通过 Argo CD 实现 GitOps 交付的 Kubernetes 平台
  • 使用 Kyverno 或 Open Policy Agent 针对资源、镜像和网络规则实现策略即代码护栏
  • 以 OpenTelemetry、Prometheus 和 Grafana 实现可观测性,作为每个模板的固定组成部分

一家拥有多个产品团队的 SaaS 服务商通过开发者门户中的模板创建新服务。命名空间、流水线和监控自动生成,无需向平台团队提交工单。

您将获得

  • 含新服务参考模板的平台架构
  • 带软件目录和文档的开发者门户
  • 以代码形式提供的策略包,含运维手册
探讨这一主题
02安全软件开发与供应链SonarQube · Dependency-Track · CycloneDX

我们的方法

客户、审计人员和欧盟《网络弹性法案》都想知道您的软件包含哪些组件,以及构建产物是否未被篡改。我们将威胁建模、静态代码分析、密钥扫描和依赖扫描作为流水线中的必要步骤。每次发布都会生成 CycloneDX 或 SPDX 格式的 SBOM、已签名的构建产物,以及依据 SLSA 的溯源证明。依赖项中出现的新漏洞会自动匹配到受影响的版本,并按严重程度设定的期限进行修复。

服务范围详情
  • 针对新功能和架构变更使用 STRIDE 进行威胁建模,并写入 Definition of Done(完成标准)
  • 在 GitHub Actions 或 GitLab CI 中将静态代码分析、密钥扫描和依赖扫描设为必要检查
  • 每次发布生成 CycloneDX 或 SPDX 格式的 SBOM,并在 Dependency-Track 中进行分析
  • 使用 Sigstore Cosign 对容器镜像签名并生成 SLSA 溯源证明,在部署前进行校验
  • 漏洞管理,按 CVSS 和 EPSS 评分,按严重程度设定期限,并为客户提供 VEX 声明

一家行业软件厂商在每次发布时都提供 SBOM 和已签名的镜像。面对客户关于新漏洞的询问,团队用 VEX 声明回复,而不再需要手动排查。

您将获得

  • 含各流水线阶段检查步骤的 Secure SDLC 政策
  • 每次发布的 SBOM、签名和溯源证明
  • 带期限和 VEX 模板的漏洞登记册
探讨这一主题
03HSM 中的代码签名与发布密钥Thales Luna Network HSM · Entrust nShield 5c · Utimaco u.trust GP HSM Se-Series

我们的方法

谁窃取了代码签名密钥,谁就能以您的名义散布恶意软件,因此密钥不应存放在构建服务器或开发人员电脑上。对于公开信任的代码签名证书,CA/Browser Forum 的基线要求(Baseline Requirements)本来就规定私钥必须在硬件中生成和保存。我们以厂商中立的方式选择 Thales、Entrust 或 Utimaco 的网络 HSM,通过 PKCS#11 接入构建流水线,并建立带审批环节的签名服务。每一个针对 Windows 二进制文件、容器镜像、软件包或固件的签名都会被记录并关联到具体发布。

服务范围详情
  • 针对 Windows 二进制文件、容器、软件包、移动 App 和固件的所有签名密钥与证书清单
  • 跨多个站点冗余部署的 HSM 选型与搭建,在留有记录的密钥仪式中生成密钥
  • 通过 PKCS#11 接入构建流水线的签名服务,发布签名遵循双人复核原则
  • 基于 EverTrust PKI 或公共 CA 的证书生命周期管理,按 CA/Browser Forum 的基线要求续期
  • 依据 RFC 3161 的时间戳、每次签名的日志记录,以及吊销失陷证书的应急方案

一家桌面软件厂商将代码签名密钥从构建服务器迁移到网络 HSM 中。发布签名现在需要二次审批,并与每次构建一一对应。

您将获得

  • 含密钥清单和仪式记录的 HSM 架构
  • 含流水线接入和审批规则的签名服务
  • 含轮换、吊销和应急方案的运维手册
探讨这一主题
04NIS2 框架下的托管云与 SaaS 运维Kubernetes · Microsoft Azure · AWS

我们的方法

根据规模不同,NIS2 将云服务、数据中心和托管服务提供商归类为重要实体或特别重要实体,在德国由《NIS2 转化法》规定具体义务。其中要求依据第 21 条采取风险管理措施、按等级上报重大事件、保障供应链安全,并由管理层承担相应责任。我们负责运维您的 Kubernetes 平台和云账户,包含监控、值班、事件响应和经过测试的恢复机制。报告路径、供应商名录和运维证明都是运维工作的一部分,同时也能回答客户的安全问卷。

服务范围详情
  • 依据 NIS2 及德国转化法律进行适用性审查,向 BSI 注册,并将义务分配到具体角色
  • 运维带 Landing Zone 的 Kubernetes 集群和云账户,并依据 CIS Benchmarks 进行加固
  • 基于服务水平目标的监控、值班机制,以及带预警、通报和总结报告模板的事件响应
  • 使用 Veeam 备份、恢复测试,以及按服务和租户制定的应急方案
  • 针对云和软件服务商的供应商名录,包含安全要求和客户审计所需证明

一家人力资源软件厂商将其 Kubernetes 平台的运维工作移交给我们。事件通过有记录的报告流程处理,团队凭运维证明即可回答安全问卷。

您将获得

  • 依据第 21 条的 NIS2 适用性分析与措施计划
  • 含报告流程和升级路径的运维手册
  • 恢复测试和运维指标报告
探讨这一主题
05工程团队增援Java · TypeScript · Go

我们的方法

当产品路线图和监管要求同时占用人力时,OTOKO® 的专业人员会在约定期限内加入您的团队。后端和前端开发人员、平台工程师、测试自动化工程师和安全工程师,按照您的 Definition of Done(完成标准)在您的 Sprint、代码仓库和代码评审中承担任务。他们按照最小权限原则获得访问权限,决策记录在架构决策记录和运维手册中,确保知识在项目结束后仍留在您的团队。

服务范围详情
  • 核对需求、技术栈和团队结构,匹配合适人选并共同挑选
  • 在您的 Sprint 中参与后端、前端、平台、测试自动化和安全工程工作
  • 入职流程包含遵循最小权限原则的访问方案、保密协议,以及对贵公司规范的培训
  • 按照您的 Definition of Done,在您的代码仓库、工单和代码评审中工作
  • 通过架构决策记录、运维手册以及与您团队的结对编程实现知识转移

一家软件公司在客户上线前用 DevOps 和测试工程师增援平台团队。上线之后,公司自己的团队接手已文档化的流水线。

您将获得

  • 各团队的角色档案与派遣计划
  • 访问方案与入职清单
  • 架构决策记录、运维手册和移交文档
探讨这一主题
06欧盟《网络弹性法案》就绪与产品 PQC 路线图ML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

我们的方法

欧盟《网络弹性法案》(CRA)要求具有数字元素的产品(包括软件)的制造商实现设计安全、提供 SBOM,并在整个支持期内处理漏洞。自 2026 年 9 月 11 日起,针对被主动利用的漏洞和严重事件的报告义务已经生效,其余全部义务自 2027 年 12 月 11 日起生效。我们对贵公司的产品进行分级,对照附件一弥补差距,并建立报告流程。由于产品及其更新签名的使用期限,往往比 RSA 和椭圆曲线抵御量子计算机的安全期限更长,我们同时建立密码资产清单,并制定迈向 ML-KEM 和 ML-DSA 的路线图。

服务范围详情
  • 依据欧盟《网络弹性法案》将产品分级为标准产品、重要产品或关键产品,并匹配相应的合格评定程序
  • 针对附件一基本要求的差距分析,以及技术文档的建立
  • 漏洞处理流程,以及通过 ENISA 报告平台上报,并设定预警、通报和总结报告的期限
  • 按产品建立的密码资产清单(CBOM),涵盖算法、密钥长度、库和更新签名
  • 依据 BSI TR-02102 制定包含 ML-KEM、ML-DSA 和混合算法的 PQC 路线图,长寿命设备的更新签名采用 LMS

一家 VPN 软件厂商将其产品评级为重要产品,为被主动利用的漏洞建立报告流程,并逐步将更新签名切换到混合算法。

您将获得

  • 针对欧盟《网络弹性法案》的产品分级与差距分析
  • 带模板和责任人的报告流程
  • 按产品建立的密码资产清单和 PQC 路线图
探讨这一主题
运行开发环境的笔记本电脑,示意图
IT 与软件行业

