Назад

Політика криптографії: що шифрувати і як не перетворити це на трактат

Політика криптографії — документ, який найчастіше пишуть «на виріст»: 15 сторінок про алгоритми, які ніхто в компанії не обирає вручну. Насправді стандарту потрібно інше: щоб компанія свідомо вирішила, що шифрує, чим і хто керує ключами.

Що має покривати політика

  • Дані в спокої: диски ноутбуків, бази даних, бекапи, обʼєктні сховища — що шифрується обовʼязково (привʼязка до класифікації);
  • дані в русі: TLS для всього зовнішнього трафіку, VPN або аналог для адміністрування;
  • керування ключами: де живуть ключі й секрети (KMS, менеджер секретів), хто має доступ, як ротуються;
  • заборони: самописна криптографія, застарілі протоколи, ключі в коді й репозиторіях.

Ключі — головний біль

Шифрування сильне рівно настільки, наскільки захищений ключ. На аудитах я знаходив ключі в git-репозиторіях, у спільних документах і в чатах. Мінімальна гігієна: секрети — лише в менеджері секретів, доступ за ролями, ротація за графіком і при звільненні людей з доступом, сканер секретів у CI.

Формат документа

Дві сторінки: принципи + таблиця «тип даних → вимога до шифрування → інструмент». Конкретні алгоритми виносьте в технічний стандарт, який веде інженерна команда, — його можна оновлювати без перезатвердження політики. Це той самий принцип «живої документації» з статті про мінімум документів.

Читайте також


Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію