- Luna 7-architectuur: voordat je een opdrachtregel aanraakt
- Module 2: PED-authenticatie, het mechanisme waar de meeste teams de mist mee ingaan.
- Module 3: Partitiearchitectuur en rolscheiding
- Module 4: NTLS versus STC, het juiste clientkanaal kiezen
- Module 5: Hoge beschikbaarheid, configuratie, quorum en faalmodi
- Module 6: Auditlogboekregistratie, wat wordt er vastgelegd en hoe kunt u dit controleren?
- Module 7: SDK, API's en geavanceerde integratie
- Module 8: Certificering en CPE-punten
- Voor wie is deze cursus bedoeld?
- Inschrijven
Het meeste trainingsmateriaal voor Luna 7 stopt bij de installatiewizard en laat engineers zelf uitzoeken hoe ze de partitietopologie, de procedures voor het beheer van PED-sleutels, de keuze tussen NTLS en STC en de HA-groep moeten configureren. Dit gebeurt meestal in een productieomgeving, onder druk en met slecht gedocumenteerde configuraties die ze hebben overgenomen van degene die de omgeving drie jaar geleden heeft opgezet.
HCSE van Encryption Consulting Luna 7 training op aanvraag is anders opgebouwd. Dit is een overzicht van wat de cursus daadwerkelijk behandelt op technisch niveau, module voor module, met voldoende details om te beoordelen of het aansluit op de specifieke lacunes die uw team probeert op te vullen.
Luna 7-architectuur: voordat je een opdrachtregel aanraakt
De hardwarebeperking, FIPS 140-2 Level 3-validatie en drie vormfactoren die elke ontwerpbeslissing in het vervolgproces bepalen.
De hardwaregrens en waarom die ertoe doet
De Thales Luna Network HSM 7 is een apparaat dat via PCIe of in een 1U-rack kan worden aangesloten en is gebouwd rond een speciale cryptografische processor met een fysiek geïsoleerde uitvoeringsomgeving. private key Het materiaal wordt uitsluitend binnen die grenzen gegenereerd, opgeslagen en gebruikt. Het hostbesturingssysteem en elk proces dat erop draait, heeft op geen enkel moment in de levenscyclus van de sleutel toegang tot het onversleutelde sleutelmateriaal.
De grens wordt op hardwareniveau afgedwongen en gevalideerd onder FIPS 140-2 Niveau 3, dat fysieke bewijsvoering van manipulatie, manipulatiebestendigheid en identiteitsgebaseerde authenticatie vereist. Niveau 3 gaat verder dan Niveau 2 (dat alleen bewijsvoering van manipulatie vereist) door te eisen dat de HSM sleutelmateriaal wist bij detectie van manipulatiepogingen, waardoor het zelfs via fysieke toegang tot het apparaat onmogelijk wordt om sleutels te extraheren.
De Luna 7-productlijn omvat drie implementatiemodellen, die elk dezelfde cryptografische kern delen:
- Luna Network HSM 7: Een op zichzelf staand 1U-apparaat dat via TCP/IP met NTLS of STC is verbonden met clients. Meerdere clients kunnen één apparaat delen. HSM via het partitiemodel.
- Luna PCIe HSM 7: Directe PCIe-aansluiting op een hostserver. Elimineert netwerklatentie, maar beperkt de HSM tot die fysieke host. Vaak gebruikt in HSM-implementaties voor betalingen, waar doorvoer de belangrijkste beperking is.
- Luna Cloud HSMThales-beheerde HSM-instanties die toegankelijk zijn via het Data Protection on Demand (DPoD)-platform. Gebruikt dezelfde PKCS#11- en JCA/JCE-interface als on-premises Luna HSM's, waardoor hybride implementaties mogelijk zijn zonder wijzigingen in de clientcode.
De cursus behandelt alle drie de formfactoren. Inzicht in de topologische verschillen is essentieel: partitie-ontwerp, back-upstrategie, HA-groepconfiguratie en clientconnectiviteit verschillen aanzienlijk tussen de verschillende varianten.
Module 2: PED-authenticatie, het mechanisme waar de meeste teams de mist mee ingaan.
De vijf belangrijkste PED-kleuren, M-of-N-quorum, Remote PED en Secure Transport Mode, de oorzaak van de meeste productieblokkeringen, worden uitgelegd voordat ze u een blokkering kosten.
