Perguntas gerais mais frequentes

Leia para obter respostas para perguntas gerais sobre IBM Cloud® Hyper Protect Crypto Services.

O que é IBM CloudHyper Protect Crypto Services?

O IBM Cloud Hyper Protect Crypto Services é um serviço de gerenciamento de chave dedicado e um serviço de nuvem Hardware Security Module(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. que fornece os recursos a seguir:

  • KYOK (Keep Your Own Key) com o HSM certificado por FIPS 140-2 Nível 4 que assegura que você tenha controle total de toda a hierarquia de chaves na qual nenhum administrador do IBM Cloud tem acesso às suas chaves.
  • Sistema de gerenciamento de chaves de locatário único para criar, importar, girar e gerenciar chaves com a API padronizada.
  • Criptografia de dados em repouso com chaves de propriedade do cliente com integração perfeita com outros serviços de armazenamento e de dados do IBM Cloud.
  • Biblioteca PKCS n.º 11 e biblioteca Enterprise PKCS n.º 11 (EP11) para operações criptográficas, que são ativadas pelos HSMs dos Hyper Protect Crypto Services com o nível de segurança mais alto na nuvem.

O que é o Unified Key Orchestrator?

Unified Key Orchestrator fornece o único ponto de controle único nativo da nuvem de chaves de criptografia em ambientes multicloud híbridos de sua empresa.

  • O Unified Key Orchestrator permite que você mantenha sua própria chave e traga sua própria chave em ambientes híbridos de multinuvem que incluem ambientes locais.
  • Unified Key Orchestrator gerencia e orquestra todas as chaves dos ambientes multicloud em IBM Cloud.

O que é um serviço de gerenciamento de chave?

Hyper Protect Crypto Services fornece um serviço de gerenciamento de chaves de locatário único para criar, importar, girar e gerenciar chaves. Assim que as chaves de criptografia forem excluídas, será possível certificar-se de que seus dados protegidos por essas chaves não sejam mais recuperáveis. O serviço é baseado em HSM com certificação FIPS 140-2 Nível 4, que oferece o mais alto nível de proteção no setor de nuvem. Hyper Protect Crypto Services fornece a mesma API do serviço de gerenciamento de chave que o IBM Key Protect for IBM Cloud para você construir seus aplicativos ou aproveitar os dados e serviços de infraestrutura da IBM Cloud.

O que é o Modulo de Segurança de Hardware?

Um Hardware Security Module (HSM) fornece armazenamento de chave seguro e operações criptográficas dentro de um dispositivo de hardware resistente a violação para dados sensíveis. Os HSMs usam o material da chave sem expô-lo fora do limite criptográfico do hardware.

O que é um HSM em nuvem?

Um HSM em nuvem é um módulo de segurança de hardware baseado em nuvem para gerenciar suas próprias chaves de criptografia e realizar operações criptográficas em IBM Cloud. O Hyper Protect Crypto Services foi desenvolvido com base em HSM com certificação FIPS 140-2 Nível 4, que oferece o mais alto nível de proteção do setor de nuvem. Com o suporte Keep Your Own Key (KYOK), os clientes podem configurar a chave mestraAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. e assumir a propriedade do HSM em nuvem. Os clientes têm controle e autoridade totais sobre toda a hierarquia de chaves e nenhum administrador do IBM Cloud tem acesso às chaves.

Como os Hyper Protect Crypto Services fornecem um serviço de nuvem de locatário único?

Os Hyper Protect Crypto Services são um serviço de nuvem de locatário único porque cada cliente tem uma pilha de software dedicada e um domínio HSM dedicado para cada unidade de criptografia. Como cliente, você tem a certeza que está interagindo com uma pilha de serviços dedicada que processa apenas os seus dados. Para obter mais informações sobre a arquitetura de serviços, consulte Como o Hyper Protect Crypto Services funciona.

Quais são as responsabilidades dos usuários e do IBM Cloud for Hyper Protect Crypto Services?

Hyper Protect Crypto Services é uma platform-as-a-service no IBM Cloud. IBM Cloud é responsável pelo gerenciamento de servidores, rede, armazenamento, virtualização, middleware e tempo de execução, o que garante bom desempenho e alta disponibilidade. Os clientes são responsáveis pelo gerenciamento de dados e de aplicativos, especificamente chaves de criptografia que são armazenadas em aplicativos do Hyper Protect Crypto Services e do usuário que usam chaves ou funções criptográficas para operações criptográficas.

Como esse serviço é diferente do IBM Cloud HSM?

