Hardware-Sicherheitsmodule, oder HSMs, können ein komplizierter, aber wichtiger Teil der Sicherheitsinfrastruktur sein, der gewartet werden muss. Es gibt tägliche Aufgaben, die bei der Überprüfung der Funktionalität des HSM erledigt werden müssen, und es gibt auch Aufgaben, die erledigt werden müssen, um das HSM zu aktualisieren und sicherzustellen, dass die neuesten Patches installiert sind.
Dies mag wie eine gewaltige Aufgabe erscheinen, ist aber eigentlich ein relativ einfaches Verfahren. Einer der komplizierteren Teile dabei ist die Erledigung der erforderlichen Aufgaben für die anderen Teile der Infrastruktur, die in das HSM integriert sind.
Heute zeigen wir Ihnen, wie Sie die Firmware und Software eines Thales Luna Network HSM aktualisieren. In diesem Beispiel gehen wir davon aus, dass Sie eine ausstellende Zertifizierungsstelle in Ihr HSM integriert haben und dass das verwendete HSM ein PED-basiertes HSM ist.
Vorbereitende Aufgaben
Vor der Aktualisierung der Netzwerk-HSM-Software und -Firmware müssen einige Aufgaben erledigt werden, insbesondere wenn Ihr HSM mit einem Client in einer Produktionsumgebung verbunden ist. In diesem Beispiel gehen wir davon aus, dass Ihr HSM mit einem Zertifizierungsstelle (CA) in einer Produktionsumgebung.
Der erste Schritt bei der Durchführung eines Hardware-Upgrades besteht darin, sicherzustellen, dass es zu einem möglichst unauffälligen Zeitpunkt und unter Einhaltung der entsprechenden Sicherheitsvorkehrungen durchgeführt wird. Sollte das Upgrade fehlschlagen, kann dies erhebliche Schäden für das Unternehmen verursachen.
Sicherheitsvorkehrungen wie die Sicherstellung, dass sich die HSMs und CAs in einem Hochverfügbarkeitscluster befinden, stellen sicher, dass bei einem fehlgeschlagenen Upgrade die anderen CAs/HSMs übernehmen können, während das Problem diagnostiziert wird. Zusätzlich sollte ein Backup des HSM erstellt und die zuständigen Teams über eine mögliche kurzzeitige Nichtkonnektivität der CA oder des HSM informiert werden.
Nachdem diese Aufgaben erledigt sind, werden bestimmte HSM und Infrastruktur öffentlicher Schlüssel Aufgaben müssen erledigt werden. Ein Sperrliste für Zertifikate, oder CRL, sollte vor dem Upgrade generiert oder aktualisiert werden. Dies schützt die Public Key Infrastructure (PKI) vor Problemen, die während des Upgrade-Prozesses auftreten können, während das Problem diagnostiziert und behoben wird. Die folgenden Schritte sind ein Beispiel für die Ausstellung einer CRL aus einer Microsoft PKI.
- Zuerst müssen wir sicherstellen, dass die Zertifizierungsstelle ausgeführt wird, indem wir PKIView.msc überprüfen.
- Als nächstes öffnen wir die Zertifizierungsstelle von PKIView.msc.
- Navigieren Sie nun zum Ordner mit den widerrufenen Zertifikaten.
-
Klicken Sie mit der rechten Maustaste auf den Ordner mit den widerrufenen Zertifikaten und wählen Sie dann Alle Aufgaben und Veröffentlichen

-
Wählen Sie dann CRL und Veröffentlichen.

-
Um abschließend zu überprüfen, ob die CRL korrekt erneuert wurde, öffnen Sie eine Eingabeaufforderung und führen Sie PKIView.msc aus, erweitern Sie die Registerkarte „Ausstellende CA“ und überprüfen Sie das Ablaufdatum des CDP-Punkts.


