Das Luna PED ist ein Authentifizierungsgerät, das den Zugriff auf die Verwaltungsschnittstelle des PED-authentifizierten HSM ermöglicht. Die Multi-Faktor-Authentifizierung (PED) ist nur mit der Luna S-Serie verfügbar. PED-Client und -Server sind Softwarekomponenten, die dem HSM-PED die Kommunikation über ein TCP/IP-Netzwerk (Transmission Control Protocol/Internet Protocol) ermöglichen. Der PED-Server befindet sich auf dem Hostcomputer, an den ein remotefähiges Luna PED per USB angeschlossen ist. Der PED-Server-Client befindet sich auf dem System, auf dem das HSM gehostet wird, und kann über die Netzwerkverbindung PED-Dienste vom PED-Server anfordern. Sobald der Datenpfad eingerichtet ist und PED und HSM kommunizieren, wird ein gemeinsamer Datenverschlüsselungsschlüssel (DEK) erstellt, der für die PED-Protokolldatenverschlüsselung verwendet wird, und die gegenseitige Authentifizierung erfolgt. Sensible Daten beim Übergang zwischen PED und HSM werden Ende-zu-Ende verschlüsselt.
Verstehen, was ein PED-Schlüssel ist und tut
Ein PED ist ein elektrisch programmiertes Gerät mit einer USB-Schnittstelle, eingebettet in ein Kunststoffgehäuse zur einfachen Handhabung. Ein PED-Schlüssel ist ein SafeNet iKey-Authentifizierungsgerät Modell 1000 mit FIPS-Konfiguration. In Verbindung mit PED 2 oder PED 2 Remote kann ein PED-Schlüssel elektronisch mit Identifikationsdaten versehen werden, die bis zur absichtlichen Änderung erhalten bleiben. Ein PED-Schlüssel enthält ein generiertes Geheimnis, das ein oder mehrere HSMs entsperren kann.
Dieses Geheimnis wird durch Initialisierung des ersten HSM erstellt. Das Geheimnis kann dann (mit PED 2.x) zu Sicherungszwecken auf andere PED-Schlüssel kopiert werden oder um mehreren Personen den Zugriff auf durch dieses Geheimnis geschützte HSMs zu ermöglichen. Das Geheimnis kann auch auf andere HSMs kopiert werden (wenn diese HSMs initialisiert sind), sodass ein HSM-Geheimnis mehrere HSMs entsperren kann. Das HSM-bezogene Geheimnis kann die Zugriffskontrolle für ein oder mehrere HSMs, die Zugriffskontrolle für Partitionen innerhalb von HSMs oder der Domänenschlüssel sein, der das sichere Verschieben/Kopieren/Teilen von Geheimnissen zwischen HSMs mit gemeinsamer Domäne ermöglicht.
PED und PED-Schlüssel sind die einzige Möglichkeit zur Authentifizierung und zum Zugriff auf die Verwaltungsschnittstelle des PED-authentifizierten HSM. Sie bilden den ersten Teil der zweiteiligen Client-Authentifizierung des FIPS 140-2 Level 3-konformen SafeNet HSM mit Trusted Path Authentication. PED und PED-Schlüssel verhindern Keylogging-Exploits auf dem Host-HSM. Die Authentifizierungsinformationen werden über die unabhängige Trusted-Path-Schnittstelle direkt vom tragbaren PED an das HSM übermittelt. Benutzer geben die Authentifizierungsinformationen nicht über eine Computertastatur ein, und die Authentifizierungsinformationen durchlaufen nicht die internen Komponenten des Computers, wo sie von Schadsoftware abgefangen werden könnten.
Das HSM oder die Partition kennt keine PED-Schlüssel-PINs. PIN und Geheimnis sind auf dem PED-Schlüssel gespeichert. Die PIN wird auf dem PED eingegeben und entsperrt bzw. ermöglicht die Vorlage des auf dem PED-Schlüssel gespeicherten Geheimnisses an das HSM oder die Partition zur Authentifizierung. Der PED enthält nicht die HSM-Authentifizierungsgeheimnisse. Der PED erleichtert die Erstellung und Kommunikation dieser Geheimnisse, die Geheimnisse selbst befinden sich jedoch auf den tragbaren PED-Schlüsseln. Ein aufgedruckter PED-Schlüssel kann nur mit HSMs verwendet werden, die ein bestimmtes Geheimnis teilen. PEDs sind jedoch austauschbar.
