Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Diepgaande analyse: De Entrust nShield HSM-training op aanvraag van Encryption Consulting 

entrust-nshield-hsm-training

De meeste nShield-trainingen stoppen bij de installatiewizard op het voorpaneel en laten engineers vervolgens zelf de Security World-architectuur, het ACS-quorumontwerp, de OCS- versus softcard-sleutelbeveiliging, RFS-synchronisatie en HSM-poolfailover uitzoeken. Dit doen ze meestal in een productieomgeving, onder druk, en tegen een Security World die jaren geleden door iemand anders is gecreëerd met aangepaste kaartsetparameters die niemand heeft vastgelegd.

Encryptie Consulting's nShield HSM training op aanvraag is anders opgebouwd. Dit is een overzicht van wat de cursus daadwerkelijk behandelt op technisch niveau, module voor module, in de volgorde waarin de cursus het presenteert, met voldoende details om te beoordelen of het aansluit op de specifieke lacunes die uw team probeert op te vullen.

Module 1: Inleiding tot cryptografie 

Begin hier als je zonder cryptografische achtergrond aan HSM's bent begonnen: deze module bouwt de basis op met de begrippen publieke sleutels en certificaten die in de rest van de cursus worden verondersteld.

De fundering, vóór de hardware. 

De cursus begint waar het hoort, met de cryptografische primitieven waarop al het andere is gebaseerd. Deze module behandelt symmetrische en asymmetrische sleutelcryptografie, hybride encryptie, hashfuncties en digitale handtekeningen, en legt vervolgens de verbanden met Public Key Infrastructure (PKI). digitale certificaten.  

Voor ingenieurs die via een operationele of compliance-achtergrond in de wereld van HSM's terecht zijn gekomen, in plaats van via cryptografie, is dit de module die de latere materie begrijpelijk maakt: je kunt niet beredeneren waarom een ​​sleutel de HSM nooit mag verlaten. HSM een grens, of wat een ondertekeningsoperatie daadwerkelijk beschermt, zonder een werkend mentaal model van publieke-sleutelcryptografie en certificaatvertrouwen. De module is bewust platformonafhankelijk en stelt een vocabulaire vast waarop de nShield-specifieke modules vervolgens voortbouwen. 

Module 2: Inleiding tot de nShield HSM

Wat een HSM is, waarom de hardwaregrens belangrijk is en het Security World-concept dat ervoor zorgt dat nShield zich anders gedraagt ​​dan elk ander platform.

Het wereldwijde veiligheidsmodel en waarom het belangrijk is

Nadat de cryptografie is behandeld, introduceert de cursus de HSM zelf: wat een HSM is, waarom een ​​hardwarematige grens belangrijk is ten opzichte van een softwarematige sleutelopslag, en hoe het nShield-platform die grens valideert. FIPS 140-2 Niveau 3, wat fysieke bewijsvoering van manipulatie, manipulatiebestendigheid en identiteitsgebaseerde authenticatie vereist.

Niveau 3 gaat verder dan niveau 2 door te vereisen dat de module reageert op sabotagedetectie, waardoor de modulesleutel wordt beschermd zodat fysieke manipulatie van het apparaat geen bruikbaar sleutelmateriaal oplevert. De module controleert ook waar HSM's worden gebruikt: PKIcode ondertekening, TLS / SSL, IoT en clouddiensten. 

Het centrale concept dat hier wordt geïntroduceerd, is de Security World. Waar de meeste HSM's sleutels permanent aan één fysiek apparaat binden, abstraheert nShield het sleutelbeheer naar een cryptografisch domein dat zich over meerdere HSM's kan uitstrekken. Een Security World is een verzameling nShield-modules, plus de sleutelbeheergegevens die ze met elkaar verbinden, die allemaal één hoofdsleutel delen.

Die hoofdsleutel bestaat nooit in onversleutelde vorm buiten de HSM-omgeving: hij wordt binnen de module gegenereerd en verlaat deze alleen versleuteld onder de beheerderskaartenset. Elke applicatiesleutel ter wereld wordt vervolgens buiten de HSM opgeslagen, op een gewone hostschijf of een RFS, als een versleutelde "sleutelblob" die alleen kan worden ontsleuteld door een module die tot dezelfde beveiligingsomgeving behoort.

Dit is de architectonische omkering die engineers van andere platforms vaak in de problemen brengt: op nShield bevinden de sleutels zich op je bestandssysteem, terwijl het geheim dat ze beschermt in de hardware zit. De blob is nutteloos zonder een module die hem kan uitpakken. De module introduceert ook kaartensets op conceptueel niveau (de details volgen later) en begeleidt de nShield-familie, die allemaal hetzelfde Security World-model en dezelfde nCore-firmwarekern delen.

