Monitoraggio del ciclo di vita delle chiavi di crittografia - Piano Standard
IBM Cloud® Hyper Protect Crypto Services segue le linee guida di sicurezza di NIST SP 800-57 per stati chiave.
Transizioni e stati della chiave
Le chiavi di crittografia, nel loro ciclo di vita, passano attraverso vari stati che sono una funzione di quanto a lungo le chiavi rimangono attive e se i dati sono protetti.
Hyper Protect Crypto Services fornisce un'interfaccia utente grafica e un'API REST per il tracciamento delle chiavi quando si muovono tra gli stati nel loro ciclo di vita. Il seguente diagramma mostra come una chiave passa attraverso gli stati tra la generazione e la distruzione.
| Stato | Intera Mappatura | Descrizione |
|---|---|---|
| Preattivata | 0 | Le chiavi vengono inizialmente create nello stato Pre - attivo. Una chiave preattivata non può essere utilizzata per proteggere i dati in modo crittografico. |
| Attivo | 1 | Le chiavi passano immediatamente allo stato Attivo alla data di attivazione. Questa transizione contrassegna l'inizio del periodo di crittografia di una chiave. Le chiavi senza data di attivazione diventano immediatamente attive e lo rimangono finché non scadono o vengono distrutte. |
| Sospeso | 2 | Una chiave passa allo stato Sospeso quando è disabilitato per le operazioni di codifica e decodifica. In questo stato, la chiave non è in grado di proteggere crittograficamente i dati e può essere spostata solo negli stati Attivo o Distrutto. |
| Disattivato | 3 | Un tasto passa allo stato Disattivato alla data di scadenza, se ne è stato assegnato uno. In questo stato, la chiave non è in grado di proteggere crittograficamente i dati e può essere spostata solo nello stato Distrutto. |
| Distrutta | 5 | Le chiavi eliminate sono nello stato Distrutto. Le chiavi in questo stato non sono ripristinabili. I metadati associati a una chiave, come il nome e la cronologia della chiave, vengono conservati nel database Hyper Protect Crypto Services. |
Stati chiave e azioni di servizio
Gli stati chiave influenzano se un'azione eseguita su una chiave riesce o fallisce. Ad esempio, se una chiave è nello stato Attivo, non è possibile ripristinare la chiave perché la chiave non è stata precedentemente eliminata.
La seguente tabella mostra come Hyper Protect Crypto Services gestisce le azioni di servizio in base allo stato di una chiave. Le intestazioni delle colonne rappresentano gli stati chiave e le intestazioni di riga rappresentano le azioni che
si possono eseguire su una chiave. L'icona Checkmark indica che l'azione su una chiave è prevista per riuscire in base allo stato chiave.
| Azione | Preattivata | Attivo | Sospeso | Disattivato | Distrutta |
|---|---|---|---|---|---|
| Prendi la chiave. | |||||
| Elenco chiavi. | |||||
| Chiave di rotazione. | |||||
| Chiave di wrap. | |||||
| Chiave di avvolgita. | |||||
| Riavvolgere chiave. | |||||
| Disabilita chiave. | |||||
| Abilitare chiave. | |||||
| Elimina chiave. | |||||
| Tasto di ripristino. |
Monitoraggio delle modifiche del ciclo di vita
Dopo che hai aggiunto una chiave root al servizio, utilizza l'IU o l'API REST di gestione della chiave Hyper Protect Crypto Services per visualizzare la cronologia e la configurazione della tua chiave.
Per scopi di audit è anche possibile monitorare la scia di attività per un tasto root integrando Hyper Protect Crypto Services con il IBM Cloud Activity Tracker. Dopo aver eseguito il provisioning e l'esecuzione di entrambi i servizi, gli eventi di attività vengono generati e raccolti automaticamente in un log IBM Cloud Activity Tracker quando esegui azioni sulle chiavi in Hyper Protect Crypto Services.