Hoe werkt multifactor quorum-authenticatie eigenlijk?
De PIN Entry Device (PED)-authenticatie van Luna 7 is een van de meest operationeel complexe aspecten van het platform en de bron van de meeste blokkeerincidenten in productieomgevingen. De cursus wijdt er een volledige module aan, en die diepgang is terecht.
De PED is een speciaal via USB aangesloten apparaat met een fysiek toetsenbord en display. Het is het enige geautoriseerde kanaal voor het invoeren van authenticatiegegevens voor de HSM voor rollen die fysieke aanwezigheidsverificatie vereisen. Dit is een bewuste beveiligingsmaatregel: inloggegevens worden nooit op het toetsenbord van de host ingevoerd, nooit onversleuteld over het netwerk verzonden en nooit in het geheugen van de host opgeslagen.
PED-sleutels iKey USB-tokens slaan rolspecifieke geheimen in versleutelde vorm op. Elke rol op de HSM: HSM Security Officer (SO), Partition SO, Crypto Officer (CO), Crypto User (CU) en Audit, heeft zijn eigen geheim. PED-sleutelHet is belangrijk om de relatie tussen PED Keys en HSM-rollen nauwkeurig te begrijpen:
- De Blauwe PED-sleutel Hierin wordt het HSM SO-geheim opgeslagen, dat wordt gebruikt voor beheer op apparaatniveau, waaronder het aanmaken van partities, het wijzigen van het HSM-beleid en firmware-upgrades.
- De Zwarte PED-sleutel Slaat het Partition SO-geheim op, dat is gekoppeld aan een specifieke partitie. Partition SO beheert het partitiebeleid, de CO-registratie en het lidmaatschap van kloondomeinen.
- De Grijze PED-sleutel Slaat het CO-geheim op, dat wordt gebruikt voor het genereren, importeren, exporteren en cryptografische bewerkingen van sleutels binnen een partitie.
- De Oranje PED-sleutel Slaat de Remote PED-vector op, die wordt gebruikt om Remote PED-sessies te authenticeren.
- De Paarse PED-sleutel De domeinsleutel is een gedeeld geheim dat bepaalt welke HSM's sleutels naar elkaar kunnen klonen. Twee HSM's kunnen alleen in dezelfde HA-groep zitten als ze een gemeenschappelijk kloondomein delen. Dit betekent dat ze zijn geïnitialiseerd met dezelfde Purple PED-sleutel of dat er op een veilige manier sleutels tussen hen zijn gemigreerd.
Quorum (M van N) authenticatie is een cruciale functionaliteit voor implementaties met hoge beveiligingseisen. In plaats van één enkele PED-sleutel die toegang verleent, HSM Kan zo geconfigureerd worden dat M van de N sleutelhouders hun PED-sleutels moeten tonen voordat een gevoelige bewerking wordt geautoriseerd. De cursus behandelt hoe M-van-N wordt geconfigureerd bij de initialisatie, hoe procedures voor het bewaren van gesplitste kennis aansluiten op de vereisten van NIST SP 800-57 Deel 2, en de operationele implicaties van verschillende M:N-verhoudingen voor herstelscenario's.
Op afstand PED Deze training breidt de PED-authenticatie uit naar geografisch verspreide implementaties. Een Orange PED-sleutel autoriseert een beveiligd out-of-band-kanaal tussen de HSM en een Remote PED Server (RPS), waardoor PED-bewerkingen mogelijk zijn zonder fysieke aanwezigheid bij het apparaat. De training behandelt de installatie van de RPS, het authenticatieproces voor het tot stand brengen van het kanaal en de beveiligingsimplicaties van Remote PED ten opzichte van lokale PED.
Beveiligde transportmodus (STM) Dit onderdeel behandelt de integriteit van de toeleveringsketen. Wanneer een HSM vanuit de fabriek wordt verzonden of tussen beheerders wordt overgedragen, zorgt STM ervoor dat elke poging tot manipulatie tijdens het transport de HSM in een staat brengt waarin geauthenticeerde PED-interactie vereist is om de transportmodus te verlaten. De STM-uitgangsgegevens kunnen alleen zijn ingesteld door de partij die de manipulatie heeft uitgevoerd. De cursus behandelt hoe de STM-status te controleren en hoe een HSM correct uit de transportmodus te halen vóór de implementatie.
