Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Je kunt niet beveiligen wat je niet kunt zien: het fundamentele argument voor cryptografische ontdekking

de fundamentele argumenten voor cryptografische ontdekking

Elke organisatie die RSAElke encryptiemethode, zoals ECC, TLS of AES, heeft een cryptografische infrastructuur. De meeste organisaties hebben geen idee wat zich daarin bevindt.

Dat is geen kritiek, maar een structurele realiteit. Geheimschrift Het is nooit ontworpen om op dezelfde manier beheerd te worden als servers of applicaties. Het heeft geen IP-adres. Het genereert geen waarschuwing wanneer het het einde van zijn levensduur bereikt. Het draait stil op de achtergrond van vrijwel elk systeem dat u gebruikt, totdat er iets misgaat, totdat een toezichthouder om documentatie vraagt ​​die u niet kunt overleggen, of totdat een dreigingsmodel dat u als theoretisch afdeed, zo reëel wordt dat iemand met de juiste middelen besluit actie te ondernemen.

Het resultaat is voorspelbaar. Organisaties bouwen jarenlang cryptografische schulden op zonder zich volledig bewust te zijn van de omvang ervan. SHA-1 blijft aanwezig in systemen die al jaren niet meer gebruikt worden. Triple-DES Het systeem draait nog steeds op betaalterminals die in een ander tijdperk geconfigureerd zijn. Hardgecodeerde sleutels bevinden zich in repositories waar ontwikkelaars allang geen gebruik meer van maken. Certificaten werken op infrastructuur die formeel van niemand is. En ergens in uw cloudomgeving draait een microservice met standaardversleutelingsinstellingen die nooit bewust zijn gekozen.

Dit is het cryptografische ontdekkingsprobleem, en het ligt ten grondslag aan elk ander cryptografisch initiatief dat uw organisatie moet uitvoeren. Compliance gereedheid, post-quantummigratie, Beheer van de levenscyclus van certificatenEn belangrijke aspecten van governance: voor al deze aspecten is het essentieel om te weten wat je in handen hebt voordat er zinvol werk kan worden verricht.

De werkelijke omvang van het probleem 

Wanneer organisaties voor het eerst een poging wagen cryptografische inventarisZe zijn steevast verrast door wat ze vinden, niet omdat de bevindingen onverwacht zijn, maar omdat er zo veel zijn en zo weinig ervan in bestaande registratiesystemen zijn vastgelegd.

Volgens BIS-rapport nr. 158 wordt 70 tot 90 procent van de bedrijfssoftware samengesteld uit componenten van derden. Elk van deze componenten bevat cryptografische keuzes die de organisatie die ze implementeert nooit direct heeft gemaakt: bibliotheekversies die gekoppeld zijn aan verouderde afhankelijkheden, coderingssuite Standaardinstellingen die zijn ingesteld op het moment dat de bibliotheek werd geschreven, algoritmekeuzes die zijn ingebouwd in code die wordt meegeleverd met een product waarvan de leverancier nooit een cryptografische verklaring heeft gepubliceerd.

De toegepaste kwantum PQC-migratie Het framework schat dat een enkele mobiele bankapplicatie meer dan 320 cryptografische functieaanroepen bevat. Binnen een bedrijfsomgeving loopt het totale aantal cryptografische activa, algoritmen, sleutels, certificaten, protocollen en bibliotheekimplementaties in de honderdduizenden. De meeste organisaties hebben slechts een klein deel daarvan formeel gedocumenteerd.

Het verschil tussen wat organisaties denken dat zich in hun cryptografische infrastructuur bevindt en wat er daadwerkelijk in productie draait, is geen onbeduidende inventarisafwijking. Het is de hoofdoorzaak van elke compliance-kloof, elke vertraging in het oplossen van problemen en elk migratieproject dat twee keer zo lang duurt als gepland. 

