Cas d'utilisation-Plan Standard

IBM Cloud® Hyper Protect Crypto Services peut être utilisé comme service de gestion de clés pour protéger de manière systématique les données au repos dans IBM Cloud ainsi que comme un module de sécurité matérielle cloud pour les opérations de chiffrement à usage général.

Protection généralisée des données au repos dans le cloud

Avec l'intégration à l'architecture de sécurité IBM Cloud, vous pouvez utiliser Hyper Protect Crypto Services pour chiffrer vos données au repos pour les données de cloud et les services de stockage au niveau de sécurité le plus élevé avec vos propres clés. Le service utilise la même API de fournisseur de clés que Key Protect afin de fournir une approche cohérente du chiffrement des enveloppes et des systèmes de fichiers pour adopter les services IBM Cloud.

IBM Cloud Hyper Protect Crypto Services prend en charge le mécanisme KYOK (Keep Your Own Key) afin de vous permettre de disposer de davantage de contrôle et de droits sur vos données avec des clés de chiffrement que vous pouvez apporter, contrôler et gérer. En même temps, vous maintenez votre contrôle sur le module HSM dans lequel se trouve la clé de chiffrement. Avec Hyper Protect Crypto Services, vous bénéficiez pleinement de la technologie éprouvée co-développée et exploitée par de grandes entreprises pour gérer leurs données les plus sensibles.

Les clés de chiffrement qui sont générées et protégées par Hyper Protect Crypto Services peuvent être utilisées pour fournir un chiffrement au niveau des enregistrements ou des zones afin de protéger les données de potentielles menaces internes provenant d'administrateurs de base de données, par exemple.

Chiffrement des données au repos avec KYOK

Les clés sont protégées par des HSM dédiés et gérés par le client. En tant que client, vous êtes donc le seul à avoir accès à vos données. Les fonctions de chiffrement d'Hyper Protect Crypto Services sont construites sur un module HSM (Hardware Security Module) certifié FIPS 140-2 Level 4. Vous pouvez bénéficier des fonctions de chiffrement d'Hyper Protect Crypto Services pour vos charges de travail nouvelles et existantes. L'API IBM Key Protect for IBM Cloud est intégrée pour générer et protéger des clés de chiffrement.

Voir Application de la sécurité de bout en bout à une application cloud pour un tutoriel sur le chiffrement des applications cloud à l'aide de l'API de service de gestion de clés de Hyper Protect Crypto Services.

Chiffrement des données au repos avec KYOK
Figure 1. Chiffrement des données au repos avec KYOK

Protection des images VMware avec KYOK

Les organisations qui utilisent l'environnement VMware® dans IBM Cloud pour traiter et stocker des informations personnelles exigent le niveau de sécurité le plus élevé. En tant qu'utilisateur d'Hyper Protect Crypto Services, vous obtenez votre propre emplacement dédié que vous configurez vous-même pour vous assurer que personne d'autre n'y a accès. Étant donné que Hyper Protect Crypto Services et VMware ne sont pas en contact avec les mêmes interfaces, le composant Key Management Interoperability Protocol for VMware sert d'intermédiaire pour permettre à l'environnement VMware de stocker et d'utiliser des clés à partir de Hyper Protect Crypto Services.

En tant que service à un seul titulaire, Hyper Protect Crypto Services propose un contrôle dédié du module de sécurité matérielle pour les images VMware pour chaque client. Hyper Protect Crypto Services étend la famille des services de gestion de clés dans IBM Cloud vers des instances à un seul titulaire avec un contrôle de sécurité matériel dédié.

Pour plus d'informations, voir la vidéo de présentation sur IBM Cloud Hyper Protect Crypto Services et VMware sur les solutions IBM Cloud. Pour un tutoriel étape par étape, voir Configuration de KMIP dans Hyper Protect Crypto Services pour la gestion et la distribution des clés et la vidéo de démonstration.

Protection d'imageVMware et chiffrement vSAN avec KYOK
Figure 2. VMware avec KYOK

Utilisation de Hyper Protect Crypto Services en tant que module HSM en cloud

Vous pouvez utiliser Hyper Protect Crypto Services en tant que module HSM en cloud en utilisant à la fois l'API PKCS #11 et l'API Enterprise PKCS #11 .

