Почему это важно
Сильный алгоритм не помогает, если ключ потерян, доступен посторонним или не может быть заменён. Для каждого ключа нужны владелец, назначение, состояние, срок применения и порядок восстановления.
Что подтверждено
Управление ключами охватывает создание, хранение, установление или передачу, применение и уничтожение вместе со связанными сведениями и правилами.
Граница применимости: Общая архитектура системы управления криптографическими ключами.
Наличие сервера или хранилища ключей ещё не означает управляемость. Нужны определённые роли, права, учёт, переходы между состояниями и проверяемое восстановление.
Граница применимости: Организация и эксплуатация системы управления ключами.
Что проверить
- Назначьте владельца и роли управления.
- Учтите ключи и все системы, которые их используют.
- Проверьте восстановление и подтверждаемое уничтожение.
Первоисточники
Recommendation for Key Management: Part 1 — General
National Institute of Standards and Technology · NIST SP 800-57 Part 1 Revision 5, May 2020
Определяет key-management functions, lifecycle states, cryptoperiods, protection, backup/recovery, compromise и destruction.
Открыть первоисточникA Framework for Designing Cryptographic Key Management Systems
National Institute of Standards and Technology · NIST SP 800-130, August 2013
Задаёт framework для policies, procedures, components, metadata, roles и documented CKMS design.
Открыть первоисточникKey Management Interoperability Protocol Usage Guide Version 2.1
OASIS Open · Version 2.1, 2020
Объясняет authorization impact Revoke/Recover/Destroy/Archive, re-key scheduling, compromise propagation и cryptographic shredding boundaries.
Открыть первоисточник