Siber güvenlik ekiplerinin atabileceği en değerli adım, bir sertifika ve anahtar envanteri oluşturmaktır. Bağımsız araştırmacı Rajeev Mohindra'ya göre, kuruluşlar genellikle ellerindeki dijital sertifikaların ve kriptografik anahtarların tam listesini bile bilmiyor. Bu durum, bir güven kökünü (root of trust) iptal etmek zorunda kaldıklarında büyük bir kaosa yol açıyor.
Mohindra, 'Güven kökünü çektiğimiz sabahın ertesi, o artık kimsenin malı değil' diyerek, bir sertifikanın iptal edilmesinin ardından sistemlerde oluşan belirsizliğe dikkat çekiyor. Bir güven kökü iptal edildiğinde, ona bağlı tüm alt sertifikalar ve sistemler de güvenilirliğini kaybediyor. Ancak çoğu kuruluş, hangi sistemlerin bu köke bağlı olduğunu bile bilmediği için iptal süreci kontrolden çıkabiliyor.
Uzman, bu sorunun çözümünün basit ama kritik olduğunu belirtiyor: Kapsamlı bir sertifika ve anahtar envanteri tutmak. Mohindra, 'Envanteriniz yoksa, neyi koruduğunuzu bilemezsiniz. Bir güven kökünü iptal etmek zorunda kaldığınızda, hangi sistemlerin etkileneceğini önceden bilmek zorundasınız' diye ekliyor.
Mohindra'nın önerisi, kuruluşların tüm sertifikalarını ve anahtarlarını merkezi bir veritabanında toplaması ve bu envanteri düzenli olarak güncellemesi. Bu sayede bir güven kökü iptal edildiğinde, hangi sistemlerin güncellenmesi gerektiği anında tespit edilebiliyor ve süreç sorunsuz yönetilebiliyor.