Monitorando o ciclo de vida de chaves de criptografia-Plano Padrão

IBM Cloud® Hyper Protect Crypto Services segue as diretrizes de segurança por NIST SP 800-57 para estados de chave.

Estados e transições de chave

As chaves criptográficas, durante seu tempo de vida, fazem a transição por vários estados que demonstram há quanto tempo as chaves existem e se os dados estão protegidos.

O Hyper Protect Crypto Services fornece uma interface gráfica com o usuário e uma API de REST para rastrear as chaves à medida que elas passam por vários estados em seus ciclos de vida. O diagrama a seguir mostra como uma chave passa por estados entre a geração e a destruição.

Estados e transições da chave de criptografia
Figura 1. Estados e transições de chave

Tabela 1. Descreve os principais estados e transições.
Estado Mapeamento de número inteiro Descrição
Pré-ativo 0 As chaves são criadas inicialmente no estado Pré-ativo.. Uma chave pré-ativa não pode ser usada para proteger os dados criptograficamente.
Ativo 1 As chaves são movidas imediatamente para o estado Ativo na data de ativação.. Essa transação marca o início do período de criptografia de uma chave. As chaves sem data de ativação se tornam ativas imediatamente e permanecem ativas até que expirem ou sejam destruídas.
Suspenso 2 Uma chave é movida para o estado Suspenso quando ela é desativada para operações de criptografia e decriptografia Nesse estado, a chave não pode proteger criptograficamente os dados e pode ser movida apenas para os estados Ativo ou Destruído.
Desativado 3 Uma chave será movida para o estado Desativado na data de expiração, se uma for designada Nesse estado, a chave não pode proteger criptograficamente os dados e pode ser movida apenas para o estado Destruído.
Destruído 5 Chaves excluídas estão no estado Destruído. As chaves nesse estado não são recuperáveis. Metadados que estão associados a uma chave, como o nome e o histórico de transição da chave, são mantidos no banco de dados do Hyper Protect Crypto Services.

Estados de chave e ações de serviço

Uma ação executada em uma chave terá sucesso ou falha dependendo dos estados da chave. Por exemplo, se uma chave estiver no estado Ativo, não será possível restaurar a chave porque ela não foi excluída anteriormente.

A tabela a seguir mostra como o Hyper Protect Crypto Services manipula as ações de serviço com base no estado de uma chave. Os cabeçalhos da coluna representam os estados de chave e os cabeçalhos da linha representam as ações que podem ser executadas em uma chave. O ícone Visto ícone de visto indica que a ação em uma chave deve ser bem-sucedida com base no estado de chave.

Tabela 2. Descreve como os estados chave afetam ações de serviço.
Ação Pré-ativo Ativo Suspenso Desativado Destruído
Obter chave. ícone de visto ícone de visto ícone de visto ícone de visto ícone de visto
Listar chaves. ícone de visto ícone de visto ícone de visto ícone de visto
Girar chave. ícone de visto
Agrupar chave. ícone de visto
Desagrupar chave. ícone de visto ícone de visto
Reagrupar chave. ícone de visto ícone de visto
Desativar chave. ícone de visto
Ativar chave. ícone de visto
Excluir chave. ícone de visto ícone de visto ícone de visto
Restaurar chave. ícone de visto

Monitorando as mudanças de ciclo de vida

Depois de incluir uma chave raiz no serviço, use a IU ou a API de REST de gerenciamento de chave do Hyper Protect Crypto Services para visualizar o histórico de transição e a configuração de sua chave.

Para propósitos de auditoria, também é possível monitorar a trilha de atividade para uma chave raiz integrando Hyper Protect Crypto Services com o IBM Cloud Activity Tracker. Após ambos os serviços serem provisionados e executados, os eventos de atividade são gerados e coletados automaticamente em um log do IBM Cloud Activity Tracker quando você executa ações nas chaves no Hyper Protect Crypto Services.