Daten mit Envelope-Verschlüsselung schützen-Standard Plan
Die Envelope-Verschlüsselung ist die Praxis, Daten mit einem Datenverschlüsselungsschlüssel(DEK)A cryptographic key used to encrypt data that is stored in an application. zu verschlüsseln und anschließend den DEK mit einem RootschlüsselA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. einzuschließen, den Sie vollständig verwalten können. Die Rootschlüssel in Ihrer Hyper Protect Crypto Services-Serviceinstanz werden ebenfalls eingeschlossen und durch den MasterschlüsselAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key.des Hardwaresicherheitsmoduls (HSM) geschützt.
Mit der Envelope-Verschlüsselung schützt Hyper Protect Crypto Services Ihre ruhenden Daten mit erweiterter Verschlüsselung und bietet folgende Vorteile:
| Nutzen | Beschreibung |
|---|---|
| Vom Kunden verwaltete Verschlüsselungsschlüssel | Mit dem Service können Sie Rootschlüssel bereitstellen, um die Sicherheit Ihrer verschlüsselten Daten in der Cloud zu schützen. Rootschlüssel dienen als Key-Wrapping-Schlüssel, die Sie bei der Verwaltung und Sicherung der in IBM Cloud-Datenservices bereitgestellten Datenverschlüsselungsschlüssel (DEKs) unterstützen. Sie entscheiden, ob Sie vorhandene Rootschlüssel importieren oder Hyper Protect Crypto Services Rootschlüssel in Ihrem Namen generieren lassen möchten. |
| Vertraulichkeits- und Integritätsschutz | Hyper Protect Crypto Services verwendet für die Erstellung und den Schutz von Schlüsseln den AES-Algorithmus (AES - Advanced Encryption Standard) im CBC-Modus (CBC - Cipher Blocker Chaining). Wenn Sie Schlüssel im Service erstellen, generiert Hyper Protect Crypto Services sie in der Hyper Protect Crypto Services-Instanz und der Masterschlüssel verschlüsselt die Schlüssel, um sicherzustellen, dass nur Sie über den Zugriff verfügen. |
| Kryptografische Zerstörung von Daten | Wenn Ihr Unternehmen ein Sicherheitsproblem erkennt oder Ihre Anwendung eine Datengruppe nicht mehr benötigt, können Sie auswählen, dass die Daten in der Cloud dauerhaft zerstört werden sollen. Wenn Sie einen Rootschlüssel löschen, der andere DEKs schützt, stellen Sie damit sicher, dass auf die zugehörigen Daten des Schlüssels nicht mehr zugegriffen werden kann und dass diese Daten auch nicht mehr entschlüsselt werden können. |
| Zugriffssteuerung delegierter Benutzer | Durch die Zuordnung von Rollen für Cloud Identity and Access Management (IAM) unterstützt Hyper Protect Crypto Services ein zentralisiertes Zugriffssteuerungssystem, um differenzierten Zugriff für Ihre Schlüssel zu ermöglichen. Weitere Informationen finden Sie unter Zugriff auf Schlüssel erteilen. |
Schlüssel in Envelope-Verschlüsselung
Bei der Envelope-Verschlüsselung werden die folgenden Schlüssel für die erweiterte Verschlüsselung und das Datenmanagement verwendet.
- Masterschlüssel
- Masterschlüssel, die auch als HSM-Masterschlüssel bezeichnet werden, sind Verschlüsselungsschlüssel, die zum Schutz der Hyper Protect Crypto Services-Instanzen verwendet werden. Der Masterschlüssel bietet vollständige Kontrolle über das Hardwaresicherheitsmodul und das Eigentumsrecht am Root of Trust, der die gesamte Schlüsselhierarchie verschlüsselt, einschließlich Rootschlüsseln und Standardschlüsseln.
- Rootschlüssel
- Rootschlüssel (sog. Kundenrootschlüssel (CRKs - Customer Root Keys)) stellen in Hyper Protect Crypto Services die Primärressourcen dar. Sie sind symmetrische Key-Wrapping-Schlüssel, die als Vertrauensgrundlage verwendet werden, um das Wrapping (Verschlüsselung) anderer in einem Datenservice gespeicherter Schlüssel durchzuführen und dieses Wrapping wieder aufzuheben (Entschlüsselung). Mit Hyper Protect Crypto Services können Sie Rootschlüssel erstellen, speichern und ihren Lebenszyklus verwalten und so die vollständige Kontrolle über andere in der Cloud gespeicherte Schlüssel erreichen.
- Standardschlüssel
- Standardschlüssel, die als Datenverschlüsselungsschlüssel (DEKs) zum Speichern verschlüsselter Daten verwendet werden können. Sie werden von benutzereigenen Anwendungen bereitgestellt und zum Verschlüsseln von Daten verwendet, die in Anwendungen gespeichert sind. Rootschlüssel, die in Hyper Protect Crypto Services verwaltet werden, dienen als Wrapping-Schlüssel zum Schutz von Datenverschlüsselungsschlüsseln (DEKs).
