Veri ve kriptografi
Bu nedir
Bu alan, geri kalan her şeyin bağlı olduğu anahtarların korunmasını kapsıyor. Şifreleme, anahtarın tutulduğu yer kadar iyidir. Bir donanım güvenlik modülü anahtar materyalini mühürlü bir cihazın içinde üretir, şifrelemeyi, şifre çözmeyi ve imzalamayı orada yapar, ve anahtarın dışarı çıkmasına hiç izin vermez.
Neden önemli
Yazılım bir anahtarı kopyalayabilir. Yazılımın işi zaten bu. Yazılımda tutulan bir anahtar bir süreç tarafından okunabilir, bir günlüğe yazılabilir, bir bellek dökümünde yakalanabilir ya da bir yedeğin içinde dışarı taşınabilir, ve bunların hiçbiri olurken saldırıya benzemez. Anahtarı donanıma taşımak, olasılığı azaltmak yerine imkânı ortadan kaldırır.
Bu şartın mimari dokümanında değil satın alma dokümanında görünmesinin sebebi de bu. Ödeme, sertifika ya da kamu altyapısı için açılan bir ihale belgeyi numarasıyla sayar, ve o belgeye sahip olmayan bir ürün değerlendirilmez. Soru verinin şifrelenip şifrelenmediği değil. Anahtarın nerede durduğu, içinde durduğu cihazı hangi otoritenin belgelendirdiği, ve onu üretmeye kimin zorlanabileceği.
Neyi çözer
- Çalışan bir sistemden, hiçbir şey yanlış görünmeden kopyalanabilen anahtar materyali
- Teklif verme şartı olarak bir belge seviyesini adıyla sayan ihale gereksinimleri
- Kurumun kendi anahtarlarını tutmak zorunda olduğu bulut geçişleri
- Özel anahtarın yazılımda var olmasına izin verilemeyen imzalama altyapıları
Portföyümüzde
Yanındaki alan
E-posta ve dosya şifrelemesi, aynı kelimenin yapıştığı ayrı bir problem. Sistemin arkasındaki anahtarı değil, yoldaki mesajı koruyor, ve insan katmanında BeamSec ile birlikte duruyor.