Utilisation de Hyper Protect Crypto Services en tant que module HSM en cloud via l'API PKCS #11

IBM Cloud Hyper Protect Crypto Services fournit l'API PKCS #11. PKCS #11 est défini comme l'une des normes de chiffrement à clé publique. Les opérations de chiffrement sont exécutées au sein des modules HSM côté cloud. Cela permet d'utiliser des schémas dans lesquels une clé de chiffrement n'est jamais en clair en dehors du module HSM, et toutes les opérations de chiffrement sensibles correspondantes sont également gérées dans la limite HSM.

Chiffrement au niveau de l'application à l'aide de l'API PKCS #11

Hyper Protect Crypto Services permet aux programmeurs d'applications de concevoir et développer des applications à l'aide d'une API PKCS #11 standard pour demander un chiffrement ou pour signer les données d'application. Cela signifie que vous pouvez mettre en œuvre la sécurité sans que les programmeurs deviennent des experts en chiffrement. Vous pouvez désormais activer et améliorer l'intégrité des données grâce à la signature numérique et à la confidentialité via le chiffrement des données. Les applications peuvent utiliser la bibliothèque Hyper Protect Crypto Services PKCS #11 pour effectuer des opérations de chiffrement. Cette fonction vous aide à moderniser des processus métier en générant des applications dotées d'un flux de travail numérique avec des données privées et des révisions, approbations et signatures numériques qui sont sécurisées et dignes de confiance.

Avec la prise en charge de PKCS #11, vous avez accès à une gamme complète d'opérations de chiffrement avancées, telles que la signature, la validation de signature, les codes d'authentification de message et d'autres schémas de chiffrement avancés. Pour plus d'informations, voir la bibliothèque PKCS #11Hyper Protect Crypto Services.

Chiffrement d'application à l'aide de PKCS #11
Figure 3. Chiffrement d'application à l'aide de PKCS #11

Chiffrement des bases de données à l'aide de l'API PKCS #11

Avec Hyper Protect Crypto Services, vous pouvez chiffrer Oracle® Database à l'aide de la technologie TDE (Transparent Data Encryption) et chiffrer IBM Db2® Database à l'aide du chiffrement Db2 par défaut.

  • Avec le chiffrement TDE, vous pouvez chiffrer les données sensibles sur les supports de stockage de base de données, tels que les espaces table et les fichiers, ainsi que sur les supports de sauvegarde. Le chiffrement TDE garantit que les données sensibles sont chiffrées, conformes, et il fournit les fonctions qui permettent de rationaliser les opérations de chiffrement. Le système de base de données chiffre et déchiffre automatiquement et de façon transparente les données lorsqu'il est utilisé par les utilisateurs et les applications autorisés. Les utilisateurs de base de données n'ont pas besoin de connaître TDE et les applications de base de données n'ont pas besoin d'être adaptées spécifiquement pour TDE.

    TDE utilise une hiérarchie à deux niveaux composée d'une clé de chiffrement principale TDE et d'une clé de chiffrement de données TDE. La clé de chiffrement de données TDE est utilisée pour chiffrer et déchiffrer les données, tandis que la clé de chiffrement principale TDE est utilisée pour chiffrer et déchiffrer la clé de chiffrement de données TDE.

    Chiffrement transparent de la base de données à l'aide de l'API PKCS #11 standard
    Figure 4. Chiffrement de la base de données transparente à l'aide de l'API #11 standard de PKCS

  • Le chiffrement par défaut d'IBM Db2 protège les fichiers de base de données de clés et les images de sauvegarde de base de données de tout accès inapproprié lorsque ces éléments sont stockés sur des supports de stockage externes. Le système de base de données chiffre et déchiffre automatiquement les données lorsqu'il est utilisé par les utilisateurs et les applications autorisés. En général, les utilisateurs de base de données n'ont pas besoin de connaître le chiffrement par défaut et les applications client de base de données n'ont pas besoin d'être adaptées spécifiquement.

