Übersicht-Standardplan

IBM Cloud® Hyper Protect Crypto Services ist ein dedizierter Schlüsselmanagementservice und Hardware Security Module(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service., die Ihnen die Funktion 'Keep Your Own Key' für die Clouddatenverschlüsselung zur Verfügung stellen. Basierend auf Hardware mit FIPS 140-2 Level 4-Zertifizierung bietet Ihnen Hyper Protect Crypto Services exklusive Kontrolle über Ihre Verschlüsselungsschlüssel.

Im folgenden Video erfahren Sie, wie Sie durch Hyper Protect Crypto Services die exklusive Kontrolle über Verschlüsselungsschlüssel und den Datenschutz in der Cloud in eigener Hand behalten:

Warum IBM Cloud Hyper Protect Crypto Services?

Daten- und Informationssicherheit ist für IT-Umgebungen von entscheidender Bedeutung und unerlässlich. Je mehr Daten in die Cloud übertragen werden, desto mehr ist der Schutz von Daten eine nicht triviale Herausforderung. Hyper Protect Crypto Services basieren auf der IBM LinuxONE-Technologie und helfen Ihnen sicherzustellen, dass nur Sie Zugriff auf Ihre Schlüssel und Daten haben. Ein Single-Tenant-Schlüsselmanagementservice, der von dedizierten kundengesteuerten HSMs bereitgestellt wird, unterstützt Sie bei der einfachen Erstellung und Verwaltung Ihrer Verschlüsselungsschlüssel. Alternativ können Sie in der Cloud auch eigene Verschlüsselungsschlüssel einsetzen. Der Service verwendet dieselbe Schlüsselprovider-API wie der Multi-Tenant-Schlüsselmanagementservice Key Protect, um eine einheitliche Lösung zur Übernahme von IBM Cloud-Services bereitzustellen.

Hyper Protect Crypto Services ist ein dediziertes HSM, das von Ihnen gesteuert wird. IBM Cloud-Administratoren haben keinen Zugriff. Der Service basiert auf FIPS 140-2 Stufe 4-zertifizierter Hardware, der höchsten Sicherheitsstufe, die von Cloud-Providern der Branche angeboten wird. IBM stellt als erste Cloud-Befehlszeilenschnittstelle (CLI) für die HSM- MasterschlüsselinitialisierungAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. bereit, damit Sie das Eigentumsrecht am Cloud-HSM übernehmen können. Sie können den Masterschlüssel auch mit den Managementdienstprogrammen von IBM Hyper Protect Crypto Services laden. Mit den Managementdienstprogrammen können Sie die Masterschlüsselteile auf Smartcards erstellen und speichern und erreichen, dass Ihre geheimen Schlüssel auf der Workstation und in der Cloud niemals zugänglich gemacht werden. Auf diese Weise wird die höchste Stufe des Zugriffsschutzes für Ihre geheimen Schlüssel sichergestellt.

Hyper Protect Crypto Services kann in IBM Cloud-Daten und -Speicherservices sowie VMware ® vSphere ® und VSAN integriert werden, um die Verschlüsselung ruhender Daten bereitzustellen.

Das verwaltete Cloud-HSM unterstützt die standardisierten Verschlüsselungsoperationen unter Verwendung von Public-Key Cryptography Standards (PKCS) #11. Sie müssen Ihre vorhandenen Anwendungen, die den PKCS #11-Standard verwenden, nicht ändern, um Sie in der Hyper Protect Crypto Services-Umgebung lauffähig zu machen. Die PKCS #11-Bibliothek akzeptiert die PKCS #11-API-Anforderungen aus Ihren Anwendungen und greift über Fernzugriff auf das Cloud-HSM zu, um die entsprechenden Verschlüsselungsfunktionen zum Beispiel zur digitalen Unterzeichnung oder Validierung auszuführen.

Enterprise PKCS #11 über gRPC (GREP11) wird ebenfalls von Hyper Protect Crypto Services unterstützt. Die EP11-Bibliothek stellt eine Schnittstelle ähnlich der standardisierten PKCS #11 -Anwendungsprogrammierschnittstelle(API)bereit.

Mit der integrierten Verschlüsselung von Hyper Protect Crypto Serviceskönnen Sie einfach Cloudanwendungen mit sensiblen Daten erstellen. Hyper Protect Crypto Services bietet Ihnen vollständige Kontrolle über Ihre Daten und Verschlüsselungsschlüssel, einschließlich des Masterschlüssels. Der Service unterstützt Ihr Unternehmen bei der Einhaltung der geltenden gesetzlichen Bestimmungen mit einer Technologie, die exklusive Kontrollmechanismen für den externen und privilegierten Benutzerzugriff auf Daten und Schlüssel bereitstellt.

