- Kurzantwort: Was umfasst diese nShield HSM-Schulung?
- Modul 1: Einführung in die Kryptographie
- Modul 2: Einführung in das nShield HSM
- Bereitstellungstopologie: Was der Kurs über verschiedene Formfaktoren hinweg abdeckt
- Modul 3: Konfiguration und Einrichtung
- Modul 4: Sicherheitswelt und Schlüssel
- Wichtige Zeremonieüberlegungen für die Erstellung der nShield-Sicherheitswelt
- Modul 5: HSM-Administration und -Upgrades
- Leitfaden für Fehlermodi: Wenn nShield-Umgebungen nicht mehr wiederherstellbar sind
- Modul 6: Erweiterte HSM-Funktionen
- Modul 7: Post-Quanten-Kryptographie (PQC)
- Abschlussbewertung und CPE-Punkte
- Für wen dieser Kurs geeignet ist
- Einschreiben
- Häufig gestellte Fragen
Das On-Demand-Training für nShield HSM von Encryption Consulting ist ein siebenteiliger Kurs, der Anwender von den Grundlagen der Kryptografie über die Security-World-Architektur, ACS-Quorum-Design, RFS-Konfiguration, PKCS#11-Integration, HSM-Pool-Failover und CodeSafe bis hin zur Post-Quanten-Kryptografie führt. Im Gegensatz zur Herstellerdokumentation, die bei der Einrichtung endet, behandelt dieser Kurs die operativen Entscheidungen, die darüber entscheiden, ob eine nShield-Umgebung wiederherstellbar, sicher und korrekt integriert ist. Diese Übersicht erläutert genau, was jedes Modul in der vorgegebenen Reihenfolge beinhaltet, sodass Teams vor der Anmeldung prüfen können, ob der Kurs ihre spezifischen Wissenslücken schließt.
Kurzantwort: Was umfasst diese nShield HSM-Schulung?
Der Kurs umfasst sieben Module: Grundlagen der Kryptografie; nShield-Plattform und Security-World-Modell; Konfiguration und Einrichtung inklusive RFS und Client-Registrierung; Security World und Schlüsselerzeugung mit FIPS-Modus und ACS/OCS-Quorum-Design; HSM-Administration inklusive Fernbetrieb, Firmware-Updates und Notfallwiederherstellung; fortgeschrittene Funktionen wie HSM-Pool, Lastverteilung, PKCS#11, Funktionsaktivierung und CodeSafe; sowie Post-Quanten-Kryptografie und die Rolle des HSM bei der PQC-Migration. Nach erfolgreichem Abschluss des gesamten Kurses und Erreichen von mindestens 70 % in der Prüfung erhalten Sie ISC2-CPE-Punkte für CISSP, CISM und weitere Zertifizierungen. Der Kurs ist unter training.encryptionconsulting.com für 1,699 US-Dollar mit lebenslangem Zugriff erhältlich.
Modul 1: Einführung in die Kryptographie
Wenn Sie ohne Vorkenntnisse in Kryptographie zum Thema HSMs gekommen sind, beginnen Sie hier: Dieses Modul vermittelt das Vokabular für öffentliche Schlüssel und Zertifikate, das für den Rest des Kurses vorausgesetzt wird.
Das Fundament vor der Hardware
Der Kurs beginnt mit den kryptografischen Grundlagen, auf denen alles Weitere aufbaut: symmetrische und asymmetrische Kryptografie, hybride Verschlüsselung, Hash-Funktionen und digitale Signaturen. Anschließend werden diese mit der Public-Key-Infrastruktur (PKI) und digitalen Zertifikaten verknüpft . Für Ingenieure, die sich über den Betriebs- oder Compliance-Bereich und nicht über die Kryptografie mit HSMs befasst haben, ist dieses Modul der Schlüssel zum Verständnis der späteren Inhalte. Ohne ein grundlegendes Verständnis von Public-Key-Kryptografie und Zertifikatsvertrauen lässt sich nicht nachvollziehen, warum ein Schlüssel die HSM- Grenze niemals verlassen darf oder was ein Signaturvorgang tatsächlich schützt. Das Modul ist bewusst plattformunabhängig gestaltet und etabliert das Vokabular, auf dem die nShield-spezifischen Module aufbauen.
