Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

Mejores prácticas de la clave PED de Luna HSM para el canal de cifrado de extremo a extremo

El Luna PED es un dispositivo de autenticación que permite el acceso a la interfaz administrativa del HSM autenticado mediante PED. La autenticación multifactor (PED) solo está disponible con la serie Luna S. El cliente y el servidor PED son componentes de software que permiten la comunicación del HSM PED mediante una red TCP/IP (Protocolo de Control de Transmisión/Protocolo de Internet). El servidor PED reside en el equipo host donde se conecta por USB un Luna PED remoto. El cliente servidor PED reside en el sistema que aloja el HSM, el cual puede solicitar servicios PED al servidor PED a través de la conexión de red. Una vez establecida la ruta de datos y la comunicación entre el PED y el HSM, se crea una clave de cifrado de datos (DEK) común que se utiliza para el cifrado de datos mediante el protocolo PED y se autentican mutuamente. La información confidencial en la transferencia entre un PED y un HSM se cifra de extremo a extremo.

Entendiendo qué es y qué hace una llave PED

Un PED es un dispositivo programado eléctricamente con una interfaz USB integrada en un cuerpo de plástico moldeado para facilitar su manejo. En concreto, una llave PED es un dispositivo de autenticación SafeNet iKey modelo 1000 con configuración FIPS. En combinación con PED 2 o PED 2 Remote, una llave PED puede imprimirse electrónicamente con información de identificación, que conserva hasta que se modifique deliberadamente. Una llave PED contiene un secreto generado que podría desbloquear uno o más HSM.

Ese secreto se crea al inicializar el primer HSM. Posteriormente, se puede copiar (mediante PED 2.x) a otras claves PED para realizar copias de seguridad o para permitir que más de una persona acceda a los HSM protegidos por ese secreto. También se puede copiar a otros HSM (cuando estos se inicializan) para que un secreto de HSM pueda desbloquear varios. El secreto relacionado con el HSM puede ser el control de acceso para uno o más HSM, el control de acceso para particiones dentro de los HSM o la clave de dominio que permite mover, copiar y compartir secretos de forma segura entre HSM que comparten un dominio.

El PED y sus claves son el único medio para autenticar y permitir el acceso a la interfaz administrativa del HSM autenticado con PED. Constituyen la primera parte de la autenticación de cliente en dos fases del HSM SafeNet, compatible con FIPS 140-2 nivel 3 y con autenticación de ruta de confianza. El PED y sus claves evitan las vulnerabilidades de registro de teclas en el HSM host. La información de autenticación se envía directamente desde el PED portátil al HSM a través de la interfaz independiente de ruta de confianza. Los usuarios no escriben la información de autenticación en un teclado de ordenador, y esta no pasa por los componentes internos del ordenador, donde software malicioso podría interceptarla.

El HSM o la partición no conocen los PIN de las claves PED; el PIN y el secreto se almacenan en la clave PED. El PIN se introduce en la PED y desbloquea o permite que el secreto, almacenado en la clave PED, se presente al HSM o la partición para su autenticación. La PED no almacena los secretos de autenticación del HSM. La PED facilita la creación y comunicación de dichos secretos, pero estos residen en las claves PED portátiles. Una clave PED impresa solo se puede usar con HSM que comparten un secreto específico, pero los PED son intercambiables.

Soluciones HSM personalizables

Obtenga soluciones y servicios HSM de alta seguridad para proteger sus claves criptográficas.

Tipos de roles de PED

Las claves PED se generan teniendo en cuenta un rol específico. Se determinan cuando ocurren ciertos eventos en el HSM. Con estos roles, se puede crear un quórum de M de N claves PED, donde M es el número de claves necesarias para completar la ejecución de un comando para ese rol y N es el número total de claves creadas. Los siguientes roles son los tipos de roles que se pueden crear en un HSM Luna:

Oficial de Seguridad – SO

Oficial de Seguridad

Las primeras acciones con un nuevo HSM SafeNet implican la creación de un PIN SO y la impresión de una clave SO PED. Se puede añadir un PIN PED (una contraseña adicional y opcional que se escribe en el panel táctil PED). Las claves SO PED se pueden duplicar para realizar copias de seguridad y compartir entre HSMs mediante la impresión de un PIN SO ya presente en una clave PED en los HSMs posteriores. La identidad SO se utiliza para posteriores acciones administrativas en los HSMs, como la creación de usuarios de particiones HSM y el cambio de contraseñas, la copia de seguridad de objetos HSM y el control de la configuración de políticas HSM. Se recomienda un quórum de 3/7 con las claves Blue.