Arten von PED-Rollen
PED-Schlüssel werden für eine bestimmte Rolle generiert. Diese werden bestimmt, wenn bestimmte Ereignisse auf dem HSM stattfinden. Mit diesen Rollen kann ein Quorum von M von N PED-Schlüsseln erstellt werden, wobei M die Anzahl der Schlüssel ist, die zum Ausführen eines Befehls in dieser Rolle erforderlich sind, und N die Gesamtzahl der erstellten Schlüssel. Die folgenden Rollentypen können auf einem Luna HSM erstellt werden:
Sicherheitsbeauftragter – SO

Die ersten Aktionen mit einem neuen SafeNet HSM umfassen die Erstellung einer SO-PIN und das Aufprägen eines SO-PED-Schlüssels. Eine PED-PIN (ein zusätzliches, optionales Passwort, das auf dem PED-Touchpad eingegeben wird) kann hinzugefügt werden. SO-PED-Schlüssel können zur Sicherung dupliziert und zwischen HSMs geteilt werden, indem nachfolgende HSMs mit einer bereits auf einem PED-Schlüssel vorhandenen SO-PIN versehen werden. Die SO-Identität wird für weitere administrative Aktionen auf den HSMs verwendet, z. B. zum Erstellen von HSM-Partitionsbenutzern und Ändern von Passwörtern, zum Sichern von HSM-Objekten und zum Steuern der HSM-Richtlinieneinstellungen. Es wird empfohlen, bei blauen Schlüsseln ein Quorum von 3/7 zu verwenden.
Partitionsbenutzer oder Krypto-Beauftragter

HSM-Partitionsbenutzerschlüssel. Dieser PED-Schlüssel wird für die Anmeldung als HSM-Partitionsbesitzer oder Crypto Officer benötigt. Er wird für die Partitionswartung, die Erstellung und Vernichtung von Schlüsselobjekten usw. benötigt. Der lokale Teil der Anmeldung ist notwendig, um Remote-Clients (oder Crypto-Benutzern) den Zugriff auf die Partition zu ermöglichen. Eine PED-Schlüssel-Challenge (ein zusätzliches, optionales Passwort, das in LunaCM eingegeben wird) kann hinzugefügt werden. Black-User-PED-Schlüssel können mit der Option „PED-Schlüssel gruppieren“ dupliziert und zwischen HSM-Partitionen geteilt werden. Es wird empfohlen, bei Black-Keys ein Quorum von 3/7 zu verwenden.
Krypto-Benutzer

Der Crypto-Benutzer verfügt über eingeschränkten schreibgeschützten Administratorzugriff auf Anwendungspartitionsobjekte. Das vom Crypto-Benutzer generierte Challenge-Secret kann Clientanwendungen eingeschränkten Sign-Verify-Zugriff auf Partitionsobjekte gewähren. Es wird empfohlen, bei Gray-Schlüsseln ein Quorum von 3/7 zu verwenden.
Key Cloning Vector (KCV) oder Domänen-ID-Schlüssel

Dieser PED-Schlüssel enthält die Domänenkennung für jede Gruppe von HSMs, für die Schlüsselklonen/-sicherung verwendet wird. Der rote PED-Schlüssel wird bei der HSM-Initialisierung erstellt/aufgeprägt. Ein weiterer wird mit jeder HSM-Partition erstellt/aufgeprägt. Ein geklonter Domänenschlüssel überträgt die Domäne (über PED) auf andere HSMs oder HSM-Partitionen, die mit derselben Domäne initialisiert werden. So sind Sicherungen und Wiederherstellungen (nur) zwischen diesen Containern und Token möglich. Der rote Domänen-PED-Schlüssel erhält bei seiner ersten Verwendung eine Domänenkennung. Zu diesem Zeitpunkt generiert das HSM eine zufällige Domäne und sendet diese sowohl an den roten Domänenschlüssel als auch an die aktuelle HSM-Partition. Nach der Prägung ist diese Domänenkennung dauerhaft auf dem roten Domänen-PED-Schlüssel und auf allen HSM-Partitionen oder Token, die seine Domäne teilen, gespeichert. Bei allen zukünftigen Vorgängen mit diesem roten Domänen-PED-Schlüssel wird diese Domäne auf zukünftige HSM-Partitionen oder Sicherungstoken (über PED) kopiert, damit diese an Sicherungs- und Wiederherstellungsvorgängen teilnehmen können. Rote PED-Schlüssel können für Sicherungen oder mehrere Schlüsselkopien dupliziert werden. Es wird empfohlen, bei roten Schlüsseln ein Quorum von 3/7 zu verwenden.