Modul 2: Einführung in das nShield HSM
Was ein HSM ist, warum die Hardwaregrenze wichtig ist und das Security-World-Konzept, das dafür sorgt, dass sich nShield anders verhält als jede andere Plattform.
Das Sicherheitsweltmodell und warum es wichtig ist
Nachdem die Grundlagen der Kryptografie eingeführt wurden, behandelt der Kurs das HSM selbst: Was ist ein Hardware-Sicherheitsmodul? Warum ist eine Hardwaregrenze im Vergleich zu einem Software-Schlüsselspeicher wichtig? Und wie validiert die nShield-Plattform diese Grenze gemäß FIPS 140-2 Level 3? Dieser Standard erfordert physischen Manipulationsschutz, Manipulationsresistenz und identitätsbasierte Authentifizierung. Level 3 verlangt, dass das Modul auf Manipulationsversuche reagiert und den Modulschlüssel so schützt, dass eine physische Kompromittierung kein verwendbares Schlüsselmaterial liefert.
Das hier eingeführte zentrale Konzept ist die Sicherheitswelt. Während die meisten HSMs Schlüssel permanent an ein einzelnes physisches Gerät binden, abstrahiert nShield die Schlüsselverwaltung in eine kryptografische Domäne, die sich über mehrere HSMs erstrecken kann. Eine Sicherheitswelt ist eine Sammlung von nShield-Modulen und den zugehörigen Schlüsselverwaltungsdaten, die alle einen gemeinsamen Master-Schlüssel verwenden. Dieser Master-Schlüssel existiert niemals im Klartext außerhalb der HSM-Grenzen: Er wird innerhalb des Moduls generiert und verlässt dieses ausschließlich verschlüsselt unter dem Administrator-Kartensatz. Jeder Anwendungsschlüssel wird außerhalb des HSM, auf der Festplatte des Hosts oder einem RFS, als verschlüsselter Schlüsselblock gespeichert, der nur von einem Modul derselben Sicherheitswelt entschlüsselt werden kann. Ohne ein Modul in dieser Welt, das ihn entschlüsseln kann, ist der Schlüsselblock nutzlos.
Das Modul stellt die nShield-Hardwarefamilie vor, die alle das gleiche Security World-Modell und die gleiche nCore-Firmware verwenden:
- nShield Edge: portables, per USB angeschlossenes HSM; geringer Durchsatz, FIPS-zertifiziert, typischerweise verwendet für Offline-Root-CA-Zeremonien und Entwickler-Workstations.
- nShield Solo / Solo XC: Die PCIe-Karte ist direkt in einen Host-Server eingebettet; sie eliminiert Netzwerklatenzen und bindet die kryptografische Kapazität an diesen physischen Host.
- nShield Connect (und das aktuelle nShield 5c): Netzwerkfähiges 1U-Gerät, das von vielen Clients über TCP/IP gemeinsam genutzt wird; das gängige Bereitstellungsmodell für Unternehmen; der nShield 5c ist der Nachfolger der Connect XC in der aktuellen Generation.
- nShield as a Service (nSaaS): Entrust-gehostete, dedizierte Single-Tenant-nShield-Instanzen werden als Abonnement bereitgestellt und nutzen dieselben Security World-Tools wie On-Premises-Module. Dadurch sind Hybrid-Bereitstellungen ohne Umstrukturierung des Client-Codes möglich.
Bereitstellungstopologie: Was der Kurs über verschiedene Formfaktoren hinweg abdeckt
| Bereitstellungsmodell | Formfaktor | Primärer Anwendungsfall | HA-Modell |
|---|---|---|---|
| Offline-Root-CA-Zeremonie | nShield Edge (USB) | Generierung und Schutz von CA-Root-Schlüsseln in einer physisch isolierten Umgebung | Einzelnes Gerät; wichtige Datenblöcke in einem ACS-geschützten Archiv gesichert |
| Eingebettete Hochleistungsfunktionen | nShield Solo / Solo XC (PCIe) | Signierung oder TLS-Auslagerung auf einem einzelnen Server, bei dem die Netzwerklatenz inakzeptabel ist | Lastverteilung über PCIe-Geräte im selben Server |
| Gemeinsam genutztes HSM | nShield Connect / nShield 5c (Netzwerk) | Zentraler HSM-Dienst für mehrere Client-Hosts; PKI, Codesignierung, Datenbankverschlüsselung | HSM-Pooling oder Lastverteilung über mehrere Connect-Geräte |
| Cloud / Hybrid | nShield als Dienstleistung | HSM-Kapazität ohne lokale Hardware; Hybridlösung mit lokaler Sicherheitswelt | Providerverwaltete Hochverfügbarkeit; gleiche Client-Tools wie bei On-Premises-Lösungen |
Modul 3: Konfiguration und Einrichtung
Vom Konzept bis zum laufenden Einsatz: der Software-Stack, wo die wichtigsten Daten tatsächlich gespeichert sind und wie Clients und RFS synchronisiert bleiben.
