Foire aux questions : Security et conformité

Lisez la documentation pour obtenir des réponses aux questions relatives à la sécurité des données dans IBM Cloud® Hyper Protect Crypto Services.

Comment puis-je gérer les accès utilisateur à mes instances de service ? IBM a t-il accès à mes instances ?

IBM ou les utilisateurs tiers n'ont pas accès à vos instances de service ou à vos clés. En chargeant la clé principale dans votre instance de service, vous prenez la propriété du module HSM en cloud et vous disposez du contrôle exclusif de vos ressources qui sont gérées par Hyper Protect Crypto Services.

Hyper Protect Crypto Services respecte la norme IBM Cloud Identity and Access Management (IAM). Vous pouvez gérer les accès utilisateur en affectant différents rôles IAM et octroyer des droits d'accès à des clés spécifiques pour activer un contrôle d'accès plus granulaire.

De quelle manière IBM offre-il un processus unique et sécurisé pour l'initialisation des services (cérémonie des clés) ?

Hyper Protect Crypto Services configure les clés de signature pour les administrateurs d'unité de chiffrement pendant le processus d'initialisation du service afin de s'assurer que les composants de la clé principale sont chargés dans le module HSM sans interception.

Une clé principale est composée de deux ou trois parties principales. Chaque dépositaire de clé principale possède une partie de clé principale chiffrée. Dans la plupart des cas, un dépositaire de clé principale peut également être un administrateur d'unité de chiffrement. Pour charger la clé principale dans l'instance de service, les administrateurs de clé principale doivent charger leurs parties de clé séparément à l'aide de leurs propres clés de signature d'administrateur.

Une clé de signature est composée d'une paire de clés asymétriques. La partie privée de la clé de signature appartient à l'administrateur d'unité de chiffrement, tandis que la partie publique est placée dans un certificat qui sert à définir un administrateur et ne quitte jamais l'unité de chiffrement.

Cette conception garantit que personne ne peut obtenir l'accès complet à la clé principale, pas même les administrateurs d'unité de chiffrement.

Qu'est-ce qu'une certification 140-2 FIPS Level 4 et comment puis-je la valider ?

La norme FIPS (Federal Information Processing Standard) Publication 140-2 est une norme informatique américaine qui est utilisée pour approuver les modules de chiffrement.

Quelle est la différence entre les divers niveaux FIPS 140-2 disponibles (Level 1, 2, 3 et 4) ?

  • Level 1 : niveau de sécurité le plus bas. Aucun mécanisme de sécurité physique spécifique n'est requis dans un module de chiffrement de sécurité Level 1 au-delà de l'exigence de base pour les composants de niveau de production.

  • Level 2 : améliore les mécanismes de sécurité physique d'un module de chiffrement Level 1, en exigeant que les fonctions fournissent des preuves des altérations commises (comme celles qui permettraient, par exemple, de violer les protections mises en place - revêtement, scellé ou plomb, et serrures ou cadenas anti-effraction sur les couvercles amovibles et les portes) afin d'obtenir l'accès physique aux clés de chiffrement et aux paramètres de sécurité critiques stockés en clair dans le module. Le niveau de sécurité Level 2 exige, au minimum, un système d'authentification basé sur des rôles, dans lequel un module de chiffrement authentifie un opérateur et reconnaît qu'il est autorisé à assumer un rôle spécifique et à exécuter un ensemble correspondant de services.

  • Level 3 : offre une forte probabilité de détection et de réponse aux tentatives d'accès physique, d'utilisation ou de modification du module de chiffrement. Les mécanismes de sécurité physique peuvent inclure l'utilisation de boîtiers puissants et de circuits de détection d'intrusion et de réponse qui permettent de mettre à zéro tous les CSP en texte en clair lorsque les couvercles ou les portes amovibles du module cryptographique sont ouverts. Le niveau de sécurité 3 exige des mécanismes d'authentification fondés sur l'identité, ce qui renforce la sécurité assurée par les mécanismes d'authentification à base de rôles spécifiés pour le niveau de sécurité 2.

  • Level 4 : niveau de sécurité le plus élevé. A ce niveau de sécurité, ce sont des mécanismes physiques qui interviennent pour offrir une enveloppe de protection complète autour du module de chiffrement, l'objectif étant de détecter toutes les tentatives d'accès physique non autorisé et d'y répondre. La pénétration de l'enceinte du module cryptographique depuis n'importe quelle direction a une forte probabilité d'être détectée, entraînant la remise à zéro immédiate de tous les CSP en texte clair.

    Les modules de chiffrement atteignant le niveau de sécurité 4 sont utiles dans les environnements physiquement non protégés. Au niveau de sécurité 4, le module de chiffrement est également protégé contre toute atteinte à la sécurité profitant de conditions environnementales ou de fluctuations de la tension électrique ou de la température en dehors des plages normales de fonctionnement du module. Une incursion intentionnelle en dehors des plages normales de fonctionnement peut être utilisée par un attaquant pour contrecarrer les défenses d'un module de chiffrement.

