FAQ: 지원 및 준수
IBM Cloud® Hyper Protect Crypto Services의 데이터 보안 관련 질문에 대한 답변이 필요한 경우 참조하십시오.
내 서비스 인스턴스에 대한 사용자 액세스를 관리할 수 있는 방법은 무엇입니까? IBM은 내 인스턴스에 대한 액세스 권한이 있습니까?
IBM 또는 서드파티 사용자는 귀하의 서비스 인스턴스 또는 귀하의 키에 액세스할 수 없습니다. 마스터 키를 서비스 인스턴스에 로드하여 클라우드 HSM의 소유권을 획득하고 Hyper Protect Crypto Services에서 관리하는 리소스를 독점적으로 제어할 수 있습니다.
Hyper Protect Crypto Services는 IBM Cloud Identity and Access Management(IAM) 표준을 따릅니다. 다른 IAM 역할을 지정하여 사용자 액세스 관리 및 특정 키에 대한 액세스 권한 부여를 수행하여 더욱 세부적으로 액세스를 제어할 수 있습니다.
IBM은 서비스 초기화를 위해 고유하고 안전한 프로세스를 제공합니까(Key Ceremony)?
Hyper Protect Crypto Services의 경우 마스터 키 파트가 인터셉트되지 않고 HSM에 로드되도록 서비스 초기화 프로세스 중에 암호화 장치 관리자의 서명 키를 설정합니다.
마스터 키는 두 개 또는 세 개의 마스터 키 파트로 구성되어 있습니다. 각 마스터 키 관리인은 하나의 암호화된 마스터 키 파트를 소유합니다. 대부분의 경우 마스터 키 관리인은 암호화 단위 관리자가 될 수도 있습니다. 마스터 키를 서비스 인스턴스에 로드하려면 마스터 키 관리인이 자체 관리자 서명 키를 사용하여 키 파트를 별도로 로드해야 합니다.
서명 키는 비대칭 키 쌍으로 구성됩니다. 서명 키의 개인 파트는 암호화 단위 관리자가 소유하지만, 공용 파트는 관리자를 정의하는 데 사용되는 인증서에 배치되고 암호화 단위를 종료하지 않습니다.
이 디자인을 사용하면 암호화 단위 관리자를 포함한 그 누구도 마스터 키의 전체 액세스 권한을 얻을 수 없습니다.
140-2 FIPS 레벨 4 인증은 무엇이며 어떻게 유효성 검증할 수 있습니까?
FIPS(Federal Information Processing Standard) Publication 140-2는 암호화 모듈을 승인하는 데 사용되는 미국 정부 컴퓨터 보안 표준입니다.
- 암호화 모듈에 대한 보안 요구사항.
- 암호화 모듈 유효성 검증 프로그램.
- FIPS 140-2는 FIPS 140-2 레벨 1, 2, 3 및 레벨 4를 포함하여 네 가지 보안 레벨을 정의합니다.
FIPS 140-2 레벨 1, 2, 3 및 레벨 4의 차이점은 무엇입니까?
-
레벨 1: 가장 낮은 보안 레벨입니다. 프로덕션 등급 컴포넌트에 대한 기본 요구사항 이외의 특정 레벨 1 암호화 모듈에서 특정한 물리적 보안 메커니즘이 필요하지 않습니다.
-
레벨 2: 모듈 내의 일반 텍스트 암호화 키 및 핵심 보안 매개변수(CSP)에 액세스하도록 제거해야 하는 변조 증거 코팅이나 봉인 또는 권한이 없는 물리적 액세스로부터 보호하기 위한 이동식 덮개 및 도어의 열림 방지 잠금을 포함하여 변조의 증거를 보여주는 기능을 요구하여 레벨 1 암호화 모듈의 물리적 보안 메커니즘을 개선합니다. 보안 레벨 2에는 최소한 역할 기반 인증이 필요합니다. 역할 기반 인증에서는 암호화 모듈이 특정 역할을 수행하고 해당 서비스 세트를 수행할 수 있도록 운영자의 권한을 인증합니다.
-
레벨 3: 암호화 모듈의 물리적 액세스, 사용 또는 수정 시도를 발견하고 응답할 가능성을 높입니다. 물리적 보안 메커니즘은 암호화 모듈의 제거 가능한 커버 또는 도어가 열릴 때 모든 일반 텍스트 CSP를 제로화하는 강력한 격납장치 및 변조 감지 및 응답 회로의 사용을 포함할 수 있습니다. 보안 레벨 3에는 ID 기반 인증 메커니즘이 필요하며, 보안 레벨 2에 대해 지정된 역할 기반 인증 메커니즘에서 제공되는 보안을 강화합니다.
-
레벨 4: 가장 높은 보안 레벨입니다. 이 보안 레벨에서 물리적 보안 메커니즘은 물리적 액세스 시 권한 없는 모든 시도를 발견하고 이에 응답할 목적으로 암호화 모듈 주위에 완벽한 보호 엔벨로프를 제공합니다. 임의의 방향에서 암호화 모듈 격납장치를 침투하면 발견될 가능성이 높으므로 모든 일반 텍스트 CSP가 즉시 제로화됩니다.
보안 레벨 4 암호화 모듈은 물리적으로 보호되지 않은 환경에서 작동하는 데 유용합니다. 또한 보안 레벨 4는 모듈의 전압 및 온도가 정상 작동 범위를 벗어나는 환경 조건 또는 변동으로 인한 보안 위협으로부터 암호화 모듈을 보호합니다. 공격자가 암호화 모듈의 방어를 저지하기 위해 의도적으로 정상 작동 범위를 벗어날 수 있습니다.