nShield-Softwarearchitektur, Client-Registrierung und RFS
Dieses Modul führt von der Konzeption bis zur praktischen Anwendung. Der nShield-Software-Stack umfasst einen Hardserver (den lokalen Daemon, der die gesamte Kommunikation zwischen den kryptografischen Bibliotheken des Hosts und dem HSM vermittelt ) sowie eine Reihe von Kommandozeilenprogrammen, die auf der nCore-API aufbauen. Der Kurs behandelt die Softwarearchitektur, die Installationsschritte auf dem Client, wichtige Dateispeicherorte (das kmdata-Verzeichnis, in dem Schlüssel-Blobs und Weltdaten gespeichert sind) und die Konfiguration von nShield Connect über dessen Benutzeroberfläche.
Das Remote File System (RFS) ist das zentrale Betriebskonzept dieses Moduls. Da Anwendungsschlüssel als verschlüsselte Blobs außerhalb des HSM gespeichert werden, benötigen diese Blobs einen zentralen Speicherort. Das RFS ist das Master-Repository für Security-World-Daten und Schlüssel-Blobs; ein nShield Connect speichert eine eigene Kopie und synchronisiert diese. Zwei Verhaltensweisen werden detailliert behandelt, da sie häufig zu Inkonsistenzen in der Implementierung führen: Autopush (ermöglicht dem Connect die automatische Konfigurationsübertragung anstelle der manuellen Dateiübertragung) und der Export des HSM-Protokolls in das RFS zur zentralen Speicherung. Die Client-Registrierung, also die Autorisierung eines Hosts zur Kommunikation mit einem nShield Connect, wird sowohl über die Benutzeroberfläche als auch über den Befehlszeilen-Workflow nethsmenroll behandelt. Das Modul schließt mit einer praktischen Übung zur vollständigen Client-Registrierung ab.
Modul 4: Sicherheitswelt und Schlüssel
Das Modul mit dem höchsten Einsatz: die permanenten FIPS-Modus-, ACS-Quorum- und Schlüsselschutzentscheidungen, die darüber entscheiden, ob Ihre Umgebung jemals wiederhergestellt werden kann.
FIPS-Modus, ACS-Quorum-Design und Schlüsselschutz
Hier liegt der Schwerpunkt des Kurses, und das aus gutem Grund: Die hier getroffenen Entscheidungen sind für die gesamte Sicherheitsumgebung bindend, und Fehler bei der Konfiguration von Kartensätzen sind die Hauptursache für nicht wiederherstellbare nShield-Umgebungen. Das Modul beginnt mit dem FIPS-Modus: Was genau schränkt der FIPS 140-2 Level 3-Modus ein (Schlüsselimport, Schlüsselexport und nicht autorisierte Operationen)? Welche Vor- und Nachteile ergeben sich beim Betrieb einer Umgebung im FIPS-Modus im Vergleich zum Nicht-FIPS-Modus? Teams treffen diese Entscheidung oft unüberlegt und bereuen sie später.
Die Erstellung der Sicherheitswelt wird Schritt für Schritt durchlaufen. Die wichtigste Einstellung ist das Quorum des Administratorkartensatzes (ACS). Der ACS schützt die Sicherheitswelt selbst: Er autorisiert die sensibelsten Operationen, darunter die Wiederherstellung von Bedienerkarten, das Hinzufügen von HSMs und die Wiederherstellung der Welt auf ein neues Modul. Er wird einmalig als K-von-N-Quorum erstellt: K von N Karten müssen vorgelegt werden, um eine geschützte Operation zu autorisieren. Dieses K:N-Verhältnis ist bei der Erstellung festgelegt und kann anschließend nicht mehr geändert werden. Gehen mehr als (N minus K) Karten verloren, ist die Sicherheitswelt nicht wiederherstellbar. Der Kurs behandelt die Gestaltung des ACS-K:N-Quorums unter Berücksichtigung realer Verwahrungsanforderungen: Wie viele vertrauenswürdige Verwahrer gibt es, wie sind sie geografisch verteilt und wie werden Wiederherstellungszeremonien geplant?