Usuario de partición o responsable de cifrado

Oficial de Criptografía

Clave de usuario de partición HSM. Esta clave PED es necesaria para iniciar sesión como propietario o responsable de cifrado de la partición HSM. Es necesaria para el mantenimiento de la partición, la creación y destrucción de objetos clave, etc. La parte local del inicio de sesión es necesaria para permitir el acceso remoto del cliente (o usuario de cifrado) a la partición. Se puede añadir una clave PED (una contraseña adicional y opcional que se introduce en LunaCM). Las claves PED de usuario negro se pueden duplicar y compartir entre particiones HSM mediante la opción "Clave PED de grupo". Se recomienda un quórum de 3/7 con las claves negras.

Usuario de criptomonedas

Usuario de criptomonedas

El usuario criptográfico tiene acceso administrativo restringido de solo lectura a los objetos de partición de la aplicación. El secreto de desafío generado por el usuario criptográfico puede otorgar a las aplicaciones cliente acceso restringido y con verificación de firma a los objetos de partición. Se recomienda un quórum de 3/7 con claves Gray.

Vector de clonación de claves (KCV) o clave de ID de dominio

Clave de identificación de dominio

Esta clave PED contiene el identificador de dominio de cualquier grupo de HSMs para el que se utilice clonación/copia de seguridad de claves. La clave PED roja se crea/imprime al inicializar el HSM. Se crea/imprime otra con cada partición del HSM. Una clave de dominio de clonación transporta el dominio (mediante PED) a otros HSMs o particiones del HSM para que se inicialicen con el mismo dominio, lo que permite realizar copias de seguridad y restaurar solo entre esos contenedores y tokens. La clave PED de dominio roja recibe un identificador de dominio la primera vez que se utiliza, momento en el cual el HSM genera un dominio aleatorio que se envía tanto a la clave de dominio roja como a la partición del HSM actual. Una vez impreso, dicho identificador de dominio será permanente en la clave PED de dominio roja y en cualquier partición del HSM o token que comparta su dominio. Cualquier operación futura con dicha clave PED de dominio roja copiará dicho dominio en futuras particiones del HSM o tokens de copia de seguridad (mediante PED) para que puedan participar en las operaciones de copia de seguridad y restauración. Las llaves PED rojas se pueden duplicar para copias de seguridad o múltiples. Se recomienda un quórum de 3/7 con llaves rojas.

PED remoto

PED remoto

Clave de auditoría

Clave de auditoría

La auditoría es una función del HSM que gestiona el registro de auditoría bajo control independiente. Esta función se inicializa e imprime una clave PED blanca sin necesidad del SO ni de otra función. El auditor configura y mantiene la función de registro de auditoría, determinando la actividad del HSM que se registra y otros parámetros de registro, como el periodo de renovación, etc. El propósito de esta función de auditoría independiente es satisfacer ciertos requisitos de seguridad y garantizar que nadie más, incluido el SO del HSM, pueda modificar los registros ni ocultar ninguna acción en el HSM. La función de auditoría es opcional hasta su inicialización.

Mejores prácticas para la gestión de claves PED

Número de conjuntos completos fuera del sitio

¿La organización planea usar una autenticación común para varios HSM Luna? No hay límite. Por ejemplo, el secreto de autenticación de una sola clave PED SO azul puede usarse con tantos HSM como se desee. Sin embargo, si la organización desea limitar el riesgo de comprometer una clave PED azul común, necesitará tener grupos de HSM con una clave PED azul distinta para cada grupo. Cada vez que la organización se inicializa, el HSM (a través de la PED) permite reutilizar un conjunto de claves existente (es decir, integrar el HSM actual en un grupo desbloqueado por una clave PED ya impresa o un conjunto de claves M o N ya impreso), o usar un secreto nuevo y único generado por el HSM actual.

Número de HSM por grupo

Esto le indicará a la organización la cantidad de grupos y cuántas claves PED azules diferentes necesita. Ahora, duplique esa cantidad, al menos, para poder guardar copias de seguridad externas en un almacenamiento seguro en caso de pérdida o daño de una. En la mayoría de los casos, el contenido de un HSM es valioso, por lo que debe existir al menos una copia de seguridad por cada clave PED azul. Si la organización solo tiene una clave PED azul para un grupo de HSM y esta se pierde o se daña, los HSM de ese grupo deben reinicializarse (se perderá todo el contenido) e imprimirse una nueva clave PED azul.