  • nShield Edge: Draagbare HSM met USB-aansluiting. Lage doorvoersnelheid, FIPS-gecertificeerd, doorgaans gebruikt voor offline root CA-ceremonies en ontwikkelwerkstations. 
  • nShield Solo / Solo XC: PCIe-kaart direct ingebouwd in een hostserver. Elimineert netwerklatentie; koppelt cryptografische capaciteit aan die fysieke host. 
  • nShield Connect (en de huidige nShield 5c): Een netwerkapparaat van 1U dat via TCP/IP door meerdere clients wordt gedeeld. Het meest gangbare implementatiemodel voor bedrijven; de nShield 5c is de huidige generatie opvolger van de Connect XC. 
  • nShield als een service (nSaaS): Een gehost leveringsmodel in plaats van een aparte hardwarevormfactor: door Entrust gehoste, dedicated single-tenant nShield-instanties die als abonnement worden geleverd en gebruikmaken van dezelfde Security World-tools als on-premises modules, waardoor hybride implementaties mogelijk zijn zonder de clientcode opnieuw te hoeven ontwerpen. 

Module 3: Configuratie en installatie 

Van concept tot een werkende implementatie: de softwarestack, waar belangrijke gegevens zich bevinden en hoe clients en het RFS gesynchroniseerd blijven.

nShield-softwarearchitectuur, klantregistratie en de RFS 

Deze module gaat van concept naar een werkende implementatie. nShield is geen losstaand binair bestand: de Security World-softwarestack draait een hardserver (de lokale daemon die alle communicatie tussen de cryptografische bibliotheken aan de hostzijde en de server afhandelt). HSM) en een reeks commandoregelprogramma's die bovenop de nCore API zijn gebouwd.

De cursus behandelt de softwarearchitectuur, de installatiestappen op de client, de belangrijke bestandslocaties (de kmdata-directory, waar belangrijke blobs en wereldgegevens zich bevinden, is de directory die engineers het meest moeten begrijpen) en de configuratie van de nShield Connect via het voorpaneel, inclusief netwerkconfiguratie.

Het Remote File System (RFS) is het concept dat in deze module wordt behandeld en is uniek voor het werkingsmodel van nShield. Omdat applicatiesleutels als versleutelde gegevensblokken buiten de HSM worden opgeslagen, hebben deze gegevensblokken een vaste locatie nodig.

De RFS is de centrale opslagplaats voor de Security World-gegevens en sleutelblobs; een nShield Connect bewaart een eigen kopie en synchroniseert deze met de RFS, en clienthosts kunnen worden geconfigureerd om ook wereldgegevens uit de RFS op te halen. Twee gedragingen worden in detail besproken, omdat dit de oorzaken zijn van inconsistenties bij implementaties: 

  • Autopush Hierdoor kan Connect de configuratie automatisch versturen, in plaats van dat handmatige bestandsoverdracht naar elke client nodig is. 
  • Het HSM-logboek exporteren naar de RFS Centraliseert de eigen logboekregistratie van het apparaat naar de bestandsopslagplaats voor bewaring en latere verwerking. 

Clientregistratie, waarbij een host gemachtigd wordt om met een nShield Connect te communiceren, wordt behandeld via zowel het voorpaneel als de nethsmenroll-opdrachtregelworkflow, waarmee de vertrouwensrelatie tussen client en apparaat tot stand wordt gebracht. De module wordt afgesloten met de eerste praktijkopdracht van de cursus, waarin een volledige clientregistratie wordt doorlopen. 

Aanpasbare HSM-oplossingen

Profiteer van HSM-oplossingen en -services met hoge betrouwbaarheid om uw cryptografische sleutels te beveiligen.

Module 4: De wereld van beveiliging en sleutels 

De module met de grootste risico's: de permanente FIPS-modus, het ACS-quorum en de beslissingen over sleutelbescherming die bepalen of uw omgeving ooit nog herstelbaar is.

FIPS-modus, ACS-quorumontwerp en sleutelbeveiliging 

Dit is waar de cursus zijn waarde bewijst, en de diepgang is gerechtvaardigd: de beslissingen die in deze module worden genomen, zijn permanent voor de gehele levensduur van Security World, en fouten in de kaartinstellingen zijn de belangrijkste oorzaak van onherstelbare nShield-omgevingen.

