Casos de uso-Plan estándar
Se puede utilizar IBM Cloud® Hyper Protect Crypto Services como un servicio de gestión de claves para proteger de forma permanente los datos en reposo en IBM Cloud, así como un HSM de nube para operaciones criptográficas de uso general.
Protegiendo de forma generalizada los datos en reposo en la nube
Con la integración en IBM Cloud Security Architecture, puede utilizar Hyper Protect Crypto Services para cifrar los datos en reposo para los servicios de almacenamiento y datos de nube en el nivel de seguridad más alto con sus propias claves. El servicio utiliza la misma API de proveedor de claves que Key Protect para proporcionar un cifrado de sobre coherente y un método de cifrado del sistema de archivos para adoptar servicios de IBM Cloud.
IBM Cloud Hyper Protect Crypto Services da soporte a Keep Your Own Key (KYOK), de manera que tiene más control y autoridad sobre los datos con claves de cifrado que puede aportar, controlar y gestionar. Al mismo tiempo, sigue manteniendo el control sobre el HSM en el que se encuentra la clave de cifrado. Con Hyper Protect Crypto Services, aproveche por completo la tecnología probada que es codesarrollada y gestionada por grandes empresas para gestionar sus datos más confidenciales.
Las claves de cifrado generadas y protegidas por Hyper Protect Crypto Services se pueden utilizar para proporcionar cifrado a nivel de campo o a nivel de registro de aplicación para proteger los datos de otras amenazas internas como, por ejemplo, de los administradores de base de datos.
Cifrado de datos en reposo con KYOK
Las claves se protegen mediante HSM dedicados gestionados por el cliente, lo que implica que solo usted tendrá acceso a sus datos. Las capacidades criptográfica de Hyper Protect Crypto Services están construidas sobre el módulo de seguridad de hardware certificado por un FIPS 140-2 nivel 4. Puede beneficiarse de las funciones criptográficas de Hyper Protect Crypto Services tanto para las cargas de trabajo nuevas como para las existentes. La API de IBM Key Protect for IBM Cloud está integrada para generar y proteger claves de cifrado.
Consulte Aplicar seguridad de extremo a extremo a una aplicación de nube para obtener una guía de aprendizaje sobre cómo cifrar aplicaciones de nube utilizando la API de servicio de gestión de claves de Hyper Protect Crypto Services.
Protección de imagen VMware con KYOK
Las organizaciones que utilizan el entorno de VMware® en IBM Cloud para procesar y almacenar información personal exigen el nivel más alto de seguridad. Como usuario de Hyper Protect Crypto Services, obtiene su propia ranura dedicada que ha configurado por su cuenta para asegurarse de que nadie más pueda acceder. Puesto que Hyper Protect Crypto Services y VMware no se ponen en contacto con las mismas interfaces, el componente Key Management Interoperability Protocol for VMware actúa como intermediario para permitir que el entorno de VMware almacene y utilice claves de Hyper Protect Crypto Services.
Como servicio de un solo arrendatario, Hyper Protect Crypto Services ofrece el control dedicado del Módulo de seguridad de hardware para imágenes de VMware para cada cliente. Hyper Protect Crypto Services amplía la familia de servicios de gestión de claves en IBM Cloud hacia instancias de un solo arrendatario con el control secreto de hardware dedicado.
Consulte el vídeo de visión general sobre IBM Cloud Hyper Protect Crypto Services y VMware en las soluciones IBM Cloud para obtener más información. Para ver una guía de aprendizaje paso a paso, consulte Configuración de KMIP en Hyper Protect Crypto Services para la gestión y distribución de claves y el vídeo de demostración.
Utilización de Hyper Protect Crypto Services como HSM de nube
Puede utilizar Hyper Protect Crypto Services como HSM de nube utilizando la API PKCS #11 y la API Enterprise PKCS #11 .
