표준 및 전용 정보 Key Protect
IBM® Key Protect for IBM Cloud® 는 다양한 보안 및 규정 준수 요구 사항을 충족하는 두 가지 배포 옵션을 제공합니다: 표준(멀티테넌트) 및 전용(단일 테넌트).
두 버전 모두 봉투 암호화 기술과 클라우드 기반 하드웨어 보안 모듈을 사용하여 데이터를 안전하게 보호하고 IBM Cloud 에 저장할 수 있는 풀서비스 암호화 솔루션을 제공합니다. 표준은 멀티테넌트 제품으로, Key Protect 에서 키와 리소스의 격리를 관리합니다. 전용은 단일 테넌트로, 키(마스터 키 및 루트 키)와 기밀 컴퓨팅을 완벽하게 제어할 수 있습니다.
콘솔의 전용 옵션에서는 기존의 모든 키 작업(예: 키 생성, 회전, 삭제)을 사용할 수 있습니다. 그러나 서비스를 초기화하려면 인스턴스, 자격 증명 및 마스터 키를 생성하여 전용 Key Protect 초기화하기 에서 찾을 수 있는 CLI 지침을 따라야 합니다.
두 서비스 개요
표준 및 전용 Key Protect 모두 하드웨어 보안 모듈을 통해 관리되는 루트 키로 데이터 암호화 키(DEK)를 암호화하여 중요한 데이터를 보호합니다. Standard에서 마스터 키는 IBM 에서 관리합니다. 전용에서는 마스터 키를 직접 소유하고 관리합니다. 이 봉투 암호화 시스템에서 데이터를 복호화하려면 먼저 암호화된 DEK를 '언래핑'한 다음 해당 DEK를 사용하여 데이터를 복호화해야 합니다.
봉투 암호화 작동 방식에 대한 자세한 내용은 봉투 암호화로 데이터 보호하기를 참조하세요.
귀하의 사용 사례에 어떤 IBM Cloud 보안 서비스가 적합한지 잘 모르시겠습니까? 자세한 정보는 내게 가장 적합한 데이터 보안 서비스는 무엇입니까? 를 참조하십시오.
주요 유사점
표준 및 전용( Key Protect ) 모두 다음과 같은 핵심 기능을 공유합니다:
암호화 및 키 관리
- 엔벨로프 암호화
- 루트 키로 데이터 암호화 키를 보호하는 데 사용됩니다.
- AES- GCM 암호화
- 두 방식 모두 Galois/Counter Mode(AES GCM )의 Advanced Encryption Standard 알고리즘을 사용하여 DEK를 암호화하고 복호화합니다.
- 256비트 키 자료
- 둘 다 생성된 루트 키에 256비트 키 자료를 지원합니다.
- 키 라이프사이클 관리
- 암호화 키 생성, 가져오기, 회전 및 관리가 지원됩니다.
- 키 조작
- 기존의 모든 주요 작업(생성, 회전, 삭제)은 두 버전 모두에서 사용할 수 있습니다.
통합 및 액세스
- IAM 통합
- 둘 다 세분화된 액세스 제어를 위해 IBM Cloud Identity and Access Management (IAM)과 통합됩니다.
- API 호환성
- 둘 다 동일한 키 공급자 API를 사용하므로 일관된 개발자 환경을 보장합니다.
- 서비스 통합
- 둘 다 데이터베이스, 스토리지, 컨테이너, 수집 서비스를 포함한 IBM Cloud 서비스와 통합됩니다.
- HTTPS 커뮤니케이션
- 둘 다 전송 계층 보안( TLS ) 프로토콜과 함께 HTTPS 을 사용하여 전송 중인 데이터를 암호화합니다.
- REST API
- 둘 다 암호화 키 생성 및 관리를 위한 REST API를 제공합니다.
관리 기능
- 키 링
- 둘 다 키링을 사용하여 키를 정리할 수 있도록 지원합니다.
- 키 별명
- 둘 다 키에 대한 별칭 생성을 지원합니다.
- 로테이션 정책
- 둘 다 키의 순환 일정을 설정할 수 있습니다.
- 이중 권한
- 둘 다 키 삭제를 위한 이중 인증 정책을 지원합니다.
- KMIP 지원
- 두 제품 모두 VMWare에서 인증한 키 관리 상호 운용성 프로토콜(KMIP)을 지원합니다.