Operator Card Sets (OCS) schützen Anwendungsschlüssel und nicht die Öffentlichkeit. Jedes OCS bildet zudem ein K-of-N-Quorum, das auf die darunter erstellten Schlüssel beschränkt ist. Die Karten müssen physisch vorhanden sein, damit die Anwendung diese Schlüssel verwenden kann. Dies gewährleistet die echte Zwei-Personen-Kontrolle über einen Signaturschlüssel. Drei verschiedene Schlüsselschutzmethoden werden behandelt:
- Modulschutz: Weltweit einsetzbar, sobald ein beliebiges Modul geladen wird; keine Karte oder Passphrase erforderlich. Geeignet für unbeaufsichtigte Hochverfügbarkeitsdienste, bei denen die physische Zugangskontrolle extern erfolgt.
- OCS-Schutz: Erfordert das Vorhandensein des erforderlichen Quorums an Bedienerkarten. Stärkste interaktive Steuerung; Betriebskosten: Karten müssen sich in Lesegeräten befinden.
- Softcard-Schutz: Ein auf einer Passphrase basierendes logisches Token, das Schlüssel ohne physische Smartcards schützt; nützlich dort, wo Kartenleser unpraktisch sind, der Modulschutz aber zu schwach ist.
Das Modul integriert all dies in die für jeden nShield-Anwender typischen Hilfsprogramme: enquiry (Modulstatus, Firmware-Version, Betriebsmodus), nfkminfo (Umgebungsinformationen und Auflistung von ACS- und OCS-Kartensätzen) und KeySafe (die Java-GUI für die Schlüssel- und Kartensatzverwaltung). In einem praktischen Labor wird die Schlüsselgenerierung für ein OCS-System demonstriert.
Wichtige Zeremonieüberlegungen für die Erstellung der nShield-Sicherheitswelt
Die Erstellung der Sicherheitswelt ist im Grunde eine Schlüsselzeremonie: ein kontrollierter Prozess, der das ACS und den Hauptschlüssel einrichtet, der alle Anwendungsschlüssel für die gesamte Lebensdauer der Umgebung schützt. Das Modul führt Anwender durch die erforderlichen Schritte einer ordnungsgemäßen Zeremonie:
- Auswahl des Verwalters und Festlegung der Beschlussfähigkeit: Identifizieren Sie vertrauenswürdige Verwahrer, wählen Sie ein K:N-Verhältnis (typischerweise 2 von 3 oder 3 von 5, um die betriebliche Bequemlichkeit mit der Sicherheit in Einklang zu bringen) und bestätigen Sie die geografische Verteilung der Verwahrer.
- Kartenregistrierung und PIN-Zuweisung: Jede ACS-Karte wird während der Welterstellung bedruckt; die optionale PED-PIN fügt der Karte selbst eine Passphrase-Ebene hinzu.
- Erstellung eines Bedienerkartensatzes: Für jeden Anwendungsschlüsseltyp werden OCS-Karten erstellt; K:N kann sich je nach betrieblichen Anforderungen vom ACS unterscheiden.
- Datensicherung und externe Speicherung: Zur Wiederherstellung werden Duplikate der ACS- und OCS-Karten erstellt; Kopien müssen extern an sicheren, zugangskontrollierten Orten aufbewahrt werden.
- Weltweite Datensicherung: Das Security World-Datenverzeichnis (kmdata) wird gesichert; zusammen mit den ACS-Karten ermöglicht dies die Wiederherstellung der Welt auf einem neuen Hardwaremodul.
- Dokumentation: Kartenseriennummern, Verwahrerzuweisungen, K:N-Werte und Lagerorte werden dokumentiert und gesichert; diese Dokumentation ist genauso sensibel wie die Karten selbst.
Modul 5: HSM-Administration und -Upgrades
Zweiter Tag im Betrieb: Fernsteuerung von HSMs, Aktualisierung der Firmware ohne Beschädigung eines Moduls und Wiederherstellung bei Verlust von Karten oder Verwahrern.