Utilización de Hyper Protect Crypto Services como HSM de nube a través de la API de PKCS #11
IBM Cloud Hyper Protect Crypto Services proporciona la API de PKCS #11. PKCS #11 se define como una de los estándares PKCS (Public-Key Cryptography Standards). Las operaciones criptográficas se ejecutan dentro de los HSM en el lado de la nube. Esto permite esquemas en los que una clave criptográfica nunca está en el área externa del HSM, y todas las operaciones criptográficas confidenciales correspondientes se manejan también dentro de los límites de HSM.
Cifrado a nivel de aplicación mediante la API de PKCS #11
Hyper Protect Crypto Services permite a los programadores de aplicaciones diseñar y desarrollar aplicaciones con la API de PKCS #11 estándar para solicitar el cifrado o para firmar los datos de la aplicación. Esto significa que puede invocar la seguridad sin que los programadores se conviertan en expertos en cifrado. Ahora puede habilitar y mejorar la integridad de los datos mediante la firma digital y la confidencialidad mediante el cifrado de datos. Las aplicaciones pueden utilizar la biblioteca de PKCS #11 de Hyper Protect Crypto Services para realizar operaciones criptográficas. Esta funcionalidad le ayuda a modernizar los procesos empresariales mediante la creación de aplicaciones que tienen un flujo de trabajo digital con datos privados y revisiones digitales, aprobaciones y firmas que son seguras y fiables.
Con el soporte de PKCS #11, tiene acceso a un rango completo de operaciones criptográficas avanzadas, como por ejemplo la firma, la validación de firmas, los códigos de autenticación de mensajes y los esquemas de cifrado más avanzados. Para obtener más información, consulte la biblioteca de Hyper Protect Crypto Services PKCS #11.
Cifrado de bases de datos mediante la API de PKCS #11
Con Hyper Protect Crypto Services, puede cifrar la base de datos de Oracle® utilizando TDE (Transparent Data Encryption) y puede cifrar la base de datos IBM Db2® utilizando el cifrado predeterminado de Db2.
-
Con TDE, un sistema de base de datos cifra los datos en soportes de almacenamiento de base de datos, tales como espacios de tablas y archivos, y en soportes de copia de seguridad. Transparent Data Encryption asegura que los datos confidenciales estén cifrados, cumple con la conformidad y proporciona funcionalidad que agiliza las operaciones de cifrado. El sistema de base de datos cifra y descifra de manera automática y transparente los datos cuando lo utilizan los usuarios y las aplicaciones autorizadas. No es necesario que los usuarios de las bases de datos conozcan TDE y no es necesario que las aplicaciones de las bases de datos se adapten específicamente para TDE.
TDE utiliza una jerarquía de claves de dos niveles que está compuesta de una clave de cifrado maestra de TDE y una clave de cifrado de datos de TDE. La clave de cifrado de datos de TDE se utiliza para cifrar y descifrar datos, mientras que la clave de cifrado maestra de TDE se utiliza para cifrar y descifrar la clave de cifrado de datos de TDE.
Figura 4. Cifrado de base de datos transparente utilizando la API PKCS #11 estándar -
El cifrado predeterminado de IBM Db2® protege los archivos de base de datos de claves y las imágenes de copia de seguridad de base de datos del acceso inadecuado a la vez que se almacenan en soportes de almacenamiento externos. El sistema de base de datos cifra y descifra automáticamente los datos cuando lo utilizan los usuarios y las aplicaciones autorizadas. Normalmente, los usuarios de las bases de datos no necesitan conocer el cifrado predeterminado y las aplicaciones cliente de base de datos no necesitan ser adaptadas específicamente.
El cifrado predeterminado de db2 utiliza una jerarquía de claves de dos niveles: los datos se cifran con una clave de cifrado de datos (DEK). La DEK se cifra con una clave maestra y se almacena de forma cifrada con la base de datos o la imagen de copia de seguridad. Db2 genera una DEK exclusiva para cada base de datos cifrada y para cada copia de seguridad cifrada. Se utiliza una clave maestra para cifrar una DEK. Cada base de datos cifrada se asocia a una clave maestra a la vez.
Figura 5. Cifrado predeterminado de IBM Db2 utilizando la API PKCS #11 estándar -
Otras bases de datos populares como PosgreSQL (Fujitsu Enterprise Postgres y Enterprise DB) y MongoDB también se pueden integrar con Hyper Protect Crypto Services de forma similar.