Remote-PED

Audit-Schlüssel

Das Audit ist eine HSM-Rolle, die die Audit-Protokollierung unter unabhängiger Kontrolle übernimmt. Die Audit-Rolle wird initialisiert und prägt einen weißen PED-Schlüssel, ohne dass der SO oder eine andere Rolle erforderlich ist. Der Auditor konfiguriert und pflegt die Audit-Protokollierungsfunktion und bestimmt, welche HSM-Aktivitäten protokolliert werden und welche Protokollierungsparameter wie z. B. der Rollover-Zeitraum usw. festgelegt werden. Der Zweck der separaten Audit-Rolle besteht darin, bestimmte Sicherheitsanforderungen zu erfüllen und gleichzeitig sicherzustellen, dass niemand sonst – einschließlich des HSM-SO – die Protokolle ändern oder Aktionen auf dem HSM verbergen kann. Die Audit-Rolle ist bis zur Initialisierung optional.
Bewährte Methoden für die PED-Schlüsselverwaltung
Anzahl der Offsite-Komplettsets
Beabsichtigt die Organisation, eine gemeinsame Authentifizierung für viele Luna HSMs zu verwenden? Es gibt keine Begrenzung. Das Authentifizierungsgeheimnis eines einzelnen blauen SO PED-Schlüssels kann beispielsweise für beliebig viele HSMs verwendet werden. Um jedoch das Risiko der Kompromittierung eines gemeinsamen blauen PED-Schlüssels zu minimieren, benötigt die Organisation Gruppen von HSMs mit jeweils einem eigenen blauen PED-Schlüssel. Bei jeder Initialisierung des HSM (über den PED) kann die Organisation einen vorhandenen Schlüsselsatz wiederverwenden – das aktuelle HSM zu einem Teil einer vorhandenen Gruppe machen, die durch einen bereits eingeprägten PED-Schlüssel (oder einen bereits eingeprägten M of N-Schlüsselsatz) entsperrt ist – oder ein neues, eindeutiges Geheimnis verwenden, das vom aktuellen HSM generiert wurde.
Anzahl der HSMs pro Gruppe
Dadurch erhält das Unternehmen die Anzahl der Gruppen und die Anzahl der benötigten blauen PED-Schlüssel. Verdoppeln Sie diese Zahl mindestens, um im Falle eines Verlusts oder einer Beschädigung externe Sicherungskopien sicher aufbewahren zu können. Da der Inhalt eines HSM in den meisten Fällen wertvoll ist, muss mindestens eine Sicherung pro blauem PED-Schlüssel vorhanden sein. Verfügt das Unternehmen nur über einen blauen PED-Schlüssel für eine Gruppe von HSMs und dieser PED-Schlüssel geht verloren oder wird beschädigt, müssen die HSMs dieser Gruppe neu initialisiert (der gesamte Inhalt geht verloren) und ein neuer blauer PED-Schlüssel geprägt werden.
Eins für eins
Die Organisation bevorzugt möglicherweise einen separaten blauen SO-PED-Schlüssel mit einem eindeutigen Authentifizierungsgeheimnis des Sicherheitsbeauftragten für jedes HSM im System. In diesem Szenario kann kein einzelner blauer PED-Schlüssel mehr als ein HSM entsperren. Die Anzahl der benötigten blauen Schlüssel entspricht der Anzahl der HSMs. Verdoppeln Sie diese Anzahl, um mindestens ein Backup jedes blauen Schlüssels zu haben.
Viele für einen oder M von N (empfohlen)
Erlaubt die Sicherheitsrichtlinie des Unternehmens, den Mitarbeitern zu vertrauen? Vielleicht möchte das Unternehmen die Verantwortung verteilen und die Möglichkeit einseitiger Aktionen reduzieren, indem es das SO-Authentifizierungsgeheimnis aufteilt und eine Mehrpersonen-Authentifizierung einsetzt. Wählen Sie die Option „M aus N“, damit ein einzelner blauer PED-Schlüssel nicht ausreicht, um ein HSM zu entsperren. Für den Zugriff auf jedes HSM werden zwei oder mehr blaue PED-Schlüssel (nach Wahl, bis zu maximal 16 Splits jedes SO-Geheimnisses) benötigt. Verteilen Sie jeden Split an eine andere Person, um sicherzustellen, dass niemand das HSM entsperren kann.
Partition SCHWARZE PED-Schlüssel
Jedes HSM kann mehrere Partitionen haben. Die Anzahl hängt von den betrieblichen Anforderungen und der Anzahl der vom Unternehmen erworbenen Partitionen ab und kann bis zum Produktmaximum pro Einheit und HSM reichen. Jede Partition erfordert eine Authentifizierung – einen schwarzen PED-Schlüssel.
