Visión general-Plan estándar
IBM Cloud® Hyper Protect Crypto Services es un servicio de gestión de claves dedicado y un Módulo de seguridad de hardware(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. que le proporciona la prestación Conservar su propia clave para el cifrado de datos en la nube. Basado en hardware FIPS 140-2 Nivel 4 certificado, Hyper Protect Crypto Services le proporciona el control exclusivo de sus claves de cifrado.
Vea el siguiente vídeo para aprender cómo Hyper Protect Crypto Services le proporcionar un control de claves de cifrado exclusivo y la protección de datos en la nube:
¿Por qué IBM Cloud Hyper Protect Crypto Services?
La seguridad de los datos y de la información es crucial y esencial para los entornos de TI. A medida que más datos se mueven al cloud, mantener los datos protegidos se convierte en un reto no trivial. Construido sobre la tecnología IBM LinuxONE, Hyper Protect Crypto Services le ayuda a garantizar que sea el único que tiene acceso a sus claves y datos. Un servicio de gestión de claves de un solo arrendatario proporcionado por HSM dedicados controlados por el cliente le ayuda a crear y gestionar fácilmente sus claves de cifrado. Como alternativa, puede aportar sus propias claves de cifrado a la nube. El servicio utiliza la misma API de proveedor de claves que Key Protect, un servicio de gestión de claves multiarrendatario, para proporcionar un enfoque coherente para la adopción de servicios de IBM Cloud.
Hyper Protect Crypto Services es un HSM dedicado que está controlado por el usuario. Los administradores de IBM Cloud no tienen acceso. El servicio se basa en el hardware con certificado FIPS 140-2 Nivel 4, el más alto que se ofrece en el sector de nube. IBM es el primero que proporciona la interfaz de línea de mandatos (CLI) de nube para la inicialización de la clave maestraAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. de HSM para ayudarle a tomar la propiedad del HSM de nube. También puede cargar la clave maestra con los programas de utilidad de gestión de IBM Hyper Protect Crypto Services. Los programas de utilidad de gestión crean y almacenan los componentes de claves maestras en tarjetas inteligentes y nunca exponen sus secretos a la estación de trabajo y a la nube, asegurando así el más alto nivel de protección a sus secretos.
Hyper Protect Crypto Services puede integrarse con los servicios de almacenamiento y datos de IBM Cloud, así como con VMware® vSphere® y VSAN, para proporcionar el cifrado de datos en reposo.
El HSM de nube gestionado da soporte a las operaciones criptográficas estándar del sector utilizando los estándares Public-Key Cryptography Standard (PKCS) #11. No es necesario cambiar las aplicaciones existentes que utilizan el estándar PKCS #11 para que se ejecute en el entorno de Hyper Protect Crypto Services. La biblioteca de PKCS #11 acepta las solicitudes de API de PKCS #11 de las aplicaciones y accede de forma remota al HSM de nube para ejecutar las funciones criptográficas correspondientes, como la firma digital y la validación.
Enterprise PKCS #11 a través de gRPC (GREP11) también está soportado por Hyper Protect Crypto Services. La biblioteca EP11 proporciona una interfaz similar a la interfaz de programación de aplicaciones(API)PKCS #11 estándar del sector.
Con el cifrado incorporado de Hyper Protect Crypto Services, puede crear fácilmente aplicaciones en la nube con datos confidenciales. Hyper Protect Crypto Services le proporciona un control completo de sus datos y claves de cifrado, incluida la clave maestra. El servicio también ayuda a su empresa a cumplir con la normativa de conformidad con la tecnología que proporciona controles exclusivos sobre el acceso de usuarios externos y con privilegios a los datos y las claves.
¿Cómo funciona Hyper Protect Crypto Services?
Los siguientes elementos son algunos aspectos destacados de la arquitectura de Hyper Protect Crypto Services:
- Las aplicaciones se conectan a Hyper Protect Crypto Services a través de la API de PKCS #11 o de la API de GREP11.
- Se proporciona un almacén de claves dedicado en Hyper Protect Crypto Services para garantizar la seguridad y el aislamiento de los datos. Los usuarios con privilegios se bloquean para protegerlos del uso abusivo de credenciales de usuario root o de administrador del sistema.