Con la integración de la biblioteca de PKCS #11, Hyper Protect Crypto Services da soporte a la API de PKCS #11 estándar del sector. La biblioteca de PKCS #11 de Hyper Protect Crypto Services conecta la base de datos a Hyper Protect Crypto Services para realizar operaciones criptográficas. El sistema de base de datos puede invocar operaciones para gestionar las claves de cifrado maestro de TDE o las claves maestras de TDE en la biblioteca de PKCS #11 de Hyper Protect Crypto Services. A continuación, la biblioteca PKCS #11 de Hyper Protect Crypto Services interactúa con la instancia de Hyper Protect Crypto Services para proporcionar el nivel más alto de seguridad para almacenar y gestionar sus claves claves maestras de cifrado TDE o sus claves maestras en la nube. A su vez, proporciona el nivel más alto de seguridad para sus claves de cifrado de datos y sus datos.
- Para obtener una guía de aprendizaje sobre cómo utilizar TDE con Hyper Protect Crypto Services, consulte Guía de aprendizaje: Utilización de Oracle Transparent Database Encryption con Hyper Protect Crypto Services PKCS #11.
- Para obtener una guía de aprendizaje sobre cómo utilizar el cifrado predeterminado de Db2 con Hyper Protect Crypto Services, consulte Utilización del cifrado predeterminado de IBM Db2 con Hyper Protect Crypto Services PKCS #11.
Descarga de tráfico TLS/SSL
TLS (Transport Layer Security) y SSL (Secure Sockets Layer) son protocolos criptográficos diseñados para proporcionar la seguridad de las comunicaciones a través de una red del sistema. El protocolo TLS/SSL tiene como objetivo principal proporcionar privacidad e integridad de datos entre dos o más aplicaciones informáticas que se comunican entre sí.
En el contexto de los servidores web, el protocolo TLS/SSL permite que un sitio web establezca la identidad. Los usuarios del sitio web pueden estar seguros de que nadie más se está enmascarando como sitio web. Se lleva a cabo mediante un par de claves pública-privada.
Hyper Protect Crypto Services proporciona un modo de descargar las operaciones criptográficas que se llevan a cabo durante el reconocimiento de TLS para establecer una conexión segura con el servidor web, manteniendo al mismo tiempo la clave privada TLS/SSL almacenada de forma segura en el HSM dedicado. De este modo, tiene el control sobre las claves TLS/SSL y el proceso. Como resultado, se mejora la seguridad y se reduce el riesgo para la reputación.
La descarga de TLS/SSL en el HSM de Hyper Protect Crypto Services habilita la protección de los datos en tránsito para transacciones web, de API y móviles utilizando la API de PKCS #11 estándar. Con Hyper Protect Crypto Services, puede integrar la descarga de TLS/SSL con otros proxies de nube.
Para obtener una guía de aprendizaje sobre cómo descargar la carga de trabajo SSL en un equilibrador de carga como NGINX al gestionar claves utilizando Hyper Protect Crypto Services, consulte Utilización de IBM Cloud Hyper Protect Crypto Services para descargar NGINX TLS.
Protección de sistemas de almacenamiento con herramientas de gestión de claves de cifrado de terceros
Puede proteger subsistemas de almacenamiento integrando productos populares, como IBM Guardium Key Lifecycle Manager (GKLM) y HashiCorp Vault con Hyper Protect Crypto Services utilizando el cifrado de sobre con PKCS#11, para que la clave maestra generada por las herramientas de gestión de claves se pueda almacenar de forma segura en IBM Cloud Hyper Protect Crypto Services utilizando PKCS#11, garantizar el acceso exclusivo a la clave maestra y el acceso a los datos en los sistemas de almacenamiento gestionados por la clave maestra.