IBM tem um serviço IaaS IBM Cloud HSM, que é diferente do Hyper Protect Crypto Services. IBM Cloud HSM é compatível com FIPS 140-2 Nível 3. Hyper Protect Crypto Services fornece um serviço de HSM gerenciado onde não são necessárias habilidades especiais para gerenciar o HSM além do carregamento das chaves. O Hyper Protect Crypto Services é o único serviço de nuvem que fornece HSMs construídos em hardware certificado FIPS 140-2 Nível 4 e que permite que os usuários tenham controle da chave mestra.

Como o Hyper Protect Crypto Services é diferente do Key Protect?

O IBM Key Protect for IBM Cloud é um serviço compartilhado de gerenciamento de chave com vários locatários que dá suporte ao recurso Bring Your Own Key (BYOK). O serviço é construído em HSMs certificados por FIPS 140-2 Nível 3, que são gerenciados pela IBM.

Hyper Protect Crypto Services é um serviço de gerenciamento de chave de locatário único e de HSM em nuvem para você gerenciar integralmente suas chaves de criptografia e executar operações criptográficas. Esse serviço é construído em HSMs certificados por FIPS 140-2 Nível 4 e dá suporte ao recurso Keep Your Own Key (KYOK). É possível assumir a propriedade para garantir o controle total de toda a hierarquia de chaves sem acesso, mesmo de administradores da IBM Cloud. Hyper Protect Crypto Services também suporta padrões da indústria, como Public-Key Cryptography Standards #11 (PKCS #11) para operações criptográficas como assinatura digital e descarregamento de Secure Sockets Layer (SSL).

Qual é a diferença de Keep Your Own Key e Bring Your Own Key?

Bring Your Own Key (BYOK) é uma maneira de usar as próprias chaves para criptografar dados. Os serviços de gerenciamento de chave que fornecem BYOK são serviços normalmente com vários locatários. Com esses serviços, é possível importar suas chaves de criptografia dos módulos de segurança de hardware locais (HSM) e, em seguida, gerenciar as chaves.

Com Keep Your Own Key (KYOK), a IBM traz um nível de controle líder de mercado no qual é possível treinar nas próprias chaves de criptografia. Além dos recursos de BYOK, o KYOK fornece a garantia técnica de que a IBM não pode acessar as chaves do cliente. Com o KYOK, você tem o controle exclusivo de toda a hierarquia de chaves, o que inclui a chave mestra.

A tabela a seguir detalha as diferenças entre KYOK e BYOK.

Tabela 1. Comparando BYOK com KYOK
Recursos de gerenciamento de chaves na nuvem BYOK KYOK
Gerenciamento do ciclo de vida da criptografia True True
Integração com outros serviços de nuvem True True
Trazendo suas próprias chaves dos HSMs locais True True
Garantia operacional - Os provedores de serviços de nuvem não podem acessar chaves. True True
Garantia técnica - A IBM não pode acessar as chaves. Não True
Serviço de gerenciamento de chaves dedicado e de locatário único. Não True
Controle exclusivo de sua chave mestra. Não True
Segurança de nível mais alto - HSM FIPS 140-2 de nível 4. Não True
Gerenciando sua chave mestra com cartões inteligentes. Não True
Realizando a cerimônia de chave. Não True

O que é possível fazer com o IBM Cloud Hyper Protect Crypto Services?

IBM Cloud Hyper Protect Crypto Services pode ser usado para o serviço de gerenciamento de chave e operações criptográficas.

O Hyper Protect Crypto Services pode se integrar aos serviços de dados e armazenamento da IBM Cloud, assim como o VMware® vSphere® e VSAN, para fornecer criptografia de dados em repouso. O HSM em nuvem gerenciada suporta os padrões de mercado, como o Enterprise Public-Key Cryptography Standards (PKCS) #11. Seus aplicativos podem integrar operações criptográficas, como assinatura e validação digital por meio do Enterprise PKCS n° 11 (API do EP11). A biblioteca do EP11 fornece uma interface semelhante à interface de programação de aplicativos (API) do PKCS #11 padrão de mercado.

O Hyper Protect Crypto Services alavanca estruturas como gRPC para ativar o acesso remoto de aplicativos. gRPC é uma moderna estrutura de chamada de procedimento remoto (RPC) de software livre de alto desempenho que pode conectar serviços em e entre os data centers para balanceamento de carga, rastreio, verificação de funcionamento e autenticação. Os aplicativos acessam o Hyper Protect Crypto Services chamando a API EP11 remotamente sobre gRPC.

