개요-표준 플랜

IBM Cloud® Hyper Protect Crypto Services 는 클라우드 데이터 암호화를 위한 Keep Your Own Key 기능을 제공하는 전용 키 관리 서비스 및 HSM(Hardware Security Module)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. 입니다. FIPS 140-2 레벨 4 인증 하드웨어에 빌드된 Hyper Protect Crypto Services은(는) 암호화 키를 독점적으로 제어할 수 있도록 해줍니다.

다음 동영상을 시청하여 Hyper Protect Crypto Services가 클라우드에서 독점 암호화 키 제어 및 데이터 보호를 제공하는 방법을 알아보십시오.

IBM Cloud Hyper Protect Crypto Services를 선택해야 하는 이유

데이터 및 정보 보안은 IT 환경에 매우 중요하며 필수적입니다. 더 많은 데이터가 클라우드로 이동함에 따라 데이터 보호를 유지하는 것은 사소하지 않은 문제가 됩니다. IBM LinuxONE 기술에 기반하여 빌드된 Hyper Protect Crypto Services는 사용자만 사용자 키 및 데이터에 액세스할 수 있도록 보장합니다. 전용 고객 제어 HSM에서 제공하는 싱글 테넌트 키 관리 서비스를 사용하면 암호화 키를 쉽게 작성하고 관리할 수 있습니다. 또는 사용자 고유의 암호화 키를 클라우드에 가져올 수 있습니다. 서비스는 Key Protect 서비스를 채택하기 위해 일관된 접근 방법을 제공하도록 다중 테넌트 키 관리 서비스인 IBM Cloud와 동일한 키 제공자 API를 사용합니다.

Hyper Protect Crypto Services은(는) 사용자가 제어하는 전용 HSM입니다. IBM Cloud 관리자에게는 액세스 권한이 없습니다. 이 서비스는 업계의 클라우드 제공자가 제공하는 것 중 가장 보안 수준이 높은 FIPS 140-2 레벨 4 인증 하드웨어를 기반으로 구축됩니다. IBM 은 클라우드 HSM의 소유권을 획득할 수 있도록 HSM 마스터 키An encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. 초기화를 위한 클라우드 명령행 인터페이스 (CLI) 를 제공하는 첫 번째 제품입니다. IBM Hyper Protect Crypto Services 관리 유틸리티를 사용하여 마스터 키를 로드할 수도 있습니다. 관리 유틸리티는 스마트 카드에 대한 마스터 키 파트를 작성 및 저장하고 워크스테이션 및 클라우드에 시크릿을 노출하지 않으므로 시크릿에 대한 가장 높은 보호 레벨이 보장됩니다.

Hyper Protect Crypto Services은(는) IBM Cloud 데이터 및 스토리지 서비스와 VMware® vSphere® 및 VSAN을 통합하여 저장 중 데이터 암호화를 제공할 수 있습니다.

관리되는 클라우드 HSM은 PKCS(Public-Key Cryptography Standard) #11을 사용하여 산업 표준 암호화 오퍼레이션을 지원합니다. PKCS #11 표준을 사용하는 기존 애플리케이션을 Hyper Protect Crypto Services 환경에서 실행되도록 변경할 필요가 없습니다. PKCS #11 라이브러리는 애플리케이션의 PKCS #11 API 요청을 허용하고 원격으로 클라우드 HSM에 액세스하여 해당 암호화 기능(디지털 서명 및 유효성 검증)을 실행합니다.

gRPC(GREP11)를 통한 Enterprise PKCS #11도 Hyper Protect Crypto Services에서 지원합니다. EP11 라이브러리는 산업 표준 PKCS #11 API(Application Programming Interface)와 유사한 인터페이스를 제공합니다.

Hyper Protect Crypto Services의 기본 제공 암호화를 사용하여 중요한 데이터가 포함된 클라우드 애플리케이션을 간단히 빌드할 수 있습니다. Hyper Protect Crypto Services에서는 마스터 키를 포함하여 데이터 및 암호화 키에 대한 완전한 제어를 제공합니다. 서비스는 또한 데이터와 키에 대한 외부 및 권한 있는 사용자 액세스를 독점적으로 제어할 수 있는 기술에 대한 규제 준수를 충족하도록 지원합니다.