Waarom uw huidige gereedschap structurele blinde vlekken vertoont

Bij het opstellen van een cryptografische inventarisatie is de natuurlijke neiging om bestaande tools te gebruiken: de kwetsbaarheidsscanner uitvoeren, het certificaatbeheersysteem exporteren, de CMDB raadplegen. Elk van deze tools legt wel iets nuttigs vast, maar elk heeft een structurele beperking die met geen enkele configuratie te verhelpen is.

Platformen voor certificaatbeheer Beheer de certificaten die u bij hen hebt geregistreerd. Ze hebben geen mechanisme om certificaten te achterhalen die buiten uw beheerde workflow zijn verstrekt, zoals het certificaat dat een ontwikkelaar rechtstreeks bij een openbare CA heeft aangevraagd, het certificaat dat automatisch door een cloudplatform is gegenereerd, of het certificaat dat nog steeds actief is in een testomgeving die nooit is uitgeschakeld. 

Kwetsbaarheidsscanners Ze rapporteren over wat bereikbaar is en welke services actief zijn. Ze onthullen niet welke cipher suites actief worden gebruikt voor het oost-westverkeer tussen uw applicatielagen, de interne verbindingen tussen services die onzichtbaar zijn aan de rand van het netwerk en die bijna nooit onderworpen zijn aan hetzelfde TLS-beleid als inkomend extern verkeer.

CMDB's Ze registreren officieel geprovisioneerde infrastructuur. Ze missen cloudresources die buiten standaardworkflows zijn geïmplementeerd, OT-apparaten die door het facilitair management onafhankelijk zijn geprovisioneerd, systemen van overgenomen bedrijven die wel in de bedrijfsvoering zijn geïntegreerd maar nooit in het activa-register zijn opgenomen, en elk systeem waarvan de eigenaar de organisatie heeft verlaten zonder dit te documenteren.

Dit zijn geen defecten aan het gereedschap zelf, maar beperkingen in het ontwerp. Elk gereedschap is voor een specifiek doel gemaakt, en dat doel was niet bereikt. cryptografische ontdekkingOm de hiaten te dichten, is het nodig om ontdekking te beschouwen als een discipline met meerdere lagen, en niet als een eenmalige scan die je vervolgens achterlaat.

CBOM Secure

Verkrijg volledig inzicht met continue cryptografische detectie, geautomatiseerde inventarisatie en datagestuurde PQC-correctie.

De vijf ontdekkingslagen en wat elke laag aan het licht brengt.

Een complete cryptografische inventaris vereist vijf afzonderlijke ontdekkingslagen. Deze zijn niet uitwisselbaar en niet redundant. Elke laag brengt aan het licht wat de andere structureel niet kunnen verbergen.

Laagmethode Wat het op unieke wijze ontdekt 
Passieve netwerkverkeersanalyse Live protocolonderhandeling in productie: wat er daadwerkelijk wordt gebruikt, niet alleen wat is geconfigureerd. 
Statische Code Analyse Vastgelegde sleutels, verouderde bibliotheekimporten en algoritmekeuzes in de applicatielogica. 
Configuratie en certificaatscanning Cipher suite-beleid op beheerde infrastructuur; schaduwcertificaten via CT-logboeken. 
Runtime- en binaire analyse Cryptografische status van apparaten van leveranciers, OT-systemen en firmware die u niet direct kunt uitlezen 
Handmatig onderzoek Aangepaste protocollen, eigen systemen, ongedocumenteerde integraties en de organisatorische context. 

Laag 1: Passieve netwerkverkeersanalyse

Passieve netwerkanalyse is de enige ontdekkingsmethode die onthult welke cryptografische protocollen daadwerkelijk in de praktijk worden gebruikt, in tegenstelling tot wat configuraties aangeven dat onderhandelbaar zou moeten zijn. Dat onderscheid is belangrijker dan de meeste teams denken. 

