Guía de integración de Atos Trustway KMS

Resumen

Esta guía configura el servidor de administración de claves (KMS) Atos Trustway para que el sensor CBOM Secure Discover_KMIP pueda descubrir activos criptográficos a través de KMIP 1.2+ sobre TLS en el puerto 5696. El sensor realiza una enumeración de solo lectura de:

  • Claves simétricas (AES, 3DES) con longitud de clave, fechas y estado
  • Pares de claves asimétricas (RSA, EC) y atributos asociados
  • Certificados X.509 en el almacén de objetos KMS
  • objetos gestionados secretos y opacos
  • Atributos de estado del ciclo de vida de la clave y de la máscara de uso criptográfico

El sensor se conecta en modo de solo lectura y nunca modifica, crea ni elimina material clave.

Requisitos previos

  1. Atos Trustway KMS / Proteccio NetHSM con KMIP 1.2+ habilitado (verificar en Sistema → Acerca de).
  2. Función de administrador o responsable de seguridad en la consola de administración de Trustway.
  3. Acceso a la red desde el host del sensor al puerto TCP 5696 (verificar con nc -zv) 5696).
  4. Un certificado de servidor TLS configurado en el KMS y su cadena de certificados CA.
  5. TLS mutuo (mTLS) compatible y habilitado en la interfaz KMIP; la CA interna es accesible en PKI → CA interna.
  6. El binario o la imagen de contenedor del sensor Discover_KMIP instalados en el host de escaneo.

Guía paso por paso

Paso 1: Crear una cuenta de auditor de claves de solo lectura.

Inicie sesión en la consola de administración de Trustway (https:// :8443/admin). En Administración de usuarios → Usuarios → Agregar usuario, cree cbom-kmip-auditor con el rol Auditor de claves y Autenticación basada en certificados (mTLS), luego guarde.

Paso 2: Emitir un certificado de cliente

  1. Vaya a PKI → Certificados de cliente → Emitir certificado y seleccione cbom-kmip-auditor.
  2. Establezca el período de validez por póliza (se recomienda 1 año) y haga clic en Generar.
  3. Descargue el paquete PEM: el certificado de cliente, la clave privada y la cadena de certificados CA de Trustway.
chmod 600 cbom-kmip-auditor.key chmod 644 cbom-kmip-auditor.crt trustway-ca-chain.pem 

Paso 3: Habilitar y verificar la interfaz KMIP

En Servicios → Interfaz KMIP, asegúrese de que el servicio esté habilitado con: Protocolo KMIP 1.2+, Puerto 5696, TLS 1.2 mínimo, Autenticación de cliente requerida (mTLS), Estado en ejecución. Descargue la CA del servidor en PKI → CA interna como trustway-server-ca.pem. Luego verifique el handshake mTLS del host del sensor:

openssl s_client -connect :5696 \ -cert cbom-kmip-auditor.crt \ -key cbom-kmip-auditor.key \ -CAfile trustway-server-ca.pem # Esperado: Código de retorno de verificación: 0 (ok) 

Paso 4: Configurar el sensor de seguridad CBOM

sensor: nombre: Discover_KMIP habilitado: verdadero descripción: "Descubrimiento KMIP de solo lectura contra Atos Trustway KMS" conexión: host: trustway-kms.example.internal puerto: 5696 protocolo: KMIP kmip_version: "1.2" tls: habilitado: verdadero min_version: TLS1_2 ca_cert: /etc/cbom/certs/trustway-server-ca.pem client_cert: /etc/cbom/certs/cbom-kmip-auditor.crt client_key: /etc/cbom/certs/cbom-kmip-auditor.key verify_hostname: verdadero descubrimiento: ámbito: ALL_OBJECTS object_types: [SYMMETRIC_KEY, ASYMMETRIC_KEY, CERTIFICATE, SECRET_DATA, OPAQUE_DATA] attributes_to_collect: [Name, Cryptographic_Algorithm, Cryptographic_Length, State, Initial_Date, [Fecha_de_activación, Fecha_de_desactivación, Fecha_de_compromiso, Fecha_de_destrucción, Máscara_de_uso_criptográfico, Enlace, Fecha_de_último_cambio] credenciales: método_de_autenticación: certificado nombre_de_usuario: cbom-kmip-auditor salida: formato: cbom_json punto_final_de_la_plataforma: https://cbom-platform.example.internal/api/v1/ingest entorno_de_clave_de_API: CBOM_PLATFORM_API_KEY etiquetas: { proveedor: atos, sistema: trustway-kms, entorno: producción } programación: intervalo_minutos: 60 
export CBOM_PLATFORM_API_KEY="your-cbom-platform-api-key" cbom-sensor start --config /etc/cbom/sensors/discover-kmip-trustway.yaml 

Paso 5: Validar

estado del sensor cbom --config /etc/cbom/sensors/discover-kmip-trustway.yaml tail -n 100 /var/log/cbom/discover-kmip-trustway.log 

Confirme que el protocolo de enlace TLS y la enumeración de objetos se hayan realizado correctamente (por ejemplo, Discovery complete. Total objects: 347). En el registro de auditoría de Trustway, todas las operaciones de cbom-kmip-auditor deben ser únicamente de tipo Localizar y Obtener atributo.

Errores comunes

Fallo en el protocolo de enlace TLS: certificado desconocido

Causa: El certificado del cliente no está asociado correctamente a la cuenta o no coincide con la CA en la que confía la interfaz KMIP.

Solución: En PKI → Certificados de cliente, confirme que el certificado para cbom-kmip-auditor coincide con el archivo .crt utilizado en la configuración; vuelva a emitirlo si es necesario.

Operación KMIP denegada: permiso denegado

Causa: La cuenta tiene un rol distinto al de Auditor Clave, o una ACL de KMIP bloquea la función Localizar/Obtener Atributos.

Resolución: Confirme el rol de Auditor Clave; agregue una regla de permiso explícita para Localizar y Obtener Atributo en Políticas → Control de Acceso KMIP.

Conexión rechazada / tiempo de espera agotado en 5696

Causa: La interfaz KMIP no está en funcionamiento, el puerto está bloqueado por un cortafuegos o la resolución DNS es incorrecta.

Solución: Confirme que el estado de la interfaz KMIP sea Running, pruebe con nc -zv …:5696 y verifique la resolución DNS.

Recomendaciones de seguridad

  • Restrinja la cuenta de Auditor Clave a la IP del host del sensor mediante Restricciones de red.
  • Cambie el certificado del cliente al menos una vez al año y actualice la configuración antes de que caduque.
  • Almacene la clave privada con chmod 600 (o inyéctela desde un gestor de secretos).
  • Habilite el registro de auditoría de KMIP (retención de 90 días) y confirme únicamente las operaciones de Localizar/Obtener atributo.
  • Utilice TLS 1.2 o superior con conjuntos de cifrado de confidencialidad directa; desactive TLS 1.0/1.1.

Conclusión

Mediante una cuenta de auditor de claves dedicada con autenticación basada en certificados, el sensor Discover_KMIP obtiene visibilidad de solo lectura de todos los metadatos de los objetos de Trustway KMS a través de TLS mutuo, sin ningún riesgo de modificar el material clave, y alimenta continuamente CBOM Secure para la evaluación de riesgos y la elaboración de informes de cumplimiento.