Module 3: Partitiearchitectuur en rolscheiding
Hoe de SO/CO/CU-hiërarchie en door firmware afgedwongen beleidsregels zorgen voor multi-tenancy met minimale privileges die rechtstreeks aansluit op PCI DSS 3.7.
Inzicht in het multi-tenant model van HSM
Een Luna Network HSM 7-apparaat presenteert zich aan aangesloten clients als een of meer scoresElke partitie is een logisch geïsoleerde cryptografische container met een eigen sleutelopslag, beleidsregels en toegangscontrole. Partities vormen de fundamentele eenheid van multi-tenancy op Luna HSM's.
Elke partitie heeft een onafhankelijke rolhiërarchie:
De scheiding tussen SO, CO en CU zorgt voor minimale privileges op de cryptografische bewerkingslaag. Een proces dat TLS-bewerkingen uitvoert als Crypto User kan geen nieuwe sleutels genereren, geen sleutelmateriaal exporteren en geen partitiebeleid wijzigen, zelfs niet als het gecompromitteerd is. Dit rolmodel komt rechtstreeks overeen met PCI DSS De vereisten van vereiste 3.7 met betrekking tot dubbele controle en gesplitste kennis voor cryptografisch sleutelbeheer.
Partitiebeleid Deze instellingen bepalen welke bewerkingen binnen een partitie zijn toegestaan en worden afgedwongen door de HSM-firmware, niet door software op de host. Belangrijke beleidskenmerken zijn onder andere:
- Toegestane sleutelalgoritmen en sleutelgroottes
- Of de sleutels nu extracteerbaar zijn (voor back-up/herstel via klonen) of niet-extracteerbaar (permanent gebonden aan de HSM).
- Of sleutels als gevoelig zijn gemarkeerd (waardoor export in platte tekst wordt geblokkeerd, zelfs door geautoriseerde rollen)
- Persistentie van sessieobjecten versus persistentie van tokens
- Activering versus automatische activering voor de CO-referentie.
Automatische activering Dit is een belangrijk operationeel concept. Wanneer deze functie is ingeschakeld, wordt de CO PIN in het batterijgevoede HSM-geheugen opgeslagen, waardoor de HSM een herstart kan overleven zonder dat een mens de PED-sleutel opnieuw hoeft in te voeren voordat cryptografische bewerkingen worden hervat. Dit is essentieel voor onbeheerde serveromgevingen. De training behandelt de afwegingen op het gebied van beveiliging tussen automatische activering en configuraties waarbij activering vereist is.
Module 4: NTLS versus STC, het juiste clientkanaal kiezen
Het werkelijke cryptografische verschil tussen de twee clientkanalen van Luna en waarom de verkeerde keuze een kloof creëert tussen uw FIPS-grens en uw daadwerkelijke beveiligingsniveau.
Het technische verschil tussen Luna's twee modellen voor klantconnectiviteit
Dit is een van de meest voorkomende misverstanden bij de implementatie van Luna 7. De cursus behandelt beide modellen uitgebreid, wat cruciaal is omdat de keuze voor het verkeerde model voor uw dreigingsmodel een aanzienlijke kloof kan creëren tussen uw HSM en uw beveiligingssysteem. FIPS validatiegrens en uw feitelijke operationele beveiligingsstatus.
NTLS (Netwerk Trust Link Service) legt een TLS 1.2-kanaal tot stand tussen de Luna Client-software op de host en het HSM-apparaat. Het kanaal wordt wederzijds geverifieerd met behulp van een certificaatgebaseerde handshake: de client presenteert zijn certificaat (geregistreerd bij het apparaat tijdens het clientregistratieproces) en het apparaat presenteert zijn certificaat. certificaat (toegevoegd aan het certificaatarchief van de clientserver). Beide partijen controleren elkaars certificaat aan de hand van hun lokale vertrouwensarchief voordat de TLS-sessie tot stand wordt gebracht.
NTLS gebruikt standaard poort 1792. De certificaatuitwisseling tijdens clientregistratie is een handmatig proces: de client exporteert zijn certificaat (client export), registreert de apparaatbeheerder het (client register), en de partitie wordt toegewezen aan de client (client assignPartitionDe cursus behandelt deze workflow, inclusief de meest voorkomende fouten, zoals verlopen certificaten, CN-mismatch en fouten bij de toewijzing van partities, die leiden tot CKR_DEVICE_ERROR Retourwaarden van PKCS#11-toepassingen.
