Controllo degli eventi per Hyper Protect Crypto Services with Unified Key Orchestrator

Come responsabile della sicurezza, revisore o gestore, puoi utilizzare il servizio IBM Cloud® Activity Tracker per monitorare come gli utenti e le applicazioni interagiscono con IBM Cloud con Unified Key Orchestrator.

IBM Cloud Activity Tracker registra le attività avviate dall'utente che modificano lo stato di un servizio in IBM Cloud. Puoi utilizzare questo servizio per indagare su attività anomale e azioni critiche e per rispettare i requisiti di controllo normativi. Inoltre, puoi essere avvertito in merito alle azioni non appena si verificano. Gli eventi vengono raccolti conformi agli standard CADF (Cloud Auditing Data Federation).

Per attivare IBM Cloud Activity Tracker per la tua istanza Hyper Protect Crypto Services, devi eseguire il provisioning di un'istanza del servizio IBM Cloud Activity Tracker nella stessa regione in cui si trova la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi l'esercitazione introduttiva per IBM Cloud Activity Tracker.

Per vedere quali richieste sono correlate alle seguenti azioni, consulta la documentazione di riferimento APIUnified Key Orchestrator e la Guida di riferimento CLI TKE.

Eventi supportati

Eventi chiave

La seguente tabella elenca le azioni chiave che generano un evento.

Tabella 1. Azioni chiave gestite
Azione Descrizione
hs-crypto.managed-keys.write Creare o aggiornare una chiave gestita.
hs-crypto.managed-keys.list Ottenere un elenco di chiavi gestite.
hs-crypto.managed-keys.read Recuperare informazioni su una chiave gestita.
hs-crypto.managed-keys.delete Eliminare una chiave gestita.

Eventi keystore

La seguente tabella elenca le azioni chiave che generano un evento.

Tabella 2. Azioni keystore
Azione Descrizione
hs-crypto.target-keystores.write Creare o aggiornare un keystore.
hs-crypto.target-keystores.list Richiamare un elenco di keystore.
hs-crypto.target-keystores.read Richiamare le informazioni su un keystore.
hs-crypto.target-keystores.delete Eliminare un keystore.

Eventi vault

La seguente tabella elenca le azioni chiave che generano un evento.

Tabella 3. Azioni vault
Azione Descrizione
hs-crypto.vaults.list Ottenere un elenco di vault.
hs-crypto.vaults.write Creare o aggiornare un vault.
hs-crypto.vaults.read Richiamare le informazioni su un vault.
hs-crypto.vaults.delete Eliminare un vault.

Eventi modello

La seguente tabella elenca le azioni chiave che generano un evento.

Tabella 4. Azioni modello
Azione Descrizione
hs-crypto.key-templates.write Creare o aggiornare un modello.
hs-crypto.key-templates.read Richiamare le informazioni sul template.
hs-crypto.key-templates.delete Eliminare un template.
hs-crypto.key-templates.list Elencare tutti i modelli chiave.

Eventi di registrazione

La seguente tabella elenca le azioni di registrazione che generano un evento.

Tabella 5. Azioni di registrazione
Azione Descrizione
hs-crypto.registrations.list Elenca le registrazioni per qualsiasi chiave.
hs-crypto.registrations.default Evento richiesta di registrazione non valido.

Eventi Trusted Key Entry

La seguente tabella elenca le azioni TKE (Trusted Key Entry) che generano un evento.

Tabella 6. Azioni Trusted Key Entry
Azione Descrizione
hs-crypto.tke-cryptounit-admin.add Aggiungere un amministratore dell'unità di crittografia alle unità di crittografia selezionate.
hs-crypto.tke-cryptounit-admin.remove Rimuove un amministratore dell'unità di crittografia dalle unità di crittografia selezionate.
hs-crypto.tke-cryptounit-threshold.set Impostare le soglie di firma per le unità di crittografia selezionate.
hs-crypto.tke-cryptounit-master-key-register.add Caricare il nuovo registro della chiave principale.
hs-crypto.tke-cryptounit-master-key-register.commit Eseguire il commit del nuovo registro chiave principale.
hs-crypto.tke-cryptounit-master-key-register.activate Attivare il registro chiave principale corrente.
hs-crypto.tke-cryptounit-new-master-key-register.clear Cancellare il nuovo registro chiave principale.
hs-crypto.tke-cryptounit-current-master-key-register.clear Cancellare il registro chiave principale corrente.
hs-crypto.tke-cryptounit.reset Azzera e reimposta le unità di crittografia selezionate

Eventi Certificate manager

La seguente tabella elenca le azioni del gestore certificati che generano un evento.

Tabella 7. Azioni del Certificate manager
Azione Descrizione
hs-crypto.mtlscert-admin-key.create Creare la chiave di firma dell'amministratore per l'amministratore del certificato per connettersi al server del gestore certificati.
hs-crypto.mtlscert-admin-key.update Aggiornare la chiave di firma dell'amministratore per l'amministratore del certificato.
hs-crypto.mtlscert-admin-key.read Richiamare la chiave di firma dell'amministratore del certificato.
hs-crypto.mtlscert-admin-key.delete Eliminare la chiave di firma dell'amministratore del certificato.
hs-crypto.mtlscert-cert.set Creare o aggiornare i certificati dall'amministratore dei certificati.
hs-crypto.mtlscert-cert.list Elencare tutti i certificati gestiti dall'amministratore dei certificati.
hs-crypto.mtlscert-cert.read Ottenere i certificati dall'amministratore dei certificati.
hs-crypto.mtlscert-cert.delete Eliminare i certificati dall'amministratore dei certificati.

Eventi KMIP per VMware

Quando gestisci le chiavi del servizio KMIP for VMware®, viene generato un evento.

La seguente tabella fornisce le azioni che generano e inviano eventi per KMIP for VMware. Queste azioni vengono eseguite da un iniziatore da VMware vCenter Server ® e non includono l'indirizzo IP dell'iniziatore. Le richieste per tali azioni vengono eseguite dalla rete privata IBM Cloud.

L'ID iniziatore è derivato dal certificato TLS (Transport Layer Security) del server vCenter utilizzato per autenticare la connessione al server KMIP. L'ID iniziatore è nel formato CertificateID-<value>, dove il valore corrisponde all'impronta digitale del corrispondente certificato TLS. Utilizzando le impronte digitali, puoi identificare il server vCenter che ha attivato l'azione.

Tabella 8. Descrizione di azioni che generano eventi per il servizio KMIP for VMware
Azione Descrizione
hs-crypto.kmip-key.create Viene creata una chiave KMIP.
hs-crypto.kmip-key.read Viene richiamata una chiave KMIP.
hs-crypto.kmip-key-attributes.retrieve Vengono richiamati gli attributi di una chiave KMIP.
hs-crypto.kmip-key.activate Viene attivata una chiave KMIP.
hs-crypto.kmip-key.revoke Viene revocata una chiave KMIP.
hs-crypto.kmip-key.destroy Viene eliminata una chiave KMIP.

Eventi keystore EP11

La seguente tabella elenca le azioni keystore Enterprise PKCS #11 (EP11) che generano un evento:

Tabella 9. EP11 azioni keystore
Azione Descrizione
hs-crypto.keystore.createkeystore Creare un keystore EP11.
hs-crypto.keystore.deletekey Elimina una chiave EP11.
hs-crypto.keystore.deletekeystore Eliminare un keystore EP11.
hs-crypto.keystore.listkeysbyattributes Visualizza chiavi EP11.
hs-crypto.keystore.listkeysbyids Visualizza chiavi EP11.
hs-crypto.keystore.listkeystoresbyattributes Visualizza keystore EP11.
hs-crypto.keystore.listkeystoresbyids Visualizza keystore EP11.
hs-crypto.keystore.storenewkey Memorizza una chiave EP11.
hs-crypto.keystore.updatekey Aggiorna una chiave EP11.

Eventi crittografici EP11

La seguente tabella elenca le azioni di crittografia EP11 che generano un evento:

Tabella 10. EP11 azioni di crittografia
Azione Descrizione
hs-crypto.ep11.use Operazione crittografica

Visualizzazione degli eventi

Gli eventi generati da un'istanza di Hyper Protect Crypto Services vengono inoltrati automaticamente al Istanza del servizio IBM Cloud Activity Tracker disponibile nella stessa posizione.

IBM Cloud Activity Tracker può avere solo una singola istanza per ogni ubicazione. Per visualizzare gli eventi, è necessario accedere all'IU web del Servizio IBM Cloud Activity Tracker nella stessa ubicazione in cui è disponibile la tua istanza del servizio. Per ulteriori informazioni, vedi Avvio dell'IU web tramite l'IU IBM Cloud.

Tabella 11. Regioni di Activity Tracker
Regione di distribuzione Regione di Activity Tracker
au-syd au-syd
br-sao br-sao
ca-tor ca-tor
eu-de eu-de
eu-es eu-es
eu-gb eu-gb
jp-tok jp-tok
us-east us-east
us-south us-south

Analisi degli eventi riusciti

Le richieste più riuscite hanno requestData e responseData univoci associati a ogni evento correlato. Nelle proprietà requestData e responseData ci sono payload completi disponibili da richieste e risposte tranne i dati sensibili. L'elenco di campi, endpoint e payload è disponibile nei documenti API.

Non è garantita la visualizzazione dei campi a meno che la richiesta non abbia esito positivo.

L'elenco dei valori di campo sensibili nascosti utilizzando il segnaposto [redacted] :

  • password_principale_servizio
  • SECRET_ACCESS_KEY
  • ACCESS_KEY_ID
  • api_key

Campi comuni

Alcuni campi comuni sono disponibili per Hyper Protect Crypto Services da utilizzare al di fuori del modello di eventi CADF per fornire ulteriori informazioni sui tuoi dati.

Tabella 12. Campi comuni negli eventi Activity Tracker per le azioni del servizio Hyper Protect Crypto Services
Campo Descrizione
requestData.requestURI L'URI della richiesta API effettuata.
requestData.instanceID L'identificativo univoco della tua istanza del servizio Hyper Protect Crypto Services.

Per ulteriori informazioni sui campi evento nel modello di evento CADF (Cloud Auditing Data Federation), vedi Campi evento.

Mentre initiator.host.address è un campo che fa parte del modello Cloud Auditing Data Federation, il campo dell'indirizzo host non viene visualizzato per le richieste effettuate tramite reti private.

Eventi di registrazione

Elenca registrazioni

Il seguente campo include informazioni aggiuntive:

  • Il campo responseData.totalResources include il numero totale di registrazioni restituite nella risposta.

Eventi Trusted Key Entry

La seguente tabella elenca i valori restituiti che indicano un evento TKE riuscito.

Tabella 13. Valori restituiti di un evento TKE riuscito
Nome campo Valore restituito
outcome success
reason.reasonCode 200
reason.reasonType OK

I seguenti campi comuni per gli eventi TKE includono ulteriori informazioni:

  • Il campo requestData.location include l'ubicazione specifica dell'unità di crittografia. L'ubicazione segue questo formato:

    \ [ region]. \ [ zona disponibilità ]. \ [ indice modulo HSM (hardware security module) ]. \ [ indice dominio HSM ].

    Ad esempio, se esegui il provisioning della tua istanza nella regione us-east, il valore restituito è simile a [us-east].[AZ2-CSSTAG2].[03].[22].

  • Il campo target.id include il CRN(Cloud Resource Name) dell'unità di crittografia.

  • Il campo target.name include anche l'ubicazione dell'unità di crittografia.

  • Il campo target.typeURI include l'URI dell'oggetto a cui l'azione è destinata. Ad esempio, se si esegue l'azione hs-crypto.tke-cryptounit-master-key-register.add, il valore restituito è hs-crypto/tke-cryptounit/master-key-register.

Per i seguenti eventi TKE, alcuni campi specifici indicano ulteriori informazioni.

Aggiungere un amministratore dell'unità di crittografia

  • Il campo requestData.adminId include l'hash SHA-256 del file della chiave di firma associato all'amministratore da aggiungere.
  • Il campo responseData.adminIds elenca gli hash SHA-256 dei file della chiave di firma associati a tutti gli amministratori che sono aggiunti all'unità di crittografia.

Rimuovere un amministratore dell'unità di crittografia

  • Il campo requestData.adminId include l'hash SHA-256 del file della chiave di firma associato al responsabile da eliminare.
  • Il campo responseData.adminIds elenca gli hash SHA-256 dei file della chiave di firma associati a tutti gli amministratori che sono aggiunti all'unità di crittografia.

Imposta le soglie di firma

  • Il campo requestData.signatureThreshold include la soglia di firma principale che hai impostato nell'unità di crittografia.
  • Il campo requestData.revocationSignatureThreshold include la soglia della firma di revoca impostata sull'unità di crittografia.
  • Il campo responseData.signatureThreshold include la soglia di firma principale che è stata impostata correttamente sull'unità di crittografia.
  • Il campo responseData.revocationSignatureThreshold include la soglia della firma di revoca impostata correttamente sull'unità di crittografia.

Carica il nuovo registro della chiave principale

  • Il campo requestData.masterKeyIds elenca gli hash SHA-256 di tutti i file delle parti della chiave master che hai selezionato per il caricamento nell'unità di crittografia.
  • Il campo responseData.verificationPattern include l'hash SHA-256 della chiave master composta dalle parti della chiave master selezionate e caricata nel nuovo registro della chiave master.

Eseguire il commit del nuovo registro della chiave master

  • Il campo requestData.verificationPattern include l'hash SHA-256 della chiave master caricata nel nuovo registro della chiave master.
  • Il campo responseData.masterKeyIds elenca gli hash SHA-256 di tutti i file delle parti della chiave principale che compongono la chiave principale.

Attiva il registro chiave principale corrente

  • Il campo requestData.verificationPattern include l'hash SHA-256 della chiave principale caricata e di cui è stato eseguito il commit nel nuovo registro della chiave principale.
  • Il campo responseData.verificationPattern include l'hash SHA-256 della chiave principale attivata.

Eventi Certificate manager

La seguente tabella elenca i valori restituiti che indicano un evento gestore certificati riuscito.

Tabella 14. Valori restituiti di un evento gestore certificati mTLS riuscito
Nome campo Valore restituito
outcome success
reason.reasonCode 200
reason.reasonType OK

I seguenti campi comuni per gli eventi del gestore certificati includono informazioni aggiuntive:

  • Il campo target.id include il CRN(Cloud Resource Name) dell'evento.
  • Il campo target.name indica il nome di destinazione dell'evento, ad esempio "mtlscert - admin - key" o "mtlscert-cert".
  • Il campo target.typeURI include l'URI dell'oggetto a cui l'azione è destinata. Ad esempio, se si esegue l'azione hs-crypto.mtlscert-admin-key.create, il valore restituito è hs-crypto/mtlscert-admin-key.

I campi specificati dei seguenti eventi del gestore certificati possono indicare ulteriori informazioni.

Creare la chiave di firma dell'amministratore per l'amministratore del certificato

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.accountId include l'ID utente corrente.
  • Il campo responseData.action include i dettagli dell'azione dell'utente corrente.

Aggiornare la chiave di firma dell'amministratore per l'amministratore del certificato

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.accountId include l'ID utente corrente.
  • Il campo responseData.action include i dettagli dell'azione dell'utente corrente.

Rimuovere la chiave di firma dell'amministratore del certificato

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.accountId include l'ID utente corrente.
  • Il campo responseData.action include i dettagli dell'azione dell'utente corrente.

Ottenere la chiave di firma dell'amministratore per l'amministratore del certificato

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.accountId include l'ID utente corrente.
  • Il campo responseData.action include i dettagli dell'azione dell'utente corrente.

Creare o aggiornare i certificati da parte dell'amministratore dei certificati

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.certificateId indica il certificato di destinazione.
  • Il campo responseData.action indica che il certificato deve essere creato o aggiornato.

Elencare i certificati dall'amministratore dei certificati

Il seguente campo include informazioni aggiuntive:

  • Il campo responseData.action indica che devono essere elencati tutti i certificati gestiti dall'amministratore corrente.

Ottenere i certificati dall'amministratore del certificato

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.certificateId indica il certificato di destinazione.
  • Il campo responseData.action indica che il certificato deve essere recuperato e visualizzato.

Rimuovere i certificati dall'amministratore dei certificati

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.certificateId indica il certificato di destinazione mTLS.
  • Il campo responseData.action indica che il certificato deve essere eliminato.

Eventi keystore EP11

La seguente tabella elenca i valori restituiti che indicano un evento keystore EP11 riuscito:

Tabella 15. Valori restituiti di un evento keystore EP11 riuscito
Nome campo Valore restituito
outcome operazione riuscita
reason.reasonCode 200
reason.reasonType OK

I seguenti campi comuni per gli eventi keystore EP11 includono ulteriori informazioni:

  • Il campo target.name include gli ID del keystore o della chiave.

Eventi crittografici EP11

La seguente tabella elenca i valori restituiti che indicano un evento crittografico EP11 riuscito:

Tabella 16. Valori restituiti di un evento crittografico EP11 riuscito
Nome campo Valore restituito
outcome operazione riuscita
reason.reasonCode 200
reason.reasonType OK

Analisi degli eventi non riusciti

Tutti gli eventi non riusciti contengono il campo message con una descrizione dettagliata del problema.

L'azione del ciclo di vita su una chiave con registrazioni non è stata completata

I campi responseData.reasonForFailure e responseData.resourceCRN contengono informazioni sul motivo per cui non è possibile completare l'azione.

Se l'evento ha un reason.reasonCode di 409, l'azione non può essere completata a causa dello stato della chiave del servizio di adozione in conflitto con lo stato della chiave di Hyper Protect Crypto Services.

Se l'evento ha un reason.reasonCode di 408, l'azione non può essere completata perché Hyper Protect Crypto Services non ha ricevuto notifica che tutte le azioni appropriate sono state eseguite entro 4 ore dalla richiesta di azione.

Impossibile eseguire le azioni della voce chiave attendibile

Gli eventi TKE non riusciti hanno un outcome di failure. I campi reason.reasonType e reason.reasonForFailure contengono informazioni sul motivo per cui non è possibile completare l'azione.

Se l'evento ha un reason.reasonCode di 400, l'azione non può essere completata perché l'operazione per le unità di crittografia non è supportata o non è valida. Verificare se il comando TKE utilizzato è valido facendo riferimento al riferimento CLI TKE.

Se l'evento ha un reason.reasonCode di 401 o 403, l'azione non può essere completata perché il token di accesso non è valido o non dispone delle autorizzazioni necessarie per accedere a questa istanza. Aggiornare il proprio token di accesso e verificare se si dispone delle autorizzazioni appropriate per eseguire le azioni corrispondenti.

Se l'evento ha un reason.reasonCode di 500, controlla il valore di reason.reasonForFailure per identificare i motivi dell'errore e le azioni corrispondenti che devi intraprendere.

Severità evento

La severità per tutti gli eventi del Activity Tracker con Hyper Protect Crypto Services si basa sul tipo di richiesta effettuata e sul codice di stato. Ad esempio, potresti richiedere di creare una chiave con una chiave non valida e non autenticata nell'istanza del servizio. L'annullamento dell'autenticazione ha la precedenza e l'evento viene valutato come una chiamata di richiesta non valida 401 con severità critical.

Il livello di severità per tutti gli eventi TKE è critical a causa della riservatezza delle azioni.

La seguente tabella elenca le azioni associate a ciascun livello di severità.

Tabella 17. Livello di severità per Hyper Protect Crypto Services azioni del servizio
Severità Azioni
Critico hs-crypto.target-keystores.delete

hs-crypto.managed-keys.delete

hs-crypto.vaults.delete

hs-crypto.registrations.delete

hs-crypto.tke-cryptounit-admin.add

hs-crypto.tke-cryptounit-admin.remove

hs-crypto.tke-cryptounit-current-master-key-register.clear

hs-crypto.tke-cryptounit-new-master-key-register.clear

hs-crypto.tke-cryptounit-master-key-register.add

hs-crypto.tke-cryptounit-master-key-register.commit

hs-crypto.tke-cryptounit-master-key-register.activate

hs-crypto.tke-cryptounit-threshold.set

hs-crypto.tke-cryptounit.reset

hs-crypto.mtlscert-admin-key.create

hs-crypto.mtlscert-admin-key.update

hs-crypto.mtlscert-admin-key.delete

hs-crypto.mtlscert-cert.set

hs-crypto.mtlscert-cert.set

hs-crypto.keystore.deletekey

hs-crypto.keystore.deletekeystore

hs-crypto.keystore.updatekey

Avvertenza hs-crypto.managed-keys.write

Si noti che quando questo evento viene attivato per modificare lo stato della chiave in destroyed, il livello di severità è Critical invece che Warning.

Normale hs-crypto.managed-keys.list

hs-crypto.managed-keys.read

hs-crypto.target-keystores.write

hs-crypto.target-keystores.list

hs-crypto.target-keystores.read

hs-crypto.vaults.list

hs-crypto.vaults.write

hs-crypto.vaults.read

hs-crypto.keystore.createkeystore

hs-crypto.keystore.listkeysbyattributes

hs-crypto.keystore.listkeysbyids

hs-crypto.keystore.listkeystoresbyattributes

hs-crypto.keystore.listkeystoresbyids

hs-crypto.keystore.storenewkey

hs-crypto.ep11.use

La seguente tabella elenca i codici di stato associati a ogni livello di severità.

Tabella 18. Livello di severità per i codici di stato della risposta Hyper Protect Crypto Services
Severità Codice di stato
Critico 400 (Solo per eventi TKE), 401, 403, 500, 503, 507
Avvertenza 400, 409, 424, 502, 504, 505