Política de cifrado de Rask

Brask Inc

Objetivo

Esta política define los requisitos organizativos para el uso de controles criptográficos, así como los requisitos relativos a las claves criptográficas, con el fin de proteger la confidencialidad, la integridad, la autenticidad y el no repudio de la información.

Ámbito de aplicación

Esta política se aplica a todos los sistemas, equipos, instalaciones e información que se encuentran dentro del alcance de

Programa de seguridad de la información Rask . Todos los empleados, contratistas, trabajadores a tiempo parcial y temporales, proveedores de servicios, así como aquellas personas contratadas por terceros para realizar trabajos en nombre de la organización relacionados con sistemas criptográficos, algoritmos o material de claves, están sujetos a esta política y deben cumplirla.

Antecedentes

Esta política define los objetivos generales y las instrucciones de implementación para el uso de algoritmos y claves criptográficas Rask . Es fundamental que la organización adopte un enfoque estándar para los controles criptográficos en todos los centros de trabajo, con el fin de garantizar la seguridad de extremo a extremo y, al mismo tiempo, promover la interoperabilidad. Este documento define los algoritmos específicos aprobados para su uso, los requisitos para la administración y protección de claves, y los requisitos para el uso de la criptografía en entornos en la nube.

Funciones y responsabilidades

El Departamento de Infraestructura de Brask ML se encarga del mantenimiento y la actualización de esta política. El director general y el departamento legal aprueban esta política y cualquier modificación que se le haga.

Política

Controles de criptografía

Rask protege los sistemas y la información individuales mediante controles criptográficos, tal como se describe a continuación:

Legislación aplicable

El cifrado aprobado por la organización debe cumplir con las leyes locales e internacionales pertinentes, incluidas las restricciones de importación y exportación. El cifrado que utiliza Rask cumple con las normas internacionales y los requisitos de EE. UU., lo que permite su uso a nivel internacional.

Gestión de claves

Los propietarios deben administrar las claves y protegerlas contra la pérdida, la modificación o la destrucción. Es obligatorio contar con un control de acceso adecuado y realizar copias de seguridad periódicas.

Servicio de gestión de claves

Toda la administración de claves debe realizarse mediante un software que gestione automáticamente la generación de claves, el control de acceso, el almacenamiento seguro, la copia de seguridad y la rotación de las claves. Específicamente:

  • El servicio de administración de claves debe proporcionar acceso a las claves a usuarios específicamente designados, con la capacidad de cifrar y descifrar información, así como de generar claves de cifrado de datos.
  • El servicio de gestión de claves debe proporcionar acceso a la administración de claves a usuarios específicamente designados, con la capacidad de crear, programar el borrado, habilitar o deshabilitar la rotación y establecer políticas de uso para las claves.
  • El servicio de administración de claves debe almacenar y realizar copias de seguridad de las claves durante todo su ciclo de vida operativo.
  • El servicio de administración de claves debe rotar las claves al menos una vez cada 12 meses.

Clave secreta

Las claves secretas (simétricas) deben distribuirse de manera segura y protegerse cuando no están en uso mediante medidas de seguridad estrictas.

Clave pública

La criptografía de clave pública utiliza pares de claves pública y privada. La clave pública se incluye en un certificado digital emitido por una autoridad certificadora, mientras que la clave privada queda en poder del usuario final.

Otra clave pública

  • Si las claves se generan mediante software, los usuarios deben crear al menos una copia de seguridad segura.
  • Los usuarios deben crear una copia de custodia de las claves privadas para el cifrado y entregársela al representante del Equipo de Infraestructura.
  • El equipo de infraestructura no guarda en custodia las claves privadas de los certificados de identidad.
  • Todas las copias de seguridad deben protegerse con una contraseña o frase de contraseña.