典型项目场景

变革真正落地之处。

项目往往始于一个具体的挑战。以下示例将典型的现状、可能的解决思路和期望达成的结果结合在一起。

示例性现状说明,并非客户案例。

01 / IT 与软件行业

某软件厂商的已签名发布

代码签名密钥以文件形式存放在构建服务器上,多人知道密码,且需要依据新的硬件规定更新证书。

解决方案

网络 HSM 及留有记录的密钥生成、带审批环节的签名服务,以及通过 PKCS#11 接入流水线。

密钥存放在经认证的 HSM 中,每个签名都关联到具体构建,证书已按基线要求完成更新。

探讨这一主题

02 / IT 与软件行业

某 SaaS 服务商的开发者平台

每个产品团队都运行自己的集群和流水线,新服务的上线要等待工单处理,安全检查标准不统一。

解决方案

基于 Backstage 的内部开发者平台,通过 Argo CD 实现 GitOps,配备策略即代码护栏,每个模板都内置可观测性。

新服务通过模板创建,所有流水线的检查标准统一,平台团队专注于产品建设而不再疲于处理工单。

探讨这一主题

03 / IT 与软件行业

某托管服务提供商的 NIS2 与客户审计

该服务商适用 NIS2,大客户要求提供 SOC 2 报告,而公司尚无书面的报告流程。

解决方案

适用性分析、依据 ISO 27001 建立并对照 SOC 2 的 ISMS、带模板的报告流程,以及恢复测试。

已完成向 BSI 的注册,报告路径纳入日常运维,同时具备认证审计和 SOC 2 审计所需的证据。

探讨这一主题

协作

清晰的路径。与您的团队同行。

从初步了解情况到日常运维:我们会共同商定各阶段的优先事项、职责分工和成果。

我们的工作方式

  1. 01

    评估

    平台、流水线、密钥和监管差距

    优先级排序的措施清单、密钥清单,以及针对 NIS2、CRA 和 ISO 27001 的差距分析
  2. 02

    方案

    目标平台、安全控制、运维与团队模式

    平台架构、Secure SDLC 政策、代码签名的 HSM 方案、运维模式
  3. 03

    实施

    分阶段实施平台、流水线和签名服务

    已投入生产的平台、带 SBOM 的已签名发布,以及各阶段的文档和验收
  4. 04

    运维

    监控、审计、知识转移

    监控、密钥轮换、审计与报告陪同、分步移交

在初步沟通之前

您无需现在就掌握所有答案。

有一个具体的挑战就足够了。以下四个问题将帮助我们共同找到正确的方向。

预约初步沟通
  1. 01

    您希望改变什么?

    当前面临的挑战,以及您期望达成的结果。

  2. 02

    涉及哪些系统?

    站点、应用和接口的概览。

  3. 03

    有哪些约束条件?

    项目时间安排、维护窗口和已知的依赖关系。

  4. 04

    哪些人需要参与?

    来自 IT、安全和运维部门的合适联系人。

背景与决策参考

什么是面向 IT 与软件企业的 IT 解决方案?

六大行动领域,从内部开发者平台到产品的 PQC 路线图,由 OTOKO® 实施并运维。签名密钥保存在 HSM 中,每次发布都附带 SBOM 和签名,NIS2、欧盟《网络弹性法案》、ISO 27001 和 SOC 2 所需的证明在日常运维中持续产生。

IT 与软件企业的 IT 解决方案将快速交付与客户、审计人员和立法机构希望看到的可证明安全性结合起来。OTOKO® 为此提供六大行动领域:平台工程与内部开发者平台、安全软件开发与供应链、HSM 中的代码签名与发布密钥、NIS2 框架下的托管云与 SaaS 运维、工程团队增援,以及带 PQC 路线图的欧盟《网络弹性法案》就绪。

区别在于安全证明产生于流水线之中,而不是临近审计时才补上。SBOM、签名、漏洞状态和运维日志在每次发布时自动生成,无需专项工作即可回答客户问卷。密码学和硬件安全模块是我们的核心能力,因此软件、容器和固件的签名密钥保存在经认证的硬件中,而不是构建服务器上。