STC (Beveiligd Vertrouwd Kanaal) STC is de opvolger van NTLS en het voorkeurskanaal voor FIPS-compatibele implementaties. STC biedt een cryptografisch sterker kanaal met extra beveiligingen die NTLS niet biedt:
- Wederzijdse authenticatie waarbij gebruik wordt gemaakt van door HSM gegenereerde identiteitssleutels, en niet van certificaten op hostniveau.
- Integriteit op berichtniveau Bij elk PKCS#11-commando en -antwoord wordt manipulatie van cryptografische verzoeken tijdens de overdracht voorkomen.
- Herhalingsbeveiliging via volgnummering
- Kanaalbinding Dit koppelt de STC-sessie aan de specifieke partitie, waardoor wordt voorkomen dat een gecompromitteerd kanaal naar een andere partitie wordt omgeleid.
STC werkt via dezelfde poort als NTLS (1792), maar gebruikt een volledig andere protocolstack. De STC-identiteit aan de clientzijde wordt gegenereerd door de HSM tijdens de clientregistratie en opgeslagen in de tokenopslag van de client. Wanneer een STC-client verbinding maakt, omvat de kanaalopbouw een cryptografische uitwisseling van bewijs van bezit. De client bewijst dat hij de privésleutel bezit die overeenkomt met zijn geregistreerde identiteit, zonder dat sleutelmateriaal over het netwerk te verzenden.
De praktische richtlijnen uit de training: gebruik STC voor elke implementatie waarbij de HSM wordt gebruikt om root CA-sleutels, code-ondertekeningssleutels of ander essentieel materiaal te genereren of op te slaan. Gebruik NTLS alleen wanneer STC niet wordt ondersteund door de applicatiestack of wanneer de kosten voor legacy-integratie te hoog zijn. De cursus behandelt compatibiliteitsbeperkingen; sommige Luna SDK-versies en PKCS#11-wrappers van derden ondersteunen STC nog niet.
Module 5: Hoge beschikbaarheid, configuratie, quorum en faalmodi
Wat gebeurt er als een lid afhaakt, waarom herstel niet automatisch verloopt en waar de paarse PED-sleutel een menselijke factor wordt in je draaiboek.
Wat gebeurt er precies wanneer een HA-groepslid offline gaat?
De HA-implementatie van Luna 7 is softwarematig: de Luna Client-software beheert een HA-groep en verdeelt cryptografische bewerkingen over een set HSM's die een gemeenschappelijk kloondomein delen. Vanuit het perspectief van de applicatie verschijnt de HA-groep als één PKCS#11-slot. De client verzorgt load balancing en failover op een transparante manier.
HA-groepsvereistenAlle HSM's in een groep moeten hetzelfde kloondomein delen (vastgesteld tijdens de initialisatie via de paarse PED-sleutel). Sleutels die in de HA-groep worden aangemaakt, worden automatisch gesynchroniseerd en gekloond naar alle groepsleden voordat de bewerking die de sleutel heeft aangemaakt, een succesvol resultaat teruggeeft aan de aanroepende applicatie. Deze synchrone klonering zorgt voor een sterke consistentiegarantie van de HA-groep: een sleutel is pas zichtbaar voor de applicatie nadat deze op alle actieve leden aanwezig is.
HA-herstelmodus Dit is waar de meeste operationele problemen zich voordoen. Wanneer een HSM-lid uit de HA-groep valt (netwerkstoring, hardwarestoring of herstart), blijven de overgebleven leden cryptografische bewerkingen uitvoeren. Het uitgevallen lid gaat naar de herstelmodus. Wanneer het weer online komt, sluit het zich niet automatisch opnieuw aan bij de clientzijde. haAdmin Het hulpprogramma moet worden gebruikt om belangrijk materiaal van een actief lid opnieuw te synchroniseren met het herstellende lid voordat het weer aan de groep wordt toegevoegd.
Sleutelsynchronisatie tijdens herstel maakt gebruik van het kloonmechanisme, waarvoor het geheim van het kloondomein (Purple PED Key) beschikbaar moet zijn. In implementaties met automatische activering ingeschakeld en een goed geconfigureerde herstelprocedure is dit grotendeels geautomatiseerd. In implementaties waar de Purple PED Key in een fysieke kluis wordt bewaard en toegang door twee personen vereist, kan het herstellen van een HA-lid menselijke tussenkomst vereisen. Dit is een reële operationele afhankelijkheid die in het draaiboek moet worden opgenomen.
Load balancing In een HA-groep worden bewerkingen standaard volgens het round-robin-principe verdeeld over de actieve leden. De Luna Client-configuratie ondersteunt gewogen load balancing en sticky sessions voor toepassingen waarbij de sessiestatus van belang is. De training behandelt dit. haAdmin Commando's voor het controleren van de groepsstatus, de gezondheid van de leden en de synchronisatiestatus.
Sleutelmigratie Bij het overzetten van sleutelmateriaal tussen partities of tussen HSM's die verschillende kloondomeinen gebruiken (bijvoorbeeld bij het migreren van een test-HSM naar een productie-HSM die afzonderlijk is geïnitialiseerd) is het nodig om sleutelmateriaal te versleutelen met een sleutelversleutelingssleutel (KEK) en opnieuw te importeren. De training behandelt dit. cmu en clonetool hulpprogramma's voor deze workflow en de FIPS-compatibele sleutelversleutelingsmechanismen die Luna 7 ondersteunt.
Module 6: Auditlogboekregistratie, wat wordt er vastgelegd en hoe kunt u dit controleren?
Het cryptografisch beveiligde, fraudebestendige logboek dat ten grondslag ligt aan PCI DSS-vereisten 10 en 3.7, en de auditfunctie die voorkomt dat beheerders hun sporen kunnen wissen.
Structuur van het HSM-auditlogboek en bewijs van manipulatie
Het auditlogboeksubsysteem van Luna 7 genereert cryptografisch gekoppelde logboekrecords. Elke logboekvermelding wordt ondertekend door de HSM en bevat een hash van de vorige vermelding, waardoor een fraudebestendige keten ontstaat: het wijzigen of verwijderen van een logboekvermelding verbreekt de keten, wat kan worden gedetecteerd tijdens de logboekverificatie.
De auditfunctie is een specifieke rol. HSM Deze rol is specifiek bedoeld voor logbeheer. Het ontwerp is weloverwogen: de Audit-gebruiker kan logs lezen en exporteren, maar kan geen cryptografische bewerkingen uitvoeren of de HSM-configuratie wijzigen. Omgekeerd hebben de SO- en CO-rollen geen toegang tot het auditlogboek en kunnen ze dit niet wissen. Deze scheiding zorgt ervoor dat een beheerder zijn sporen niet kan wissen door logvermeldingen te verwijderen.
Registratie van logboekvermeldingen:
- Aan- en afmelden met een rol: tijdstempel, rol, succes/mislukking, sessie-ID
- Belangrijke gebeurtenissen in de levenscyclus: aanmaken, verwijderen, importeren, exporteren, met de sleutelhandle, sleuteltype, algoritme en sleutelgrootte
- Cryptografische bewerkingen: type bewerking (ondertekenen, verifiëren, versleutelen, ontsleutelen, inpakken, uitpakken), mechanisme (bijv.
CKM_RSA_PKCS,CKM_AES_CBC), sleutelgreep - BeleidswijzigingenWelk beleid werd gewijzigd, de oude waarde, de nieuwe waarde, en welke rol speelde een rol bij de wijziging?
- Manipulatie-evenementen: detectie van fysieke manipulatie, gebeurtenissen waarbij gegevens worden gewist, mislukte authenticatiepogingen
Voor PCI DSS-naleving biedt het auditlogboek het bewijsmateriaal dat vereist is door vereiste 10 (alle toegang tot cryptografische sleutels registreren) en vereiste 3.7 (alle gebeurtenissen in de levenscyclus van sleutels registreren). De training behandelt hoe logboeken geëxporteerd kunnen worden met behulp van audit exportHoe u de integriteit van logboeken kunt controleren met behulp van de auditrol, en hoe u Luna-auditlogboeken kunt doorsturen naar een SIEM voor gecentraliseerde monitoring.