De module begint met de FIPS-modus: wat de FIPS 140-2 Level 3-modus precies beperkt (sleutelimport, sleutelexport en bewerkingen die zonder autorisatie zijn toegestaan) en de afwegingen tussen het draaien van een wereld in FIPS-modus en een niet-FIPS-modus, een beslissing die teams vaak blindelings nemen en waar ze later spijt van krijgen.

Het aanmaken van de Security World wordt vervolgens van begin tot eind doorlopen, waarbij de belangrijkste instelling het quorum van de Administrator Card Set (ACS) is. De ACS beschermt de Security World zelf: het autoriseert de meest gevoelige bewerkingen, waaronder het herstellen van operatorkaarten, het toevoegen van HSM's aan de wereld en het terugzetten van de wereld naar een nieuwe module.  

Het wordt eenmalig aangemaakt als een K-van-N-quorum: K kaarten van de N moeten worden gepresenteerd om een ​​beveiligde bewerking te autoriseren. Deze K:N-verhouding wordt vastgelegd bij de aanmaak en kan daarna niet meer worden gewijzigd. Verlies je meer dan (N − K) kaarten, dan is de Security World onherstelbaar. De cursus behandelt het ACS K:N-ontwerp in het licht van reële beheersbeperkingen: hoeveel vertrouwde beheerders er zijn, hoe ze zijn verdeeld en hoe herstelprocedures daadwerkelijk worden gepland.

Operator Card Sets (OCS) vormen de andere helft van het kaartmodel en beschermen applicatiesleutels in plaats van de hele wereld. Elke OCS is ook een K-van-N-quorum, maar beperkt tot de sleutels die eronder zijn aangemaakt; de kaarten moeten fysiek in een lezer aanwezig zijn om de applicatie in staat te stellen die sleutels te gebruiken. Dit mechanisme zorgt voor daadwerkelijke controle door twee personen over een ondertekeningssleutel. Naast het kaartmodel zijn er drie verschillende manieren waarop een sleutel kan worden beschermd:

  • Modulebeveiliging: Bruikbaar zodra een module ergens ter wereld is geladen (zonder kaart of wachtwoord). Geschikt voor onbeheerde, zeer betrouwbare services waarbij fysieke toegangscontrole elders is ondergebracht. 
  • OCS-bescherming: Vereist dat het operatorkaartquorum aanwezig is. Sterkste interactieve controle; de ​​operationele kosten bestaan ​​uit het feit dat kaarten in de lezers moeten zitten. 
  • Softcard-beveiliging: Een op wachtwoordzin gebaseerd logisch token dat sleutels beschermt zonder fysieke smartcards, handig in situaties waar kaartlezers onpraktisch zijn maar modulebeveiliging te zwak is. 

De module baseert dit alles op de hulpprogramma's die elke nShield-gebruiker gebruikt: enquiry (modulestatus, firmwareversie, bedrijfsmodus) en nfkminfo (het inspecteren van de omgeving en het weergeven van de ACS- en OCS-kaartensets), en op KeySafe, de Java-GUI voor het beheer van sleutels en kaartensets. Een tweede praktijkgedeelte behandelt het genereren van sleutels voor een OCS. 

Module 5: HSM-beheer en -upgrades 

Werkzaamheden op dag twee: HSM's op afstand bedienen, firmware bijwerken zonder een module onbruikbaar te maken en herstellen wanneer kaarten of beheerders verloren gaan.

Beheer op afstand, firmwarebeheer en noodherstel 

De werkzaamheden op dag twee zijn waar de cursus operators onderscheidt van mensen die alleen een installatiewizard hebben doorlopen. Beheer op afstand lost een reëel probleem op: nShield Connects bevinden zich in beveiligde datacenters, maar authenticatie op basis van kaarten vereist traditioneel een medewerker met fysieke kaarten bij het apparaat. 

De cursus maakt het onderscheid dat de meeste teams verwarrend vinden: een Remote Operator maakt het mogelijk om OCS-beveiligde sleutelblobs op een externe module te laden, terwijl Remote Administration kaarthouders in staat stelt kaarten aan een extern apparaat aan te bieden via een beveiligd kanaal. Dynamische slots en de lijst met geautoriseerde kaarten zijn de mechanismen die ervoor zorgen dat het aanbieden van kaarten op afstand veilig werkt; de lijst met geautoriseerde kaarten beperkt welke externe kaarten een module accepteert, waardoor het aanvalsoppervlak dat externe lezers anders zouden creëren, wordt verkleind. 

