Supervisión del ciclo de vida de las claves de cifrado-Plan estándar

IBM Cloud® Hyper Protect Crypto Services sigue las directrices de seguridad de NIST SP 800-57 para estados de clave.

Estados y transiciones de clave

Las claves criptográficas, durante su ciclo de vida, pasan por varios estados que son una función de cuánto tiempo hace que las claves existen y si sus datos están protegidos.

Hyper Protect Crypto Services proporciona una interfaz gráfica de usuario y una API REST para realizar el seguimiento de las claves a medida que pasan por varios estados durante su ciclo de vida. El siguiente diagrama muestra cómo una clave pasa por estados entre el proceso de generación y destrucción.

Estados y transiciones de claves de cifrado
Figura 1. Estados y transiciones de clave

Tabla 1. Describe estados clave y transiciones.
Estado Correlación de enteros Descripción
Preactivo 0 Las claves se crean inicialmente en el estado Preactivo. No se puede utilizar para proteger datos de forma criptográfica.
Activo 1 Las teclas pasan inmediatamente al estado Activo en la fecha de activación. Esta transición marca el inicio del periodo criptográfico propiamente dicho de una clave. Las claves sin fecha de activación se activan inmediatamente y permanecen activas hasta que caducan o se destruyen.
Suspendido 2 Una clave pasa al estado Suspendido cuando está inhabilitada para operaciones de cifrado y descifrado. En este estado, la clave no puede proteger criptográficamente los datos y solo se puede mover a los estados Activo o Destruido.
Desactivado 3 Una clave pasa al estado Desactivado en la fecha de caducidad, si se ha asignado una. En este estado, la clave no puede proteger criptográficamente los datos y solo se puede mover al estado Destruido.
Destruido 5 Las claves suprimidas están en estado Destruido. Las claves con este estado no son recuperables. Los metadatos asociados con la clave como, por ejemplo, el nombre y el historial de transiciones de la clave, se mantienen en la base de datos de Hyper Protect Crypto Services.

Estados de clave y acciones de servicio

Los estados de clave afectan a si una acción que se realiza en una clave tiene éxito o falla. Por ejemplo, si una clave está en estado Activo, no puede restaurar la clave porque la clave no se ha suprimido anteriormente.

En la tabla siguiente se muestra cómo Hyper Protect Crypto Services maneja las acciones de servicio en función del estado de una clave. Las cabeceras de columna representan los estados de clave, y las cabeceras de fila representan las acciones que puede realizar en una clave. El icono Marca de verificación icono de marca de selección indica que se espera que la acción en una clave tenga éxito basándose en el estado de la clave.

Tabla 2. Describe cómo los estados clave afectan a las acciones de servicio.
Acción Preactivo Activo Suspendido Desactivado Destruido
Obtener clave. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Liste las claves. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Haga rotar la clave. icono de marca de selección
Envuelva la clave. icono de marca de selección
Desenvuelva la clave icono de marca de selección icono de marca de selección
Vuelva a envolver la clave. icono de marca de selección icono de marca de selección
Inhabilite la clave. icono de marca de selección
Habilite la clave. icono de marca de selección
Suprima la clave. icono de marca de selección icono de marca de selección icono de marca de selección
Restaure la clave. icono de marca de selección

Supervisión de cambios en el ciclo de vida

Después de añadir una clave raíz al servicio, utilice la interfaz de usuario o la API REST de gestión de claves Hyper Protect Crypto Services para ver el historial de transiciones y la configuración de la clave.

A efectos de auditoría, también puede supervisar el seguimiento de actividad para una clave raíz integrando Hyper Protect Crypto Services con IBM Cloud Activity Tracker. Después de suministrar y ejecutar ambos servicios, los sucesos de actividad se generan y se recopilan automáticamente en un registro de IBM Cloud Activity Tracker cuando realiza acciones en claves en Hyper Protect Crypto Services.