Integratiehandleiding voor Atos Trustway KMS
Overzicht
Deze handleiding configureert de Atos Trustway Key Management Server (KMS) zodat de CBOM Secure Discover_KMIP-sensor cryptografische assets kan ontdekken via KMIP 1.2+ over TLS op poort 5696. De sensor voert een alleen-lezen enumeratie uit van:
- Symmetrische sleutels (AES, 3DES) met sleutellengte, datums en status.
- Asymmetrische sleutelparen (RSA, EC) en bijbehorende attributen
- X.509-certificaten in de KMS-objectopslag
- Geheime en ondoorzichtige beheerde objecten
- Belangrijke levenscyclusstatus en cryptografische gebruiksmaskerkenmerken
De sensor maakt alleen-lezen verbinding en wijzigt, creëert of verwijdert nooit belangrijke gegevens.
Voorwaarden
- Atos Trustway KMS / Proteccio NetHSM met KMIP 1.2+ ingeschakeld (controleer dit onder Systeem → Over).
- Beheerders- of beveiligingsfunctionarisrol in de Trustway-beheerconsole.
- Netwerktoegang vanaf de sensorhost naar TCP-poort 5696 (verifieer met nc -zv) 5696).
- Een geconfigureerd TLS-servercertificaat op de KMS en de bijbehorende CA-keten.
- Mutual TLS (mTLS) wordt ondersteund en is ingeschakeld op de KMIP-interface; de ​​interne CA is toegankelijk via PKI → Interne CA.
- Het binaire bestand of de containerimage van de Discover_KMIP-sensor is geïnstalleerd op de scanhost.
Stapsgewijze handleiding
Stap 1: Maak een alleen-lezen sleutelaccount aan.
Meld u aan bij de Trustway-beheerconsole (https:// :8443/admin). Ga naar Gebruikersbeheer → Gebruikers → Gebruiker toevoegen en maak de gebruiker cbom-kmip-auditor aan met de rol Sleutelcontroleur en Certificaatgebaseerde authenticatie (mTLS). Sla vervolgens op.
Stap 2: Een klantcertificaat uitgeven
- Ga naar PKI → Clientcertificaten → Certificaat uitgeven en selecteer cbom-kmip-auditor.
- Stel de geldigheidsperiode per polis in (aanbevolen: 1 jaar) en klik op Genereren.
- Download het PEM-pakket: het clientcertificaat, de privésleutel en de Trustway CA-keten.
chmod 600 cbom-kmip-auditor.key chmod 644 cbom-kmip-auditor.crt trustway-ca-chain.pem
Stap 3: De KMIP-interface inschakelen en verifiëren
Ga naar Services → KMIP Interface en zorg ervoor dat de service is ingeschakeld met: Protocol KMIP 1.2+, Poort 5696, TLS 1.2 minimaal, Clientverificatie vereist (mTLS), Status Actief. Download de server-CA onder PKI → Interne CA als trustway-server-ca.pem. Controleer vervolgens de mTLS-handshake vanaf de sensorhost:
openssl s_client -connect :5696 \ -cert cbom-kmip-auditor.crt \ -key cbom-kmip-auditor.key \ -CAfile trustway-server-ca.pem # Verwacht: Controleer retourcode: 0 (ok)
Stap 4: Configureer de CBOM Secure Sensor
sensor: naam: Discover_KMIP ingeschakeld: true beschrijving: "Alleen-lezen KMIP-detectie tegen Atos Trustway KMS" verbinding: host: trustway-kms.example.internal poort: 5696 protocol: KMIP kmip_versie: "1.2" tls: ingeschakeld: true min_versie: TLS1_2 ca_certificaat: /etc/cbom/certs/trustway-server-ca.pem client_certificaat: /etc/cbom/certs/cbom-kmip-auditor.crt client_sleutel: /etc/cbom/certs/cbom-kmip-auditor.key verify_hostnaam: true detectie: bereik: ALLE_OBJECTEN objecttypen: [SYMMETRISCHE_SLEUTEL, ASYMMETRISCHE_SLEUTEL, CERTIFICAAT, GEHEIME_GEGEVENS, OPAQUE_GEGEVENS] te verzamelen attributen: [Naam, Cryptografisch_Algoritme, Cryptografische_Lengte, Status, Initiële_Datum, Activeringsdatum, Deactiveringsdatum, Compromisedatum, Vernietigingsdatum, Cryptografisch_Gebruiksmasker, Link, Laatste_Wijzigingsdatum] referenties: authenticatiemethode: certificaat gebruikersnaam: cbom-kmip-auditor uitvoer: formaat: cbom_json platform_endpoint: https://cbom-platform.example.internal/api/v1/ingest api_key_env: CBOM_PLATFORM_API_KEY tags: { leverancier: atos, systeem: trustway-kms, omgeving: productie } planning: interval_minuten: 60
export CBOM_PLATFORM_API_KEY="your-cbom-platform-api-key" cbom-sensor start --config /etc/cbom/sensors/discover-kmip-trustway.yaml
Stap 5: Valideren
cbom-sensor status --config /etc/cbom/sensors/discover-kmip-trustway.yaml staart -n 100 /var/log/cbom/discover-kmip-trustway.log
Bevestig een succesvolle TLS-handshake en objectenumeratie (bijv. Ontdekking voltooid. Totaal aantal objecten: 347). In het Trustway-auditlogboek moeten alle bewerkingen voor cbom-kmip-auditor alleen Locate- en Get Attribute-bewerkingen zijn.
Veel voorkomende fouten
TLS-handshake mislukt — certificaat onbekend
Oorzaak: Het clientcertificaat is niet correct gekoppeld aan het account, of het komt niet overeen met de CA die de KMIP-interface vertrouwt.
Oplossing: Controleer onder PKI → Clientcertificaten of het certificaat voor cbom-kmip-auditor overeenkomt met het .crt-bestand dat in de configuratie wordt gebruikt; geef het certificaat indien nodig opnieuw uit.
KMIP-operatie geweigerd — toestemming geweigerd
Oorzaak: Het account heeft een andere rol dan Key Auditor, of een KMIP ACL blokkeert de toegang tot Locate/Get Attributes.
Oplossing: Bevestig de rol van sleutelauditor; voeg een expliciete toegangsregel toe voor 'Attribuut lokaliseren' en 'Attribuut ophalen' onder Beleid → KMIP-toegangsbeheer.
Verbinding geweigerd / time-out op 5696
Oorzaak: De KMIP-interface is niet actief, de poort is geblokkeerd door een firewall of de DNS-resolutie is onjuist.
Oplossing: Controleer of de KMIP-interface de status 'Actief' heeft, test met nc -zv …:5696 en verifieer de DNS-resolutie.
Beveiligingsaanbevelingen
- Beperk het Key Auditor-account tot het IP-adres van de sensorhost via netwerkbeperkingen.
- Vervang het clientcertificaat minstens jaarlijks en werk de configuratie bij vóór de vervaldatum.
- Sla de privésleutel op met chmod 600 (of injecteer deze vanuit een secrets manager).
- Schakel KMIP-auditregistratie in (bewaartermijn van 90 dagen) en bevestig alleen de bewerkingen 'Attribuut lokaliseren' / 'Attribuut ophalen'.
- Gebruik TLS 1.2 of hoger met forward-secrecy cipher suites; schakel TLS 1.0/1.1 uit.
Conclusie
Door gebruik te maken van een speciaal Key Auditor-account met certificaatgebaseerde authenticatie, krijgt de Discover_KMIP-sensor alleen-leestoegang tot alle metadata van Trustway KMS-objecten via wederzijdse TLS, zonder enig risico op wijziging van sleutelmateriaal, en vult CBOM Secure continu aan voor risicobeoordeling en compliance-rapportage.
