Ar duomenys jautrūs ilgą laiką?
Jei taip, rizika kyla jau dabar, nes duomenys gali būti kaupiami šiandien.
Šis puslapis skirtas vadovams, saugos komandoms ir IT tiekėjų valdytojams. Tikslas paprastas: ne iš karto keisti visą kriptografiją, o suprasti, kur ji yra, kam ji svarbi ir kas ją valdo.
Žingsniai suderinti su KAM kryptimi: inventorizacija, rizikos prioritetai, hibridiniai sprendimai, kriptografinis lankstumas ir aiški tiekėjų atsakomybė.
PQC tema turi turėti savininką, kuris koordinuoja IT, saugą, teisę, pirkimus, duomenų apsaugą ir verslo padalinius.
Registruokite protokolus, sertifikatus, algoritmus, raktų ilgius, bibliotekas, įrangą, debesijos paslaugas ir trečiųjų šalių sprendimus.
Ypač svarbūs duomenys, kurių konfidencialumas turi išlikti 10 ar daugiau metų.
Jei komponentas keičiamas per tiekėją, sertifikavimo ciklą ar įrangos atnaujinimą, rizika didėja net tada, kai sistema šiandien veikia stabiliai.
Klauskite, ar palaikomi ML-KEM, ML-DSA, SLH-DSA, hibridinis režimas, FIPS 203, FIPS 204, FIPS 205 ir algoritmų keitimas be didelių sistemos pakeitimų.
Nenaudokite nepatikrintos savadarbės kriptografijos. Bandykite standartizuotus arba tiekėjo palaikomus sprendimus kontroliuojamoje aplinkoje.
Nauji produktai turi pateikti kriptografijos palaikymo matricą, migracijos planą ir CBOM informaciją.
PQC nėra vienkartinis projektas. Kriptografinis inventorius turi būti atnaujinamas kartu su sistemų pokyčiais.
Venkite sudėtingų formulių pradiniame etape. Praktikoje pakanka trijų klausimų, kurie greitai parodo, kur reikia dėmesio.
Jei taip, rizika kyla jau dabar, nes duomenys gali būti kaupiami šiandien.
Jei pakeitimui reikia tiekėjo, sertifikavimo ar įrangos ciklo, pradėkite anksti.
Kritinė infrastruktūra, finansai, sveikata, viešasis sektorius ir reguliuojamos paslaugos turi būti vertinamos pirmiausia.
Net geriausias algoritmas nepadės, jei organizacija nežino, kur šiandien naudojama pažeidžiama viešojo rakto kriptografija.