암호화 키의 라이프사이클 모니터링-표준 플랜

IBM Cloud® Hyper Protect Crypto Services 는 키 상태에 대한 NIST SP 800-57의 보안 가이드라인을 따릅니다.

키 상태 및 상태 전이

암호화 키는 자체 수명 중에 키의 존재 기간과 데이터가 보호되는지 여부의 함수인 여러 상태를 거쳐 전이됩니다.

Hyper Protect Crypto Services에서는 자체 라이프사이클에서 여러 상태 간에 이동할 때 키를 추적하기 위한 그래픽 사용자 인터페이스와 REST API를 제공합니다. 다음 다이어그램에서는 키가 생성과 소멸 사이에서 상태별로 이동하는 방식을 보여줍니다.

암호화 키 상태 및 상태 전이
그림 1. 키 상태 및 상태 전이

표 1. 키 상태 및 상태 전이를 설명합니다.
상태 정수 맵핑 설명
활성 전 0 키는 초기에 사전 활성 상태에서 작성됩니다. 활성화 이전 상태의 키를 사용하여 암호로 데이터를 보호할 수는 없습니다.
활성 1 키는 활성화 날짜에 즉시 활성 상태로 이동합니다. 이 상태 전이는 키의 암호 사용 기간의 시작을 표시합니다. 활성화 날짜가 없는 키는 즉시 활성화되며, 만료되거나 영구 삭제될 때까지 활성화된 상태를 유지합니다.
일시중단됨 2 키가 암호화 및 복호화 조작에 대해 사용 안함으로 설정 되면 키가 일시중단됨 상태로 이동합니다. 이 상태에서 키는 데이터를 암호화하여 보호할 수 없으며 활성 또는 영구 삭제됨 상태로만 이동할 수 있습니다.
비활성화됨 3 키는 만기 날짜에 비활성화됨 상태로 이동합니다 (지정된 경우). 이 상태에서 키는 데이터를 암호화하여 보호할 수 없으며 영구 삭제됨 상태로만 이동할 수 있습니다.
삭제됨 5 삭제된 키는 영구 삭제됨 상태입니다. 이 상태의 키는 복구가 불가능합니다. 키와 연관된 메타데이터(예: 키의 상태 전이 히스토리 및 이름)가 Hyper Protect Crypto Services 데이터베이스에 보관됩니다.

키 상태 및 서비스 조치

키 상태는 키에 대해 수행되는 조치의 성공 또는 실패 여부에 영향을 줍니다. 예를 들어, 키가 활성 상태인 경우 키가 이전에 삭제되지 않았으므로 키를 복원할 수 없습니다.

다음 표는 Hyper Protect Crypto Services가 키 상태에 따라 서비스 조치를 처리하는 방법을 보여줍니다. 열 헤더는 키 상태를 표시하고, 행 헤더는 키에 대해 수행할 수 있는 조치를 표시합니다. 체크 표시 아이콘 체크 표시 아이콘은 키 상태를 기반으로 키에 대한 조치가 성공할 것으로 예상됨을 나타냅니다.

표 2. 키 상태가 서비스 조치에 미치는 영향을 설명합니다.
조치 활성 전 활성 일시중단됨 비활성화됨 삭제됨
키를 가져옵니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키를 나열합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키를 순환시킵니다. 체크 표시 아이콘
키를 랩핑합니다. 체크 표시 아이콘
키를 랩핑 해제합니다. 체크 표시 아이콘 체크 표시 아이콘
키를 다시 랩핑합니다. 체크 표시 아이콘 체크 표시 아이콘
키를 사용 안함으로 설정합니다. 체크 표시 아이콘
키를 사용으로 설정합니다. 체크 표시 아이콘
키를 삭제합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키를 복원합니다. 체크 표시 아이콘

라이프사이클 변경사항 모니터링

서비스에 루트 키를 추가한 후 UI 또는 Hyper Protect Crypto Services 키 관리 REST API를 사용하여 키의 상태 전이 히스토리 및 구성을 보십시오.

감사 목적으로 Hyper Protect Crypto Services 를 IBM Cloud Activity Tracker와 통합하여 루트 키에 대한 활동 추적을 모니터할 수도 있습니다. 두 서비스가 모두 프로비저닝되어 실행되면 Hyper Protect Crypto Services에서 키에 대한 조치를 수행할 때 IBM Cloud Activity Tracker 로그에서 활동 이벤트가 생성되고 자동으로 수집됩니다.