Sobre o Standard e o Dedicado Key Protect
IBM® Key Protect for IBM Cloud® oferece duas opções de implementação para atender a diferentes requisitos de segurança e conformidade: Padrão (multilocatário) e Dedicado (locatário único).
Ambas as versões oferecem soluções de criptografia de serviço completo que permitem que os dados sejam protegidos e armazenados em IBM Cloud usando técnicas de criptografia de envelope e módulos de segurança de hardware baseados em nuvem. O Standard é uma oferta multilocatário, em que o Key Protect gerencia o isolamento de chaves e recursos. O Dedicated é de locatário único, oferecendo controle total das chaves (chave mestra e chaves raiz) e computação confidencial.
Todas as operações de chave existentes (por exemplo, criações de chave, rotações, exclusões) estão disponíveis para a opção Dedicated no console. No entanto, para inicializar o serviço, é necessário seguir as instruções da CLI que podem ser encontradas em Initializing Dedicated Key Protect, criando uma instância, credenciais e uma chave mestra.
Visão geral de ambas as ofertas
Tanto o Standard quanto o Dedicated Key Protect protegem dados confidenciais criptografando chaves de criptografia de dados (DEKs) com chaves raiz que são gerenciadas por meio de módulos de segurança de hardware. No Standard, as chaves mestras são gerenciadas por IBM. No Dedicated, você possui e gerencia suas próprias chaves mestras. Nesse sistema de criptografia de envelope, a descriptografia de dados requer primeiro "desembrulhar" o DEK criptografado e, em seguida, usar o DEK para descriptografar os dados.
Para obter mais informações sobre como a criptografia de envelope funciona, consulte Proteção de dados com criptografia de envelope.
Não sabe qual serviço de segurança do IBM Cloud é o mais adequado para o seu caso de uso? Confira Qual serviço de segurança de dados é melhor para mim? para obter mais informações
Principais semelhanças
Tanto o Standard quanto o Dedicated Key Protect compartilham os seguintes recursos principais:
Criptografia e gerenciamento de chaves
- Criptografia de envelope
- Usado para proteger chaves de criptografia de dados com chaves raiz.
- AES- GCM criptografia
- Ambos utilizam o algoritmo Advanced Encryption Standard no modo Galois/Counter (AES GCM ) para encriptar e descriptografar os DEKs.
- material de chave de 256 bits
- Ambos suportam material de chave de 256 bits para chaves raiz criadas.
- Gerenciamento de ciclo de vida de chave
- Há suporte para a criação, importação, rotação e gerenciamento de chaves de criptografia.
- Operações-chave
- Todas as operações de chave existentes (criações, rotações, exclusões) estão disponíveis em ambas as versões.
Integração e acesso
- Integração do IAM
- Ambos se integram ao IBM Cloud Identity and Access Management (IAM) para controle de acesso refinado.
- Compatibilidade da API
- Ambos usam a mesma API de provedor de chaves, garantindo uma experiência consistente para o desenvolvedor.
- Integrações de serviço
- Ambos se integram aos serviços do site IBM Cloud, incluindo banco de dados, armazenamento, contêineres e serviços de ingestão.
- HTTPS comunicação
- Ambos usam o protocolo HTTPS com Transport Layer Security ( TLS ) para criptografar dados em trânsito.
- API de REST
- Ambos fornecem APIs REST para criação e gerenciamento de chaves de criptografia.
Habilidades de gerenciamento
- Conjuntos de chaves
- Ambos suportam a organização de chaves usando chaveiros.
- Aliases de chave
- Ambos suportam a criação de aliases para chaves.
- Políticas de rotação
- Ambos permitem a configuração de programações de rotação para chaves.
- autorização dupla
- Ambos suportam políticas de autorização dupla para exclusão de chaves.
- Suporte do KMIP
- Ambos oferecem suporte ao KMIP (Key Management Interoperability Protocol), que é certificado pela VMWare.
Principais diferenças
A tabela a seguir destaca as principais diferenças entre os serviços Standard e Dedicado Key Protect:
| Recursos | Padrão Key Protect | Dedicado Key Protect |
|---|---|---|
| Modelo de aluguel | Vários locatários com HSMs compartilhados | Locatário único com partições HSM dedicadas |
| Certificação HSM | Certificado pela norma FIPS 140-2 Nível 3 | Enviado ao NIST para certificação FIPS 140-3 Nível 4 |
| Controle de chaves | Traga sua própria chave (BYOK) | Keep Your Own Key (KYOK) |
| IBM acesso de administrador | IBM os administradores têm acesso operacional | Sem visibilidade para os administradores do IBM Cloud |
| Propriedade da partição HSM | Recursos de HSM compartilhados | Propriedade exclusiva de partições HSM (unidades de criptografia) |
| Gerenciamento de chave mestra | IBM-chaves mestras de HSM gerenciadas | Chaves mestras de propriedade do usuário |
| Atribuição de administrador | IBM-gerenciado | O usuário atribui seus próprios administradores |
| Inicialização | Console ou CLI | CLI necessária para a inicialização |
| Isolamento de carga de trabalho | Infraestrutura compartilhada | Isolamento completo da carga de trabalho |
| Unidades de criptografia | Não aplicável | Unidades de criptografia operacionais para gerenciamento de chaves e operações criptográficas |
| Controle da hierarquia de chaves | IBM gerencia a raiz de confiança | O usuário possui a raiz de confiança |
| Acesso Privilegiado | Acesso operacional da IBM | Sem acesso operacional para o provedor |
Recursos padrão do site Key Protect
O Standard Key Protect é um serviço multilocatário que oferece gerenciamento econômico de chaves de criptografia com infraestrutura compartilhada e operações de segurança gerenciadas pelo IBM.
O que o Standard oferece
- Traga suas chaves de criptografia para a nuvem
- Controle totalmente e fortaleça suas práticas de gerenciamento de chaves, exportando com segurança chaves simétricas de sua infraestrutura interna de gerenciamento de chaves para o IBM Cloud.
- Segurança robusta
- Providenciar e armazenar chaves utilizando módulos de segurança de hardware (HSMs) em conformidade com a norma FIPS 140-2 Nível 3. Utilize o recurso “ IBM Cloud Identity and Access Management Funções(IAM) ” para oferecer um controle de acesso detalhado às suas chaves.
- Controle e visibilidade
- Use IBM Cloud Logs para medir como os usuários e aplicativos interagem com Key Protect.
- Faturamento simplificado
- Controle os gastos de assinatura e crédito para todas as contas a partir de uma única visualização. Para saber mais sobre chaves, versões de chaves e preços, consulte Preços.
- Criptografia autogerenciada
- Crie ou importe chaves raiz e padrão para proteger seus dados.
- Flexibilidade
- Aplicativos dentro ou fora do IBM Cloud podem se integrar às APIs do Key Protect. O Key Protect integra-se facilmente a vários serviços de banco de dados, armazenamento, contêineres e ingestão do IBM.
- Proteção integrada
- As chaves excluídas e seus dados criptografados nunca podem ser recuperados. Gerencie suas funções de usuário e os estados das chaves, e defina um cronograma de rotação adequado ao seu caso de uso por meio da interface do usuário, da CLI ou da API.
- Independente de aplicativo
- Gerar, armazenar, recuperar e gerenciar chaves independentemente da lógica da aplicação.
O Standard Key Protect é ideal para organizações que precisam de um gerenciamento robusto de chaves de criptografia com infraestrutura compartilhada e operações de segurança gerenciadas pelo IBM.
Recursos dedicados do site Key Protect
O Dedicated Key Protect é um serviço de locatário único projetado para fornecer às empresas controle total sobre suas chaves de criptografia e operações criptográficas na nuvem.
O que a Dedicated oferece
- Controle completo das chaves
- Os recursos do KYOK garantem que somente você tenha acesso às suas chaves, sem visibilidade para os administradores do IBM Cloud.
- HSMs FIPS 140-3 Nível 4 (enviados para certificação NIST)
- Enviado ao NIST para certificação do mais recente padrão de certificação de módulo de segurança de hardware.
- Partições HSM dedicadas
- Unidades de criptografia exclusivas para aumentar a segurança e o isolamento da carga de trabalho.
- Chaves mestras gerenciadas pelo usuário
- Controle total sobre a raiz de confiança que criptografa toda a hierarquia de chaves de criptografia.
- Administradores personalizados
- Atribua seus próprios administradores de HSM usando chaves de autenticação de assinatura RSA.
- Isolamento de carga de trabalho
- Separação completa de outros locatários com infraestrutura dedicada.
- Conformidade aprimorada
- Atende aos rigorosos requisitos regulamentares de segurança e soberania de dados.
- Zero trust
- A infraestrutura é executada em Red Hat OpenShift Confidential Containers fortificados por enclaves seguros Intel TDX.
Todas as operações de chave existentes (por exemplo, criações, rotações e exclusões de chaves) estão disponíveis no console. No entanto, para inicializar o serviço, é necessário seguir as instruções da CLI que podem ser encontradas em Initializing Dedicated Key Protect, criando uma instância, credenciais e uma chave mestra.
Conceitos específicos dedicados
O Dedicated Key Protect apresenta vários conceitos exclusivos:
- Unidades de criptografia
- Uma única unidade que representa um HSM e uma pilha de software correspondente dedicada à criptografia. As unidades operacionais de criptografia gerenciam chaves de criptografia e realizam operações criptográficas.
- Chaves de autenticação de assinatura RSA
- Os administradores usam chaves de assinatura baseadas em RSA para assinar comandos que são emitidos para unidades de criptografia. A chave privada cria assinaturas e é armazenada localmente em um arquivo de chaves criptografadas, enquanto a chave pública é instalada na unidade de criptografia para definir os administradores.
- Chave mestra (chave mestra de backup do HSM)
- Uma chave AES simétrica de 256 bits que criptografa a instância de serviço para armazenamento de chaves. Com a chave mestra, você possui a raiz de confiança que criptografa toda a hierarquia de chaves de criptografia. A exclusão da chave mestra efetivamente criptografa todos os dados criptografados.
- Partes de chave mestra
- Ao inicializar usando arquivos de partes de chave, uma chave mestra é composta de duas ou mais partes de chave mestra. Cada parte é uma chave AES simétrica de 256 bits que pode ser de propriedade de pessoas diferentes para aumentar a segurança.
Comparação de casos de uso
O diagrama a seguir ilustra os casos de uso em que o Key Protect padrão ou dedicado seria o mais adequado. O principal fator na escolha entre Standard e Dedicado é o nível de segurança e controle que você precisa para seus dados.
Quando usar o Standard Key Protect
O site Key Protect padrão é ideal para:
- Organizações que exigem criptografia FIPS 140-2 Nível 3.
- Implantações sensíveis ao custo que podem usar infraestrutura compartilhada.
- Requisitos de implantação rápida.
- Conformidade padrão e requisitos regulatórios.
- Aplicativos que precisam de recursos BYOK.
- Integração com vários serviços do site IBM Cloud.
- Organizações que se sentem confortáveis com a infraestrutura de HSM gerenciada pelo IBM.
Quando usar o Dedicado Key Protect
O site dedicado Key Protect é ideal para:
- Organizações que exigem criptografia FIPS 140-3 Nível 4 (enviada para certificação).
- Conformidade normativa rigorosa que exige a soberania dos dados.
- Setores regulamentados com dados confidenciais e requisitos de segurança rigorosos (finanças, saúde, governo).
- Organizações que exigem controle total da raiz de confiança das chaves e do HSM.
- Requisitos completos de isolamento da carga de trabalho.
- Organizações que precisam eliminar os riscos de acesso privilegiado.
- Cenários que exigem atribuição personalizada do administrador do HSM.
- Organizações que precisam de controle total sobre a hierarquia de chaves de criptografia.
