암호화 키의 라이프사이클 모니터링-표준 플랜
IBM Cloud® Hyper Protect Crypto Services 는 키 상태에 대한 NIST SP 800-57의 보안 가이드라인을 따릅니다.
키 상태 및 상태 전이
암호화 키는 자체 수명 중에 키의 존재 기간과 데이터가 보호되는지 여부의 함수인 여러 상태를 거쳐 전이됩니다.
Hyper Protect Crypto Services에서는 자체 라이프사이클에서 여러 상태 간에 이동할 때 키를 추적하기 위한 그래픽 사용자 인터페이스와 REST API를 제공합니다. 다음 다이어그램에서는 키가 생성과 소멸 사이에서 상태별로 이동하는 방식을 보여줍니다.
| 상태 | 정수 맵핑 | 설명 |
|---|---|---|
| 활성 전 | 0 | 키는 초기에 사전 활성 상태에서 작성됩니다. 활성화 이전 상태의 키를 사용하여 암호로 데이터를 보호할 수는 없습니다. |
| 활성 | 1 | 키는 활성화 날짜에 즉시 활성 상태로 이동합니다. 이 상태 전이는 키의 암호 사용 기간의 시작을 표시합니다. 활성화 날짜가 없는 키는 즉시 활성화되며, 만료되거나 영구 삭제될 때까지 활성화된 상태를 유지합니다. |
| 일시중단됨 | 2 | 키가 암호화 및 복호화 조작에 대해 사용 안함으로 설정 되면 키가 일시중단됨 상태로 이동합니다. 이 상태에서 키는 데이터를 암호화하여 보호할 수 없으며 활성 또는 영구 삭제됨 상태로만 이동할 수 있습니다. |
| 비활성화됨 | 3 | 키는 만기 날짜에 비활성화됨 상태로 이동합니다 (지정된 경우). 이 상태에서 키는 데이터를 암호화하여 보호할 수 없으며 영구 삭제됨 상태로만 이동할 수 있습니다. |
| 삭제됨 | 5 | 삭제된 키는 영구 삭제됨 상태입니다. 이 상태의 키는 복구가 불가능합니다. 키와 연관된 메타데이터(예: 키의 상태 전이 히스토리 및 이름)가 Hyper Protect Crypto Services 데이터베이스에 보관됩니다. |
키 상태 및 서비스 조치
키 상태는 키에 대해 수행되는 조치의 성공 또는 실패 여부에 영향을 줍니다. 예를 들어, 키가 활성 상태인 경우 키가 이전에 삭제되지 않았으므로 키를 복원할 수 없습니다.
다음 표는 Hyper Protect Crypto Services가 키 상태에 따라 서비스 조치를 처리하는 방법을 보여줍니다. 열 헤더는 키 상태를 표시하고, 행 헤더는 키에 대해 수행할 수 있는 조치를 표시합니다. 체크 표시 아이콘 은 키 상태를 기반으로 키에 대한 조치가 성공할
것으로 예상됨을 나타냅니다.
| 조치 | 활성 전 | 활성 | 일시중단됨 | 비활성화됨 | 삭제됨 |
|---|---|---|---|---|---|
| 키를 가져옵니다. | |||||
| 키를 나열합니다. | |||||
| 키를 순환시킵니다. | |||||
| 키를 랩핑합니다. | |||||
| 키를 랩핑 해제합니다. | |||||
| 키를 다시 랩핑합니다. | |||||
| 키를 사용 안함으로 설정합니다. | |||||
| 키를 사용으로 설정합니다. | |||||
| 키를 삭제합니다. | |||||
| 키를 복원합니다. |
라이프사이클 변경사항 모니터링
서비스에 루트 키를 추가한 후 UI 또는 Hyper Protect Crypto Services 키 관리 REST API를 사용하여 키의 상태 전이 히스토리 및 구성을 보십시오.
감사 목적으로 Hyper Protect Crypto Services 를 IBM Cloud Activity Tracker와 통합하여 루트 키에 대한 활동 추적을 모니터할 수도 있습니다. 두 서비스가 모두 프로비저닝되어 실행되면 Hyper Protect Crypto Services에서 키에 대한 조치를 수행할 때 IBM Cloud Activity Tracker 로그에서 활동 이벤트가 생성되고 자동으로 수집됩니다.