Funktionsweise von Hyper Protect Crypto Services

Die folgenden Punkte sind einige Highlights der Hyper Protect Crypto Services-Architektur:

  • Anwendungen stellen eine Verbindung zu Hyper Protect Crypto Services über die PKCS #11-API oder die GREP11-API her.
  • Ein dedizierter Keystore in Hyper Protect Crypto Services wird bereitgestellt, um die Datenisolation und Datensicherheit zu gewährleisten. Privilegierte Benutzer werden zum Schutz gegen missbräuchliche Verwendung der Systemadministrator- oder Root-Benutzerberechtigungsnachweise ausgesperrt.
  • Secure Service Container (SSC) bietet die Sicherheit und Imprägnierung, die Unternehmenskunden von der IBM LinuxONE-Technologie erwarten.
  • Zur Erreichung der höchsten Stufe des physischen Schutzes von geheimen Schlüsseln wird ein FIPS 140-2 Stufe 4-konformes Cloud-HSM aktiviert.

Ein Diagramm zur Architektur von Hyper Protect Crypto Services finden Sie unter Servicearchitektur, Workloadisolation und Abhängigkeiten.

Hauptmerkmale

Durch Hyper Protect Crypto Services werden sowohl Schlüsselmanagementfunktionen als auch Cloud-HSM-Funktionen zur Verfügung gestellt:

Schlüsselmanagementservice

  • Management des Schlüssellebenszyklus

    Hyper Protect Crypto Services bietet einen Single-Tenant-Schlüsselmanagementservice, mit dem Schlüssel mit der standardisierten API erstellt, importiert, rotiert und verwaltet werden können. Nach der Löschung der Verschlüsselungsschlüssel können Sie sicher sein, dass Ihre Daten nicht mehr abrufbar sind.

  • Verschlüsselung für IBM Cloud-Daten und Workload-Services

    Durch Integration in andere IBM Cloud-Services können Sie mit Hyper Protect Crypto Services Ihre eigene Verschlüsselung in der Cloud nutzen. Der Service bietet für Ihre Cloud-Daten eine Schutzfunktion auf zwei Ebenen, indem die Verschlüsselungsschlüssel, die Ihren Cloud-Services zugeordnet sind, durch ein Key-Wrapping zusätzlich verschlüsselt werden.

  • Zugriffsmanagement und -prüfung

    Hyper Protect Crypto Services ermöglichen eine Integration in Cloud Identity and Access Management (IAM), um Ihnen eine differenzierte Steuerung des Benutzerzugriffs auf Serviceressourcen an die Hand zu geben. Weitere Informationen zu diesem Thema finden Sie unter Benutzerzugriff verwalten.

    Darüber hinaus können Sie Ereignisse und Aktivitäten von Hyper Protect Crypto Services mithilfe von IBM Cloud Activity Tracker überwachen und prüfen. Weitere Informationen finden Sie unter Ereignisse für Hyper Protect Crypto Services überwachen.

Hardwaresicherheitsmodul der Cloud

  • Kundengesteuertes HSM

    Durch KYOK (Keep Your Own Key) können Sie mit die Eigentümerschaft am Hardwaresicherheitsmodul (HSM) übernehmen, indem Sie eigene Administratoren zuweisen und Masterschlüssel mit Hyper Protect Crypto Servicesladen. Auf diese Weise kann sichergestellt werden, dass Sie die uneingeschränkte Kontrolle über die gesamte Schlüsselhierarchie besitzen, auf die auch IBM Cloud-Administratoren keinen Zugriff haben.

  • Verschlüsselungsoperationen

    Von Hyper Protect Crypto Services werden die PKCS #11-Standard-API und die Enterprise PKCS #11 über gRPC-API (GREP11-API) für Verschlüsselungsoperationen unterstützt. Zu den Operationen gehören das Generieren von Schlüsseln, das Verschlüsseln und Entschlüsseln von Daten, das Signieren von Daten und das Verifizieren von Signaturen. Die Verschlüsselungsfunktionen werden in HSMs ausgeführt und können über APIs aufgerufen werden, um den hardwarebasierten Schutz Ihrer Anwendungen bereitzustellen.

  • Sicherheitszertifizierung

    Der Service basiert auf FIPS 140-2 Stufe 4-zertifizierter Hardware, der höchsten Sicherheitsstufe, die in der Branche angeboten wird. Das HSM ist außerdem für Common Criteria Part 3 Conformant EAL 4 zertifiziert.

Nächste Schritte