Monitorando o ciclo de vida de chaves de criptografia-Plano Padrão
IBM Cloud® Hyper Protect Crypto Services segue as diretrizes de segurança por NIST SP 800-57 para estados de chave.
Estados e transições de chave
As chaves criptográficas, durante seu tempo de vida, fazem a transição por vários estados que demonstram há quanto tempo as chaves existem e se os dados estão protegidos.
O Hyper Protect Crypto Services fornece uma interface gráfica com o usuário e uma API de REST para rastrear as chaves à medida que elas passam por vários estados em seus ciclos de vida. O diagrama a seguir mostra como uma chave passa por estados entre a geração e a destruição.
| Estado | Mapeamento de número inteiro | Descrição |
|---|---|---|
| Pré-ativo | 0 | As chaves são criadas inicialmente no estado Pré-ativo.. Uma chave pré-ativa não pode ser usada para proteger os dados criptograficamente. |
| Ativo | 1 | As chaves são movidas imediatamente para o estado Ativo na data de ativação.. Essa transação marca o início do período de criptografia de uma chave. As chaves sem data de ativação se tornam ativas imediatamente e permanecem ativas até que expirem ou sejam destruídas. |
| Suspenso | 2 | Uma chave é movida para o estado Suspenso quando ela é desativada para operações de criptografia e decriptografia Nesse estado, a chave não pode proteger criptograficamente os dados e pode ser movida apenas para os estados Ativo ou Destruído. |
| Desativado | 3 | Uma chave será movida para o estado Desativado na data de expiração, se uma for designada Nesse estado, a chave não pode proteger criptograficamente os dados e pode ser movida apenas para o estado Destruído. |
| Destruído | 5 | Chaves excluídas estão no estado Destruído. As chaves nesse estado não são recuperáveis. Metadados que estão associados a uma chave, como o nome e o histórico de transição da chave, são mantidos no banco de dados do Hyper Protect Crypto Services. |
Estados de chave e ações de serviço
Uma ação executada em uma chave terá sucesso ou falha dependendo dos estados da chave. Por exemplo, se uma chave estiver no estado Ativo, não será possível restaurar a chave porque ela não foi excluída anteriormente.
A tabela a seguir mostra como o Hyper Protect Crypto Services manipula as ações de serviço com base no estado de uma chave. Os cabeçalhos da coluna representam os estados de chave e os cabeçalhos da linha representam as ações que podem ser executadas
em uma chave. O ícone Visto indica que a ação em uma chave deve ser bem-sucedida com base no estado de chave.
| Ação | Pré-ativo | Ativo | Suspenso | Desativado | Destruído |
|---|---|---|---|---|---|
| Obter chave. | |||||
| Listar chaves. | |||||
| Girar chave. | |||||
| Agrupar chave. | |||||
| Desagrupar chave. | |||||
| Reagrupar chave. | |||||
| Desativar chave. | |||||
| Ativar chave. | |||||
| Excluir chave. | |||||
| Restaurar chave. |
Monitorando as mudanças de ciclo de vida
Depois de incluir uma chave raiz no serviço, use a IU ou a API de REST de gerenciamento de chave do Hyper Protect Crypto Services para visualizar o histórico de transição e a configuração de sua chave.
Para propósitos de auditoria, também é possível monitorar a trilha de atividade para uma chave raiz integrando Hyper Protect Crypto Services com o IBM Cloud Activity Tracker. Após ambos os serviços serem provisionados e executados, os eventos de atividade são gerados e coletados automaticamente em um log do IBM Cloud Activity Tracker quando você executa ações nas chaves no Hyper Protect Crypto Services.