Ribos ir atsakomybė
Nuspręskite, kokios sistemos patenka į pirmą bangą, kas tvirtina duomenis ir kaip bus saugomas pats inventorius.
Inventorius atsako į klausimą, kur organizacijoje naudojama kriptografija, kokie duomenys ja saugomi, kas ją valdo ir kaip greitai ją galima pakeisti.
Planą galima sutrumpinti mažoms organizacijoms arba išplėsti kritinei infrastruktūrai. Svarbu, kad pabaigoje liktų ne prezentacija, o veikiantis registras.
Nuspręskite, kokios sistemos patenka į pirmą bangą, kas tvirtina duomenis ir kaip bus saugomas pats inventorius.
Surinkite informaciją iš CMDB, sertifikatų valdymo, tinklo, debesijos, programų, tiekėjų sutarčių ir saugos įrankių.
Identifikuokite algoritmus, protokolus, raktus, sertifikatus, bibliotekas, HSM, įterptines sistemas ir trečiųjų šalių komponentus.
Priskirkite duomenų jautrumą, saugojimo laiką, migracijos trukmę, tiekėjo priklausomybę ir reguliacinę svarbą.
Parenkite prioritetus, pirmus pilotus, tiekėjų klausimyną ir pirkimų priedus.
CBOM nėra vien failo formatas. Tai kriptografinių priklausomybių žemėlapis, kuris leidžia greitai atsakyti, kur naudojamas pažeidžiamas algoritmas.
| Sritis | Ką fiksuoti | Kodėl svarbu |
|---|---|---|
| Sistema | Pavadinimas, savininkas, tiekėjas, aplinka, kritiškumas | Leidžia priskirti atsakomybę ir poveikį. |
| Kriptografija | Algoritmas, protokolas, raktų ilgis, sertifikatai, bibliotekos, versijos | Parodo, kur yra RSA, ECC, DSA, DH ir kiti jautrūs komponentai. |
| Duomenys | Jautrumas, saugojimo terminas, teisiniai reikalavimai | Padeda nustatyti, kur veikia rizika „saugoti dabar, iššifruoti vėliau“. |
| Migracija | Pakeitimo sudėtingumas, tiekėjo planas, hibridinio režimo galimybė | Parodo, ar sistemai reikia ankstyvo piloto arba sutarties pakeitimo. |
PQC.LT inventoriaus įrankis yra PoC prototipas. Jis tinka duomenų modelio išbandymui, komandų mokymui ir pirmam CBOM eksportui.
Atverti inventoriaus įrankį