Fernadministration, Firmware-Management und Notfallwiederherstellung
Die Fernadministration löst ein reales Problem: nShield Connects befinden sich in gesicherten Rechenzentren, doch die kartenbasierte Authentifizierung erfordert üblicherweise einen Mitarbeiter mit physischen Karten direkt am Gerät. Der Kurs unterscheidet zwei Fernzugriffsfunktionen, die Teams oft verwechseln: Mit einem Remote-Operator können OCS-geschützte Schlüsselblöcke auf ein Remote-Modul geladen werden, während die Fernadministration es Karteninhabern ermöglicht, ihre Karten über einen sicheren Kanal an einem entfernten Gerät vorzulegen. Dynamische Steckplätze und die Liste autorisierter Karten (ACC) gewährleisten die sichere Fernpräsentation von Karten. Die ACCL beschränkt die von einem Modul akzeptierten Remote-Karten und verringert so die Angriffsfläche, die Remote-Lesegeräte sonst bieten würden.
Firmware-Updates erfordern besondere Sorgfalt, da ein HSM-Firmware-Update kein routinemäßiger Patch ist. Der Kurs behandelt die zu beachtenden Aspekte von Updates, die expliziten Warnhinweise (ein unterbrochener oder fehlerhafter Übergang kann ein Modul unbrauchbar machen oder es in den Werkszustand zurückversetzen), die Ermittlung der aktuellen Firmware und die Durchführung von Updates auf einem nShield Connect sowohl über das Bedienfeld als auch über die Kommandozeile.
Die Notfallwiederherstellung ist der entscheidende Vorteil der gesamten Kartensatzarchitektur. Das Modul umfasst:
- Wiederherstellung der Passphrase für Softcard- und Kartendaten.
- Wiederherstellung des Administratorkartensatzes: Was möglich ist und was nicht, wenn ACS-Karten verloren gehen, wird ausschließlich durch das in Modul 4 gewählte K:N-Verhältnis bestimmt.
- OCS-Austausch und Schlüsselwiederherstellung unter Verwendung des Dienstprogramms rocs (replace operator card set), das Schlüssel von einem Operatorkartensatz auf einen neuen überträgt; das Verfahren, das eine Umgebung speichert, wenn Operatorkarten verloren gehen oder ein Verantwortlicher ausscheidet.
Leitfaden für Fehlermodi: Wenn nShield-Umgebungen nicht mehr wiederherstellbar sind
| Fehlerszenario | Anforderungen | Wiederherstellungspfad | Prävention |
|---|---|---|---|
| ACS-Kartenverlust unterhalb des Quorums | Mehr als (N minus K) ACS-Karten verloren oder zerstört | Keine: Security World ist nicht wiederherstellbar; betroffene HSMs müssen neu initialisiert und alle Anwendungsschlüssel neu erstellt werden. | Wählen Sie K:N mit ausreichender Redundanz; bewahren Sie Duplikate der Karten extern auf; benennen Sie Ersatzverantwortliche. |
| OCS-Kartenverlust unterhalb des Quorums | Mehr als (N minus K) OCS-Karten für einen verlorenen Schlüsselsatz | Das Dienstprogramm rocs migriert Schlüssel zu einem neuen OCS, wenn das ACS-Quorum intakt ist. | Externe OCS-Duplikate verwalten; Zuordnung von Karte zu Tastatur dokumentieren |
| Unterbrochenes Firmware-Update | Stromausfall oder fehlerhaftes Image während des Firmware-Übergangs | Das Modul muss möglicherweise auf Werkseinstellungen zurückgesetzt werden; Security World auf RFS bleibt erhalten; Modul erneut registrieren und Weltdaten wiederherstellen. | Befolgen Sie die Aktualisierungsprozedur des Herstellers genau; aktualisieren Sie während des Wartungsfensters; halten Sie ein Backup-Modul bereit. |
| RFS-Datenverlust | Ausfall der Host-Festplatte ohne Datensicherung | Schlüsselblöcke verloren; Schlüssel müssen neu generiert werden; ACS- und OCS-Karten funktionieren zwar, verfügen aber über keine entsprechenden zu schützenden Blöcke. | Das kmdata-Verzeichnis kontinuierlich sichern; RFS wie eine PKI-Datenbank behandeln. |
| Hardwarefehler des HSM-Moduls | Einzelnes Modul fällt aus; andere funktionieren. | Die verbleibenden Module in Security World erfüllen weiterhin wichtige Funktionen; ersetzen Sie ein ausgefallenes Modul und registrieren Sie es in der bestehenden Welt. | Pro Umgebung sind mindestens zwei Connect-Appliances bereitzustellen; HSM-Pool oder Lastverteilung sind zu verwenden. |
Modul 6: Erweiterte HSM-Funktionen
Skalierung über ein einzelnes HSM hinaus: Durchsatz, Failover, Integration von Drittanbietern und Ausführung von benutzerdefiniertem Code innerhalb der FIPS-Grenze mit CodeSafe.
