Назад

Политика криптографии: что шифровать и как не превратить это в трактат

Политика криптографии — документ, который чаще всего пишут «на вырост»: 15 страниц об алгоритмах, которые никто в компании не выбирает вручную. На самом деле стандарту нужно другое: чтобы компания осознанно решила, что шифрует, чем и кто управляет ключами.

Что должна покрывать политика

  • Данные в покое: диски ноутбуков, базы данных, бэкапы, объектные хранилища — что шифруется обязательно (привязка к классификации);
  • данные в движении: TLS для всего внешнего трафика, VPN или аналог для администрирования;
  • управление ключами: где живут ключи и секреты (KMS, менеджер секретов), кто имеет доступ, как ротируются;
  • запреты: самописная криптография, устаревшие протоколы, ключи в коде и репозиториях.

Ключи — главная боль

Шифрование сильно ровно настолько, насколько защищён ключ. На аудитах я находил ключи в git-репозиториях, в общих документах и в чатах. Минимальная гигиена: секреты — только в менеджере секретов, доступ по ролям, ротация по графику и при увольнении людей с доступом, сканер секретов в CI.

Формат документа

Две страницы: принципы + таблица «тип данных → требование к шифрованию → инструмент». Конкретные алгоритмы выносите в технический стандарт, который ведёт инженерная команда, — его можно обновлять без переутверждения политики. Это тот же принцип «живой документации» из статьи о минимуме документов.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию