사용 시 귀하의 책임 Key Protect

IBM® Key Protect for IBM Cloud®를 사용할 때 갖게 되는 관리 책임 및 이용 약관에 대해 알아봅니다.

IBM Cloud의 서비스 유형 및 각 유형의 IBM과 고객 사이의 책임 분류를 대략적으로 보려면 IBM Cloud 오퍼링에 대한 공유 책임을 참조하십시오.

IBM를 사용할 때 사용자 및 IBM Key Protect에 대한 특정 책임에 대해서는 다음 절을 검토하십시오. 전체 사용 조건에 대해서는 IBM Cloud 조건 및 주의사항을 참조하십시오.

이 문서에는 Key Protect 표준 및 Key Protect 전용에 대한 비교 정보도 포함되어 있어 두 서비스 계층 간의 공유 책임의 차이점을 이해하는 데 도움이 됩니다.

인시던트 및 운영 관리

애플리케이션 워크로드에 대한 IBM 인스턴스의 설정 및 유지보수는 사용자와 IBM Key Protect이(가) 함께 책임집니다.

사용자에게는 애플리케이션 데이터의 인시던트 및 오퍼레이션 관리에 대한 책임이 있습니다.

Key Protect 표준 책임

표 1. 인시던트 및 운영에 대한 책임 - Key Protect 표준
태스크 IBM 책임 사용자 책임
가용성 지원되는 각 영역의 로컬 액세스 및 낮은 대기 시간 요구사항을 충족시키기 위해 다중 영역의 IBM-소유 인프라와 같은 고가용성 기능을 제공합니다. 서비스의 새 인스턴스에 대해 계획하고 작성하려면 사용 가능 지역 목록을 사용하십시오.
모니터링 IBM Cloud Logs와 같은 선택 서드파티 파트너십 기술과의 통합을 제공합니다. 제공된 도구를 사용하여 인스턴스 로그 및 활동을 검토합니다.
인시던트 계획된 유지보수, 보안 게시판 또는 계획되지 않은 정전에 대한 알림을 제공합니다. 플랫폼 알림에 대한 이메일을 받도록 환경설정을 설정하고 IBM 클라우드 상태 페이지에서 일반 공지사항을 모니터링하세요.

Key Protect 전담 책임자

표 2. 사고 및 운영에 대한 책임 - Key Protect 전용
태스크 IBM 책임 사용자 책임
모니터링 IBM Cloud Activity Tracker 과 같은 일부 타사 파트너십 기술과의 통합을 제공합니다. 제공된 도구를 사용하여 인스턴스 로그 및 활동을 검토합니다.
인시던트 계획된 유지보수, 보안 게시판 또는 계획되지 않은 정전에 대한 알림을 제공합니다. 환경 설정을 플랫폼 알림에 대한 이메일 수신으로 설정하고 일반 공지사항은 IBM Cloud 상태 페이지를 모니터합니다.
펌웨어 업데이트 실행 중인 워크로드에 영향을 주지 않고 순차적인 방식으로 다중 암호화 단위에 대한 펌웨어 업데이트를 제공합니다. 평소와 같이 태스크를 수행하십시오.
써드파티 클라우드에 연결 써드파티 키 저장소에 대한 액세스가 작동하지 않을 경우 오류 메시지를 제공하십시오. 액세스 또는 연결 문제를 해결하려면 관련 써드파티 클라우드 서비스 제공자에게 문의하십시오.

변경 관리

IBM 서비스 구성요소를 최신 버전으로 유지할 책임은 사용자와 IBM Key Protect 모두에게 있습니다.

사용자는 애플리케이션 데이터의 변경 관리에 대한 책임이 있습니다.

Key Protect 표준 책임

표 3. 변경 관리에 대한 책임 - Key Protect 표준
태스크 IBM 책임 사용자 책임
애플리케이션 Key Protect 인터페이스에 대한 주 버전, 부 버전 및 패치 버전 업데이트를 제공합니다. API, CLI 또는 콘솔 도구를 사용하여 버전 업데이트, 새 기능 및 보안 패치를 포함한 제공된 업데이트를 적용할 수 있습니다.

Key Protect 전담 책임자

표 4. 변경 관리 책임 - Key Protect 전용
태스크 IBM 책임 사용자 책임
애플리케이션 Key Protect 전용 인터페이스에 대한 메이저, 마이너 및 패치 버전 업데이트를 제공합니다. API, CLI 또는 콘솔 도구를 사용하여 업데이트된 기능을 수행합니다.

ID 및 액세스 관리

IBM 인스턴스 및 리소스에 대한 액세스를 제어하는 책임은 사용자와 IBM Key Protect 모두에게 있습니다.

사용자는 애플리케이션 데이터의 ID 및 액세스 관리에 대한 책임이 있습니다.

Key Protect 표준 책임

표 5. ID 및 액세스 관리에 대한 책임 - Key Protect 표준
태스크 IBM 책임 사용자 책임
애플리케이션 리소스에 대한 액세스를 제한하는 기능을 제공합니다. 필요에 따라 Cloud IAM 액세스 정책을 사용하여 리소스 및 서비스 기능에 대한 액세스를 제한합니다. 자세한 정보는 사용자 액세스 관리를 참조하십시오.

Key Protect 전담 책임자

표 6. ID 및 액세스 관리 책임 - Key Protect 전용
태스크 IBM 책임 사용자 책임
사용자 관리 IBM은 리소스에 액세스할 수 없으나 리소스에 대한 사용자 액세스를 제한하는 기능을 제공합니다. 필요에 따라 Cloud IAM 액세스 정책을 사용하여 리소스 및 서비스 기능에 대한 액세스를 제한합니다. 자세한 정보는 사용자 액세스 관리를 참조하십시오.
서비스 및 키 정책 IBM은 리소스에 액세스할 수 없으나 서비스 및 키 정책을 설정하는 기능을 제공합니다. 필요에 따라 서비스 및 키 정책을 설정하여 Key Protect 전용 인스턴스 및 키에 대한 액세스를 제어하세요. 자세한 정보는 사용자 액세스 관리를 참조하십시오.
써드파티 클라우드에 연결 써드파티 키 저장소에 대한 액세스가 작동하지 않을 경우 오류 메시지를 제공하십시오. 타사 클라우드 서비스 제공업체의 연결 정보 및 액세스 자격 증명이 Key Protect 전용 인스턴스에서 항상 최신 상태인지 확인하세요.

보안 및 규제 준수

IBM이(가) IBM Key Protect의 보안 및 준수를 담당합니다.

사용자는 애플리케이션 데이터의 보안 및 준수에 대한 책임이 있습니다.

Key Protect 표준 책임

표 7. 보안 및 규정 준수에 대한 책임 - Key Protect 표준
태스크 IBM 책임 사용자 책임
애플리케이션 SOC및 ISO와 같이 다양한 산업 규제 준수 표준에 적합한 제어를 유지보수합니다. 앱 및 데이터에 대한 보안 및 규제 준수를 설정하고 유지합니다. 예를 들어 키를 가져오기, 랩핑, 순환, 다시 랩핑삭제하는 방법과 시기를 선택하여 규제 준수에 부합하기 위한 추가 보안 설정을 사용할 수 있습니다.

Key Protect 전담 책임자

표 8. 보안 및 규정 준수에 대한 책임 - Key Protect 전용
태스크 IBM 책임 사용자 책임
애플리케이션 SOC및 ISO와 같이 다양한 산업 규제 준수 표준에 적합한 제어를 유지보수합니다. 앱 및 데이터에 대한 보안 및 규제 준수를 설정하고 유지합니다. 예를 들어, 키의 가져오기, 랩핑, 순환, 다시 랩핑삭제 방법 및 시기를 선택하여 규제 준수 요구사항을 충족하도록 추가 보안 설정을 사용으로 설정할 수 있습니다.
암호화 조작 IBM은 마스터 키와 연관이 없습니다. 마스터 키를 안전하게 보관하세요. 워크스테이션 또는 스마트 카드를 사용하여 암호화 작업을 수행합니다.
마스터 키 백업 IBM은 마스터 키와 연관이 없습니다. 마스터 키를 정기적으로 스마트 카드나 워크스테이션에 백업하세요.
스마트 카드 및 스마트 카드 리더 IBM 스마트 카드와 스마트 카드 리더기에 절대 손을 대지 않습니다. 무단 액세스를 방지하기 위해 스마트 카드, 연결된 PIN, 스마트 카드 리더를 보안 금고에 보관하세요.
키 파트 파일 IBM 주요 부품 파일은 절대 건드리지 않습니다. 승인된 파일 저장소 볼트에 클라우드케파일과 연결된 디렉터리의 주요 부품 파일을 보호하고 각각의 비밀번호를 안전하게 저장하세요.

재해 복구

IBM은(는) 재해가 발생하는 경우 IBM Key Protect 구성요소의 복구를 담당합니다.

사용자는 Key Protect 및 애플리케이션 데이터를 실행하는 워크로드의 복구를 책임집니다.

Key Protect 표준 책임

표 9. 재해 복구에 대한 책임 - Key Protect 표준
태스크 IBM 책임 사용자 책임
애플리케이션 서비스가 작동하는 지역의 키를 연속적으로 백업하고 재해 이벤트가 발생한 후 서비스 컴포넌트를 자동으로 복구하고 다시 시작합니다. 없음. 재해 복구 관리에 대한 책임은 전적으로 IBM 및 Key Protect에게 있습니다.
VPE(Virtual Private Endpoints) 현재 VPE는 장애 복구 중에 백업으로 자동 전환되는 기능은 지원하지 않습니다. VPE 설정, 특히 Internet Protocol(IP) 주소는 재해 복구 프로시저 중에 수동으로 업데이트해야 합니다.
PE(Private Endpoint) 현재 PE는 재해 복구 중에 허용된 IP 설정을 지원하지 않지만, 이 주제에 대한 공지사항이 곧 발표될 예정입니다. PE 설정, 특히 Internet Protocol(IP) 주소는 재해 복구 프로시저 중에 수동으로 업데이트해야 합니다.

Key Protect 전담 책임자

표 10. 재해 복구에 대한 책임 - Key Protect 전용
태스크 IBM 책임 사용자 책임
인스턴스 백업 계속해서 키 리소스의 지역 내 및 교차 지역 백업을 수행하고 연속적인 백업 테스트를 수행합니다. 마스터 키를 백업하고, 백업을 유효성 검증하고, 데이터를 복원합니다(필요한 경우).
재해 복구 지역 내 재해가 발생하는 경우 자동으로 서비스 컴포넌트를 복구한 후 다시 시작합니다. 사용 가능한 모든 구역에 영향을 미치는 지역 재해가 발생하는 경우 마스터 키를 제외한 모든 데이터가 다른 지역으로 복제되었는지 확인하십시오. 또한 IBM은 다른 지역에서 사용 가능한 추가 암호화 장치를 작성하고 새 암호화 장치에 대한 라우팅 요청을 관리합니다. 사용 가능한 모든 구역에 영향을 미치는 지역 재해가 발생하는 경우 IBM에서 데이터를 저장하기 위해 다른 지역에 프로비저닝하는 새 암호화 장치에 마스터 키를 로드하십시오. 재해가 발생하기 전에 장애 복구 암호화 장치를 사용으로 설정하고 초기화하여 중단 시간을 단축할 수도 있습니다.
가용성 다중 구역 지역에서 IBM이 소유하는 인프라와 같은 고가용성 기능을 제공하여 지원되는 각 지역에 대한 로컬 액세스 및 짧은 대기 시간 요구사항을 충족합니다. 서비스의 새 인스턴스에 대해 계획하고 작성하려면 사용 가능 지역 목록을 사용하십시오.