QuintessenceLabs qCrypt Integrationsleitfaden

Übersicht

Diese Anleitung konfiguriert einen QuintessenceLabs qCrypt KMS, damit der CBOM Secure Discover_KMIP-Sensor kryptografische Assets über KMIP 1.2+ auf dem gemeinsamen TLS-Port 5696 (schreibgeschützt) erkennen kann:

  • Symmetrische und asymmetrische verwaltete Schlüssel (AES, RSA, EC)
  • Wichtige Metadaten: Algorithmus, Länge, Status, Erstellungs-/Aktivierungs-/Ablaufdatum
  • Benannte Schlüsselobjekte und Schlüsselgruppen sowie zugehörige Zertifikate
  • Wichtige Lebenszykluszustände (Voraktiv, Aktiv, Kompromittiert, Zerstört)

Der Sensor sendet lediglich KMIP Locate- und Get Attributes-Befehle; es werden keine Schlüssel exportiert, modifiziert oder zerstört.

Voraussetzungen:

  • Eine qCrypt-Appliance mit Firmware 3.0+ und verfügbarem KMIP-Dienst.
  • Ein qCrypt-Administratorkonto, das Dienstkonten erstellen und die KMIP-Schnittstelle verwalten kann.
  • Konnektivität vom Sensor-Host zu TCP 5696; OpenSSL 1.1.1+ auf dem Host.
  • Das qCrypt CA-Zertifikat (Admin → Zertifikate → CA-Bundle).
  • Das Discover_KMIP-Plugin ist im CBOM-Sensormanager aktiviert.

Schritt-für-Schritt-Anleitung

Schritt 1: Erstellen Sie ein Key-User-Servicekonto

In der qCrypt-Konsole (https:// Erstellen Sie unter „Admin“ → „Benutzer & Gruppen“ → „Benutzer“ → „Benutzer hinzufügen“ den Benutzer „cbom-sensor-svc“ mit dem Rollenschlüssel „Benutzer“ und der Authentifizierungsmethode „Zertifikat“. Fügen Sie anschließend unter „Admin“ → „Richtlinien“ → „Zugriffskontrolle“ für diesen Benutzer die Richtlinie „cbom-kmip-readonly“ hinzu, die die Berechtigungen „Suchen“, „Abrufen“, „Attribute abrufen“, „Attributliste abrufen“ und „Versionen ermitteln“ erlaubt (Schreib- und Löschvorgänge unterbinden). Beschränken Sie den Geltungsbereich auf „Alle verwalteten Objekte“ oder bestimmte Schlüsselgruppen.

Schritt 2: KMIP-Schnittstelle aktivieren

Unter Admin → Services → KMIP stellen Sie sicher, dass der Dienst mit Port 5696, TLS 1.2/1.3, Clientzertifikatsauthentifizierung erforderlich und KMIP 1.2 mindestens ausgeführt wird.

Schritt 3: Bereitstellung des Clientzertifikats

openssl req -newkey rsa:2048 -nodes \ -keyout /etc/cbom/certs/cbom-sensor-client.key \ -out /etc/cbom/certs/cbom-sensor-client.csr \ -subj "/CN=cbom-sensor-svc/O=CBOM/OU=Security"

Unter „Admin → Zertifikate → Clientzertifikate → Zertifikat ausstellen“ laden Sie den CSR (CN cbom-sensor-svc, Gültigkeit 365 Tage) hoch und laden das signierte Zertifikat als cbom-sensor-client.crt herunter. Laden Sie anschließend das CA-Bundle (Admin → Zertifikate → CA-Bundle) als qcrypt-ca.pem herunter und legen Sie die Berechtigungen fest (Schlüssel 600, Zertifikate 644).

Schritt 4: mTLS-Konnektivität überprüfen

openssl s_client -connect :5696 \ -CAfile /etc/cbom/certs/qcrypt-ca.pem \ -cert /etc/cbom/certs/cbom-sensor-client.crt \ -key /etc/cbom/certs/cbom-sensor-client.key

Schritt 5: Konfigurieren Sie den CBOM-Sicherheitssensor

Sensor: Name: Discover_KMIP aktiviert: true Zeitplan: "0 2 * * *" Ziel: Anbieter: QuintessenceLabs Produkt: qCrypt Host: 192.168.10.50 Port: 5696 kmip_version: "1.2" Authentifizierung: Methode: mutual_tls Client-Zertifikat: /etc/cbom/certs/cbom-sensor-client.crt Client-Schlüssel: /etc/cbom/certs/cbom-sensor-client.key CA-Zertifikat: /etc/cbom/certs/qcrypt-ca.pem Erkennung: Objekttypen: [SymmetricKey, PrivateKey, PublicKey, Certificate, SecretData] Kompromittierte Daten einschließen: false Ausgabe: Format: cbom_json Tags: { sensor_source: quintessencelabs_qcrypt }

Schritt 6: Validieren

systemctl restart cbom-sensor cbom-sensor run --sensor Discover_KMIP --once tail -n 100 /var/log/cbom/discover_kmip.log

Bestätigen Sie einen TLS-Handshake, eine KMIP-Sitzung und die Anzahl der gefundenen Objekte. Im qCrypt-Audit-Log sollten für cbom-sensor-svc nur die Einträge „Locate“ und „Get Attributes“ erscheinen.

Häufige Fehler

TLS-Handshake – Zertifikatsprüfung fehlgeschlagen

Ursache: Das ca_cert stimmt nicht mit der von qCrypt präsentierten Zertifikatskette überein, oder das Zertifikatspaket ist unvollständig.

Lösung: Laden Sie das CA-Bundle erneut herunter und überprüfen Sie es mit openssl verify -CAfile qcrypt-ca.pem cbom-sensor-client.crt.

KMIP-Berechtigung für Locate verweigert

Ursache: Die Richtlinie cbom-kmip-readonly erlaubt keine Lokalisierung oder wurde nicht auf die Zielgruppen angewendet.

Lösung: Bestätigen Sie die Option "Suchen" unter "Zulässige Operationen", speichern und wenden Sie die Einstellungen an und beziehen Sie die Zielschlüsselgruppen in den Geltungsbereich ein.

Verbindung auf 5696 abgelehnt

Ursache: Der KMIP-Dienst ist beendet oder eine Firewall blockiert Port 5696.

Lösung: Aktivieren Sie den Dienst (Admin → Dienste → KMIP) und testen Sie mit nc -zv.

Sicherheitsempfehlungen

  • Beschränken Sie die Leserichtlinie nach Möglichkeit nur auf die relevanten Schlüsselgruppen.
  • Das Clientzertifikat sollte vor Ablauf rotiert werden; die Gültigkeitsdauer kann mit openssl x509 -enddate überwacht werden.
  • Speichern Sie den privaten Schlüssel mit chmod 600, lesbar nur durch den Sensorprozess.
  • Leiten Sie das qCrypt-Audit-Log an Ihr SIEM-System weiter und lassen Sie sich bei Schreib-/Löschvorgängen benachrichtigen.
  • Mindestens TLS 1.2 erzwingen; TLS 1.0/1.1 auf der KMIP-Schnittstelle deaktivieren.

Fazit

Mit einem Key-User-Servicekonto, einer Lesezugriffsrichtlinie und gegenseitigem TLS bietet der Discover_KMIP-Sensor kontinuierliche, schreibgeschützte Transparenz über das kryptografische Schlüsselinventar von qCrypt und sorgt so für eine korrekte Stückliste von CBOM Secure, ohne dass jemals Schlüsselmaterial exportiert werden muss.