Firmware-updates worden met de grootste zorg behandeld, en terecht: een firmware-update op een HSM Dit is geen standaard patch. De cursus behandelt de aandachtspunten bij de update, de expliciete waarschuwingen (een onderbroken of onjuiste overgang kan een module onbruikbaar maken of terugzetten naar de fabrieksinstellingen), hoe de huidige firmware te identificeren en hoe de update op een nShield Connect uit te voeren via zowel het voorpaneel als de commandoregel.

Rampenherstel is de beloning voor de gehele kaartensetarchitectuur, en de module behandelt de realistische scenario's: 

  • Wachtwoordherstel voor softcard- en kaartgegevens. 
  • Herstel van de beheerderskaartsetWat wel en niet mogelijk is wanneer ACS-kaarten verloren gaan, wordt volledig bepaald door de K:N-verhouding die in module 4 is gekozen. 
  • OCS-vervanging en sleutelherstel Het ROCS-hulpprogramma (Replace Operator Card Set), dat sleutels migreert van de ene operatorkaartenset naar een nieuwe, is de procedure die een omgeving opslaat wanneer operatorkaarten verloren gaan of een beheerder vertrekt. 

De les die deze module benadrukt, is dat herstelbaarheid geen draaiboek is dat je later schrijft: het is een eigenschap die je bij de creatie van Security World hebt ingebouwd, en de hersteltools kunnen alleen werken binnen de quorumbeslissingen die al zijn genomen. 

Module 6: Geavanceerde HSM-functies 

Schaalvergroting voorbij één enkele HSM: doorvoer, failover, integratie met externe partijen en het uitvoeren van aangepaste code binnen de FIPS-grens met CodeSafe.

Load Sharing, HSM Pool, PKCS#11, Feature Activation en CodeSafe 

Zodra een enkele HSM werkt, draaien de vragen om doorvoer en betrouwbaarheid. nShield biedt twee verschillende modellen aan, en de cursus benadrukt het verschil daartussen, omdat ze niet uitwisselbaar zijn: 

  • Lading delen Verdeelt bewerkingen over meerdere modules die dezelfde OCS-beveiligde sleutels bevatten, waardoor de doorvoer wordt verhoogd en de op kaarten gebaseerde sleutelbeveiliging behouden blijft. 
  • HSM-poolmodus Het presenteert meerdere modules aan de applicatie als één logische bron met automatische failover, maar werkt met modulebeveiligde sleutels. De redundantie komt dus voort uit een andere sleutelbeveiligingsaanpak dan bij load balancing. De keuze tussen beide is een afweging tussen doorvoer en sleutelbeheer, en de cursus legt het ook zo uit. 

PKCS # 11 Het is de primaire integratie-interface voor de meeste applicaties van derden, en de nShield PKCS#11-bibliotheek zet de Security World en de bijbehorende kaartensets om naar het standaard PKCS#11-slot/token-model. De module beschrijft hoe OCS- en softcard-beveiliging via PKCS#11 worden weergegeven en welke configuratie bepaalt welke sleutels een applicatie kan zien. 

Functieactivering is een operationeel detail dat meer implementaties blokkeert dan nodig is: veel nShield-functionaliteiten zijn licentie-afhankelijk en moeten worden ingeschakeld met een activeringsbestand. De procedure verschilt per PCIe-, USB- en netwerkmodule en kan op afstand worden uitgevoerd. Deze cursus behandelt alle drie de methoden. 

CodeSafe is de functionaliteit die nShield echt onderscheidt van de meeste HSM's. Het maakt het mogelijk om aangepaste applicatiecode te compileren en uit te voeren binnen de FIPS-gevalideerde omgeving van de HSM, niet alleen cryptografische bewerkingen, maar ook willekeurige bedrijfslogica die in een fraudebestendige omgeving moet draaien.

Dit is het antwoord van nShield op gebruikssituaties die niet kunnen worden uitgedrukt als standaard PKCS#11-aanroepen: aangepaste sleutelafleidingsschema's, op maat gemaakte ondertekeningsprotocollen of gevoelige logica die nooit de host mag bereiken. De module introduceert het CodeSafe-model en wat het bouwen van een CodeSafe-applicatie inhoudt. 

Module 7: Post-kwantumcryptografie (PQC) 

De module voor kwantumgereedheid: de NIST PQC-algoritmen en de rol van de HSM bij de bescherming van post-kwantumsleutels en hybride certificaathiërarchieën.

