
重點摘要
密碼資產清冊(Cryptographic Inventory)是將組織 IT 環境中使用的密碼技術與相關資產,以結構化方式進行整理與呈現。它能協助資安團隊了解目前有哪些密碼資產、位於何處,以及實際如何被使用。
對正在準備導入後量子密碼(Post-Quantum Cryptography, PQC)的組織而言,建立這樣的可視性是重要的起點。在決定哪些密碼技術需要調整之前,組織首先必須了解自己現有的密碼環境。
什麼是密碼資產清冊?
密碼技術存在於現代 IT 環境的各個角落。它用於保護網路連線、支援身分驗證與數位身分、保護儲存資料,也可能內嵌於應用程式及軟體元件中。
問題在於,這些密碼技術通常並不是集中管理。憑證可能分散部署在不同伺服器上,密碼函式庫可能內嵌於應用程式中,金鑰可能存在於檔案系統內,而安全通訊協定則可能同時運作於數千條網路連線中。
密碼資產清冊的作用,就是將這些分散的資訊整合成結構化的全貌。
它不應只回答:
「我們使用了哪些密碼演算法?」
一份真正有用的清冊還應該能回答:
「密碼技術使用在哪裡?哪些系統依賴它?未來有哪些項目可能需要調整?」
密碼資產清冊應包含哪些內容?
一份實用的密碼資產清冊不應只是演算法列表,而應同時記錄密碼資產本身,以及足以了解其使用位置與方式的相關資訊。
| 密碼資產 | 清冊可呈現的資訊 |
|---|---|
| 演算法 | 使用中的密碼演算法及相關參數 |
| 憑證 | 憑證身分、簽發者、有效期限及公開金鑰資訊 |
| 金鑰 | 金鑰類型、所在位置及相關資訊 |
| TLS / SSH 連線 | 通訊協定版本、演算法及密碼設定 |
| 軟體 | 密碼元件及其相依關係 |
| 資產位置 | 密碼資產存在於環境中的哪些位置 |
其中,資產的位置與使用脈絡尤其重要。只知道組織內「某處使用 RSA」的實際價值有限。更重要的是知道哪個應用程式正在使用 RSA、部署在哪裡,以及還有哪些系統依賴它。
密碼技術可能存在於哪些地方?
建立密碼資產清冊的一大挑戰,是密碼技術可能存在於 IT 環境的不同層級。
有些可以從網路通訊中觀察到,其他密碼資產則可能存在於本機檔案系統、資料庫、原始碼儲存庫、容器映像檔或作業系統儲存區中。
因此,完整的密碼資產探索可能需要涵蓋:
- 網路與使用中的連線
- 伺服器與檔案系統
- 資料庫
- 原始碼儲存庫
- 容器映像檔
- 作業系統與憑證儲存區
- 軟體及第三方相依元件
只檢視其中一個層級,很容易產生盲點。例如,透過網路探索可以發現目前正在通訊中使用的密碼技術,但未必能找到未使用的憑證、內嵌金鑰,或存在於應用程式內部的密碼函式庫。
因此,密碼資產探索通常需要結合不只一種方式。
無代理程式與代理程式式密碼資產探索有何不同?
無代理程式(Agentless)與代理程式式(Agent-based)探索提供不同層面的可視性。
無代理程式探索(Agentless Discovery): 不需要直接在目標系統上安裝軟體,即可檢視網路活動。這種方式可以在對既有環境影響較小的情況下,廣泛掌握目前使用中的密碼通訊。
代理程式式探索(Agent-based Discovery): 則從伺服器或端點內部執行,因此可以更深入檢視本機資源,包括檔案、軟體、儲存庫、容器及系統儲存區。
兩種方式並不一定互相取代。結合使用可以同時掌握使用中的密碼通訊,以及單靠網路層可能無法發現的密碼資產,建立更完整的環境視圖。
密碼資產清冊與 CBOM 有什麼不同?
