Rotación de clave raíz-Plan estándar
Puede rotar las claves raíz gestionadas en su instancia de Hyper Protect Crypto Services bajo demanda o estableciendo una política de rotación. La rotación de claves tiene lugar cuando retira el material de clave original y genera un nuevo material de clave criptográfica para la clave raíz.
La rotación de claves regularmente le ayuda a cumplir con los estándares del sector y las mejores prácticas criptográficas. La siguiente tabla describe los mayores beneficios de la rotación de claves:
| Beneficio | Descripción |
|---|---|
| Gestión de período criptográfico de claves | La rotación de claves limita la cantidad de tiempo que la información está protegida por una clave. Rotando las claves raíz a intervalos regulares, también se reduce el período criptográfico de las claves. Cuanto más largo es el tiempo de vida de una clave de cifrado, más alta es la probabilidad de que se produzca una brecha de seguridad. |
| Mitigación de incidencias | Si su organización detecta un problema de seguridad, puede rotar inmediatamente la clave para mitigar o reducir los costes asociados con un riesgo de las claves. |
La rotación de claves se trata en la NIST Special Publication 800-57, Recommendation for Key Management. Para obtener más información, consulte NIST SP 800-57 Pt. 1 Rev. 5
Comparación de las opciones de rotación de claves raíz
En Hyper Protect Crypto Services, puede rotar una clave raíz bajo demanda o establecer una política de rotación, sin necesidad de realizar un seguimiento del material de clave raíz retirado.
- Establecimiento de una política de rotación para una clave
- Hyper Protect Crypto Services le ayuda a simplificar la rotación de las claves de cifrado habilitando las políticas de rotación para las claves que genera en el servicio. Después de crear una clave raíz, puede gestionar una política de rotación para la clave en la interfaz de usuario o con la API. Elija un intervalo de rotación automático de entre 1 y 12 meses para la clave en función de sus necesidades actuales de seguridad. Cuando es hora de rotar la clave, en base al intervalo de rotación que ha especificado, Hyper Protect Crypto Services sustituye automáticamente la clave por material de clave nuevo.
- Rotación de claves bajo demanda
- Como administrador de seguridad, es posible que desee tener más control sobre la frecuencia de rotación de las claves. Si no desea establecer una política de rotación automática para una clave, puede crear manualmente una clave nueva para sustituir una clave existente y, a continuación, actualizar las aplicaciones de modo que hagan referencia a la nueva clave. Para simplificar este proceso, puede utilizar Hyper Protect Crypto Services para la rotación de la clave bajo demanda. En este caso, Hyper Protect Crypto Services crea y sustituye la clave en su nombre por cada solicitud de rotación. La clave retiene los mismos metadatos y el mismo ID de clave.
Cómo funciona la rotación de claves raíz
La rotación de claves raíz funciona convirtiendo de forma segura un material de clave del estado Activo a un estado de clave Desactivado. Para sustituir el material de clave desactivado o retirado, el nuevo material de clave pasa a estado Activo y pasa a estar disponible para las operaciones de cifrado. Para obtener más información sobre los diferentes estados de las claves, consulte Supervisión del ciclo de vida de las claves de cifrado.
Utilización de Hyper Protect Crypto Services para rotar claves raíz
Tenga presentes las consideraciones siguientes al prepararse para utilizar Hyper Protect Crypto Services para la rotación de las claves raíz.
- Rotación de claves raíz generadas en Hyper Protect Crypto Services
- Puede utilizar Hyper Protect Crypto Services para la rotación de una clave raíz que se ha generado en Hyper Protect Crypto Services estableciendo una política de rotación para la clave, o mediante la rotación de la clave bajo demanda. Los metadatos para la clave raíz, tal como el ID de clave, no cambian cuando se rota la clave.
- Rotación de las claves raíz que se han traído al servicio
- Para rotar una clave raíz que inicialmente ha importado al servicio, debe generar y proporcionar nuevo material de clave para la clave. Puede utilizar Hyper Protect Crypto Services para la rotación de las claves raíz importadas bajo demanda suministrando nuevo material de clave como parte de la solicitud de rotación. Los metadatos para la clave raíz, tal como el ID de clave, no cambian cuando se rota la clave. Debido a que debe proporcionar un nuevo material de clave para rotar una clave importada, no hay políticas de rotación automáticas disponibles para las claves raíz que hayan importado material de clave.