Darüber hinaus muss ein System vorhanden sein, das die Übertragung des Softwarepakets auf die HSM für das Upgrade. Dazu gehören alle Firewall-Regeln, die für die Übertragung des Softwarepakets auf das HSM gelten müssen. Ist dieser Schritt nicht möglich, benötigt ein Teammitglied direkten physischen Zugriff auf das HSM sowie ein Crossover-Kabel, um die Übertragung des Softwarepakets für das Upgrade auf das HSM zu ermöglichen.
Upgrade-Planung
Wenn Sie ein Upgrade Ihres HSM planen, ist es wichtig, einen korrekten Pfad zu haben. Stellen Sie zunächst sicher, dass alle Voraussetzungen erfüllt sind und Teil Ihres Plans sind. Anschließend sollte der richtige Upgrade-Pfad festgelegt werden. Das bedeutet: Wenn Sie eine sehr alte Version der HSM-Software verwenden, beispielsweise 6.0, gibt es einen bestimmten Pfad, der befolgt werden muss, um auf die neueste Version der Software zu gelangen.
Sie können nicht direkt von Version 6.0 auf Version 7.7 wechseln. Sie müssen zuerst auf Version 6.5, dann auf Version 7.0 aktualisieren und können dann auf Version 7.7 wechseln. Dies ist nur ein Beispiel dafür, wie der Upgrade-Pfad aussehen könnte.
Schließlich sollte ein Rollback-Plan vorhanden sein, damit Sie bei einem fehlgeschlagenen Software-Upgrade auf eine ordnungsgemäße Version des HSM zurückgreifen können. Darüber hinaus sollte bereits vor dem Upgrade ein Notfallwiederherstellungsplan erstellt werden, da das HSM bei einem schwerwiegenden Problem während des Upgrades wiederhergestellt werden muss.
Upgrade über eine Netzwerkverbindung
Nachdem die erforderlichen Schritte erledigt sind, können wir uns nun dem eigentlichen Upgrade widmen. Dieser Abschnitt beschreibt den Upgrade-Prozess, sofern das Netzwerk für HSM ordnungsgemäß eingerichtet ist und Sie über einen Client oder ein System verfügen, das das HSM erreichen kann, um die Dateien für das Upgrade zu übertragen. Wenn Sie die Crossover-Kabelmethode verwenden möchten, fahren Sie mit dem nächsten Abschnitt fort. Nachfolgend finden Sie die erforderlichen Schritte zum Upgrade der Software und Firmware Ihres HSM.
- Übertragen Sie die .spkg-Update-Datei mit dem folgenden Befehl auf das HSM: C:\Program Files\SafeNet\LunaClient>: pscp lunasa_update-7.7.0-317.spkg admin@ :
- Melden Sie sich per SSH beim HSM an: C:\Programme\SafeNet\LunaClient>: ssh admin@
- Melden Sie sich als HSM-Sicherheitsbeauftragter (SO) an: lunash>: hsm login
- Folgen Sie den Anweisungen auf dem PED, um sich als SO anzumelden.
- Überprüfen Sie, ob das Paket erfolgreich an das HSM übertragen wurde: lunash>: package listfile
- Überprüfen Sie das Paket mit dem Autorisierungscode in der Datei lunasa_update-7.7.0-317.auth: lunash>: package verify lunasa_update-7.7.0-317.spkg -a
- Aktualisieren Sie die Software: lunash>: package update lunasa_update-7.7.0-317.spkg -a
- Wenn das Softwareupdate das HSM nicht automatisch neu startet, führen Sie den folgenden Befehl aus: lunash>: sysconf appliance reboot
- SSH zurück in das HSM: C:\Programme\SafeNet\LunaClient>: ssh admin@
- Aktualisieren Sie die Firmware: lunash>: hsm firmware upgrade
- Überprüfen Sie, ob die Firmware aktualisiert wurde: lunash>: hsm show
Upgrade von einer Direktverbindung
Dieser Abschnitt behandelt den Upgrade-Prozess, wenn das Netzwerk nicht für das HSM eingerichtet wurde. In diesem Fall ist ein Crossover-Kabel erforderlich, um die Dateien auf das HSM zu übertragen. Dies erfordert eine direkte Verbindung zum HSM. Nachfolgend finden Sie die Schritte zum Upgrade der Software und Firmware Ihres HSM.
-
Schließen Sie das Crossover-Kabel an einen der ETH-Ports an.

-
Richten Sie die IP-Adresse Ihres Computers ein: Systemsteuerung > Netzwerk und Internet > Netzwerk- und Freigabecenter > Linksklick auf die Ethernet-Verbindung > Eigenschaften > Internetprotokoll Version 4 (TCP/IPv4). Wählen Sie die Schaltfläche Eigenschaften und aktualisieren Sie die statische IP-Adresse Ihres Computers. Verwenden Sie die folgenden Bilder als Orientierung.






-
Stellen Sie als Administrator eine serielle Verbindung zum HSM her:

- Richten Sie die IP-Adresse des HSM mit demselben Gateway und derselben Netzmaske ein: lunash>: network interface static -device eth0 -ip 192.168.1.3 -netmask 255.255.255.0 -gateway 192.168.1.1
- Starten Sie das HSM neu: lunash>: sysconf appliance reboot
- Laden Sie die Lunaclient-Softwareversion von Thales herunter.
-
Entpacken Sie die Datei mit 7zip. Sie sollten darin vier Dateien sehen:

- Öffnen Sie eine Administrator-Eingabeaufforderung und wechseln Sie zum LunaClient-Verzeichnis: C:\>: cd C:\Programme\SafeNet\LunaClient
- Übertragen Sie die Update-Datei .spkg auf das HSM: C:\Programme\SafeNet\LunaClient>: pscp lunasa_update-7.7.0-317.spkg [E-Mail geschützt] :
-
Melden Sie sich erneut als Administrator beim HSM an:

- Melden Sie sich als HSM-Sicherheitsbeauftragter (SO) an: lunash:> hsm login
- Folgen Sie den Anweisungen auf dem PED, um sich als SO anzumelden.
- Überprüfen Sie, ob das Paket erfolgreich an das HSM übertragen wurde: lunash:> package listfile
- Überprüfen Sie das Paket mit dem Autorisierungscode in der Datei lunasa_update-7.7.0-317.auth: lunash:> package verify lunasa_update-7.7.0-317.spkg -a
- Aktualisieren Sie die Software: lunash:> package update lunasa_update-7.7.0-317.spkg -a
- Wenn das Softwareupdate das HSM nicht automatisch neu startet, führen Sie den folgenden Befehl aus: lunash:> sysconf appliance reboot
- Melden Sie sich erneut als Administrator beim HSM an und melden Sie sich als SO (blaue Taste) an, nachdem Sie Folgendes eingegeben haben: lunash>: hsm login
- Befolgen Sie die Anweisungen auf dem PED.
- Aktualisieren Sie die Firmware: lunash:> hsm firmware upgrade
- Überprüfen Sie, ob die Firmware aktualisiert wurde: lunash:> hsm show
Aufgaben nach dem Upgrade
Nachdem das HSM sowohl in der Firmware als auch in der Software aktualisiert wurde, sind einige Aufgaben nach dem Upgrade erforderlich. Zuerst müssen wir uns wieder in das HSM über SSH und überprüfen Sie mit dem folgenden Befehl, ob das Upgrade erfolgreich war: Lunash>: Hsm-Show
Ein weiterer wichtiger Schritt nach dem Upgrade der HSMs ist die Ausgabe einer CRL, um sicherzustellen, dass die CRL nach dem Upgrade-Prozess ordnungsgemäß bereitgestellt werden kann.
- Zunächst müssen wir sicherstellen, dass Zertifizierungsstelle läuft, indem Sie PKIView.msc überprüfen.
- Als nächstes öffnen wir die Zertifizierungsstelle von PKIView.msc.
- Navigieren Sie nun zu der widerrufene Zertifikate -Ordner.
-
Klicken Sie mit der rechten Maustaste auf den Ordner mit den widerrufenen Zertifikaten und wählen Sie dann Alle Aufgaben und Veröffentlichen

-
Wählen Sie dann CRL und Veröffentlichen.

-
Um abschließend zu überprüfen, ob die CRL korrekt erneuert wurde, öffnen Sie eine Eingabeaufforderung und führen Sie PKIView.msc aus, erweitern Sie die Registerkarte „Ausstellende CA“ und überprüfen Sie das Ablaufdatum des CDP-Punkts.


Neben diesen spezifischen Aufgaben nach dem Upgrade gibt es eine Reihe weiterer Aufgaben, die während der gesamten Lebensdauer des verwendeten HSM kontinuierlich ausgeführt werden sollten. Die Überwachung der HSMs ist eine wichtige Aufgabe, die jederzeit durchgeführt werden muss.
Das für das HSM zuständige Team sollte täglich sicherstellen, dass es zu keinen Ausfällen kommt, die die Produktionsdienste beeinträchtigen könnten. Darüber hinaus sollte das HSM-Überwachungsteam stets über die neuesten Software- und Firmware-Versionen für das HSM informiert sein, die Thales veröffentlicht. Dadurch wird sichergestellt, dass die verwendeten HSMs stets mit den neuesten Sicherheitspatches und Bugfixes von Thales aktualisiert werden.
Fazit
Wie Sie sehen, läuft der Upgrade-Prozess eines Thales-Netzwerks HSM ist nicht so schwierig, wie es scheint. Diese Schritte können jederzeit ausgeführt werden, wenn Sie Software oder Firmware aktualisieren müssen. Je nachdem, welche Arten von Anwendungen oder anderen Infrastrukturkomponenten in Ihr HSM integriert sind, müssen Sie die erforderlichen Schritte vor und nach der Aktualisierung geringfügig ändern.
Wenn Sie HSM-Konfiguration, DR-Planung oder Anwendungs-Onboarding für HSMs benötigen, besuchen Sie unsere Website unter www.encryptionconsulting.comBei Encryption Consulting konzentrieren wir uns auf Verschlüsselungsberatungsdienste, PKI-Design und -Implementierung und HSM-Design und -Implementierung. Encryption Consulting bietet Roadmaps und Empfehlungen für zukünftige Upgrades von HSMs, sodass Ihr Unternehmen auf dem Laufenden bleibt und sich an allen Standard-IT-Strategien orientiert.