Een server die is geconfigureerd om te ondersteunen TLS 1.3 Het is mogelijk dat er nog steeds TLS 1.1 wordt onderhandeld met verouderde eindpunten die geen betere ondersteuning bieden. Een load balancer die moderne cipher suites aan de perimeter afdwingt, heeft geen controle over backend-verbindingen tussen applicatieservers en databases, die draaien op de cryptografische suite waarvoor de applicatie oorspronkelijk is geprogrammeerd. Passieve analyse, ingezet op netwerktaps of SPAN-poorten op belangrijke aggregatiepunten, legt live TLS-handshake-metadata vast van die verbindingen zonder het verkeer te decoderen of de productiesystemen te belasten.

Het cryptografische inventarisatieprogramma van Santander, gepresenteerd door Jaime Gómez García op de PKI Consortium PQC Conference 2025, bood inzicht in 9,000 Apache-instanties wereldwijd door gebruik te maken van aangepaste bestaande tools in plaats van speciaal ontwikkelde ontdekkingsplatformen. Laag 1 is steevast de plek waar de meest operationeel belangrijke verrassingen aan het licht komen.

Laag 2: Statische codeanalyse 

Statische analyse scant broncode-repositories op cryptografisch materiaal dat direct in de applicatielogica is ingebed, zoals hardgecodeerde sleutelwaarden, verouderde bibliotheekimports en expliciete sleutelgrootteparameters in sleutelgeneratieaanroepen. Deze vertegenwoordigen cryptografische keuzes die op codeniveau zijn vastgelegd en niet kunnen worden gewijzigd zonder een volledige herimplementatie.

Een aanroep van hashlib.sha1() in een productieapplicatie is niet zomaar een waarschuwing voor een verouderd algoritme. Het is een hersteltaak die een codewijziging, een buildcyclus, een testcyclus en een implementatie vereist. In een bedrijfsbrede codebase met honderdduizenden aanroepen van cryptografische functies wordt de ware omvang van de migratie-inspanning op applicatieniveau pas echt zichtbaar op laag 2. 

Laag 3: Configuratie en certificaatscanning 

Deze laag omvat het beleid voor de coderingssuites dat is geconfigureerd op loadbalancers, firewalls en VPN-concentrators, evenals de certificaatinventaris binnen uw netwerk. PKI omgeving en cloudinfrastructuur.

Certificate Transparency (CT)-logs zijn de meest onderbenutte bron in deze laag. Elke publiekelijk vertrouwde bron zou... Certificate Authority (CA) is verplicht om elke certificaat Het systeem registreert certificaten in CT-logboeken, die openbaar toegankelijk zijn. Een CT-logboekquery voor uw domeinen retourneert elk certificaat dat ooit voor die domeinen is uitgegeven, inclusief certificaten die nooit in uw certificaatbeheersysteem zijn geregistreerd. Dit zijn uw schaduwcertificaten, en deze vallen onder de regelgeving, ongeacht of ze wel of niet in uw beheerde inventaris voorkomen.

Laag 4: Runtime- en binaire analyse 

Voor apparaten van leveranciers, ingebouwde firmware en OT-systemen waar geen broncode beschikbaar is, is runtime- en binaire analyse de enige haalbare methode om de werkelijke cryptografische status te beoordelen. Dit geldt voor geldautomaten en POS-terminals, netwerkapparaten, industriële besturingssystemen en elk apparaat waarvan de cryptografische implementatie zich bevindt in firmware die uw organisatie niet zelf heeft geschreven en die u niet rechtstreeks kunt inspecteren.

NIST CSWP 39 Uit documenten blijkt dat de gemiddelde vernieuwingscyclus van OT-systemen 20 jaar is. In de praktijk betekent dit dat verouderde cryptografische algoritmen tien jaar of langer in operationele technologieomgevingen kunnen blijven bestaan, zonder update-mechanisme en zonder governanceproces dat er ooit aandacht aan heeft besteed. 