Uno por uno

La organización podría preferir una clave PED azul independiente del SO que contenga un secreto de autenticación único del responsable de seguridad para cada HSM de su sistema. En ese caso, ninguna clave PED azul puede desbloquear más de un HSM. La cantidad de claves azules que necesitan es la cantidad de HSM. Ahora, duplique esa cantidad para tener al menos una copia de seguridad de cada clave azul.

Muchos por Uno o M de N (Recomendado)

¿La política de seguridad de la organización les permite confiar en su personal? Quizás la organización desee distribuir la responsabilidad y reducir la posibilidad de acciones unilaterales dividiendo el secreto de autenticación de la SO e invocando la autenticación multipersona. Elija la opción M de N para que ninguna clave PED azul sea suficiente para desbloquear un HSM. Se necesitarían dos o más claves PED azules (a su elección, hasta un máximo de 16 divisiones de cada secreto de la SO) para acceder a cada HSM. Distribuya cada división a una persona diferente, asegurándose de que ninguna pueda desbloquear el HSM.

Partición de teclas PED NEGRAS

Cada HSM puede tener múltiples particiones. La cantidad depende de sus requisitos operativos y de la cantidad adquirida por la organización, hasta el máximo del producto por unidad por HSM. Cada partición requiere autenticación: una clave PED negra.

La organización tiene las mismas opciones para las claves PED SO azules: debe tener al menos una de respaldo por cada clave PED negra principal. La organización podría tener varias particiones con un secreto de autenticación único; por lo tanto, cada una tendría una clave PED única. También podría optar por agrupar sus particiones bajo una propiedad común para que grupos de particiones (en uno o más HSM) compartan claves PED negras.

Al igual que con el secreto SO, la organización también puede optar por dividir el secreto de la clave PED negra de la partición invocando el Opción M de N (cuando el PED solicita “Valor M” y “Valor N”; esas solicitudes no aparecen si la organización eligió “Reutilizar un conjunto de claves existente” al comienzo de la operación de creación de la partición).

Claves PED de dominio RED

Cada HSM tiene un dominio. Cada partición de HSM tiene un dominio. Este dominio se almacena en una clave PED roja y debe compartirse con otro HSM si la organización desea clonar el contenido de uno a otro, por ejemplo, al realizar una copia de seguridad.

Los dominios deben coincidir en todas las particiones para que la organización pueda clonar o realizar una copia de seguridad de sus particiones o ensamblar particiones HSM en un grupo de alta disponibilidad.

Para las Llaves PED rojas, la organización puede hacer arreglos respecto a unicidad, agrupación, M de N (o no), etc.

Otras teclas PED

La organización podría tener claves PED naranjas si utiliza la opción PED remoto (claves PED remotas naranjas [RPK] que contienen el vector PED remoto [RPV]). La organización podría tener claves PED blancas si invoca el rol de auditoría. Opción de rol de auditoría (Claves PED de Auditoría blancas que contienen la autenticación del Auditor, quien controla la función de registro de auditoría). La organización puede invocar M o N, o no, según su elección, lo que afecta la cantidad de claves PED naranjas o blancas que debe administrar.

Las teclas PED remotas de color naranja y las teclas PED de auditoría de color blanco se pueden compartir/compartir entre varios HSM y estaciones de trabajo PED, al igual que todos los demás colores de teclas PED.

Todos los demás roles de clave PED permiten sobrescribir cualquier clave (de cualquier color) con un nuevo secreto. Se emite una advertencia si una clave no está en blanco, pero la organización puede optar por sobrescribirla o pausarla. Al mismo tiempo, la organización encuentra una clave vacía o clave obsoleta (“obsoleta” en este caso significa una clave PED previamente impresa que se ha vuelto irrelevante al reiniciar un HSM o eliminar/recrear una partición u otras actividades que hacen que el secreto contenido en una clave PED particular ya no sea relevante; las claves PED no “envejecen” y se vuelven inválidas durante su vida útil; solo una acción deliberada en un HSM haría que el secreto en una clave PED se vuelva inválido).

Teniendo en cuenta todo lo anterior, no es posible sugerir un número "correcto" de llaves PED para cada situación. Depende de las decisiones que tome la organización en varias etapas. En todos los casos, reiteramos la recomendación de tener al menos una llave de repuesto en caso de pérdida o daño de una llave PED (de cualquier color).

Para obtener más información sobre Thales Luna HSM, visite el sitio web de Thales: https://cpl.thalesgroup.com/encryption/hardware-security-modules