- Secure Service Container (SSC) proporciona el nivel empresarial de seguridad e inexpugnabilidad que los clientes empresariales esperan de la tecnología IBM LinuxONE.
- Se habilita un HSM de nube compatible con FIPS 140-2 Nivel 4 para la máxima protección física de los secretos.
Para ver un diagrama de arquitectura de Hyper Protect Crypto Services, consulte Arquitectura de servicios, aislamiento de carga de trabajo y dependencias.
Características clave
Hyper Protect Crypto Services proporciona funciones de gestión de claves y de HSM de nube:
Servicio de gestión de claves
-
Gestión del ciclo de vida de claves
Hyper Protect Crypto Services proporciona un servicio de gestión de claves de un único arrendatario para crear, importar, rotar y gestionar claves con la API estandarizada. Después de que se supriman las claves de cifrado, puede estar seguro de que sus datos ya no son recuperables.
-
Cifrado para servicios de carga de trabajo y datos de IBM Cloud
Mediante la integración con otros servicios de IBM Cloud, Hyper Protect Crypto Services ofrece la posibilidad de trasladar su propio cifrado a la nube. El servicio proporciona una protección de doble capa para sus datos en la nube envolviendo las claves de cifrado que están asociadas con sus servicios en la nube.
-
Gestión de acceso y auditoría
Hyper Protect Crypto Services se integra con Cloud Identity and Access Management (IAM) para permitirle un control granular sobre el acceso de usuario a los recursos del servicio. Para obtener más información, consulte Gestión de acceso de usuario.
También puede supervisar y auditar sucesos y actividades de Hyper Protect Crypto Services mediante IBM Cloud Activity Tracker. Para obtener más información consulte Sucesos de auditoría para Hyper Protect Crypto Services.
Módulo de seguridad de hardware de nube
-
HSM controlado por el cliente
Con Keep Your Own Key, puede adoptar la propiedad del HSM asignando sus propios administradores y cargando claves maestras con Hyper Protect Crypto Services. Esto garantiza el control completo de toda la jerarquía de claves sin tener acceso ni siquiera a los administradores de IBM Cloud.
-
Operaciones de cifrado
Hyper Protect Crypto Services da soporte a la API de PKCS #11 estándar y la API de Enterprise PKCS #11 a través de gRPC (GREP11) para operaciones criptográficas. Las operaciones incluyen la generación de claves, el cifrado y descifrado de datos, la firma de datos y la verificación de firmas. Las funciones criptográficas se ejecutan en los HSM y se puede acceder a ellas a través de las API para proporcionar protección basada en hardware para las aplicaciones.
-
Certificación de seguridad
El servicio se basa en el hardware con certificado FIPS 140-2 Nivel 4, el nivel de seguridad más alto que se ofrece en el sector. El HSM también está certificado para cumplir con Criterios Comunes Parte 3 conforme a EAL 4.
Qué hacer a continuación
- Para obtener una guía de aprendizaje de descripción general sobre la utilización de Hyper Protect Crypto Services, consulte Iniciación a IBM Cloud Hyper Protect Crypto Services.
- Para obtener más información sobre cómo gestionar mediante programación las claves, consulte la documentación de referencia de la API del servicio de gestión de claves deHyper Protect Crypto Services.
- Para obtener más información sobre la API de PKCS #11, consulte Introducción a PKCS #11 y Referencia de la API de PKCS #11.
- Para obtener más información sobre la API de GREP11, consulte Introducción a EP11 sobre gRPC y Referencia de la API de GREP11.
- Para obtener más información sobre los certificados de conformidad que recibe Hyper Protect Crypto Services, consulte Seguridad y conformidad.
- Para obtener más información acerca de los servicios de IBM Cloud disponibles para la integración, consulte Integración de los servicios de IBM Cloud con Hyper Protect Crypto Services.
- Para encontrar las diferencias entre Hyper Protect Crypto Services Plan estándar y Hyper Protect Crypto Services con Unified Key Orchestrator, consulte ¿En qué se diferencia Hyper Protect Crypto Services con Unified Key Orchestrator del plan estándar de Hyper Protect Crypto Services ?