Hyper Protect Crypto Services 작동 방법

다음 항목은 Hyper Protect Crypto Services 아키텍처의 몇 가지 하이라이트입니다.

  • 애플리케이션이 PKCS #11 API 또는 GREP11 API를 통해 Hyper Protect Crypto Services에 연결합니다.
  • 데이터 격리 및 보안을 보장하기 위해 Hyper Protect Crypto Services의 데디케이티드 키 저장소가 제공됩니다. 시스템 관리자 인증 정보 또는 및 루트 사용자 인증 정보의 악의적인 사용으로부터 보호하기 위해 권한 있는 사용자가 잠겨 있습니다.
  • Secure Service Container (SSC) 는 엔터프라이즈 고객이 IBM LinuxONE 기술에서 기대하는 엔터프라이즈 레벨의 보안 및 난해함을 제공합니다.
  • 본인확인정보의 가장 높은 물리적 보호를 위해 FIPS 140-2 레벨 4 준수 클라우드 HSM이 사용됩니다.

Hyper Protect Crypto Services의 아키텍처 다이어그램은 서비스 아키텍처, 워크로드 격리 및 종속성을 참조하십시오.

주요 기능

Hyper Protect Crypto Services는 키 관리 및 클라우드 HSM 기능을 모두 제공합니다.

키 관리 서비스

  • 키 라이프사이클 관리

    Hyper Protect Crypto Services에서는 표준화된 API를 사용하여 키를 작성하고, 가져오고, 순환시키고, 관리하기 위한 단일 테넌트 키 관리 서비스를 제공합니다. 암호화 키가 삭제되면 데이터를 더 이상 검색할 수 없습니다.

  • IBM Cloud 데이터 및 워크로드 서비스에 대한 암호화

    IBM Cloud은(는) 다른 Hyper Protect Crypto Services 서비스와 통합하여 고유한 암호화를 클라우드로 가져오는 기능을 제공합니다. 서비스는 클라우드 서비스와 연관된 암호화 키를 랩핑하여 클라우드 데이터를 위한 이중 보호를 제공합니다.

  • 액세스 관리 및 감사

    Hyper Protect Crypto Services은(는) IAM(Cloud Identity and Access Management)과 통합하여 서비스 리소스에 대한 사용자 액세스를 세부적으로 제어할 수 있도록 해줍니다. 자세한 정보는 사용자 액세스 관리를 참조하십시오.

    Hyper Protect Crypto Services을(를) 사용하여 IBM Cloud Activity Tracker의 이벤트 및 활동을 모니터하고 감사할 수도 있습니다. 자세한 정보는 Hyper Protect Crypto Services에 대한 이벤트 감사를 참조하십시오.

클라우드 하드웨어 보안 모듈

  • 고객이 제어하는 HSM

    Keep Your Own Key를 사용하는 경우 고유한 관리자를 지정하고 Hyper Protect Crypto Services에 마스터 키를 로드하여 HSM의 소유권을 확보할 수 있습니다. 이를 통해 IBM Cloud 관리자가 액세스할 수 없는 전체 키 계층 구조도 완전히 제어할 수 있습니다.

  • 암호화 조작

    Hyper Protect Crypto Services는 암호화 오퍼레이션을 위해 표준 PKCS #11 API 및 gRPC(GREP11) API를 통한 Enterprise PKCS #11을 지원합니다. 오퍼레이션에는 키 생성, 데이터 암호화 및 복호화, 데이터 서명 및 서명 확인이 포함되어 있습니다. 암호화 기능은 HSM에서 실행되며 애플리케이션에 적합한 하드웨어 기반 보호를 제공하도록 API를 통해 액세스될 수 있습니다.

  • 보안 인증

    이 서비스는 산업에서 제공하는 가장 높은 보안 레벨인 FIPS 140-2 레벨 4 인증 하드웨어에서 빌드됩니다. HSM은 공통 평가 기준 파트 3 준수 EAL 4를 충족한다는 인증도 받았습니다.

다음에 수행할 작업