암호화 모듈은 변동을 발견하고 CSP를 삭제하기 위해 설계된 특수 환경 보호 기능을 포함하거나, 모듈이 모듈의 보안을 손상시킬 수 있는 방식으로 일반 작동 범위를 벗어나는 변동의 영향을 받지 않는지 확인하기 위해 환경 실패 테스트를 받아야 합니다. 이 보안 레벨에서 물리적 보안 메커니즘은 물리적 액세스 시 권한 없는 모든 시도를 발견하고 이에 응답할 목적으로 암호화 모듈 주위에 완벽한 보호 엔벨로프를 제공합니다.
Hyper Protect Crypto Services는 퍼블릭 클라우드 시장에서 유일한 클라우드 HSM으로 FIPS 140-2 레벨 4 인증 요구사항을 충족하도록 설계되어 HSM에 빌드되어 있습니다. 인증은 CVMP(Cryptographic Module Validation Program)유효성 검증 모듈 목록에 나열되어 있습니다.
Hyper Protect Crypto Services KYOK의 키 계층 구조를 파악하려면 어떻게 해야 합니까?
다음 표에는 Hyper Protect Crypto Services KYOK(Keep Your Own Key) 기능에 필요한 키가 나열되어 있습니다.
| 키 유형 | 알고리즘 | 함수 |
|---|---|---|
| 서명 키 | P521 타원 곡선(EC) | 마스터 키를 로드하기 위해 Hyper Protect Crypto Services 인스턴스를 초기화하는 경우 서명 키를 사용하여 암호화 장치에 대한 명령을 실행해야 합니다. 서명 키의 개인 파트는 서명을 작성하기 위해 사용되며 고객 측에 저장됩니다. 공용 파트는 암호화 장치 관리자를 정의하기 위해 대상 암호화 장치에 저장된 인증서에 배치됩니다. |
| 마스터 키 | 256비트 AES | 클라우드 HSM의 소유권을 가져오고 키 관리 키 저장소의 루트 키 및 표준 키와 EP11 키 저장소의 EP11(Enterprise PKCS #11) 키를 포함하여 암호화 키의 전체 계층을 암호화하는 신뢰 루트를 소유하려면 마스터 키를 암호화 장치에 로드해야 합니다. 마스터 키를 로드하기 위해 사용하는 방법에 따라 마스터 키가 다른 위치에 저장됩니다. |
| 루트 키 | 256비트 AES | 루트 키는 Hyper Protect Crypto Services의 기본 리소스이며 마스터 키로 보호됩니다. 또한 데이터 서비스에 저장된 기타 데이터 암호화 키(DEK)를 랩핑(암호화)하고 랩핑 해제(복호화)하기 위한 신뢰 루트로 사용되는 대칭 키-랩핑 키입니다. 이러한 루트 키 암호화 사례를 엔벨로프 암호화라고도 합니다. 자세한 정보는 엔벨로프 암호화로 데이터 보호를 참조하십시오. |
| 데이터 암호화 키(DEK) | 데이터 서비스로 제어 | 데이터 암호화 키는 다른 고객이 소유한 애플리케이션 또는 데이터 서비스에서 저장하고 관리하는 데이터를 암호화하기 위해 사용됩니다. Hyper Protect Crypto Services에서 관리하는 루트 키는 DEK를 보호하기 위한 랩핑 키의 역할을 합니다. 엔벨로프 암호화를 위한 Hyper Protect Crypto Services의 통합을 지원하는 서비스의 경우 IBM Cloud 서비스를 Hyper Protect Crypto Services과(와) 통합을 참조하십시오. |
EP11이 PKCS #11과 다른점은 무엇입니까?
Enterprise PKCS #11(EP11)은 개념 및 기능 면에서 PKCS #11과 일치합니다. 경험이 있는 PKCS #11 개발자는 EP11 함수를 사용하여 쉽게 시작할 수 있습니다. 그러나 다음과 같은 주요 차이점이 있습니다.
- EP11은 디자인에 따라 고가용성 및 확장성을 허용하도록 빌드되었습니다.
- EP11은 Stateless 프로토콜이지만, PKCS #11은 Stateful입니다. EP11의 Stateless 디자인은 외부 키 저장소의 사용과 다중 백엔드에 대한 스케일링을 허용합니다.
- gRPC(GREP11)를 통한 EP11은 클라우드 애플리케이션에서 쉽게 사용될 수 있는 네트워크 프로토콜을 정의합니다.
자세한 정보는 PKCS #11 API와 GREP11 API의 비교를 참조하십시오.
GREP11 함수로 지원되는 EP11 메커니즘은 무엇입니까?
메커니즘은 암호화 카드의 펌웨어 레벨에 따라 다를 수 있습니다. 지원되는 메커니즘을 참조하십시오. EP11 메커니즘에 대한 자세한 정보는 IBM 4768 Enterprise PKCS #11(EP11)라이브러리 구조 안내서 및 IBM 4769 Enterprise PKCS #11(EP11)라이브러리 구조 안내서를 참조하십시오.
Hyper Protect Crypto Services가 충족하는 규제 준수 표준은 무엇입니까?
Hyper Protect Crypto Services의 경우 GDPR, HIPAA 및 ISO와 같은 글로벌, 산업 및 지역 준수 표준에 대한 제어를 충족합니다. Hyper Protect Crypto Services에서 사용하는 HSM인 경우 IBM 4768 또는 IBM 4769 암호화 카드도 공통 기준 EAL4 및 FIPS 140-2 레벨 4로 인증됩니다. 자세한 정보는 보안 및 준수를 참조하십시오.
내 서비스 인스턴스를 모니터할 수 있습니까?
예, IBM Cloud Activity Tracker를 통해 서비스 인스턴스의 상태를 모니터할 수 있습니다.