Die Organisation hat dieselben Optionen für die blauen SO-PED-Schlüssel – sie muss mindestens ein Backup pro primärem schwarzen PED-Schlüssel haben. Die Organisation verfügt möglicherweise über mehrere Partitionen mit einem eindeutigen Authentifizierungsgeheimnis; daher hätte jede einen eindeutigen PED-Schlüssel. Alternativ kann die Organisation ihre Partitionen unter gemeinsamer Eigentümerschaft gruppieren, sodass Partitionsgruppen (auf einem oder mehreren HSMs) schwarze PED-Schlüssel gemeinsam nutzen können.
Wie beim SO-Geheimnis kann die Organisation auch das Partition Black PED Key-Geheimnis aufteilen, indem sie die Option M von N aufruft (wenn sie vom PED nach „M-Wert“ und „N-Wert“ gefragt wird – diese Aufforderungen erscheinen nicht, wenn die Organisation zu Beginn der Partitionserstellung die Option „Vorhandenen Schlüsselsatz wiederverwenden“ gewählt hat).
Domänen-RED-PED-Schlüssel
Jedes HSM verfügt über eine Domäne. Jede HSM-Partition verfügt über eine Domäne. Diese Domäne wird auf einem roten PED-Schlüssel gespeichert und muss mit einem anderen HSM geteilt werden, wenn das Unternehmen den HSM-Inhalt von einem HSM auf ein anderes klonen möchte, beispielsweise bei der Erstellung eines Backups.
Domänen müssen partitionsübergreifend übereinstimmen, damit die Organisation ihre Partitionen klonen oder sichern oder HSM-Partitionen in einer HA-Gruppe zusammenstellen kann.
Für die roten PED-Schlüssel kann die Organisation Vereinbarungen hinsichtlich Eindeutigkeit, Gruppierung, M von N (oder nicht) usw. treffen.
Andere PED-Schlüssel
Die Organisation kann orangefarbene PED-Schlüssel verwenden, wenn sie die Option „Remote-PED“ nutzt (orangefarbene Remote-PED-Schlüssel (RPK) mit dem Remote-PED-Vektor (RPV)). Bei Nutzung der Option „Audit-Rolle “ kann die Organisation weiße PED-Schlüssel verwenden (weiße Audit-PED-Schlüssel mit der Authentifizierung für den Auditor, der die Protokollierungsfunktion steuert). Die Organisation kann je nach Wahl M oder N aktivieren oder nicht aktivieren, was die Anzahl der zu verwaltenden orangefarbenen oder weißen PED-Schlüssel beeinflusst.
Orange Remote-PED-Schlüssel und weiße Audit-PED-Schlüssel können, genau wie alle anderen PED-Schlüsselfarben, von mehreren HSMs und PED-Arbeitsstationen gemeinsam genutzt werden.
Alle anderen PED-Key-Rollen erlauben das Überschreiben beliebiger Schlüssel (unabhängig von der Farbe) mit einem neuen Geheimnis. Eine Warnung wird ausgegeben, wenn ein Schlüssel nicht leer ist; die Organisation kann dann entscheiden, ob sie den Vorgang überschreibt oder pausiert. Gleichzeitig kann die Organisation einen leeren oder veralteten Schlüssel finden (in diesem Fall bedeutet „veraltet“, dass es sich um einen zuvor erstellten PED-Key handelt, der durch die Neuinitialisierung eines HSM, das Löschen/Neuerstellen einer Partition oder andere Aktivitäten ungültig geworden ist, wodurch das auf dem jeweiligen PED-Key gespeicherte Geheimnis seine Relevanz verliert; PED-Keys „altern“ nicht und werden während ihrer Nutzungsdauer nicht ungültig – nur eine bewusste Aktion auf einem HSM führt zur Ungültigkeit des Geheimnisses auf einem PED-Key).
Vor diesem Hintergrund ist es nicht möglich, eine „richtige“ Anzahl an PED-Schlüsseln für die jeweilige Situation vorzuschlagen. Dies hängt von den Entscheidungen ab, die die Organisation in verschiedenen Phasen trifft. Wir empfehlen in jedem Fall, mindestens einen Ersatzschlüssel für den Fall des Verlusts oder der Beschädigung eines PED-Schlüssels (egal welcher Farbe) bereitzuhalten.
Um mehr über das Thales Luna HSM zu erfahren, besuchen Sie die Website von Thales: https://cpl.thalesgroup.com/encryption/hardware-security-modules