    Le chiffrement par défaut de Db2 utilise une hiérarchie de clés à deux niveaux : les données sont chiffrées à l'aide d'une clé de chiffrement de données (DEK). La clé de chiffrement de données (DEK) est chiffrée avec une clé principale et est stockée sous sa forme chiffrée avec la base de données ou l'image de sauvegarde. Une clé de chiffrement de données (DEK) unique est générée par Db2 pour chaque base de données chiffrée et pour chaque sauvegarde chiffrée. Une clé principale est utilisée pour chiffrer une clé de chiffrement de données (DEK). Chaque base de données chiffrée est associée à une clé principale à la fois.

    IBM Db2 à l'aide de l'API PKCS #11 standard
    Figure 5. Chiffrement par défaut IBM Db2 à l'aide de la interface de programmation standard PKCS #11

  • D'autres bases de données populaires telles que PosgreSQL (Fujitsu Enterprise Postgres et Enterprise DB) et MongoDB peuvent également être intégrées à Hyper Protect Crypto Services de la même manière.

Avec l'intégration de bibliothèque PKCS #11, Hyper Protect Crypto Services prend en charge l'API PKCS #11 standard. La bibliothèque PKCS #11 d'Hyper Protect Crypto Services connecte votre base de données à Hyper Protect Crypto Services pour effectuer des opérations de chiffrement. Le système de base de données peut appeler des opérations pour gérer les clés de chiffrement principales TDE ou les clés principales dans la bibliothèque PKCS #11 d'Hyper Protect Crypto Services. La bibliothèque Hyper Protect Crypto Services PKCS #11 interagit alors avec votre instance Hyper Protect Crypto Services pour fournir le niveau de sécurité le plus élevé pour stocker et gérer vos clés de chiffrement TDE principales ou vos clés principales dans le cloud. Elle fournit à son tour le niveau de sécurité le plus élevé à vos clés de chiffrement de données et à vos données.

Déchargement du trafic TLS/SSL

Les protocoles TLS (Transport Layer Security) et SSL (Secure Sockets Layer) sont des protocoles de chiffrement conçus pour assurer la sécurité des communications sur un réseau informatique. Le protocole TLS/SSL vise principalement à assurer la confidentialité et l'intégrité des données entre deux applications informatiques communicantes ou plus.

Dans le contexte des serveurs Web, le protocole TLS/SSL permet à un site Web d'établir l'identité. Les utilisateurs du site web peuvent être sûrs que personne d'autre ne se fait passer pour le site web. Cela se fait par le biais d'une paire de clés publique-privée.

Hyper Protect Crypto Services fournit un moyen de décharger les opérations de chiffrement effectuées lors de l'établissement de liaison TLS pour établir une connexion sécurisée au serveur Web, tout en conservant la clé privée TLS/SSL stockée de manière sécurisée dans le HSM dédié. Ainsi, vous disposez d'un contrôle sur le chiffrement et vos clés TLS/SSL. Par conséquent, la sécurité est renforcée et le risque d'atteinte à la réputation est diminué.

Le déchargement de TLS/SSL vers le HSM Hyper Protect Crypto Services permet de protéger les données en transit pour les transactions Web, API et mobiles à l'aide de l'API PKCS #11 standard. Avec Hyper Protect Crypto Services, vous pouvez intégrer le déchargement TLS/SSL avec d'autres proxys de cloud.

Pour un tutoriel sur le déchargement de la charge de travail SSL vers un équilibreur de charge tel que NGINX lors de la gestion des clés à l'aide de Hyper Protect Crypto Services, voir Utilisation de IBM Cloud Hyper Protect Crypto Services pour décharger le protocole TLS NGINX.

Protection des données en transit avec le déchargement TLS/SSL
Figure 6. Protection des données en transit avec le déchargement TLS/SSL

Protection des systèmes de stockage à l'aide d'outils de gestion de clés de chiffrement tiers

Vous pouvez protéger des sous-systèmes de stockage en intégrant des produits populaires, tels qu' IBM Guardium Key Lifecycle Manager (GKLM) et HashiCorp Vault avec Hyper Protect Crypto Services à l'aide du chiffrement d'enveloppe avec PKCS#11, afin que la clé principale générée par les outils de gestion de clés puisse être stockée en toute sécurité dans IBM Cloud Hyper Protect Crypto Services à l'aide de PKCS#11, garantir votre accès exclusif à la clé principale et à l'accès aux données dans les systèmes de stockage gérés par la clé principale.