Lastverteilung, HSM-Pool, PKCS#11, Funktionsaktivierung und CodeSafe
Sobald ein einzelnes HSM funktioniert, rücken Durchsatz und Ausfallsicherheit in den Vordergrund. nShield bietet zwei unterschiedliche Modelle an:
- Lastverteilung verteilt die Operationen auf mehrere Module, die dieselben OCS-geschützten Schlüssel enthalten, wodurch der Durchsatz erhöht und gleichzeitig der kartenbasierte Schlüsselschutz erhalten bleibt.
- HSM-Pool-Modus Es stellt der Anwendung mehrere Module als eine einzige logische Ressource mit automatischem Failover zur Verfügung, arbeitet jedoch mit modulgeschützten Schlüsseln. Daher erfordert die Ausfallsicherheit einen anderen Schlüsselschutz als die Lastverteilung. Die Wahl zwischen den beiden Ansätzen ist eine Abwägung zwischen Durchsatz und Schlüsselkontrolle.
PKCS#11 ist die primäre Integrationsschnittstelle für die meisten Drittanbieteranwendungen. Die nShield PKCS#11-Bibliothek bildet die Sicherheitswelt und ihre Kartensätze auf das standardmäßige PKCS#11-Slot-/Token-Modell ab. Das Modul beschreibt, wie OCS- und Softcard-Schutz über PKCS#11 realisiert werden und welche Konfiguration festlegt, welche Schlüssel eine Anwendung sehen kann.
Die Funktionsaktivierung ist ein operatives Detail, das mehr Implementierungen verhindert als nötig: Viele nShield-Funktionen sind lizenzpflichtig und müssen mit einer Aktivierungsdatei aktiviert werden. Das Verfahren unterscheidet sich dabei je nach PCIe-, USB- oder Netzwerkmodul. Der Kurs behandelt alle drei Wege.
CodeSafe ist die Funktion, die nShield von den meisten HSMs abhebt. Sie ermöglicht die Kompilierung und Ausführung von benutzerdefiniertem Anwendungscode innerhalb der FIPS-validierten HSM-Grenze – nicht nur kryptografischer Operationen, sondern beliebiger Geschäftslogik, die in einer manipulationsgeschützten Umgebung ausgeführt werden muss. Dies ist die nShield-Lösung für Anwendungsfälle, die sich nicht mit Standard-PKCS#11-Aufrufen beschreiben lassen: benutzerdefinierte Schlüsselerzeugungsverfahren, maßgeschneiderte Signaturprotokolle oder sensible Logik, die niemals mit dem Host-Betriebssystem in Berührung kommen darf.
Modul 7: Post-Quanten-Kryptographie (PQC)
Das Modul zur Quantenbereitschaft: NIST PQC-Algorithmen und die Rolle des HSM beim Schutz von Post-Quanten-Schlüsseln und hybriden Zertifikatshierarchien.
Wo nShield in die PQC-Migration passt
Das letzte technische Modul behandelt die Migration, die jedes Team für kryptografische Infrastrukturen plant. Es führt in die Post-Quanten-Kryptographie, die Kategorien von PQC-Algorithmen und die NIST- standardisierten Signaturverfahren ein, die für Codesignierung und PKI am relevantesten sind, darunter ML-DSA (FIPS 204) und SLH-DSA (FIPS 205).
Die Migration zu PQC ist mehr als nur ein Algorithmuswechsel: Sie ist ein Schlüsselmanagement-Problem, und die neuen privaten Schlüssel müssen im HSM gespeichert werden. Das Modul beschreibt die Rolle von HSMs im Übergangsprozess: den Schutz privater PQC-Schlüssel , die Unterstützung hybrider Zertifikatshierarchien, die während des Migrationszeitraums sowohl mit klassischen als auch mit Post-Quanten-Algorithmen signieren müssen, sowie die Abhängigkeit von Firmware und Funktionsunterstützung für die neuen Mechanismen. Teams, die kryptoagilen Architekturen nachgehen, erkennen dieses Modul als die Verbindung zwischen nShield-Operationen und ihrer langfristigen PQC-Roadmap.
