QuintessenceLabs qCrypt Integrationsleitfaden
Übersicht
Diese Anleitung konfiguriert einen QuintessenceLabs qCrypt KMS, damit der CBOM Secure Discover_KMIP-Sensor kryptografische Assets über KMIP 1.2+ auf dem gemeinsamen TLS-Port 5696 (schreibgeschützt) erkennen kann:
- Symmetrische und asymmetrische verwaltete Schlüssel (AES, RSA, EC)
- Wichtige Metadaten: Algorithmus, Länge, Status, Erstellungs-/Aktivierungs-/Ablaufdatum
- Benannte Schlüsselobjekte und Schlüsselgruppen sowie zugehörige Zertifikate
- Wichtige Lebenszykluszustände (Voraktiv, Aktiv, Kompromittiert, Zerstört)
Der Sensor sendet lediglich KMIP Locate- und Get Attributes-Befehle; es werden keine Schlüssel exportiert, modifiziert oder zerstört.
Voraussetzungen:
- Eine qCrypt-Appliance mit Firmware 3.0+ und verfügbarem KMIP-Dienst.
- Ein qCrypt-Administratorkonto, das Dienstkonten erstellen und die KMIP-Schnittstelle verwalten kann.
- Konnektivität vom Sensor-Host zu TCP 5696; OpenSSL 1.1.1+ auf dem Host.
- Das qCrypt CA-Zertifikat (Admin → Zertifikate → CA-Bundle).
- Das Discover_KMIP-Plugin ist im CBOM-Sensormanager aktiviert.
Schritt-für-Schritt-Anleitung
Schritt 1: Erstellen Sie ein Key-User-Servicekonto
In der qCrypt-Konsole (https:// Erstellen Sie unter „Admin“ → „Benutzer & Gruppen“ → „Benutzer“ → „Benutzer hinzufügen“ den Benutzer „cbom-sensor-svc“ mit dem Rollenschlüssel „Benutzer“ und der Authentifizierungsmethode „Zertifikat“. Fügen Sie anschließend unter „Admin“ → „Richtlinien“ → „Zugriffskontrolle“ für diesen Benutzer die Richtlinie „cbom-kmip-readonly“ hinzu, die die Berechtigungen „Suchen“, „Abrufen“, „Attribute abrufen“, „Attributliste abrufen“ und „Versionen ermitteln“ erlaubt (Schreib- und Löschvorgänge unterbinden). Beschränken Sie den Geltungsbereich auf „Alle verwalteten Objekte“ oder bestimmte Schlüsselgruppen.
Schritt 2: KMIP-Schnittstelle aktivieren
Unter Admin → Services → KMIP stellen Sie sicher, dass der Dienst mit Port 5696, TLS 1.2/1.3, Clientzertifikatsauthentifizierung erforderlich und KMIP 1.2 mindestens ausgeführt wird.
Schritt 3: Bereitstellung des Clientzertifikats
openssl req -newkey rsa:2048 -nodes \ -keyout /etc/cbom/certs/cbom-sensor-client.key \ -out /etc/cbom/certs/cbom-sensor-client.csr \ -subj "/CN=cbom-sensor-svc/O=CBOM/OU=Security"
Unter „Admin → Zertifikate → Clientzertifikate → Zertifikat ausstellen“ laden Sie den CSR (CN cbom-sensor-svc, Gültigkeit 365 Tage) hoch und laden das signierte Zertifikat als cbom-sensor-client.crt herunter. Laden Sie anschließend das CA-Bundle (Admin → Zertifikate → CA-Bundle) als qcrypt-ca.pem herunter und legen Sie die Berechtigungen fest (Schlüssel 600, Zertifikate 644).
Schritt 4: mTLS-Konnektivität überprüfen
openssl s_client -connect :5696 \ -CAfile /etc/cbom/certs/qcrypt-ca.pem \ -cert /etc/cbom/certs/cbom-sensor-client.crt \ -key /etc/cbom/certs/cbom-sensor-client.key
Schritt 5: Konfigurieren Sie den CBOM-Sicherheitssensor
Sensor: Name: Discover_KMIP aktiviert: true Zeitplan: "0 2 * * *" Ziel: Anbieter: QuintessenceLabs Produkt: qCrypt Host: 192.168.10.50 Port: 5696 kmip_version: "1.2" Authentifizierung: Methode: mutual_tls Client-Zertifikat: /etc/cbom/certs/cbom-sensor-client.crt Client-Schlüssel: /etc/cbom/certs/cbom-sensor-client.key CA-Zertifikat: /etc/cbom/certs/qcrypt-ca.pem Erkennung: Objekttypen: [SymmetricKey, PrivateKey, PublicKey, Certificate, SecretData] Kompromittierte Daten einschließen: false Ausgabe: Format: cbom_json Tags: { sensor_source: quintessencelabs_qcrypt }
Schritt 6: Validieren
systemctl restart cbom-sensor cbom-sensor run --sensor Discover_KMIP --once tail -n 100 /var/log/cbom/discover_kmip.log
Bestätigen Sie einen TLS-Handshake, eine KMIP-Sitzung und die Anzahl der gefundenen Objekte. Im qCrypt-Audit-Log sollten für cbom-sensor-svc nur die Einträge „Locate“ und „Get Attributes“ erscheinen.
Häufige Fehler
TLS-Handshake – Zertifikatsprüfung fehlgeschlagen
Ursache: Das ca_cert stimmt nicht mit der von qCrypt präsentierten Zertifikatskette überein, oder das Zertifikatspaket ist unvollständig.
Lösung: Laden Sie das CA-Bundle erneut herunter und überprüfen Sie es mit openssl verify -CAfile qcrypt-ca.pem cbom-sensor-client.crt.
KMIP-Berechtigung für Locate verweigert
Ursache: Die Richtlinie cbom-kmip-readonly erlaubt keine Lokalisierung oder wurde nicht auf die Zielgruppen angewendet.
Lösung: Bestätigen Sie die Option "Suchen" unter "Zulässige Operationen", speichern und wenden Sie die Einstellungen an und beziehen Sie die Zielschlüsselgruppen in den Geltungsbereich ein.
Verbindung auf 5696 abgelehnt
Ursache: Der KMIP-Dienst ist beendet oder eine Firewall blockiert Port 5696.
Lösung: Aktivieren Sie den Dienst (Admin → Dienste → KMIP) und testen Sie mit nc -zv.
Sicherheitsempfehlungen
- Beschränken Sie die Leserichtlinie nach Möglichkeit nur auf die relevanten Schlüsselgruppen.
- Das Clientzertifikat sollte vor Ablauf rotiert werden; die Gültigkeitsdauer kann mit openssl x509 -enddate überwacht werden.
- Speichern Sie den privaten Schlüssel mit chmod 600, lesbar nur durch den Sensorprozess.
- Leiten Sie das qCrypt-Audit-Log an Ihr SIEM-System weiter und lassen Sie sich bei Schreib-/Löschvorgängen benachrichtigen.
- Mindestens TLS 1.2 erzwingen; TLS 1.0/1.1 auf der KMIP-Schnittstelle deaktivieren.
Fazit
Mit einem Key-User-Servicekonto, einer Lesezugriffsrichtlinie und gegenseitigem TLS bietet der Discover_KMIP-Sensor kontinuierliche, schreibgeschützte Transparenz über das kryptografische Schlüsselinventar von qCrypt und sorgt so für eine korrekte Stückliste von CBOM Secure, ohne dass jemals Schlüsselmaterial exportiert werden muss.