Cenários comuns
A tabela a seguir mostra cenários comuns que explicam como ambas as versões do Key Protect podem ser usadas:
| Cenário | Standard | Dedicado |
|---|---|---|
| Gerar e gerenciar chaves de criptografia que são apoiadas por hardware com certificação FIPS | ✓ Certificado pela norma FIPS 140-2 Nível 3 | (Enviado ao NIST para certificação FIPS 140-3 Nível 4) |
| O administrador de TI precisa integrar, rastrear e rotacionar chaves de criptografia para vários serviços | ✓ | ✓ |
| O desenvolvedor deseja integrar aplicativos pré-existentes ao gerenciamento de chaves | ✓ | ✓ |
| A equipe de desenvolvimento tem políticas rigorosas que exigem rápida geração e rotação de chaves | ✓ | ✓ |
| O administrador de segurança precisa de acesso controlado sem comprometer a segurança dos dados | ✓ | ✓ |
| Executar criptografia de envelope com chaves mestras de criptografia | ✓ | ✓ |
| Eliminar todo o acesso do administrador do IBM às chaves de criptografia | ✗ | ✓ |
| Exigir partições HSM dedicadas para conformidade regulamentar | ✗ | ✓ |
| Necessidade de controle total sobre as chaves mestras do HSM | ✗ | ✓ |
| Atribuir administradores de HSM personalizados | ✗ | ✓ |
| Infraestrutura compartilhada com boa relação custo-benefício | ✓ | ✗ |
| Para dados públicos e internos, cargas de trabalho na nuvem, como armazenamento de objetos na nuvem, armazenamento físico, armazenamento em bloco, sistemas de arquivos e bancos de dados | ✓ | ✗ |
| Para dados sensíveis e confidenciais (PHI, PII, registros financeiros), armazenamento de banco de dados e objetos, modelos e dados de IA e proteção de dados em uso (computação confidencial) | Recomendado |
Visão geral da arquitetura
Tanto o Standard quanto o Dedicated Key Protect usam componentes arquitetônicos semelhantes, com diferenças importantes na locação e no controle.
O Key Protect usa o algoritmo Advanced Encryption Standard em Galois/Counter Mode (AES GCM) para agrupar e desagrupar DEKs. As chaves raiz que não são importadas são criadas com material de chave de 256 bits. As chaves raiz importadas podem ter material de chave de 128, 192 ou 256 bits.
O acesso ao serviço Key Protect ocorre por meio de HTTPS. Toda a comunicação usa o protocolo Segurança da Camada de Transporte (TLS) para criptografar dados em trânsito. Para obter mais informações sobre TLS e as cifras suportadas por Key Protect, consulte Criptografia de dados.
Componentes arquitetônicos comuns
- API de REST do Key Protect
- A API de REST do Key Protect conduza a criação e o gerenciamento de chave de criptografia nos serviços da IBM Cloud.
- módulos de segurança de hardware
- Os data centers do IBM Cloud fornecem o hardware para proteger suas chaves. Os HSMs são dispositivos de hardware resistentes à violação que armazenam e usam material de chave criptográfica sem expor chaves fora de um limite criptográfico.
- Chaves de criptografia gerenciadas pelo cliente
- As chaves raiz são chaves simétricas que protegem chaves de criptografia de dados com a criptografia de envelope. As chaves raiz nunca saem dos limites do HSM.
- Armazenamento dedicado de chave
- Os metadados de chave são mantidos no armazenamento dedicado altamente durável para o Key Protect que é criptografado em repouso com criptografia de camada de aplicativo adicional.
- Controle de acesso de baixa granularidade
- O Key Protect alavanca funções do IAM do IBM Cloud para assegurar que possa ser designado o acesso apropriado aos usuários nos níveis de instância, de chave e do conjunto de chaves.
Arquitetura específica do padrão
No site padrão Key Protect:
- Os HSMs são compartilhados entre vários locatários em uma arquitetura multilocatário.
- IBM gerencia e alterna periodicamente as chaves-mestre do HSM, proporcionando uma camada adicional de segurança.
- IBM os administradores têm acesso operacional para gerenciar a infraestrutura.
Arquitetura específica dedicada
Em Key Protect Dedicated:
- Cada cliente recebe partições HSM dedicadas (unidades de criptografia) para isolamento completo da carga de trabalho.
- Os clientes gerenciam suas próprias chaves mestras de backup do HSM, possuindo a raiz de confiança.
- Os clientes atribuem seus próprios administradores usando chaves de autenticação de assinatura RSA.
- Não há acesso do administrador do IBM às chaves de criptografia do cliente ou às operações criptográficas.
Próximas etapas
- Para começar a usar o Standard Key Protect, consulte Provisionamento do serviço.
- Para começar a usar o Dedicated Key Protect, consulte Inicialização do Dedicated Key Protect.
- Para obter mais informações sobre suas responsabilidades ao usar o site Key Protect, consulte Entendendo suas responsabilidades.
- Para comparar o Key Protect com outros serviços de segurança do IBM, consulte Qual serviço de segurança de dados é o melhor para mim?