Para obter mais informações, consulte casos de uso do Hyper Protect Crypto Services.

Como saber se o Hyper Protect Crypto Services é adequado para a minha empresa?

Se você estiver preocupado com a segurança e a conformidade de dados na nuvem, será possível manter o controle completo sobre a criptografia de dados e as chaves de assinaturaAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. em um HSM consumível em nuvem O HSM é apoiado por segurança líder de mercado para dados e ativos digitais em nuvem. Com o suporte de segurança e conformidade regulamentar, seus dados são criptografados e o acesso privilegiado é controlado. Até mesmo administradores IBM Cloud não têm acesso às chaves.

Com o Hyper Protect Crypto Services, é possível assegurar a conformidade regulatória e fortalecer a segurança de dados. Seus dados são protegidos por chaves de criptografia em um sistema de gerenciamento de chave totalmente gerenciado e dedicado e pelo serviço HSM em nuvem que suporta Keep Your Own Key. Mantenha suas próprias chaves para criptografia de dados em nuvem protegida por um HSM de nuvem dedicado. Se você estiver executando aplicativos intensivos de regulamento ou aplicativos com dados sensíveis, essa solução será adequada para você.

Os principais recursos são os seguintes:

  • Controle integral de toda a hierarquia de chaves, incluindo as chaves mestras.
  • Dispositivo de hardware à prova de violação para dados sensíveis.
  • Segurança líder de mercado para dados e ativos digitais em nuvem.
  • Os dados reduzidos comprometem o risco devido à proteção integrada contra ameaças de acesso privilegiado.
  • Conformidade regulamentar por meio de criptografia de dados e controles sobre acesso privilegiado.
  • Keep Your Own Key (KYOK) que garante o seu controle integral de toda a hierarquia de chaves.

Como o Hyper Protect Crypto Services funciona?

Ao usar o Hyper Protect Crypto Services, você cria uma instância de serviço com múltiplas unidades criptográficas que residem em diferentes zonas de disponibilidade em uma região. A instância de serviço é construída no Secure Service Container(SSC), que assegura o ambiente de tempo de execução do contêiner isolado e fornece o nível corporativo de segurança e impregnabilidade. As múltiplas unidades de criptografia em uma instância de serviço são automaticamente sincronizadas e têm a carga balanceada em várias zonas de disponibilidade. Se uma zona de disponibilidade não puder ser acessada, as unidades criptográficas em uma instância de serviço poderão ser usadas de forma intercambiável.

Uma unidade criptográfica é uma unidade única que representa um módulo de segurança de hardware e a pilha de software correspondente que é dedicada ao módulo de segurança de hardware para criptografia. Chaves de criptografia são geradas nas unidades de criptografia e armazenadas no keystore dedicado para você gerenciar e usar por meio da API de RESTful padrão. Com o Hyper Protect Crypto Services, você assume como proprietário as unidades criptográficas carregando a chave mestra e designando seus próprios administradores por meio da CLI ou dos aplicativos dos utilitários de gerenciamento. Dessa forma, você tem um controle exclusivo sobre suas chaves de criptografia.

Hyper Protect Crypto Services construído em USB 140-2 Level 4 HSM suporta Enterprise PKCS #11 para operações criptográficas. As funções podem ser acessadas através de chamadas de API gRPC.

Qual cartão criptográfico o Hyper Protect Crypto Services usa?

Se você criar sua instância em regiões que são baseadas na infraestrutura do Virtual Private Cloud (VPC), o Hyper Protect Crypto Services usará o cartão de criptografia IBM 4769, também referido como Crypto Express 7S (CEX7S). Se você criar sua instância em outras regiões não VPC, o Hyper Protect Crypto Services usará o IBM 4768 crypto card, também referido como Crypto Express 6S (CEX6S). Ambos, IBM CEX6S e IBM CEX7S, são certificados no FIPS 140-2 Nível 4, o mais alto nível de certificação alcançável para dispositivos criptográficos comerciais. É possível verificar os certificados nos sites a seguir:

Em quais regiões IBM o Hyper Protect Crypto Services está disponível?

Atualmente, o Hyper Protect Crypto Services está disponível em Dallas e Frankfurt. Para obter uma lista atualizada de regiões suportadas, consulte Regiões e locais.

Tenho cargas de trabalho em um data center no qual o Hyper Protect Crypto Services não está disponível. Ainda posso assinar esse serviço?

Sim. Hyper Protect Crypto Services pode ser acessado remotamente em todo o mundo para gerenciamento de chaves e recursos de HSM em nuvem.