주요 차이점
다음 표는 스탠다드와 전용 Key Protect 의 주요 차이점을 강조합니다:
| 기능 | 표준 Key Protect | 전용 Key Protect |
|---|---|---|
| 테넌시 모델 | 공유 HSM을 사용하는 멀티테넌트 | 전용 HSM 파티션이 있는 단일 테넌트 |
| HSM 인증 | FIPS 140-2 레벨 3 인증 획득 | FIPS 140-3 레벨 4 인증을 위해 NIST에 제출됨 |
| 키 제어 | 자신의 키를 가져오기 (BYOK) | KYOK(Keep Your Own Key) |
| IBM 관리자 액세스 | IBM 관리자에게 운영 액세스 권한이 있습니다 | IBM Cloud 관리자에게는 표시되지 않음 |
| HSM 파티션 소유권 | 공유 HSM 리소스 | HSM 파티션(암호화 단위)의 독점 소유권 |
| 마스터 키 관리 | IBM-관리되는 HSM 마스터 키 | 사용자 소유 마스터 키 |
| 관리자 할당 | IBM-관리 | 사용자가 직접 관리자를 지정합니다 |
| 초기화 | 콘솔 또는 CLI | 초기화에 필요한 CLI |
| 워크로드 격리 | 공유 인프라 | 완벽한 워크로드 격리 |
| 암호화 장치 | 해당사항 없음 | 키 관리 및 암호화 작업을 위한 운영 암호화 단위 |
| 키 계층 구조 제어 | IBM 신뢰점 관리 | 사용자 소유의 신뢰 루트 |
| 권한 부여된 액세스 | IBM 조작 액세스 | 공급자에 대한 운영 액세스 권한 없음 |
표준 Key Protect 기능
표준 Key Protect 은 공유 인프라 및 IBM-관리형 보안 운영을 통해 비용 효율적인 암호화 키 관리를 제공하는 멀티테넌트 서비스입니다.
스탠다드가 제공하는 서비스
- 클라우드에 암호화 키 가져오기
- 내부 키 관리 인프라에서 대칭 키를 안전하게 내보내어 IBM Cloud 로 전송함으로써, 주요 키 관리 관행을 완벽하게 통제하고 강화하십시오.
- 강력한 보안
- FIPS 140-2 레벨 3 하드웨어 보안 모듈(HSM)을 사용하여 키를 프로비저닝하고 저장합니다. IBM Cloud Identity and Access Management(IAM)역할을 활용하여 키에 대한 세분화된 액세스 제어를 제공하세요.
- 제어 및 가시성
- IBM Cloud Logs 을 사용하여 사용자와 애플리케이션이 Key Protect 과 상호 작용하는 방식을 측정합니다.
- 단순화된 청구
- 단일 보기에서 모든 계정에 대한 구독 및 크레딧 지출을 추적합니다. 키, 키 버전 및 가격에 대해 자세히 알아보려면 가격 책 정에서 확인하세요.
- 자체 관리 암호화
- 데이터를 보호하기 위해 루트 키와 표준 키를 생성하거나 가져오세요.
- 유연성
- IBM 클라우드 내부 또는 외부의 앱은 Key Protect API와 통합할 수 있습니다. Key Protect 다양한 IBM 데이터베이스, 스토리지, 컨테이너 및 수집 서비스와 쉽게 통합할 수 있습니다.
- 내장 보호
- 삭제된 키 및 암호화된 데이터는 복구할 수 없습니다. UI, CLI 또는 API를 사용하여 사용자 역할과 키 상태를 관리하고, 사용 사례에 적합한 키 순환 일정을 설정하세요.
- 애플리케이션 독립
- 애플리케이션 로직과 독립적으로 키를 생성, 저장, 검색 및 관리합니다.
표준 Key Protect 은 공유 인프라 및 IBM-관리형 보안 운영을 통해 강력한 암호화 키 관리가 필요한 조직에 이상적입니다.
전용 Key Protect 기능
전용( Key Protect )은 기업이 클라우드에서 암호화 키와 암호화 작업을 완벽하게 제어할 수 있도록 설계된 단일 테넌트 서비스입니다.
전용 혜택
- 완벽한 키 제어
- KYOK 기능을 사용하면 본인만 키에 액세스할 수 있으며 IBM Cloud 관리자에게는 공개되지 않습니다.
- FIPS 140-3 레벨 4 HSM(NIST 인증을 위해 제출)
- 최신 하드웨어 보안 모듈 인증 표준 인증을 위해 NIST에 제출했습니다.
- 전용 HSM 파티션
- 향상된 보안 및 워크로드 격리를 위한 전용 암호화 장치.
- 사용자 관리형 마스터 키
- 암호화 키의 전체 계층 구조를 암호화하는 신뢰 루트에 대한 모든 권한을 제어합니다.
- 사용자 지정 관리자
- RSA 서명 인증 키를 사용하여 자체 HSM 관리자를 지정합니다.
- 워크로드 격리
- 전용 인프라를 통해 다른 테넌트와 완전히 분리할 수 있습니다.
- 강화된 규정 준수
- 데이터 주권 및 보안에 대한 엄격한 규제 요건을 충족합니다.
- 제로 트러스트
- 인프라는 인텔 TDX 보안 인클로저로 강화된 Red Hat OpenShift 기밀 컨테이너에서 실행됩니다.
기존의 모든 키 작업(예: 키 생성, 회전, 삭제)을 콘솔에서 사용할 수 있습니다. 그러나 서비스를 초기화하려면 인스턴스, 자격 증명 및 마스터 키를 생성하여 전용 Key Protect 초기화하기 에서 찾을 수 있는 CLI 지침을 따라야 합니다.
전용 개념
전용 Key Protect 에서는 몇 가지 독특한 개념을 소개합니다:
- 암호화 장치
- HSM과 해당 암호화 전용 소프트웨어 스택을 나타내는 단일 단위입니다. 운영 암호 부서는 암호화 키를 관리하고 암호 연산을 수행합니다.
- RSA 서명 인증 키
- 관리자는 RSA 기반 서명 키를 사용하여 암호화 장치에 발급되는 명령에 서명합니다. 개인 키는 서명을 생성하고 암호화된 키 파일에 로컬로 저장되며, 공개 키는 관리자를 정의하기 위해 암호화 장치에 설치됩니다.
- 마스터 키(HSM 마스터 백업 키)
- 키 저장을 위해 서비스 인스턴스를 암호화하는 대칭 256비트 AES 키입니다. 마스터 키를 사용하면 전체 암호화 키 계층 구조를 암호화하는 신뢰 루트를 소유하게 됩니다. 마스터 키를 삭제하면 모든 암호화된 데이터가 효과적으로 파쇄됩니다.
- 마스터 키 파트
- 키 부분 파일을 사용하여 초기화하는 경우 마스터 키는 두 개 이상의 마스터 키 부분으로 구성됩니다. 각 부분은 보안을 강화하기 위해 서로 다른 사람이 소유할 수 있는 대칭형 256비트 AES 키입니다.
사용 사례 비교
다음 다이어그램은 표준 또는 전용( Key Protect )이 가장 적합한 사용 사례를 보여줍니다. 표준과 전용 중에서 선택하는 가장 중요한 요소는 데이터에 필요한 보안 및 제어 수준입니다.
표준 사용 시기 Key Protect
표준 Key Protect 이 이상적입니다:
- FIPS 140-2 레벨 3 암호화가 필요한 조직.
- 공유 인프라를 사용할 수 있는 비용에 민감한 배포.
- 신속한 배포 요구 사항.
- 표준 규정 준수 및 규제 요구 사항.
- BYOK 기능이 필요한 애플리케이션.
- 여러 IBM Cloud 서비스와의 통합.
- IBM-관리형 HSM 인프라에 익숙한 조직.
전용 사용 시기 Key Protect
전용 Key Protect 이 이상적입니다:
- FIPS 140-3 레벨 4(인증을 위해 제출된) 암호화가 필요한 조직.
- 데이터 주권을 요구하는 엄격한 규제 준수.
- 민감한 데이터와 엄격한 보안 요구 사항이 있는 규제 대상 산업(금융, 의료, 정부).
- 키 및 HSM에 대한 신뢰점을 완전히 제어해야 하는 조직.
- 완벽한 워크로드 격리 요구 사항.
- 권한 있는 액세스 위험을 제거해야 하는 조직.
- 사용자 지정 HSM 관리자 할당이 필요한 시나리오.
- 암호화 키 계층구조를 완벽하게 제어해야 하는 조직.