Abschlussbewertung und CPE-Punkte
Die erfolgreiche Absolvierung des gesamten Kurses und das Bestehen der Abschlussprüfung mit mindestens 70 % führen zum Erhalt eines Zertifikats, das zur Anrechnung von ISC2-Weiterbildungspunkten berechtigt. Diese können für CISSP, CISM und andere Zertifizierungen, die eine dokumentierte CPE erfordern, angerechnet werden. Die Prüfung testet alle sieben Module und zielt auf die Validierung des praktischen Verständnisses ab, nicht auf das bloße Abrufen von Definitionen.
Für wen dieser Kurs geeignet ist
- PKI-Administratoren, die nShield-gestützte Zertifizierungsstellen verwalten: Die Module 4 und 5 haben höchste Priorität. Die Konzeption des ACS- und OCS-Quorums, die Erstellung der Sicherheitswelt und die Verfahren zur Notfallwiederherstellung sind für alle Verantwortlichen einer nShield-geschützten Stammzertifizierungsstelle oder ausstellenden Zertifizierungsstelle direkt anwendbar, insbesondere für Offline-Stammzertifizierungszeremonien auf einem nShield Edge.
- Sicherheitsingenieure, die Anwendungen über PKCS#11 integrieren: Die Module 3 und 6 bilden den Kern. RFS-Design, Client-Registrierung, Auswahl des Schlüsselschutzes, PKCS#11-Slot-Mapping und die Entscheidung zwischen Lastverteilung und Pool-Modus verursachen die meisten Integrationsfehler.
- Sicherheitsbetriebsingenieure, die für die HSM-Administration zuständig sind: Modul 5 ist der Einstiegspunkt (Fernverwaltung, Liste der autorisierten Karten, Firmware-Update-Verwaltung und Wiederherstellungsprogramme), wobei Modul 4 für den Kartenkontext hinter jedem Wiederherstellungsszenario benötigt wird.
- Entwickler, die Logik erstellen, die innerhalb der HSM-Grenze ausgeführt werden soll: Die CodeSafe-Inhalte in Modul 6 bilden den direkten Einstiegspunkt – eine Funktion, die auf den meisten Konkurrenzplattformen kein wirkliches Äquivalent bietet.
- Ingenieure, die PQC-Migrationsprogramme erstellen: Modul 7 bildet zusammen mit Security World und dem Material zur Funktionsaktivierung die Hybridhierarchie und den Schlüsselschutz ab, die für eine echte Post-Quanten-Migration erforderlich sind.
Einschreiben
Das nShield HSM On-Demand-Training von Encryption Consulting ist unter training.encryptionconsulting.com für 1,699 US-Dollar erhältlich und beinhaltet lebenslangen Zugriff auf alle Module, praktische Übungsanleitungen und Referenzmaterialien. Der vollständige Kursplan steht vor der Anmeldung zum Download bereit. Teams, die eine Schulung mit Dozenten, individuelle Übungsumgebungen oder eine nShield-Schulung in Kombination mit einer laufenden HSM-Implementierung oder -Migration benötigen, wenden sich bitte an [email protected].
Encryption Consulting ist ein weltweit führender Anbieter von angewandter Kryptographie, PKI, Zertifikatslebenszyklusmanagement, HSM- Implementierung und Post-Quanten-Verschlüsselung. Über 100 Fortune-500-Unternehmen vertrauen uns. encryptionconsulting.com
Häufig gestellte Fragen
Was umfasst die nShield HSM-Schulung von Encryption Consulting?
Sieben Module: Grundlagen der Kryptografie, nShield-Plattform und Security World, Konfiguration und Einrichtung (RFS, Client-Registrierung), Security World und Schlüsselerzeugung (FIPS-Modus, ACS/OCS-Quorum-Design), HSM-Administration (Fernbetrieb, Firmware, Notfallwiederherstellung), erweiterte Funktionen (HSM-Pool, Lastverteilung, PKCS#11, CodeSafe) und Post-Quanten-Kryptografie. 1,699 US-Dollar, lebenslanger Zugriff, ISC2-CPE-berechtigt bei Bestehen der Prüfung mit 70 %.