De rol van nShield in de migratie 

De laatste technische module behandelt de migratie waar elk cryptografische infrastructuurteam zich nu op voorbereidt. Het introduceert post-kwantumcryptografie, de categorieën PQC-algoritmen en de NIST- Gestandaardiseerde ondertekeningsschema's die het meest relevant zijn voor codeondertekening en PKI, waaronder ML-DSA en SLH-DSA. 

De specifieke inhoud voor HSM is het gedeelte dat de moeite van het studeren waard is: PQC-migratie Het gaat niet alleen om het wisselen van algoritmes, maar ook om een ​​sleutelbeheerprobleem, en de HSM is de plek waar de nieuwe privésleutels moeten worden opgeslagen.

De module behandelt de rol die HSM's spelen in de transitie: het beschermen van PQC. private keysDit omvat de ondersteuning van hybride certificaathiërarchieën die tijdens de migratieperiode zowel met klassieke als post-kwantumalgoritmen moeten ondertekenen, en de afhankelijkheid van firmware en functionaliteitsondersteuning voor de nieuwe mechanismen. Teams die cryptografisch flexibele architecturen bouwen, zullen dit herkennen als de module die nShield-activiteiten verbindt met hun langetermijnstrategie. 

Eindbeoordeling en CPE-punten 

Na afronding van de volledige cursus en een score van 70% of hoger op het eindexamen ontvangt u een certificaat van voltooiing dat in aanmerking komt voor ISC2-bijscholingspunten. Deze punten kunnen worden gebruikt voor CISSP-, CISM- en andere certificeringen waarvoor aantoonbare bijscholing vereist is. Het examen toetst alle zeven modules en is ontworpen om het operationeel begrip te valideren, in plaats van het reproduceren van definities. 

Aanpasbare HSM-oplossingen

Profiteer van HSM-oplossingen en -services met hoge betrouwbaarheid om uw cryptografische sleutels te beveiligen.

Voor wie is deze cursus bedoeld? 

De cursus is opgebouwd uit trajecten voor beginners, gev Gevorderden en experts, en de diepgang van de modules sluit aan op specifieke profielen van professionals: 

  • PKI-beheerders die nShield-ondersteunde CA's beheren: Modules 4 en 5 hebben de hoogste prioriteit. Het ontwerp van het ACS- en OCS-quorum, de creatie van Security World en de procedures voor noodherstel zijn direct operationeel voor iedereen die verantwoordelijk is voor een door nShield beschermde root- of uitgevende CA, met name voor de offline root-ceremonie op een nShield Edge. 
  • Beveiligingsengineers die applicaties integreren via PKCS#11 of de nShield-softwarestack: Modules 3 en 6 vormen de kern. Het ontwerp van RFS, de clientregistratie, de selectie van sleutelbeveiliging, de PKCS#11-slottoewijzing en de beslissing over load-sharing versus pooling zijn de problemen die de meeste integratiefouten veroorzaken. 
  • Beveiligingsingenieurs verantwoordelijk voor het beheer van HSM's: Module 5 is het toegangspunt (beheer op afstand, de lijst met geautoriseerde kaarten, firmware-updateprocedures en herstelprogramma's), terwijl Module 4 nodig is voor de context van de kaartenset achter elk herstelscenario. 
  • Ontwikkelaars die logica bouwen die binnen de HSM-grenzen moet draaien: De CodeSafe-inhoud in Module 6 is het directe instapmoment en biedt een functionaliteit die op de meeste concurrerende platforms geen echt equivalent heeft. 
  • Ingenieurs die PQC-migratieprogramma's ontwikkelen: Module 7, in combinatie met het materiaal over de beveiligingswereld en de activering van functies, sluit aan op het werk met betrekking tot de hybride hiërarchie en sleutelbescherming dat een echte post-kwantummigratie vereist. 

Inschrijven 

De nShield HSM-training op aanvraag van Encryption Consulting is beschikbaar op training.encryptionconsulting.com Voor $1,699 krijgt u levenslange toegang tot alle modules, praktische labhandleidingen en referentiematerialen. De volledige cursusbeschrijving is vóór inschrijving te downloaden. 

Voor teams die behoefte hebben aan training onder leiding van een instructeur, aangepaste labomgevingen of nShield-training in combinatie met een actieve HSM-implementatie of -migratie, kunt u contact opnemen met [e-mail beveiligd]

Encryption Consulting is een wereldwijd vertrouwde leider op het gebied van toegepaste cryptografie, PKI en certificaatlevenscyclusbeheer. HSM Implementatie en paraatheid na de kwantumcrisis. Vertrouwd door meer dan 100 Fortune 500-bedrijven. encryptieconsulting.com