为什么选择 OTOKO® 服务 IT 与软件企业

  • 密码学与 HSM

    密码学和硬件安全模块是我们的核心能力。因此,代码签名密钥、发布密钥以及支撑您产品的 PKI 都保存在经认证的硬件中,而不是构建服务器上。

  • 德国数据中心

    整套方案运行在德国数据中心,从开发者平台到签名服务都不例外。这有助于满足合同中要求数据存储在德国的客户需求。

  • 关键基础设施(KRITIS)与受监管行业

    我们与关键基础设施运营方和受监管行业合作。因此我们清楚,来自金融、能源和行政机构的客户在招标中会要求哪些证明材料。

  • 同一团队负责到运维

    一个团队为您提供从咨询到运维的全程支持。平台工程师、安全架构师和密码学专家始终在场,不会转交给第三方。

框架条件与详情

大多数软件企业并不缺少技术能力,而是缺少客户、审计人员和立法机构如今要求的证明。

平台野蛮生长

每个产品团队都运行自己的集群、流水线和监控,安全检查因团队而异,平台团队大部分时间都在处理工单。

供应链缺乏证明

依赖项没有清单记录,构建产物不带签名,一旦出现新的漏洞,团队要花数天时间查找受影响的版本。

签名密钥以文件形式存放

代码签名密钥存放在 CI 变量或开发人员电脑中,多人知道密码,也没有人能证明某个签名是何时生成的。

监管要求撞上产品路线图

NIS2、欧盟《网络弹性法案》和客户审计同时袭来,而全年的工程人力早已被新功能开发占满。

三种运维模式
本地部署德国云超大规模云服务商
数据存储您的数据中心、您的构建服务器和 HSM德国数据中心,依据 ISO 27001 运营Azure、AWS 或 Google Cloud,可选择区域
运维您的团队,或由 OTOKO® 以托管服务形式运维OTOKO® 运维,并为您的客户审计提供审计权共同承担,平台服务由云服务商提供
工具Kubernetes、GitLab、用于代码签名的网络 HSM托管 Kubernetes 平台、HSM 即服务、Veeam 备份托管 Kubernetes 服务、云端 HSM、云服务商提供的流水线服务
适用于签名密钥、有严格客户要求的构建环境面向受监管行业且有数据主权要求的客户的 SaaS面向国际客户的 SaaS、负载高峰、测试环境
合规完全掌控,证明材料来自您的 ISMS依据 GDPR 签订数据处理协议,运行地点位于德国,并提供支持客户审计的凭证数据处理协议、标准合同条款,以及各服务的责任共担

合作方式

项目

边界清晰的项目,例如 HSM 中的签名服务或开发者平台,具有固定的成果、里程碑和验收。

  • 评估、方案、实施、移交
  • 固定价格,或按里程碑以实际工作量计费
  • 适用于代码签名、平台搭建和 CRA 就绪

团队扩充

平台工程师、安全工程师或开发人员加入您的团队,使用您的工具,遵循您的 Definition of Done。

  • 熟悉您的代码仓库、流程和规范
  • 可随项目进展灵活调整规模
  • 适用于发布或审计前存在人力缺口的团队

托管服务

OTOKO® 按约定的服务水平运维平台、云账户或签名服务,并提供报告和 NIS2 要求的报告路径。

  • 监控、更新、密钥轮换和支持
  • 合同中约定报告流程、恢复测试和审计权限
  • 适用于没有自有平台或 HSM 运维团队的服务商

IT 与软件企业各项要求的内容,以及 OTOKO® 为此提供的交付物。

标准与证明材料
标准项要求OTOKO® 提供
ISO 27001建立 ISMS,包含风险评估、适用性声明、附录 A 中的措施,以及每年的监督审核建立 ISMS、编制适用性声明、在平台和流水线中落实技术措施,以及为认证审计做准备
SOC 2依据 AICPA 的 Trust Services Criteria 对控制措施进行审查,可选择针对某一时点的 Type I 或覆盖一段时期的 Type II与 ISO 27001 对照的控制框架、来自云和流水线的自动化证据,以及为独立审计师的审查做准备
NIS2依据第 21 条的风险管理措施、按等级上报重大事件、供应链安全以及管理层责任适用性分析、措施计划、带模板的报告流程、供应商名录,以及面向管理层的培训材料
欧盟《网络弹性法案》设计安全、SBOM、整个支持期内的漏洞处理、被主动利用漏洞的上报,以及 CE 标志产品分级、差距分析、SBOM 流程、报告流程,以及用于合格评定的技术文档
GDPR通过技术设计实现数据保护、数据处理协议、处理活动记录,以及向第三国传输数据时的保障措施面向 SaaS 产品的数据保护方案、数据处理协议、密钥保存在 HSM 中的加密,以及在德国运行

常见问题

好问题。清晰的答案。

15 条解答,涵盖您的行业、项目以及后续运维。

行业与行动领域6 问题

OTOKO® 为 IT 与软件企业提供哪些 IT 解决方案?

服务范围包括基于 Kubernetes 的内部开发者平台、带 SBOM 和已签名构建的安全软件开发、使用 HSM 中密钥的代码签名,以及 NIS2 框架下云和 SaaS 平台的运维。此外还提供为您的工程团队增援的专业人员,以及带 PQC 路线图的欧盟《网络弹性法案》就绪服务。每个行动领域都可以单独委托或作为套餐委托。

为什么代码签名密钥应该保存在 HSM 中?