Statuscodes van apparatenIn dezelfde module wordt ook het mechanisme voor het rapporteren van de status van het Luna-apparaat behandeld. Statuscodes corresponderen met specifieke hardware-, firmware- en operationele omstandigheden. De cursus behandelt de meest operationeel belangrijke codes, waaronder codes die wijzen op een defecte batterij (cruciaal voor belangrijke gegevens in niet-persistente partities), geheugenproblemen en netwerkinterfacefouten.
Module 7: SDK, API's en geavanceerde integratie
PKCS#11-slottoewijzing, JCA/JCE-providerconfiguratie, functionaliteitsmodules, SKS/PKA en REST: de integratiedetails die de meeste applicatiefouten veroorzaken.
PKCS#11 Slot Mapping, JCA/JCE, Functionaliteitsmodules en REST
PKCS # 11 is de primaire interface waarmee applicaties communiceren met Luna 7. De Luna Client installeert een PKCS#11-providerbibliotheek (libCryptoki2_64.so op Linux, cryptoki.dll (op Windows) die HSM-partities toewijst aan PKCS#11-slots. Elke partitie verschijnt als één slot; een HA-groep verschijnt als één virtueel slot waarbij de fysieke leden geabstraheerd zijn.
Inzicht in slotmapping is essentieel voor applicatie-integratie. slot list commando in het lunacm Het hulpprogramma toont de huidige slotindeling, inclusief slotindex, partitielabel, partitieserienummer en HA-groepslidmaatschap. Applicaties die slotnummers hardcoderen (in plaats van te selecteren op basis van tokenlabel) zijn kwetsbaar voor wijzigingen in de HSM. De training behandelt beide benaderingen en wanneer elke benadering geschikt is.
Luna SDK-mechanismenDe cryptografische algoritme-identificaties die worden gebruikt in PKCS#11-aanroepen, omvatten Luna-specifieke uitbreidingen die verder gaan dan de standaard PKCS#11-mechanismelijst. Bijvoorbeeld: CKM_LUNA_AES_CBC_PAD En bepaalde RSA-mechanismen met Luna-specifieke opvulvarianten zijn beschikbaar voor prestatieoptimalisatie. De cursus behandelt welke mechanismen FIPS-goedgekeurd zijn en welke alleen beschikbaar zijn in de niet-FIPS-modus.
JCA/JCE (Java Cryptography Architecture / Java Cryptography Extension) integratie maakt gebruik van de LunaProvider als een pluggable JCE-provider. De provider koppelt Java's cryptografische API-aanroepen aan PKCS#11-bewerkingen op de HSMVeelvoorkomende integratiepatronen omvatten het gebruik van LunaProvider De training behandelt de configuratie van de providerprioriteit en de veelvoorkomende valkuil van onbedoelde software-sleutelgeneratie wanneer de providerstack verkeerd is geconfigureerd. De training richt zich op het fungeren als prioriteitsprovider voor sleutelgeneratie, terwijl de standaard JCE-provider de bewerkingen op software-sleutels afhandelt.
Functionaliteitsmodules (FM) FM's zijn aangepaste codemodules die binnen de beveiligde omgeving van de HSM worden uitgevoerd. Met FM's kunnen organisaties aangepaste cryptografische protocollen, sleutelafleidingsschema's of bedrijfslogica implementeren die binnen de hardwaregrenzen moeten worden uitgevoerd. Dit is handig voor toepassingen waarbij de cryptografische bewerking zelf niet kan worden uitgedrukt als een standaard PKCS#11-aanroep. De training behandelt de FM API, het ondertekenings- en laadproces en de vereisten voor de beveiligingsbeoordeling bij de implementatie van FM's.
Schaalbare sleutelopslag (SKS) en Activering met privésleutel (PKA) Het aanpakken van de uitdaging van het beheren van grote aantallen privésleutels op één partitie. SKS maakt het mogelijk om de sleutelopslag uit te breiden tot voorbij de ingebouwde flashcapaciteit van de HSM door gebruik te maken van versleutelde externe opslag, waarbij de HSM de versleutelde sleutel behoudt. PKA voegt een activeringsstap toe aan de workflow voor sleutelgebruik, waarbij een expliciete ontgrendelingsbewerking vereist is voordat een sleutel kan worden gebruikt. Dit maakt tijdsgebonden of voorwaardelijk gebonden sleuteltoegang mogelijk zonder het sleutelmateriaal zelf te wijzigen.