일반 시나리오
다음 표에는 Key Protect 두 버전을 모두 사용하는 방법을 설명하는 일반적인 시나리오가 나와 있습니다:
| 시나리오 | Standard | Dedicated |
|---|---|---|
| FIPS 인증 하드웨어로 지원되는 암호화 키 생성 및 관리 | ✓ FIPS 140-2 레벨 3 인증 획득 | ✓ (FIPS 140-3 레벨 4 인증을 위해 NIST에 제출) |
| IT 관리자는 여러 서비스의 암호화 키를 통합, 추적 및 순환해야 합니다 | ✓ | ✓ |
| 기존 애플리케이션을 키 관리와 통합하려는 개발자 | ✓ | ✓ |
| 개발팀은 빠른 키 생성 및 순환을 요구하는 엄격한 정책을 가지고 있습니다 | ✓ | ✓ |
| 보안 관리자는 데이터 보안을 손상시키지 않으면서 액세스를 제어해야 합니다 | ✓ | ✓ |
| 마스터 암호화 키로 봉투 암호화 수행 | ✓ | ✓ |
| 암호화 키에 대한 모든 IBM 관리자 액세스 권한 제거 | ✗ | ✓ |
| 규정 준수를 위한 전용 HSM 파티션 필요 | ✗ | ✓ |
| HSM 마스터 키에 대한 완벽한 제어 필요 | ✗ | ✓ |
| 사용자 지정 HSM 관리자 지정 | ✗ | ✓ |
| 비용 효율적인 공유 인프라 | ✓ | ✗ |
| 퍼블릭 및 내부 데이터의 경우, 클라우드 오브젝트 스토리지, 물리적 스토리지, 블록 스토리지, 파일 시스템, 데이터베이스와 같은 클라우드 워크로드가 있습니다 | ✓ | ✗ |
| 민감 및 기밀 데이터(PHI, PII, 재무 기록), 데이터베이스 및 개체 스토리지, AI 모델 및 데이터, 사용 중인 데이터 보호(기밀 컴퓨팅)의 경우 | 권장 |
아키텍처 개요
표준 및 전용( Key Protect )은 테넌시 및 제어에서 주요 차이점이 있는 유사한 아키텍처 구성 요소를 사용합니다.
Key Protect에서는 Galois/Counter Mode(AES GCM)의 고급 암호화 표준 알고리즘을 사용하여 DEK를 랩핑 및 랩핑 해제합니다. 가져오지 않은 루트 키는 256비트 키 자료로 생성됩니다. 가져온 루트 키는 128비트, 192비트 또는 256비트 키 자료를 가질 수 있습니다.
Key Protect 서비스에 대한 액세스는 HTTPS를 통해 이루어집니다. 모든 통신에서는 TLS(Transport Layer Security) 프로토콜을 사용하여 전송 중인 데이터를 암호화합니다. TLS 및 Key Protect 에서 지원하는 암호에 대한 자세한 내용은 데이터 암호화를 참조하세요.
일반적인 아키텍처 구성 요소
- Key Protect REST API
- Key Protect REST API는 IBM Cloud 서비스에 걸쳐 암호화 키 작성 및 관리를 구동합니다.
- 하드웨어 보안 모듈
- IBM Cloud 데이터 센터에서는 키를 보호하기 위한 하드웨어를 제공합니다. HSM은 암호화 경계 밖에 키를 노출하지 않고 암호화 키 자료를 저장하고 사용하는 위조 방지 하드웨어 디바이스입니다.
- 고객 관리 암호화 키
- 루트 키는 엔벨로프 암호화로 데이터 암호화 키를 보호하는 대칭 키입니다. 루트 키는 HSM의 경계를 벗어나지 않습니다.
- 전용 키 스토리지
- 키 메타데이터는 추가 애플리케이션 계층 암호화를 사용하여 저장 시 암호화되는 Key Protect에 대한 지속성이 높은 전용 스토리지에 저장됩니다.
- 세분화된 액세스 제어
- Key Protect에서 IBM Cloud IAM 역할을 활용하여 사용자에게 인스턴스, 키 및 키 링 레벨에서 적절한 액세스 권한을 지정할 수 있습니다.
표준별 아키텍처
표준에서 Key Protect:
- HSM은 멀티테넌트 아키텍처에서 여러 테넌트 간에 공유됩니다.
- IBM HSM의 마스터 키를 관리하고 주기적으로 교체함으로써, 보안 수준을 한층 더 강화합니다.
- IBM 관리자에게는 인프라를 관리할 수 있는 운영 액세스 권한이 있습니다.
전용 아키텍처
Key Protect 전용:
- 각 고객은 완벽한 워크로드 격리를 위해 전용 HSM 파티션(암호화 단위)을 받습니다.
- 고객은 자체 HSM 마스터 백업 키를 관리하여 신뢰점을 소유합니다.
- 고객은 RSA 서명 인증 키를 사용하여 자체 관리자를 지정합니다.
- 고객 암호화 키 또는 암호화 작업에 대한 IBM 관리자 액세스 권한이 없습니다.
다음 단계
- Standard를 시작하려면 Key Protect, 서비스 프로비저닝을 참조하세요.
- 전용 Key Protect 을 시작하려면 전용 초기화하기 Key Protect 를 참조하세요.
- Key Protect 사용 시 회원님의 책임에 대한 자세한 내용은 회원님의 책임 이해를 참조하세요.
- Key Protect 을 다른 IBM 보안 서비스와 비교하려면 나에게 가장 적합한 데이터 보안 서비스는 무엇인가요?