    Un module de chiffrement doit inclure des fonctions spéciales de protection de l'environnement conçues pour détecter des fluctuations et supprimer tous les paramètres CSP (Critical Security Parameter), ou pour effectuer des tests de défaillance d'environnement afin de garantir que le module ne sera pas affecté par des fluctuations en dehors de la plage de fonctionnement normale d'une façon qui pourrait compromettre la sécurité du module. A ce niveau de sécurité, ce sont des mécanismes physiques qui interviennent pour offrir une enveloppe de protection complète autour du module de chiffrement, l'objectif étant de détecter toutes les tentatives d'accès physique non autorisé et d'y répondre.

    Hyper Protect Crypto Services est le seul module HSM en cloud disponible sur le marché du cloud public qui est construit sur un module HSM permettant de répondre aux exigences de certification FIPS 140-2 Level 4. La certification est répertoriée dans la liste Cryptographic Module Validation Program(CVMP)Validated Modules List.

Comment comprendre la hiérarchie des clés pour KYOK Hyper Protect Crypto Services ?

Le tableau suivant répertorie les clés nécessaires à la fonctionnalité KYOK (Keep Your Own Key) Hyper Protect Crypto Services.

Tableau 1. Hyper Protect Crypto Services types de clé et algorithmes
Types de clé Algorithmes Fonctions
Clé de signature Courbe elliptique (EC) P521 Lorsque vous initialisez votre instance Hyper Protect Crypto Services pour charger la clé principale, vous devez utiliser des clés de signature pour émettre des commandes vers les unités de chiffrement. Le composant privé de la clé de signature est utilisé pour créer des signatures et est stocké côté client. Le composant public est placé dans un certificat stocké dans l'unité de chiffrement cible pour définir un administrateur d'unité de chiffrement.
Clé principale 256-bit AES Vous devez charger votre clé principale dans les unités de chiffrement pour devenir propriétaire du module HSM cloud et posséder la racine de confiance qui chiffre toute la hiérarchie des clés de chiffrement, notamment les clés racine et les clés standard dans le magasin de clés de gestion de clés et les clés Enterprise PKCS #11 (EP11) dans le magasin de clés EP11. Selon la méthode que vous utilisez pour charger la clé principale, la clé principale est stockée dans différents emplacements.
Clé racine 256-bit AES Les clés racine sont des ressources primaires dans Hyper Protect Crypto Services et sont protégées par la clé principale. Il s'agit de clés d'encapsulage de clés symétriques utilisées en tant que racines de confiance pour l'encapsulage (chiffrement) et le désencapsulage (déchiffrement) d'autres clés de chiffrement de données (DEK) qui sont stockées dans le service de données. Cette pratique du chiffrement des clés racine est également appelée chiffrement d'enveloppes. Pour plus d'informations, voir Protection de vos données avec le chiffrement d'enveloppe.
Clé de chiffrement de données (DEK) Contrôle par le service de données Les clés de chiffrement de données sont utilisées pour chiffrer les données stockées et gérées par d'autres applications ou services de données appartenant à des clients. Les clés racine que vous gérez dans Hyper Protect Crypto Services servent de clés d'encapsulage pour protéger les clés DEK. Pour les services qui prennent en charge l'intégration de Hyper Protect Crypto Services pour le chiffrement d'enveloppes, voir Integrating IBM Cloud services with Hyper Protect Crypto Services.

Quelles sont les différences entre EP11 et PKCS #11 ?

Enterprise PKCS #11 (EP11) est aligné sur PKCS #11 en termes de concepts et de fonctions. Un développeur PKCS #11 expérimenté peut facilement commencer à utiliser des fonctions EP11. Cependant, les principales différences entre les deux mécanismes sont les suivantes :

  • EP11 est généré pour permettre la haute disponibilité et l'évolutivité par sa conception.
  • EP11 est un protocole sans état, tandis que PKCS #11 est un protocole avec état. La conception sans état de EP11 permet d'utiliser des magasins de clés externes et d'effectuer une mise à l'échelle vers plusieurs systèmes de back end.
  • EP11 sur gRPC (GREP11) définit un protocole de réseau qui peut être directement utilisé dans les applications en cloud.

Pour plus d'informations, voir Comparaison des API PKCS #11 et GREP11.

Quels sont les mécanismes EP11 pris en charge par les fonctions GREP11 ?

Les mécanismes peuvent varier en fonction du niveau de microprogramme de la carte de chiffrement, voir Mécanismes pris en charge. Pour plus d'informations sur les mécanismes EP11, voir IBM 4768 Enterprise PKCS #11(EP11)Library structure guide et IBM 4769 Enterprise PKCS #11(EP11)Library structure guide.

Quelles sont les normes de conformité qui s'appliquent à Hyper Protect Crypto Services ?

Hyper Protect Crypto Services répond aux normes de conformité globales, sectorielles et régionales, telles que GDPR, HIPAA et ISO. En tant que HSM utilisé par Hyper Protect Crypto Services, la carte de chiffrement IBM 4768 ou IBM 4769 est également certifiée pour les critères communs EAL4 et FIPS 140-2 de niveau 4. Pour plus d'informations, voir Sécurité et conformité.

Puis-je surveiller mon instance de service ?

Oui, vous pouvez surveiller le statut de votre instance de service via IBM Cloud Activity Tracker.