Политика криптографии: что шифровать и как не превратить это в трактат
Политика криптографии — документ, который чаще всего пишут «на вырост»: 15 страниц об алгоритмах, которые никто в компании не выбирает вручную. На самом деле стандарту нужно другое: чтобы компания осознанно решила, что шифрует, чем и кто управляет ключами.
Что должна покрывать политика
- Данные в покое: диски ноутбуков, базы данных, бэкапы, объектные хранилища — что шифруется обязательно (привязка к классификации);
- данные в движении: TLS для всего внешнего трафика, VPN или аналог для администрирования;
- управление ключами: где живут ключи и секреты (KMS, менеджер секретов), кто имеет доступ, как ротируются;
- запреты: самописная криптография, устаревшие протоколы, ключи в коде и репозиториях.
Ключи — главная боль
Шифрование сильно ровно настолько, насколько защищён ключ. На аудитах я находил ключи в git-репозиториях, в общих документах и в чатах. Минимальная гигиена: секреты — только в менеджере секретов, доступ по ролям, ротация по графику и при увольнении людей с доступом, сканер секретов в CI.
Формат документа
Две страницы: принципы + таблица «тип данных → требование к шифрованию → инструмент». Конкретные алгоритмы выносите в технический стандарт, который ведёт инженерная команда, — его можно обновлять без переутверждения политики. Это тот же принцип «живой документации» из статьи о минимуме документов.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию