Casi di utilizzo - Piano Unified Key Orchestrator

IBM Cloud® Hyper Protect Crypto Services può essere utilizzato come un servizio di gestione delle chiavi per proteggere in modo pervasivo i dati inattivi in IBM Cloud e come un HSM cloud per operazioni crittografiche generiche.

Protezione pervasiva dei dati inattivi nel cloud

Con l'integrazione nell'architettura di sicurezza IBM Cloud, puoi utilizzare Hyper Protect Crypto Services per crittografare i tuoi dati inattivi per i dati cloud e i servizi di archiviazione al più alto livello di sicurezza con le tue chiavi. Il servizio utilizza la stessa API del provider di chiavi di Key Protect per fornire una codifica envelope coerente e un approccio di crittografia del file system per adottare i servizi IBM Cloud.

IBM Cloud Hyper Protect Crypto Services supporta KYOK (Keep Your Own Key) in modo da avere più controllo e autorità sui tuoi dati con le chiavi di crittografia che puoi portare, controllare e gestire. Allo stesso tempo, mantieni ancora il controllo sull'HSM in cui si trova la chiave di crittografia. Con Hyper Protect Crypto Services, sfrutti completamente la tecnologia comprovata che è co - sviluppata e gestita da grandi aziende per gestire i loro dati più sensibili.

Le chiavi di codifica generate e protette da Hyper Protect Crypto Services possono essere utilizzate per fornire la codifica a livello record o a livello campo dell'applicazione per proteggere i dati da altre minacce interne, ad esempio dagli amministratori del database.

Crittografia dei dati inattivi con KYOK

Le chiavi sono protette da HSM dedicati gestiti dal cliente, il che significa che solo tu hai accesso ai tuoi dati. Le funzionalità crittografiche di Hyper Protect Crypto Services sono create su un Hardware Security Module certificato FIPS 140-2 Level 4. Puoi beneficiare delle funzioni crittografiche di Hyper Protect Crypto Services sia per i tuoi carichi di lavoro nuovi che per quelli esistenti. L'API IBM Key Protect for IBM Cloud è integrata per generare e proteggere le chiavi di codifica.

Fai riferimento a Apply end to end security to a cloud application per un'esercitazione su come crittografare le applicazioni cloud utilizzando l'API del servizio di gestione delle chiavi di Hyper Protect Crypto Services.

crittografia dei dati inattivi con KYOK
Figura 1. Crittografia dei dati inattivi con KYOK

Protezione immagine VMware con KYOK

Le organizzazioni che utilizzano l'ambiente VMware® in IBM Cloud per elaborare e archiviare le informazioni personali richiedono il massimo livello di sicurezza. Come utente di Hyper Protect Crypto Services, ottieni il tuo slot dedicato che hai configurato da solo per assicurarti che nessun altro corpo possa accedere. Poiché Hyper Protect Crypto Services e VMware non contattano le stesse interfacce, il componente Key Management Interoperability Protocol per VMware funge da intermediario per consentire all'ambiente VMware di archiviare e utilizzare chiavi da Hyper Protect Crypto Services.

Come servizio a singolo tenant, Hyper Protect Crypto Services offre il controllo dedicato delle immagini di Hardware Security Module for VMware per ogni cliente. Hyper Protect Crypto Services estende la famiglia di servizi di gestione delle chiavi in IBM Cloud verso le istanze a singolo tenant con il controllo segreto hardware dedicato.

Per ulteriori informazioni, vedi il video della panoramica su IBM Cloud Hyper Protect Crypto Services e VMware sulle soluzioni IBM Cloud. Per un'esercitazione dettagliata, vedi Configurazione di KMIP in Hyper Protect Crypto Services per la distribuzione e la gestione delle chiavi e il video demo.

VMware image protection and vSAN encryption with KYOK
Figura 2. VMware con KYOK

Utilizzo di Unified Key Orchestrator per l'orchestrazione di chiavi multicloud

Puoi utilizzare Unified Key Orchestrator per creare in modo sicuro e gestire le chiavi e i keystore interni in più cloud.

Connessione ai keystore esterni di Unified Key Orchestrator
Figura 3. Connessione a Unified Key Orchestrator

I seguenti sono alcuni casi di utilizzo su come puoi utilizzare Unified Key Orchestrator per gestire le tue chiavi.

Identity and Access Management (IAM)

Con IAM, puoi concedere e controllare l'accesso al vault, e quindi le chiavi e i keystore assegnati al vault.

Gestione delle tue chiavi tramite un'esperienza utente

È possibile creare, gestire ed eliminare le chiavi crittografiche da un punto di controllo, senza gestire diverse interfacce utente. Quando si attiva una chiave gestita in più keystore in un vault, il sistema mantiene le attivazioni sincronizzate. Ciò garantisce una gestione del ciclo di vita chiave efficiente e completamente verificata.

Connessione ai keystore esterni

Puoi connetterti ai keystore esterni per gestire le chiavi in altre istanze del servizio, come Microsoft Azure Key Vault, AWS Key Management Service o Google Cloud Key Management Service.

Eseguire il backup centralizzato di tutte le chiavi dell'azienda

Tutte le chiavi sono accessibili e gestibili su IBM Cloud. Quando si verifica un errore grave nel cloud, è possibile riattivare le chiavi per recuperare rapidamente dall'errore.

Utilizzo di Hyper Protect Crypto Services come HSM cloud

Puoi utilizzare Hyper Protect Crypto Services come HSM cloud utilizzando l'API PKCS #11 e l'API Enterprise PKCS #11 .

Utilizzo di Hyper Protect Crypto Services come HSM cloud tramite l'API PKCS #11

IBM Cloud Hyper Protect Crypto Services fornisce API PKCS #11. PKCS #11 è definito come uno degli standard di crittografia della chiave pubblica. Le operazioni di crittografia vengono eseguite all'interno degli HSM sul lato cloud. Ciò consente schemi in cui una chiave crittografica non è mai in chiaro al di fuori dell'HSM, e tutte le corrispondenti operazioni di crittografia sensibili sono gestite anche all'interno del limite HSM.

Codifica a livello di applicazione utilizzando l'API PKCS #11

Hyper Protect Crypto Services consente ai programmatori di applicazioni di progettare e sviluppare applicazioni con un'API PKCS #11 standard per richiedere la crittografia o per firmare i dati dell'applicazione. Significa che è possibile richiamare la sicurezza senza che i programmatori diventino esperti di crittografia. Ora è possibile abilitare e migliorare l'integrità dei dati tramite la firma digitale e la riservatezza tramite la crittografia dei dati. Le applicazioni possono utilizzare la libreria Hyper Protect Crypto Services PKCS #11 per eseguire operazioni crittografiche. Questa funzione consente di modernizzare i processi di business tramite la creazione di applicazioni che dispongono di un flusso di lavoro digitale con dati privati e revisioni digitali, approvazioni e firme sicure e affidabili.

Puoi utilizzare l'API PKCS #11 per crittografare applicazioni tra i cloud. Con il supporto di PKCS #11, hai accesso a una gamma completa di operazioni crittografiche avanzate, come la firma, la convalida della firma, i codici di autenticazione dei messaggi e schemi di crittografia più avanzati.

Codifica dell'applicazione utilizzando PKCS #11
Figura 6. Codifica dell'applicazione utilizzando PKCS #11

Codifica dei database utilizzando l'API PKCS #11

Con Hyper Protect Crypto Services, puoi crittografare Oracle® Database utilizzando TDE (Transparent Data Encryption) e crittografare il database IBM Db2® utilizzando la crittografia predefinita Db2.

  • Con TDE, è possibile codificare i dati sensibili sui supporti di memorizzazione del database, come i tablespace e i file, e sui supporti di backup. Transparent Data Encryption garantisce che i dati sensibili siano crittografati, rispettino la conformità e fornisca funzionalità che semplificano le operazioni di crittografia. Il sistema di database crittografa e decrittografa automaticamente e in modo trasparente i dati quando vengono utilizzati da applicazioni e utenti autorizzati. Gli utenti del database non devono essere a conoscenza di TDE e le applicazioni del database non devono essere adattate specificamente per TDE.

    TDE utilizza una gerarchia di chiavi a due livelli composta da una chiave di codifica principale TDE e una chiave di codifica dati TDE. La chiave di codifica dei dati TDE viene utilizzata per codificare e decodificare i dati, mentre la chiave di codifica principale TDE viene utilizzata per codificare e decodificare la chiave di codifica dei dati TDE.

    Transparent Database Encryption utilizzando l'API PKCS #11 standard
    Figura 7. Transparent Database Encryption utilizzando la PKCS #11 API
    standard

  • La codifica predefinita IBM Db2 protegge i file di database delle chiavi e le immagini di backup del database dall'accesso inappropriato mentre sono memorizzati su un supporto di memoria esterna. Il sistema di database codifica e decodifica automaticamente i dati quando vengono utilizzati da utenti e applicazioni autorizzati. Di solito, gli utenti del database non devono essere a conoscenza della crittografia predefinita e le applicazioni client del database non devono essere adattate in modo specifico.

    La codifica predefinita Db2 utilizza una gerarchia di chiavi a due livelli: i dati vengono codificati con una chiave di codifica dati (DEK). La DEK è codificata con una chiave principale e viene memorizzata in formato codificato con il database o l'immagine di backup. Un DEK univoco viene generato da Db2 per ogni database codificato e per ogni backup codificato. Una chiave principale viene utilizzata per codificare una DEK. Ogni database codificato è associato a una chiave principale alla volta.

    IBM Db2 crittografia predefinita utilizzando l'API PKCS #11 standard
    Figura 8. IBM Db2 codifica predefinita utilizzando l'API PKCS #11 standard

  • Altri database popolari come PosgreSQL (Fujitsu Enterprise Postgres e Enterprise DB) e MongoDB possono essere integrati con Hyper Protect Crypto Services in modo simile.

Con l'integrazione della libreria PKCS #11 , Hyper Protect Crypto Services supporta l'API PKCS #11 standard del settore. La libreria Hyper Protect Crypto Services PKCS #11 collega il database a Hyper Protect Crypto Services per eseguire operazioni crittografiche. Il sistema di database può richiamare le operazioni per gestire le chiavi di codifica master TDE o le chiavi master nella libreria Hyper Protect Crypto Services PKCS #11 . La libreria Hyper Protect Crypto Services PKCS #11 interagisce con la tua istanza Hyper Protect Crypto Services per fornire il livello più alto di sicurezza per l'archiviazione e la gestione delle tue chiavi di crittografia master TDE o delle tue chiavi master nel cloud. A sua volta, fornisce il più alto livello di sicurezza per le tue chiavi di crittografia dei dati e i tuoi dati.

Offload del traffico TLS/SSL

TLS (Transport Layer Security) e SSL (Secure Sockets Layer) sono protocolli crittografici progettati per garantire la sicurezza delle comunicazioni su una rete di computer. Il protocollo TLS/SSL mira principalmente a fornire la privacy e l'integrità dei dati tra due o più applicazioni informatiche di comunicazione.

Nel contesto dei server web, il protocollo TLS/SSL consente a un sito web di stabilire l'identità. Gli utenti del sito web possono essere sicuri che nessun altro è mascherato come il sito web. Viene eseguito tramite una coppia di chiavi pubblica - privata.

Hyper Protect Crypto Services fornisce un modo per scaricare le operazioni crittografiche eseguite durante l'handshake TLS per stabilire una connessione sicura al server web, mentre mantiene la chiave privata TLS/SSL memorizzata in modo sicuro nell'HSM dedicato. In questo modo, hai il controllo sulle tue chiavi TLS/SSL e sull'elaborazione. Di conseguenza, la sicurezza è migliorata e il rischio di reputazione è diminuito.

L'offload TLS/SSL nell'HSM Hyper Protect Crypto Services abilita la protezione dei dati in transito per transazioni web, API e mobili utilizzando l'API PKCS #11 standard. Con Hyper Protect Crypto Services, puoi integrare lo scaricamento TLS/SSL con altri proxy cloud.

Per un'esercitazione su come scaricare il carico di lavoro SSL su un programma di bilanciamento del carico come NGINX durante la gestione delle chiavi utilizzando Hyper Protect Crypto Services, consulta Utilizzo IBM Cloud Hyper Protect Crypto Services per scaricare NGINX TLS.

Protezione dei dati in transito con scaricamento TLS/SSL
Figura 9. Protezione dei dati in transito con l'offload TLS/SSL

Protezione dei sistemi di storage con strumenti di gestione delle chiavi di crittografia di terzi

Puoi proteggere i sottosistemi di archiviazione integrando i prodotti più diffusi, come IBM Guardium Key Lifecycle Manager (GKLM) e HashiCorp Vault con Hyper Protect Crypto Services utilizzando la crittografia envelope con PKCS#11, in modo che la chiave master generata dagli strumenti di gestione delle chiavi possa essere memorizzata in modo sicuro in IBM Cloud Hyper Protect Crypto Services utilizzando PKCS#11, garantire l'accesso esclusivo alla chiave master e ai dati nei sistemi di archiviazione gestiti dalla chiave master.

La crittografia envelope è la pratica di crittografare i dati in testo semplice con chiavi di crittografia dei dati (DEK) e quindi crittografare queste chiavi con una chiave di crittografia delle chiavi (KEK). Questo processo può essere utilizzato per crittografare blob o bucket di dati nell'archiviazione oggetti, nell'archiviazione blocchi e in interi volumi di dati. Per repository di dati sensibili nel cloud e carichi di lavoro come HPC (High - Performance Computing), le KEK devono essere originate da un HSM. Per i sottosistemi di memoria ad alte prestazioni che devono rispettare i limiti delle prestazioni, è di vitale importanza che i sistemi di gestione delle chiavi siano vicini a tali sottosistemi. La maggior parte dell'interazione tra i sottosistemi di memoria e i sistemi di gestione delle chiavi avviene tramite il KMIP (Key Management Interoperability Protocol).

Protezione dei sistemi di archiviazione con Hyper Protect Crypto Services
Figura 10. Protezione dei sistemi di archiviazione con Hyper Protect Crypto Services

Per ulteriori informazioni, fare riferimento alle seguenti esercitazioni:

Fortificazione degli ambienti Thales con cloud HSM

Le organizzazioni con un ambiente Thales CipherTrust Manager (CTM) esistente possono migliorare il loro profilo di sicurezza facendo in modo che CTM protegga la propria chiave master in un HSM FIPS 140-2 Livello 4 come mostrato nel diagramma. Le integrazioni CTM esistenti con i client KMIP come le periferiche di archiviazione, gli agent TDE come i database e i server Linux che utilizzano la passphrase LUKS per la codifica del volume non vengono influenzati da questa integrazione.

Altri prodotti di gestione delle chiavi Thales come DSM (Vormetric Data Security Manager), CipherTrust Cloud Key Manager (CCKM), Enterprise Key Management possono anche essere integrati con Hyper Protect Crypto Services in modo simile.

Fortifying Thales environments with cloud HSM
Figura 11. Fortificazione degli ambienti Thales con cloud HSM

Per ulteriori dettagli, fare riferimento alla documentazione di Thales.

Utilizzo di Hyper Protect Crypto Services come HSM cloud tramite l'API Enterprise PKCS #11

Hyper Protect Crypto Services fornisce Enterprise PKCS #11(EP11)API. L'applicazione cloud può utilizzare questa funzione tramite gRPC.

Enterprise PKCS #11 supporta i casi di utilizzo della crittografia stateless e consente il ridimensionamento e la ridondanza in un ambiente aziendale. Per alcuni casi d'uso relativi alla protezione degli asset, le chiavi possono essere gestite al di fuori del servizio crittografico, mentre tutte le operazioni sensibili vengono eseguite all'interno del limite HSM. È possibile utilizzare Enterprise PKCS #11 quando la gestione dello stato è un problema, specialmente per le applicazioni enterprise che beneficiano del carattere stateless di Enterprise PKCS #11.

Come sviluppatore cloud puoi utilizzare le interfacce standard delle tue applicazioni per le operazioni crittografiche con integrità e riservatezza dei dati. Hyper Protect Crypto Services supporta la connettività sicura dall'applicazione cloud all'HSM cloud e consente il controllo aziendale di Cloud HSM per chiavi dell'applicazione.

Poiché IBM sta iniziando a fornire una nuova serie di funzionalità per supportare i tuoi workload per passare al cloud, puoi beneficiare delle funzionalità di crittografia di Hyper Protect Crypto Services sia per i tuoi carichi di lavoro nuovi che per quelli esistenti. Con l'introduzione di Enterprise PKCS #11 su gRPC (GREP11), hai accesso a una gamma completa di operazioni crittografiche, quali la firma, la convalida della firma, i codici di autenticazione dei messaggi e la creazione di numeri casuali.

Alcuni esempi di codice per l'utilizzo di GREP11 con Golang e JavaScript sono disponibili per la prova.

EP11 HSM
Figura 12. Operazioni crittografiche con Enterprise PKCS #11

Operazioni successive