Le chiffrement d'enveloppe consiste à chiffrer des données en texte brut à l'aide de clés de chiffrement de données (DEK), puis à chiffrer ces clés à l'aide d'une clé de chiffrement de clé (KEK). Ce processus peut être utilisé pour chiffrer des objets BLOB ou des compartiments de données dans le stockage d'objets, le stockage par blocs et des volumes de données entiers. Pour les référentiels de données sensibles dans le cloud et les charges de travail telles que le calcul haute performance, les clés KEK doivent être sourcées à partir d'un module HSM. Pour les sous-systèmes de stockage hautes performances qui doivent respecter les limites de performance, il est vital que les systèmes de gestion clés soient proches des sous-systèmes de stockage. La plupart des interactions entre les sous-systèmes de stockage et les systèmes de gestion de clés se produisent via le protocole KMIP (Key Management Interoperability Protocol).

Protection des systèmes de stockage avec Hyper Protect Crypto Services
Figure 7. Protection des systèmes de stockage avec Hyper Protect Crypto Services

Pour plus d'informations, reportez-vous aux tutoriels suivants:

Fortification des environnements Thales avec le module HSM en cloud

Les organisations disposant d'un environnement Thales CipherTrust Manager (CTM) existant peuvent améliorer leur profil de sécurité en demandant à CTM de protéger leur propre clé principale dans un module HSM FIPS 140-2 niveau 4, comme illustré dans le diagramme. Les intégrations CTM existantes avec des clients KMIP tels que les périphériques de stockage, les agents TDE tels que les bases de données et les serveurs Linux qui utilisent la phrase passe LUKS pour le chiffrement de volume ne sont pas affectées par cette intégration.

D'autres produits de gestion de clés Thales tels que Vormetric Data Security Manager (DSM), CipherTrust Cloud Key Manager (CCKM) et Enterprise Key Management peuvent également s'intégrer à Hyper Protect Crypto Services de la même manière.

Fortifier les environnements Thales avec le module HSM en cloud
Figure 8. Fortification des environnements Thales avec HSM en cloud

Pour plus de détails, voir la documentation de Thales.

Utilisation de Hyper Protect Crypto Services en tant que module HSM en cloud via l'API Enterprise PKCS #11

Hyper Protect Crypto Services fournit l'API Enterprise PKCS #11 (EP11). L'application cloud peut utiliser cette fonction via gRPC.

Enterprise PKCS #11 prend en charge les cas d'utilisation de chiffrement sans état et permet la mise à l'échelle et la redondance dans un environnement d'entreprise. Pour certains cas d'utilisation relatifs à la protection d'actifs, les clés peuvent être gérées en dehors du service de chiffrement, tandis que toutes les opérations sensibles sont exécutées dans la limite HSM. Vous pouvez utiliser Enterprise PKCS #11 lorsque le traitement des états est un problème, en particulier pour les applications d'entreprise qui bénéficient du caractère sans état d'Enterprise PKCS #11.

En tant que développeur de cloud, vous pouvez utiliser des interfaces standard de vos applications pour des opérations cryptographiques avec intégrité et confidentialité des données. Hyper Protect Crypto Services prend en charge la connectivité sécurisée à partir de l'application cloud vers le cloud HSM, et permet le contrôle d'entreprise de Cloud HSM pour les clés d'application.

Alors qu'IBM commence à fournir un nouvel ensemble de moyens pour aider vos charges de travail à passer au cloud, vous pouvez bénéficier des capacités de chiffrement de Hyper Protect Crypto Services pour vos charges de travail nouvelles et existantes. Avec l'introduction d'Enterprise PKCS #11 sur gRPC (GREP11), vous avez accès à une gamme complète d'opérations de chiffrement, telles que la signature, la validation de signature, les codes d'authentification de message, la génération de nombres aléatoires.

Vous pouvez tester certains exemples de code pour utilisant GREP11 avec Golang et JavaScript.

EP11 HSM
Figure 9. Opérations cryptographiques avec Enterprise PKCS #11

Etapes suivantes