Protegendo seus dados com criptografia de envelope-Standard Plan

A criptografia de envelope é a prática de criptografar dados com uma chave de criptografia de dados(DEK)A cryptographic key used to encrypt data that is stored in an application. e, em seguida, agrupar a DEK com uma chave raizA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. que pode ser totalmente gerenciada. As chaves raiz em sua instância de serviço Hyper Protect Crypto Services também são agrupadas e protegidas pela chave mestraAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key.do módulo de segurança de hardware (HSM).

Com a criptografia de envelope, Hyper Protect Crypto Services protege seus dados em repouso com criptografia avançada e oferece os benefícios a seguir:

Tabela 1. Descreve os benefícios da criptografia gerenciada pelo cliente
Benefício Descrição
Chaves de criptografia gerenciadas pelo cliente Com o serviço, é possível provisionar chaves raiz para proteger a segurança de seus dados criptografados na nuvem. As chaves raiz servem como chaves de quebra de chave, que ajudam a gerenciar e a proteger as chaves de criptografia de dados (DEKs) fornecidas em serviços de dados do IBM Cloud. Você decide se importar suas chaves raiz existentes ou fazer com que o Hyper Protect Crypto Services gere chaves raiz em seu nome.
Confidencialidade e proteção de integridade O Hyper Protect Crypto Services usa o algoritmo Padrão de Criptografia Avançado (AES) no modo Cipher Blocker Chaining (CBC) para criar e proteger chaves. Ao criar chaves no serviço, Hyper Protect Crypto Services as gera na instância Hyper Protect Crypto Services e a chave mestra criptografa as chaves para garantir que apenas você tenha o acesso.
Fragmentação criptográfica de dados Se a sua organização detectar um problema de segurança ou o seu aplicativo não precisar mais de um conjunto de dados, será possível optar por fragmentar os dados permanentemente da nuvem. Quando você exclui uma chave raiz que protege outras DEKs, você garante que os dados associados das chaves não podem mais ser acessados ou decriptografados.
Controle de acesso do usuário delegado Ao designar funções do Cloud Identity and Access Management (IAM), o Hyper Protect Crypto Services suporta um sistema de controle de acesso centralizado para ativar o acesso granular para suas chaves. Para obter mais informações, consulte Concedendo acesso a chaves..

Chaves em criptografia de envelope

As chaves a seguir são usadas na criptografia de envelope para a criptografia avançada e o gerenciamento de dados.

Chaves mestras
As chaves mestras, também conhecidas como chaves mestras do HSM, são chaves de criptografia que são usadas para proteger as instâncias do Hyper Protect Crypto Services. A chave mestra fornece controle total do módulo de segurança de hardware e propriedade da raiz de confiança que criptografa toda a hierarquia de chaves, incluindo chaves raiz e chaves padrão.
Chaves raiz
As chaves raiz, também conhecidas como customer root keys (CRKs), são recursos primários no Hyper Protect Crypto Services. São chaves de agrupamento de chave simétricas que são usadas como raízes de confiança para agrupamento (criptografia) e desagrupamento (decriptografia) de outras chaves que são armazenadas em um serviço de dados. Com o Hyper Protect Crypto Services, é possível criar, armazenar e gerenciar o ciclo de vida das chaves raiz para obter controle total das outras chaves armazenadas na nuvem.
Chave padrão
Chaves padrão, que podem ser usadas como chaves de criptografia de dados (DEKs) que você usa para armazenar dados criptografados. Elas são fornecidas por aplicativos pertencentes ao usuário e são usadas para criptografar dados armazenados em aplicativos. As chaves raiz que são gerenciadas no Hyper Protect Crypto Services atuam como chaves de agrupamento para proteger as DEKs.

Depois de criar uma chave no Hyper Protect Crypto Services, o sistema retorna um ID de chave que é usado para identificar exclusivamente o recurso de chave. É possível usar esse valor de ID para fazer chamadas da API para o serviço.

Como isso funciona

A criptografia de envelope combina a força de múltiplos algoritmos de criptografia para proteger seus dados sensíveis na nuvem. Ela funciona agrupando de uma ou mais chaves de criptografia de dados (DEKs) com criptografia avançada usando uma chave raiz que você pode gerenciar totalmente. Esse processo de agrupamento de chave cria DEKs agrupadas que protegem seus dados armazenados de acesso ou exposição não autorizada. O desagrupamento de um DEK reverte o processo de criptografia do envelope usando a mesma chave raiz, resultando em dados decriptografados e autenticados.

As chaves raiz que são gerenciadas em uma instância de serviço do Hyper Protect Crypto Services também são criptografadas pela chave mestra que assegura o controle total de toda a hierarquia de chaves.

O diagrama a seguir mostra uma visualização contextual da criptografia do envelope.

O diagrama mostra uma visualização contextual da criptografia de envelope..
Figura 1. Visualização contextual da criptografia de envelope

A criptografia de envelope é tratada rapidamente em NIST Special Publication 800-57, Recomendação para gerenciamento de chave. Para saber mais, consulte NIST SP 800-57 Pt. 1 Rev. 4

Chaves de quebra

As chaves raiz ajudam a agrupar, gerenciar e proteger as chaves de criptografia de dados (DEKs) armazenadas na nuvem. É possível agrupar um ou mais DEKs com criptografia avançada designando uma chave raiz no Hyper Protect Crypto Services que pode ser totalmente gerenciada.

Depois de designar uma chave raiz no Hyper Protect Crypto Services, é possível enviar uma solicitação de agrupamento de chaves para o serviço usando a API do serviço de gerenciamento de chave Hyper Protect Crypto Services. A operação de agrupamento de chave fornece confidencialidade e proteção de integridade para um DEK.

O diagrama a seguir mostra o processo de agrupamento de chaves em ação.

Agrupando dados
Figura 2. Agrupamento de dados

Desagrupando chaves

O desagrupamento de uma chave de criptografia de dados (DEK) decriptografa e autentica os conteúdos dentro de uma chave, retornando o material de chave original para o seu serviço de dados.

Se o seu aplicativo de negócios precisar acessar o conteúdo de seus DEKs agrupados, será possível usar o API do serviço de gerenciamento de chave Hyper Protect Crypto Services para enviar uma solicitação de desagrupamento para o serviço Para desagrupar um DEK, você especifica o valor do ID da chave raiz e o valor ciphertext retornado durante a solicitação de agrupamento inicial.

O diagrama a seguir mostra o desagrupamento de chaves em ação.

Desagrupando dados
Figura 3. Desagrupamento de dados

Depois de enviar a solicitação de desagrupamento, o sistema reverte o processo de agrupamento de chave usando os mesmos algoritmos AES. Uma operação de desagrupamento bem-sucedida retorna o valor plaintext codificado em Base64 para seus dados do IBM Cloud no serviço REST.

O que vem a seguir

O Hyper Protect Crypto Services suporta a integração com outros serviços. Com a criptografia de envelope, o Hyper Protect Crypto Services fornece proteção avançada aos seus dados armazenados nos serviços integrados.

  • Para a lista completa de serviços suportados para integração, consulte Integrando serviços.
  • Para saber como criar uma chave raiz para criptografia de envelope, consulte Criando chaves raiz.
  • Para saber como trazer as suas próprias chaves raiz para criptografia de envelope, consulte Importando chaves raiz.