密碼資產清冊與密碼材料清單(Cryptographic Bill of Materials, CBOM)密切相關,但兩者的用途並不完全相同。
密碼資產清冊提供組織整體密碼資產的廣泛視圖,以及這些資產實際使用的相關脈絡。
CBOM 則提供結構化、機器可讀的密碼元件與相依關係資訊。
在實際應用中,CBOM 可以成為整體密碼資產盤點流程的一部分。它提供結構化資料,讓組織可以進一步整合、分析,並支援後續評估。
但重要的是:建立 CBOM 並不代表密碼資產盤點工作已經完成。組織仍需要進一步了解所發現的密碼資產,在自身環境中代表什麼,以及與哪些系統及風險相關。
為什麼密碼資產清冊對 PQC 很重要?
PQC 遷移首先面臨的是一個基本的可視性問題:不知道存在的密碼技術,就無法規劃如何替換。
組織可能知道自己使用 RSA 或 ECC,但這並不能說明哪些應用程式依賴這些技術、哪些地方存在可能受量子運算威脅的實作,或相關系統究竟有多難調整。
密碼資產清冊正是回答這些問題的基礎。
它能協助資安團隊找出密碼技術存在於環境中的哪些位置,並開始將技術發現與實際系統脈絡連結。這些資訊之後才能進一步支援風險評估、遷移優先順序,以及後續改善工作。
因此,PQC 準備不一定是從替換演算法開始。
而是從可視性開始。
密碼資產清冊必須能支援實際行動
密碼資產探索可能產生大量技術資訊,但數千筆彼此分散的掃描結果,並不等於一份真正可用的密碼資產清冊。
探索結果可能需要經過標準化、分類與去重複處理,避免同一項密碼資產因為被多次發現,而造成對整體環境的錯誤判斷。
使用脈絡同樣重要。
一份實用的清冊應該讓組織能夠從:
「我們有哪些密碼技術?」
進一步回答:
「這些密碼技術使用在哪裡?」
最終能夠判斷:
「哪些項目需要優先處理?」
到了這個階段,密碼資產清冊才真正從單純的紀錄工具,進一步成為支援評估與決策的基礎。
從密碼資產清冊走向 PQC 準備
建立密碼資產清冊並不是 PQC 遷移的最後一步,而是後續工作的基礎。
當組織掌握自身的密碼環境後,就能開始評估量子風險、了解系統相依關係、評估遷移複雜度,並決定應從哪些項目開始遷移。
整體流程可以簡化為:
探索 → 盤點 → 評估 → 排定優先順序 → 遷移
越早建立清楚的密碼可視性,後續決策就越有依據。
Wave-Key 如何支援密碼資產盤點?
CeQureX (CQX) Wave-Key 的設計目的,是支援從密碼資產探索到評估的完整流程。
Wave-Key 結合無代理程式與代理程式式掃描,可針對網路、檔案系統、資料庫、原始碼儲存庫、容器映像檔、Windows 環境及其他掃描目標進行探索。系統可識別多種類型的密碼資產,並保留資產所在位置的相關資訊。
Wave-Key 可產出 CBOM,並透過標準化、分類及去重複處理,將不同來源的密碼資產發現結果整合成 CQX 所稱的 Golden Inventory。這份清冊可進一步支援風險評估及 PQC 遷移優先順序的判斷。
換句話說,Wave-Key 將上述原則落實於實際流程,協助組織從密碼資產探索建立可實際使用的清冊,並進一步支援更有依據的 PQC 遷移規劃。
了解您的組織目前有哪些密碼資產
預約 Wave-Key Demo,開始探索並建立組織的密碼資產清冊。
關於 CeQureX
CeQureX (CQX) 協助組織為後量子密碼遷移做好準備,並持續管理遷移過程。CQX Wave Series 支援完整的 PQC 歷程,從密碼可視性與評估開始,逐步進入遷移,並延伸至持續性的密碼管理。