Gairės organizacijoms

Ką organizacija turi padaryti pirmiausia

Šis puslapis skirtas vadovams, saugos komandoms ir IT tiekėjų valdytojams. Tikslas paprastas: ne iš karto keisti visą kriptografiją, o suprasti, kur ji yra, kam ji svarbi ir kas ją valdo.

Parengė dr. Šarūnas Grigaliūnas

Veiksmų tvarka

Aštuoni praktiški žingsniai

Žingsniai suderinti su KAM kryptimi: inventorizacija, rizikos prioritetai, hibridiniai sprendimai, kriptografinis lankstumas ir aiški tiekėjų atsakomybė.

  1. 01
    Paskirkite atsakingą asmenį.

    PQC tema turi turėti savininką, kuris koordinuoja IT, saugą, teisę, pirkimus, duomenų apsaugą ir verslo padalinius.

  2. 02
    Surašykite kriptografiją.

    Registruokite protokolus, sertifikatus, algoritmus, raktų ilgius, bibliotekas, įrangą, debesijos paslaugas ir trečiųjų šalių sprendimus.

  3. 03
    Pažymėkite jautrius ir ilgai saugomus duomenis.

    Ypač svarbūs duomenys, kurių konfidencialumas turi išlikti 10 ar daugiau metų.

  4. 04
    Įvertinkite migracijos trukmę.

    Jei komponentas keičiamas per tiekėją, sertifikavimo ciklą ar įrangos atnaujinimą, rizika didėja net tada, kai sistema šiandien veikia stabiliai.

  5. 05
    Paklauskite tiekėjų aiškių klausimų.

    Klauskite, ar palaikomi ML-KEM, ML-DSA, SLH-DSA, hibridinis režimas, FIPS 203, FIPS 204, FIPS 205 ir algoritmų keitimas be didelių sistemos pakeitimų.

  6. 06
    Pradėkite pilotus nuo ribotų naudojimo atvejų.

    Nenaudokite nepatikrintos savadarbės kriptografijos. Bandykite standartizuotus arba tiekėjo palaikomus sprendimus kontroliuojamoje aplinkoje.

  7. 07
    Įrašykite PQC į pirkimų reikalavimus.

    Nauji produktai turi pateikti kriptografijos palaikymo matricą, migracijos planą ir CBOM informaciją.

  8. 08
    Stebėkite pažangą kas ketvirtį.

    PQC nėra vienkartinis projektas. Kriptografinis inventorius turi būti atnaujinamas kartu su sistemų pokyčiais.

Paprasta taisyklė

Kada rizika tampa aukšta

Venkite sudėtingų formulių pradiniame etape. Praktikoje pakanka trijų klausimų, kurie greitai parodo, kur reikia dėmesio.

Ar duomenys jautrūs ilgą laiką?

Jei taip, rizika kyla jau dabar, nes duomenys gali būti kaupiami šiandien.

Ar migracija užtruks ilgai?

Jei pakeitimui reikia tiekėjo, sertifikavimo ar įrangos ciklo, pradėkite anksti.

Ar sistema veikia aukštos rizikos srityje?

Kritinė infrastruktūra, finansai, sveikata, viešasis sektorius ir reguliuojamos paslaugos turi būti vertinamos pirmiausia.

Kitas žingsnis

Pradėkite nuo inventoriaus

Net geriausias algoritmas nepadės, jei organizacija nežino, kur šiandien naudojama pažeidžiama viešojo rakto kriptografija.