El cifrado de sobre es la práctica de cifrar datos de texto sin formato con claves de cifrado de datos (DEK) y, a continuación, cifrar dichas claves con una clave de cifrado de claves (KEK). Este proceso se puede utilizar para cifrar blobs o grupos de datos en almacenamiento de objetos, almacenamiento en bloque y volúmenes de datos completos. Para repositorios de datos confidenciales en la nube y cargas de trabajo como la informática de alto rendimiento, las KEK deben proceder de un HSM. Para los subsistemas de almacenamiento de alto rendimiento que tienen que cumplir los límites de rendimiento, es de vital importancia que los sistemas de gestión de claves estén cerca de los subsistemas de almacenamiento. La mayor parte de la interacción entre subsistemas de almacenamiento y sistemas de gestión de claves se produce a través del protocolo KMIP (Key Management Interoperability Protocol).
Para obtener más información, consulte las guías de aprendizaje siguientes:
Fortificación de entornos Thales con HSM de cloud
Las organizaciones con un entorno de Thales CipherTrust Manager (CTM) existente pueden mejorar su perfil de seguridad haciendo que CTM proteja su propia clave maestra en un HSM FIPS 140-2 Nivel 4 tal como se muestra en el diagrama. Las integraciones de CTM existentes con clientes KMIP como dispositivos de almacenamiento, agentes TDE como bases de datos y servidores Linux que utilizan la frase de contraseña LUKS para el cifrado de volúmenes no se ven afectados por esta integración.
Otros productos de gestión de claves Thales como Vormetric Data Security Manager (DSM), CipherTrust Cloud Key Manager (CCKM), Enterprise Key Management también se pueden integrar con Hyper Protect Crypto Services de una forma similar.
Para obtener más detalles, consulte la documentación de Thales.
Utilización de Hyper Protect Crypto Services como HSM de nube a través de la API de Enterprise PKCS #11
Hyper Protect Crypto Services proporciona la API de Enterprise PKCS #11 (EP11). La aplicación de nube puede utilizar esta función a través de gRPC.
Enterprise PKCS #11 da soporte a casos de uso de criptografía sin estado y permite la escalada y la redundancia en un entorno empresarial. Para algunos casos de uso en torno a la protección de activos, las claves se pueden gestionar fuera del servicio criptográfico, mientras que todas las operaciones sensibles se ejecutan dentro de los límites de HSM. Puede utilizar Enterprise PKCS #11 cuando el manejo de estado sea un problema, especialmente para aplicaciones empresariales que se benefician del carácter sin estado de Enterprise PKCS #11.
Usted como desarrollador de nube puede utilizar interfaces estándar de sus aplicaciones para operaciones criptográficas con integridad y confidencialidad de datos. Hyper Protect Crypto Services da soporte a la conectividad segura desde la aplicación en la nube al HSM de nube y permite el control empresarial del HSM de nube para las claves de aplicación.
Dado que IBM está comenzando a proporcionar un nuevo conjunto de prestaciones para dar soporte a sus cargas de trabajo para cambiar a la nube, puede beneficiarse de las prestaciones criptográficas de Hyper Protect Crypto Services para las cargas de trabajo nuevas y existentes. Con la introducción de Enterprise PKCS #11 a través de gRPC (GREP11), tiene acceso a un rango completo de operaciones criptográficas, como la firma, la validación de firmas, los códigos de autenticación de mensajes, la generación de números aleatorios.
Algunos ejemplos de código para utilizando GREP11 con Golang y JavaScript están disponibles para que los pruebe.
Qué hacer a continuación
- Utilice Hyper Protect Crypto Services como proveedor de claves raíz para otros servicios de IBM Cloud. Para obtener más información sobre la integración de Hyper Protect Crypto Services, consulte Integración de servicios.
- Utilice Hyper Protect Crypto Services para proporcionar una función de gestión de claves altamente protegida para sus claves de cifrado. Para obtener más información sobre cómo gestionar mediante programación las claves, consulte la documentación de referencia de la API del servicio de gestión de claves deHyper Protect Crypto Services.
- Para obtener más información sobre el cifrado de datos utilizando la función de HSM de nube de Hyper Protect Crypto Services, consulte la referencia de API de PKCS #11 y la documentación de referencia de API de GREP11.