被窃取的签名密钥会让攻击者把恶意软件伪装成您的官方更新加以散布。在 HSM 中,密钥在设备内生成,且不会以明文形式离开设备,每次签名都需要授权并被记录。对于公开信任的代码签名证书,CA/Browser Forum 的基线要求本来就规定密钥必须保存在硬件中。

NIS2 也适用于我们的软件企业吗?

这取决于业务类型和企业规模。云服务、数据中心和托管服务提供商从中型企业规模起就直接适用 NIS2,纯软件厂商通常不适用。但许多企业会通过必须证明供应链安全的客户间接承担这些要求。我们与关键基础设施运营方和受监管行业合作,因此清楚这类客户会在合同中写入哪些条款。

欧盟《网络弹性法案》对软件厂商有哪些要求?

任何在欧盟市场投放软件或带软件设备的企业,都必须证明其实现了设计安全、提供 SBOM、在整个支持期内修复漏洞,并提供安全更新。自 2026 年 9 月起,必须上报被主动利用的漏洞,自 2027 年 12 月起,包括 CE 标志在内的全部义务生效。纯 SaaS 服务通常不在适用范围内,但与之配套的 App 和客户端则属于适用范围。

OTOKO® 的专业人员如何融入我们的团队工作?

在核对需求与人选之后,我们会推荐专业人员,由您与我们共同挑选。他们按照最小权限原则获得访问权限,在您的 Sprint、代码仓库和代码评审中工作。一个团队为您提供从咨询到运维的全程支持,因此平台、安全和人力均来自同一家服务商,规模也会随项目进展灵活调整。

OTOKO® 能否协助落实 ISO 27001 和 SOC 2?

可以。我们依据 ISO 27001 建立 ISMS,同时将其控制措施对照到 SOC 2 的 Trust Services Criteria,并在平台和流水线中落实相应的技术措施。访问日志、变更记录和恢复测试等证据都自动生成。证书由经认可的认证机构颁发,SOC 2 报告则由独立审计师出具。

启动与实施5 问题

我们可以从单一行动领域开始吗?

可以。我们可以先界定一项具体任务,同时关注它与其余基础设施之间的接口,并在实施前明确哪些服务属于委托范围。

我们应该为初步沟通准备什么?

起步时,只需简要说明面临的挑战、涉及的系统以及您期望达成的结果即可。已知的时间节点和合适的联系人也会有所帮助。访问凭证或机密的系统文档不应包含在首次咨询中。

谁应该参与该项目?

平台架构师: 开发者平台、Kubernetes、GitOps. 安全工程师: Secure SDLC、SBOM、漏洞管理. 密码学专家: HSM、代码签名、PQC 路线图. 站点可靠性工程师: 运维、监控、事件响应. 合规顾问: NIS2、欧盟《网络弹性法案》、ISO 27001、SOC 2. 项目负责人: 里程碑、验收、报告.

时间计划和工作量是如何确定的?

我们会综合考察系统、接口、文档现状和运维方面的约束条件。经过协商确定的范围和里程碑,构成工作量评估的基础。缺少这些信息而给出的固定工期是不可靠的。

项目第一阶段会交付什么?

平台、流水线、密钥和监管差距 优先级排序的措施清单、密钥清单,以及针对 NIS2、CRA 和 ISO 27001 的差距分析

运维与持续完善4 问题

有哪些可能的合作方式?

项目: 边界清晰的项目,例如 HSM 中的签名服务或开发者平台,具有固定的成果、里程碑和验收。 团队扩充: 平台工程师、安全工程师或开发人员加入您的团队,使用您的工具,遵循您的 Definition of Done。 托管服务: OTOKO® 按约定的服务水平运维平台、云账户或签名服务,并提供报告和 NIS2 要求的报告路径。

如何完成向运维的移交?

监控、审计、知识转移 监控、密钥轮换、审计与报告陪同、分步移交

我们之后可以再补充其他站点或系统吗?

这一点可以在最初的方案中予以考虑。有文档记录的接口和可复用的规则,为后续扩展打下基础。不过,每新增一个站点或系统,仍会针对其特殊需求单独进行评估。

该方案如何保持长期可运维?

职责分工、周期性任务和变更流程,会与技术实施一并确定。文档记录和知识转移有助于您的团队开展日常工作。具体包含哪些工作内容和持续支持,会在服务范围中明确约定。

IT 与软件行业

让我们一起探讨下一步。

让我们探讨如何提升您平台的安全性,并让您的团队获得所需的资源和能力。

预约初步沟通

我们的合作伙伴

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

无障碍

根据您的需要调整页面显示。

本页面暂无简明语言版本。

当前设置仅对本次访问有效。您可以在 Cookie 设置中允许永久保存。