Minden titkosított rendszer kulcsoktól függ, amelyek valahol élnek: HSM-ekben, kulcskezelő szolgáltatásokban, konfigurációs fájlokban vagy — rossz esetben — a forráskódban. A kulcskezelés határozza meg, ki és mi hozhat létre, érhet el, csomagolhat, rotálhat és semmisíthet kulcsokat, hogyan készül róluk mentés és helyreállítás, és mi történik, ha egy kulcsról gyanítható, hogy kompromittálódott.
Legfontosabb pontok
KulcsvédelemHardveres tárolás, minimális jogosultságú hozzáférés, feladatkörök szétválasztása a kulcsműveletekben és auditált használat.
Teljes életciklusGenerálási erősség, rotálási időközök, letétbe helyezési vagy helyreállítási lehetőségek, az újratitkosításhoz verziózás, és igazolt megsemmisítés.
Fontos korlátAz erős algoritmusok nem mentik meg a gyenge kulcskezelést. A legtöbb valós kriptográfiai hiba üzemeltetési — kulcsok a kódban, nem rotált kulcsok, elveszett kulcsok, amelyek véglegesen olvashatatlanná teszik az adatot —, nem feltört rejtjelek.