REST API's en de Cloud Connection Gateway (CCC) De CCC brengt Luna HSM-functionaliteit naar cloud-native en gecontaineriseerde applicaties die het traditionele PKCS#11-bibliotheekmodel niet kunnen gebruiken. De CCC biedt een REST-interface die fungeert als proxy voor de PKCS#11-laag, waardoor HSM-ondersteunde sleutelbewerkingen mogelijk zijn vanuit elke HTTP-client. De training behandelt de implementatie van de CCC, authenticatie bij het REST-eindpunt en de koppeling tussen REST-bewerkingen en onderliggende PKCS#11-aanroepen.
Module 8: Certificering en CPE-punten
Na afronding van de cursus en het behalen van het eindexamen ontvangt u een certificaat met CPE-punten, die meetellen voor CISSP-, CISM- en andere certificeringen waarvoor documentatie van permanente educatie vereist is. Het examen toetst alle zeven technische modules en is ontworpen om het operationeel begrip te valideren, niet alleen het reproduceren van definities.
Voor wie is deze cursus bedoeld?
De hierboven beschreven modulediepte komt overeen met specifieke profielen van professionals:
- PKI-beheerders die Luna-ondersteunde CA's beherenModules 2, 3, 5 en 6 hebben de hoogste prioriteit. De procedures voor het beheer van de PED-sleutel, de scheiding van partitierollen, de HA-herstelworkflow en de vereisten voor auditlogboeken zijn direct van toepassing op iedereen die verantwoordelijk is voor een door Luna ondersteunde root- of uitgevende CA.
- Beveiligingsengineers die applicaties integreren met Luna via PKCS#11 of JCA/JCEModules 4 en 7 vormen de kern. De keuze tussen NTLS en STC, slottoewijzing, providerconfiguratie en mechanismecompatibiliteit zijn de problemen die de meeste integratiefouten veroorzaken.
- Beveiligingsingenieurs verantwoordelijk voor HSM-monitoring en -naleving.Module 6 is het instapmodel, waarbij Module 3 nodig is voor context over rollen en hun relatie tot controleerbare gebeurtenissen.
- Ingenieurs die PQC-migratieprogramma's ontwikkelenDe FM-functionaliteit van Luna 7 en de belangrijkste migratieworkflow (Module 5 en Module 7) zijn direct relevant. Hybride certificaathiërarchieën die zowel RSA/ECDSA- als ML-DSA/ML-KEM-bewerkingen moeten ondersteunen, vereisen... HSM-wijzigingen op partitieniveau en, in sommige gevallen, FM-implementatie voor algoritmeondersteuning die nog niet in de standaardfirmware aanwezig is.
Inschrijven
De HCSE Luna 7-training op aanvraag van Encryption Consulting is beschikbaar op training.encryptionconsulting.comDe inschrijving omvat 90 dagen toegang tot alle modules, practicumhandleidingen en naslagwerken. De volledige cursusbeschrijving is vóór inschrijving te downloaden.
Voor teams die behoefte hebben aan training onder leiding van een instructeur, aangepaste labomgevingen of Luna 7-training in combinatie met actieve HSM-implementatie- of migratietrajecten, kunt u contact opnemen met [e-mail beveiligd].
Encryption Consulting is een wereldwijd vertrouwde leider op het gebied van toegepaste cryptografie, PKI, certificaatlevenscyclusbeheer, HSM-implementatie en paraatheid na het kwantumtijdperk. Meer dan 100 bedrijven uit de Fortune 500 vertrouwen op Encryption Consulting. encryptieconsulting.com
- Luna 7-architectuur: voordat je een opdrachtregel aanraakt
- Module 2: PED-authenticatie, het mechanisme waar de meeste teams de mist mee ingaan.
- Module 3: Partitiearchitectuur en rolscheiding
- Module 4: NTLS versus STC, het juiste clientkanaal kiezen
- Module 5: Hoge beschikbaarheid, configuratie, quorum en faalmodi
- Module 6: Auditlogboekregistratie, wat wordt er vastgelegd en hoe kunt u dit controleren?
- Module 7: SDK, API's en geavanceerde integratie
- Module 8: Certificering en CPE-punten
- Voor wie is deze cursus bedoeld?
- Inschrijven