Nachdem Sie einen Schlüssel in Hyper Protect Crypto Services erstellt haben, gibt das System eine Schlüssel-ID zurück, die zur eindeutigen Identifizierung der Schlüsselressource verwendet wird. Sie können diesen ID-Wert zum Absetzen von API-Aufrufen an den Service verwenden.
Funktionsweise
Die Envelope-Verschlüsselung kombiniert die Stärke mehrerer Verschlüsselungsalgorithmen, um Ihre sensiblen Daten in der Cloud zu schützen. Dazu wird mithilfe eines Rootschlüssels, den Sie vollständig verwalten können, ein Wrapping eines oder mehrerer Datenverschlüsselungsschlüssel (DEKs) mit einer erweiterten Verschlüsselung durchgeführt. Mit diesem Key-Wrapping-Prozess werden DEKs durch Wrapping erstellt, die Ihre gespeicherten Daten vor unbefugtem Zugriff oder Gefährdungen schützen. Beim Aufheben des Wrappings eines DEK wird der Envelope-Verschlüsselungsprozess unter Verwendung desselben Rootschlüssels umgekehrt, und es werden entschlüsselte und authentifizierte Daten generiert.
Rootschlüssel, die in einer Hyper Protect Crypto Services-Serviceinstanz verwaltet werden, werden ebenfalls anhand des Masterschlüssels verschlüsselt, der die vollständige Kontrolle über die gesamte Schlüsselhierarchie sicherstellt.
Im folgenden Diagramm ist eine kontextabhängige Ansicht der Envelope-Verschlüsselung dargestellt.
Die Envelope-Verschlüsselung wird kurz in der Dokumentation 'NIST Special Publication 800-57, Recommendation for Key Management' behandelt. Weitere Informationen finden Sie unter NIST SP 800-57 Pt. 1 Rev. 4
Wrapping für Schlüssel durchführen
Rootschlüssel helfen Ihnen, die in der Cloud gespeicherten Datenverschlüsselungsschlüssel (DEKs) zu gruppieren, zu verwalten und zu schützen. Sie können ein Wrapping für einen oder mehrere DEKs mit erweiterter Verschlüsselung durchführen, indem Sie in Hyper Protect Crypto Services einen Rootschlüssel angeben, den Sie vollständig verwalten können.
Nachdem Sie einen Rootschlüssel in Hyper Protect Crypto Servicesangegeben haben, können Sie eine Key-Wrapping-Anforderung an den Service senden, indem Sie die Hyper Protect Crypto Services-API für den Schlüsselmanagementserviceverwenden. Die Key-Wrapping-Operation bietet sowohl Vertraulichkeits- als auch Integritätsschutz für einen DEK.
Das folgende Diagramm zeigt einen laufenden Key-Wrapping-Prozess.
Wrapping von Schlüsseln aufheben
Beim Unwrapping (Aufheben des Wrappings) wird der Datenverschlüsselungsschlüssel (DEK) entschlüsselt. Außerdem werden die Inhalte des Schlüssels authentifiziert. Die ursprünglichen Schlüsselinformationen werden an Ihren Datenservice zurückgegeben.
Wenn Ihre Geschäftsanwendung auf den Inhalt Ihrer eingeschlossenen DEKs zugreifen muss, können Sie die Hyper Protect Crypto Services Key Management Service API verwenden,
um eine Unwrapping-Anforderung an den Service zu senden. Um das Wrapping eines DEK aufzuheben, geben Sie den ID-Wert des Rootschlüssels und den Wert für ciphertext an, der von der ursprünglichen Wrapping-Anforderung zurückgegeben
wurde.
Das folgende Diagramm zeigt einen Key-Unwrapping-Prozess.
Nachdem Sie die Anforderung zum Aufheben des Wrappings gesendet haben, wird der Key-Wrapping-Prozess durch das System mit denselben AES-Algorithmen umgekehrt. Eine erfolgreiche Unwrapping-Operation gibt den base64-codierten Klartextwert (plaintext)
an Ihren IBM Cloud-Service für ruhende Daten zurück.
Nächste Schritte
Hyper Protect Crypto Services unterstützt die Integration mit anderen Services. Mit der Envelope-Verschlüsselung bietet Hyper Protect Crypto Services Ihnen einen erweiterten Schutz für Ihre in den integrierten Services gespeicherten Daten.
- Eine vollständige Liste der unterstützten Services für die Integration finden Sie unter Services integrieren.
- Informationen zum Erstellen eines Rootschlüssels für die Envelope-Verschlüsselung finden Sie unter Rootschlüssel erstellen.
- Informationen dazu, wie Sie eigene Rootschlüssel für die Envelope-Verschlüsselung verwenden können, finden Sie unter Rootschlüssel importieren.