Was ist eine Sicherheitswelt in nShield?
Eine kryptografische Domäne, die sich über mehrere nShield HSMs erstreckt. Anwendungsschlüssel werden als verschlüsselte Datenblöcke auf einer herkömmlichen Festplatte oder einem RFS gespeichert; der Hauptschlüssel, der diese Datenblöcke schützt, befindet sich im HSM. Ohne ein Modul, das ihn entschlüsseln kann, ist der Datenblock nutzlos. Dadurch können mehrere HSMs Schlüsselmaterial gemeinsam nutzen, ohne dass privates Schlüsselmaterial zwischen den Geräten kopiert werden muss.
Was ist ein Quorum-Design bei ACS und warum ist es so wichtig?
Das Administratorkartenset (ACS) ist ein K-von-N-Quorum, das einmalig bei der Erstellung der Sicherheitswelt festgelegt wird. Für die Autorisierung der sensibelsten Operationen müssen K von N Karten vorgelegt werden. Das K:N-Verhältnis kann anschließend nicht mehr geändert werden. Der Verlust von mehr als (N minus K) Karten führt zur dauerhaften Unwiederbringlichkeit der Sicherheitswelt. Diese Entscheidung muss die Anzahl der Verantwortlichen, die geografische Verteilung und die realistische Logistik der Wiederherstellungszeremonie berücksichtigen.
Worin besteht der Unterschied zwischen dem HSM-Pool-Modus und der Lastverteilung?
Die Lastverteilung verteilt die Operationen auf Module mit OCS-geschützten Schlüsseln und erhöht so den Durchsatz bei gleichzeitigem Erhalt des kartenbasierten Schlüsselschutzes. Der HSM-Pool stellt Module als eine einzige logische Ressource mit automatischem Failover dar, verwendet jedoch modulgeschützte Schlüssel (keine physischen Karten erforderlich). Die Wahlmöglichkeit besteht darin, den Durchsatz mit Zwei-Personen-Kartensteuerung (Lastverteilung) gegen den Failover mit modulbasiertem Schlüsselschutz (HSM-Pool) abzuwägen.
Was ist CodeSafe?
Eine Funktion, die es ermöglicht, benutzerdefinierten Anwendungscode innerhalb der FIPS-validierten Hardwaregrenzen des nShield auszuführen – und zwar nicht nur kryptografische Operationen. Sie wird für benutzerdefinierte Schlüsselerzeugungsverfahren, maßgeschneiderte Signaturprotokolle und sensible Geschäftslogik verwendet, die niemals mit dem Host-Betriebssystem in Berührung kommen darf. Auf den meisten anderen HSM-Plattformen existiert kein direktes Äquivalent.
Für wen ist dieser Kurs?
PKI-Administratoren, die nShield-gestützte Zertifizierungsstellen verwalten (Prioritätsmodule 4 und 5); Sicherheitsingenieure, die über PKCS#11 integrieren (Prioritätsmodule 3 und 6); Sicherheitsbetriebsingenieure, die die HSM-Administration übernehmen (Prioritätsmodul 5); Entwickler, die In-HSM-Logik über CodeSafe erstellen (Prioritätsmodul 6); und Ingenieure, die PQC-Migrationsprogramme erstellen (Prioritätsmodul 7).
- Kurzantwort: Was umfasst diese nShield HSM-Schulung?
- Modul 1: Einführung in die Kryptographie
- Modul 2: Einführung in das nShield HSM
- Bereitstellungstopologie: Was der Kurs über verschiedene Formfaktoren hinweg abdeckt
- Modul 3: Konfiguration und Einrichtung
- Modul 4: Sicherheitswelt und Schlüssel
- Wichtige Zeremonieüberlegungen für die Erstellung der nShield-Sicherheitswelt
- Modul 5: HSM-Administration und -Upgrades
- Leitfaden für Fehlermodi: Wenn nShield-Umgebungen nicht mehr wiederherstellbar sind
- Modul 6: Erweiterte HSM-Funktionen
- Modul 7: Post-Quanten-Kryptographie (PQC)
- Abschlussbewertung und CPE-Punkte
- Für wen dieser Kurs geeignet ist
- Einschreiben
- Häufig gestellte Fragen
