Guía de integración de Fornetix VaultCore

Resumen

Esta guía configura Fornetix VaultCore como origen para el sensor CBOM Secure Discover_KMIP, que se conecta a través de KMIP 1.2+ en el puerto TLS 5696 utilizando autenticación de certificado mutuo y lee los metadatos de la clave en modo de solo lectura:

  • Identificadores de clave simétricos y asimétricos (UUID)
  • Algoritmos clave (AES, RSA, EC), longitudes y parámetros de curva.
  • Fechas de creación y activación de claves
  • Estado de la llave (Preactiva, Activa, Desactivada, Destruida)

Nunca se recuperan los bytes de la clave en bruto; solo los metadatos.

Requisitos previos

  1. Acceso de administrador a la consola web de Fornetix VaultCore.
  2. VaultCore 6.0 o posterior con KMIP 1.2+ habilitado.
  3. Conectividad desde el host del sensor al puerto TCP 5696.
  4. El certificado CA de VaultCore (descargable desde la interfaz de usuario).
  5. El binario del sensor Discover_KMIP en el host del sensor.
  6. OpenSSL en el host para la verificación del certificado.

Guía paso por paso

Paso 1: Cree un rol de solo lectura y una cuenta de servicio.

En Administración → Roles → Crear rol, cree cbom-readonly con solo Lectura de clave habilitada (permite Localizar KMIP y Obtener atributos); deje sin marcar Crear/Actualizar/Eliminar/Exportar clave y Administrar políticas. Luego, en Administración → Usuarios → Crear usuario, cree cbom-sensor con Tipo de autenticación Certificado y el rol cbom-readonly.

Paso 2: Habilitar el punto final KMIP

En Servicios → KMIP, confirme que el servicio esté habilitado en el puerto 5696, configure TLS mutuo como requerido y asegúrese de que se permita la versión 1.2+ de KMIP. Verifique que esté escuchando:

openssl s_client -connect vaultcore.example.com:5696 -brief

Paso 3: Descargue el paquete de certificados de cliente.

Abra el usuario cbom-sensor, haga clic en Generar certificado (validez de 365 días) y Descargar paquete de certificados (certificado de cliente, clave y CA de VaultCore). Instale y verifique:

mkdir -p /etc/cbom/certs/vaultcore mv cbom-sensor.crt cbom-sensor.key vaultcore-ca.crt /etc/cbom/certs/vaultcore/ chmod 600 /etc/cbom/certs/vaultcore/cbom-sensor.key chmod 644 /etc/cbom/certs/vaultcore/cbom-sensor.crt /etc/cbom/certs/vaultcore/vaultcore-ca.crt openssl verificar -CAfile /etc/cbom/certs/vaultcore/vaultcore-ca.crt \ /etc/cbom/certs/vaultcore/cbom-sensor.crt

Paso 4: Configurar el sensor de seguridad CBOM

sensores: - nombre: Discover_KMIP habilitado: verdadero tipo: kmip programación: "0 2 * * *" conexión: host: vaultcore.example.com puerto: 5696 kmip_versión: "1.2" tls: habilitado: verdadero mutual_tls: verdadero client_cert: /etc/cbom/certs/vaultcore/cbom-sensor.crt client_key: /etc/cbom/certs/vaultcore/cbom-sensor.key ca_cert: /etc/cbom/certs/vaultcore/vaultcore-ca.crt verify_server: verdadero autenticación: tipo: certificado nombre de usuario: cbom-sensor descubrimiento: tipos de objetos: [SymmetricKey, PublicKey, PrivateKey, Certificate] locate_batch_size: 100 max_objects: 50000 salida: etiquetas: { origen: fornetix-vaultcore, entorno: producción }
sudo systemctl recarga cbom-sensor

Paso 5: Validar

cbom-sensor run --sensor Discover_KMIP --once --verbose cbom-sensor list --sensor Discover_KMIP

Confirme la conexión KMIP, la autenticación como cbom-sensor y el recuento de objetos localizados. En el registro de auditoría de VaultCore filtrado por cbom-sensor, solo deberían aparecer Locate y Get Attributes.

Errores comunes

Falló la verificación del certificado.

Causa: ca_cert apunta al archivo incorrecto o la CA de VaultCore no se descargó correctamente.

Solución: Vuelva a descargar vaultcore-ca.crt (Administración → Certificados → Certificado CA), confirme el formato PEM y vuelva a verificarlo con openssl.

Permiso denegado (Localización rechazada)

Causa: El sensor cbom carece de permisos de lectura de claves o no se guardó el rol de solo lectura de cbom.

Solución: Confirme la lectura de claves en cbom-readonly y la asignación de roles en cbom-sensor, y vuelva a intentarlo.

Conexión rechazada en 5696

Causa: El servicio KMIP no está en funcionamiento o un cortafuegos bloquea el puerto 5696.

Resolución: Confirme que los servicios → KMIP esté habilitado en el puerto 5696, permita el tráfico TCP entrante en el puerto 5696 desde el host del sensor y realice una prueba con nc -zv.

Recomendaciones de seguridad

  • Almacene el archivo cbom-sensor.key con permisos 600, propiedad exclusiva de la cuenta de servicio de CBOM.
  • Cambie el certificado del cliente anualmente o inmediatamente si sospecha que ha sido comprometido.
  • Coloque el sensor en una red de administración con una regla de lista de permisos directa al puerto 5696.
  • Revise mensualmente el registro de auditoría de VaultCore para la identidad cbom-sensor.
  • Mantenga el rol cbom-readonly limitado a Lectura de claves; cree un nuevo rol para cualquier necesidad futura.

Conclusión

Con una cuenta de servicio de solo lectura, un punto final KMIP habilitado para mTLS y certificados de cliente, el sensor Discover_KMIP proporciona visibilidad continua y de solo lectura de todos los metadatos de claves administrados por VaultCore, manteniendo actualizado el inventario de algoritmos, longitudes y estados del ciclo de vida de CBOM Secure sin exponer el material de clave en bruto.