Guía de integración de qCrypt de QuintessenceLabs

Resumen

Esta guía configura un sistema KMS qCrypt de QuintessenceLabs para que el sensor CBOM Secure Discover_KMIP pueda descubrir activos criptográficos a través de KMIP 1.2+ en el puerto TLS mutuo 5696, de solo lectura:

  • Claves gestionadas simétricas y asimétricas (AES, RSA, EC)
  • Metadatos clave: algoritmo, longitud, estado, fechas de creación/activación/caducidad.
  • Objetos clave y grupos de claves con nombre, además de los certificados asociados.
  • Estados clave del ciclo de vida (Preactivo, Activo, Comprometido, Destruido)

El sensor solo emite comandos KMIP Locate y Get Attributes; no se exportan, modifican ni destruyen claves.

Requisitos previos

  • Un dispositivo qCrypt con firmware 3.0 o superior y con el servicio KMIP disponible.
  • Una cuenta de administrador de qCrypt con capacidad para crear cuentas de servicio y gestionar la interfaz KMIP.
  • Conectividad desde el host del sensor al puerto TCP 5696; OpenSSL 1.1.1+ en el host.
  • El certificado CA de qCrypt (Administración → Certificados → Paquete CA).
  • El complemento Discover_KMIP se habilitó en el administrador de sensores CBOM.

Guía paso por paso

Paso 1: Crear una cuenta de servicio de usuario clave

En la consola de qCrypt (https:// ), en Admin → Usuarios y grupos → Usuarios → Agregar usuario, cree cbom-sensor-svc con la clave de rol Usuario y el método de autenticación Certificado. Luego, en Admin → Políticas → Control de acceso, agregue una política cbom-kmip-readonly para ese principal que permita Localizar, Obtener, Obtener atributos, Obtener lista de atributos y Descubrir versiones (deniegue todas las operaciones de escritura/eliminación); aplíquela a todos los objetos administrados o a grupos de claves específicos.

Paso 2: Habilitar la interfaz KMIP

En Administración → Servicios → KMIP, asegúrese de que el servicio se esté ejecutando con el puerto 5696, solo TLS 1.2/1.3, autenticación de certificado de cliente requerida y KMIP 1.2 como mínimo.

Paso 3: Proporcionar el certificado del cliente

openssl req -newkey rsa:2048 -nodes \ -keyout /etc/cbom/certs/cbom-sensor-client.key \ -out /etc/cbom/certs/cbom-sensor-client.csr \ -subj "/CN=cbom-sensor-svc/O=CBOM/OU=Seguridad"

En Admin → Certificados → Certificados de cliente → Emitir certificado, cargue la CSR (CN cbom-sensor-svc, validez de 365 días) y descargue el certificado firmado como cbom-sensor-client.crt. Descargue el paquete de CA (Admin → Certificados → Paquete de CA) como qcrypt-ca.pem y, a continuación, configure los permisos (clave 600, certificados 644).

Paso 4: Verificar la conectividad mTLS

openssl s_client -connect :5696 \ -CAfile /etc/cbom/certs/qcrypt-ca.pem \ -cert /etc/cbom/certs/cbom-sensor-client.crt \ -key /etc/cbom/certs/cbom-sensor-client.key

Paso 5: Configurar el sensor de seguridad CBOM

sensor: nombre: Discover_KMIP habilitado: verdadero programación: "0 2 * * *" objetivo: proveedor: QuintessenceLabs producto: qCrypt host: 192.168.10.50 puerto: 5696 kmip_version: "1.2" aut.: método: mutual_tls certificado_cliente: /etc/cbom/certs/cbom-sensor-client.crt clave_cliente: /etc/cbom/certs/cbom-sensor-client.key certificado_ca: /etc/cbom/certs/qcrypt-ca.pem descubrimiento: tipos_objeto: [SymmetricKey, PrivateKey, PublicKey, Certificate, SecretData] incluir_comprometido: falso salida: formato: cbom_json etiquetas: { sensor_source: quintessencelabs_qcrypt }

Paso 6: Validar

systemctl reiniciar cbom-sensor cbom-sensor run --sensor Discover_KMIP --once tail -n 100 /var/log/cbom/discover_kmip.log

Confirme el establecimiento de la conexión TLS, la sesión KMIP y el recuento de objetos localizados. En el registro de auditoría de qCrypt, solo deberían aparecer los eventos Locate y Get Attributes para cbom-sensor-svc.

Errores comunes

Error en la verificación del certificado durante el protocolo de enlace TLS

Causa: ca_cert no coincide con la cadena que presenta qCrypt, o el paquete está incompleto.

Resolución: Vuelva a descargar el paquete CA y verifique con openssl verify -CAfile qcrypt-ca.pem cbom-sensor-client.crt.

Permiso KMIP denegado en Locate

Causa: La política cbom-kmip-readonly no permite la función Locate o no se aplicó a los grupos de destino.

Resolución: Confirme la ubicación en Operaciones permitidas, guarde y aplique, e incluya los grupos de claves de destino en el alcance.

Conexión rechazada en 5696

Causa: El servicio KMIP está detenido o un cortafuegos bloquea el puerto 5696.

Solución: Habilite el servicio (Administración → Servicios → KMIP) y pruebe con nc -zv.

Recomendaciones de seguridad

  • Limite la política de solo lectura únicamente a los grupos clave pertinentes, siempre que sea posible.
  • Gire el certificado del cliente antes de que caduque; supervise con openssl x509 -enddate.
  • Almacene la clave privada con permisos chmod 600, legible únicamente por el proceso del sensor.
  • Reenvía el registro de auditoría de qCrypt a tu SIEM y recibe alertas sobre operaciones de escritura/eliminación.
  • Exija TLS 1.2 como mínimo; desactive TLS 1.0/1.1 en la interfaz KMIP.

Conclusión

Con una cuenta de servicio de usuario clave, una política de acceso de solo lectura y TLS mutuo, el sensor Discover_KMIP proporciona visibilidad continua y de solo lectura del inventario de claves criptográficas de qCrypt, lo que mantiene precisa la lista de materiales de CBOM Secure sin exportar nunca el material de clave.