- Gestión del material de clave raíz retirado
- Hyper Protect Crypto Services crea un nuevo material de clave cuando se rota una clave raíz. El servicio retira el material de clave antiguo y conserva las versiones retiradas hasta que se suprime la clave raíz. Cuando se utiliza la clave raíz para el cifrado de sobre, Hyper Protect Crypto Services sólo utiliza el material de clave más reciente asociado a la clave. El material de clave retirado ya no se puede utilizar para proteger las claves, pero permanece disponible para las operaciones de desenvolver. Si Hyper Protect Crypto Services detecta que está utilizando material de clave retirado para desempaquetar las DEK, el servicio proporciona una DEK recién envuelta basada en el último material de clave raíz.
- Habilitación de la rotación de claves raíz para los servicios de datos de IBM Cloud
- Para habilitar estas opciones de rotación de claves raíz para el servicio de datos en IBM Cloud, el servicio de datos debe estar integrado con Hyper Protect Crypto Services. Consulte la documentación de su servicio de datos de IBM Cloud o consulte nuestra lista de servicios integrados para obtener más información..
Cuando se rota una clave raíz en Hyper Protect Crypto Services, no se le cobran cuotas adicionales. Puede seguir desenvolviendo las claves de cifrado de datos envueltas (WDEK) con material de claves retirado sin ningún coste adicional. Para obtener más información sobre nuestras opciones de precios, consulte la página del catálogo de Hyper Protect Crypto Services.
Comprender el proceso de rotación de claves raíz
Entre bastidores, la API de servicio de gestión de claves Hyper Protect Crypto Services impulsa el proceso de rotación de claves.
En el diagrama siguiente se muestra una vista contextual de la funcionalidad de rotación de claves.
Con cada solicitud de rotación, Hyper Protect Crypto Services asocia el nuevo material de claves con la clave raíz.
Para aprender a utilizar la API de servicio de gestión de claves de Hyper Protect Crypto Services para rotar las claves raíz, consulte Rotación de claves.
Volver a envolver las claves después de rotar una clave raíz
Una vez completada una rotación de clave raíz, el nuevo material de clave raíz estará disponible para proteger las claves de cifrado de datos (DEK) con el cifrado de sobre. El material de clave raíz retirado pasa al estado Desactivado, donde sólo se puede utilizar para desenvolver y acceder a las DEK más antiguas que todavía no están protegidas por la clave raíz más reciente.
Para proteger el flujo de trabajo de cifrado de sobre, vuelva a envolver las DEK después de rotar una clave raíz para que sus datos en reposo estén protegidos por la clave raíz más nueva. De forma alternativa, si Hyper Protect Crypto Services detecta que está utilizando material de clave raíz retirado para desenvolver una DEK, el servicio vuelve a cifrar automáticamente la DEK y devuelve una clave de cifrado de datos envuelta (WDEK) basada en la última clave raíz. Almacene y utilice la nueva WDEK para futuras operaciones de desenvolver que las DEK están protegidas con el material de clave raíz más reciente.
Para aprender a utilizar la API de servicio de gestión de claves de Hyper Protect Crypto Services para volver a envolver las claves de cifrado de datos, consulte Volver a envolver las claves.
Frecuencia de la rotación de claves raíz
Después de generar una clave raíz en Hyper Protect Crypto Services, usted decide la frecuencia de la rotación. Es posible que desee rotar sus claves debido a cambios de personal, funcionamiento incorrecto del proceso o de acuerdo con la política de caducidad de claves internas de su organización.
Rote sus claves de forma regular, por ejemplo, cada 30 días, para seguir las mejores prácticas de cifrado.
| Tipo de rotación | Frecuencia | Descripción |
|---|---|---|
| Rotación de claves raíz basada en política | Cada 1 - 12 meses | Elija un intervalo de rotación entre 1 y 12 meses para su clave en función de sus necesidades actuales de seguridad. Después de establecer una política de rotación para una clave, el reloj se inicia inmediatamente basándose en la fecha
de creación inicial de la clave. Por ejemplo, si establece una política de rotación mensual para una clave que ha creado el 2019/02/01, Hyper Protect Crypto Services rota automáticamente la clave el 2019/03/01. |
| Rotación de claves raíz bajo demanda | Hasta una rotación por hora | Si está rotando una clave bajo demanda, Hyper Protect Crypto Services permite una rotación por hora para cada clave raíz. |
Qué hacer a continuación
- Para aprender a utilizar Hyper Protect Crypto Services para establecer una política de rotación automática para una clave individual, consulte Establecimiento de una política de rotación.
- Para obtener más información sobre la rotación manual de las claves raíz, consulte Rotación de claves bajo demanda.