Laag 5: Handmatig onderzoek

Beoordelingen van architectuurdocumentatie, HSM en KMS Onderzoek van auditlogboeken, analyse van beveiligingsdocumentatie van leveranciers en gestructureerde interviews met platform- en systeembeheerders completeren het beeld van de ontdekking. Handmatig onderzoek brengt aangepaste protocollen, eigen encryptieschema's en ongedocumenteerde integraties aan het licht die door elke geautomatiseerde laag over het hoofd worden gezien, en het biedt de organisatorische context die ruwe technische bevindingen omzet in werkelijk bruikbare informatie.

Elke laag vindt wat de andere lagen niet kunnen vinden. Het overslaan van een van deze lagen betekent dat je de blinde vlekken van die laag permanent overneemt.

De nalevingsverplichtingen zijn reeds van kracht. 

Voor organisaties die onderworpen zijn aan DORA, PCI DSS 4.0, of NIS2Een cryptografische inventaris is geen aanbeveling voor beste praktijken. Het is een actuele, afdwingbare wettelijke verplichting. 

DORA Artikel 9.2 Financiële instellingen zijn verplicht een actueel register bij te houden van alle informatieactiva, inclusief cryptografische activa, voor alle ICT-systemen die kritieke of belangrijke functies ondersteunen. DORA Artikel 7.4 Verder wordt vereist dat dit register alle digitale certificaten en de apparaten waarop ze zijn opgeslagen, omvat. Beide bepalingen zijn sinds die tijd van kracht. 17 januari 2025.

PCI DSS-vereiste 12.3.3 Dit vereist een gedocumenteerde, continu bijgehouden inventaris van alle gebruikte cryptografische cipher suites en protocollen, met een zakelijke rechtvaardiging per item, actieve monitoring van de haalbaarheid en een gedocumenteerde responsstrategie voor eventuele geïdentificeerde cryptografische kwetsbaarheden. Deze vereiste is sinds van kracht. 31 maart 2025.

Geen van beide is een toekomstige deadline. Beide zijn vandaag de dag nog steeds geldende verplichtingen. Een organisatie die de vereiste documentatie niet kan overleggen tijdens een toezichtsbeoordeling, heeft geen hiaat in een stappenplan; er is een hiaat in een afdwingbare verplichting die sinds begin dit jaar van kracht is.

De zakelijke onderbouwing voor het opbouwen van een cryptografische inventaris vereist geen kwantumdreigingsanalyse of een formeel mandaat voor een post-kwantummigratie. De nalevingseisen alleen al zijn sinds januari 2025 meer dan voldoende rechtvaardiging.

Hoe encryptieconsultancy u kan helpen bij het opbouwen van uw cryptografische inventaris.

Het begrijpen van het ontdekkingsprobleem is de eerste stap. Het beschikken over het juiste platform om dit uit te voeren is de tweede, en dat is waar CBOM Secure in beeld komt.

CBOM Secure Het Automated Cryptography Discovery and Inventory (ACDI)-platform van Encryption Consulting is speciaal ontworpen om alle vijf ontdekkingslagen als één geïntegreerde functionaliteit uit te voeren. Passieve netwerksensoren leggen live protocolonderhandelingen vast op productieverkeer. Statische analyse integreert direct met versiebeheersystemen om eigen code en afhankelijkheidsstructuren van derden te scannen. Certificaatenumeratie wordt continu uitgevoerd op CT-logs en certificaatbeheersystemen. Cloud-API-query's omvatten configuraties voor encryptie in rust en sleutelbeheer voor verbonden cloudaccounts. Handmatige onderzoeksworkflows worden direct in de dynamische CBOM ingevoerd, zodat niets dat buiten de geautomatiseerde tools wordt ontdekt, over het hoofd wordt gezien.

Elke CBOM-vermelding wordt automatisch verrijkt met informatie over de kwantumkwetsbaarheidsstatus, eigendomsroutering en het markeren van hiaten in de naleving van regelgeving ten opzichte van DORA. PCI DSS 4.0en NIS2, zodat uw team altijd werkt vanuit een geprioriteerd, gecontextualiseerd beeld van het landgoed, in plaats van een ruwe verzameling bevindingen.

CBOM Secure genereert geen lijst met bevindingen en laat het aan uw team over om te bepalen hoe deze aangepakt moeten worden. Het creëert een beheerd, continu bijgewerkt systeem dat bevindingen omzet in actie, vanaf de eerste scan tot elke volgende wijziging in uw omgeving.

CBOM Secure

Verkrijg volledig inzicht met continue cryptografische detectie, geautomatiseerde inventarisatie en datagestuurde PQC-correctie.

Waar te beginnen 

De volledige omvang van een cryptografische inventaris kan overweldigend lijken. Het is niet nodig om alles in één keer te bekijken.

  • Begin met lagen 1 en 3: Uw loadbalancers, VPN-concentrators en reverse proxies staan ​​al in uw CMDB, hebben identificeerbare eigenaren en hun cryptografische configuraties zijn te achterhalen met tools die de meeste organisaties al gebruiken.
  • Bouw de voorraad stapsgewijs op, niet in één keer: Het Applied Quantum PQC Migration Framework adviseert om eerst een uitgebreide dekking van Layer 1 en Layer 2 te realiseren. Dit kan enkele weken tot maanden duren, afhankelijk van de omvang van de infrastructuur. Begin direct met de risicobeoordeling van deze risico's, in plaats van te wachten op een volledige inventarisatie voordat er met herstelmaatregelen wordt begonnen. U kunt beginnen met het gefaseerd uitvoeren van de herstelacties op basis van de reeds bekende risico's, terwijl u tegelijkertijd de resterende risico's in kaart brengt.
  • Schakel uw strategische leveranciers nu in: Als een door een leverancier geleverd component in uw omgeving afhankelijk is van een cryptografische bibliotheek of HSM waarvan het upgradepad na de kwantumupdate nog niet is gecommuniceerd, moet u daar vandaag nog over praten. De tijdlijnen van de leverancier liggen volledig buiten uw controle. De enige variabele die u kunt beïnvloeden, is wanneer u het gesprek aangaat.

Conclusie

De cryptografische ontdekking Het probleem is geen uitdaging voor de toekomst; het is een actueel probleem. De meeste organisaties werken met aanzienlijke verschillen tussen wat zij denken dat hun cryptografische infrastructuur bevat en wat er daadwerkelijk in productie draait. Deze verschillen zijn niet onschadelijk. Ze zijn de reden waarom migratieprojecten vastlopen, compliance-audits bevindingen aan het licht brengen die niemand had verwacht en hersteltermijnen veel langer duren dan oorspronkelijk was ingeschat.

De migratie van SHA-1 naar SHA-256 zou naar schatting vijf jaar duren. Het heeft echter meer dan tien jaar geduurd. De overgang na de kwantumcrisis is in alle opzichten omvangrijker en de nalevingsverplichtingen onder DORA en PCI DSS 4.0 zijn reeds van kracht. Elke maand zonder een complete, gecontroleerde inventaris is een maand van toenemend risico.

Weten wat je hebt is niet het eindpunt, maar het beginpunt. Het is echter wel het beginpunt waar elke andere initiatief, compliance, migratie en governance van afhankelijk is. De organisaties die nu die transparantie creëren, zullen er klaar voor zijn wanneer het erop aankomt.

Deel 2 Deze reeks behandelt wat je moet doen met wat je vindt: hoe een cryptografische stuklijst ontdekkingsgegevens omzet in een beheerd registratiesysteem, en hoe je deze kunt gebruiken om bewijsmateriaal voor naleving te verzamelen, risico's te prioriteren en de migratieplanning voor PQC te ondersteunen.