QuintessenceLabs qCrypt-integratiehandleiding

Overzicht

Deze handleiding configureert een QuintessenceLabs qCrypt KMS zodat de CBOM Secure Discover_KMIP-sensor cryptografische activa kan ontdekken via KMIP 1.2+ op wederzijdse TLS-poort 5696, alleen-lezen:

  • Symmetrische en asymmetrische beheerde sleutels (AES, RSA, EC)
  • Belangrijke metadata: algoritme, lengte, status, aanmaak-/activerings-/vervaldatums
  • Benoemde sleutelobjecten en sleutelgroepen, plus bijbehorende certificaten
  • Belangrijkste levenscyclusstatussen (Pre-actief, Actief, Gecompromitteerd, Vernietigd)

De sensor geeft alleen KMIP-opdrachten uit voor lokalisatie en het ophalen van attributen; er worden geen sleutels geëxporteerd, gewijzigd of verwijderd.

Voorwaarden

  • Een qCrypt-apparaat met firmware 3.0 of hoger waarop de KMIP-service beschikbaar is.
  • Een qCrypt-beheerdersaccount waarmee serviceaccounts kunnen worden aangemaakt en de KMIP-interface kan worden beheerd.
  • Verbinding van de sensorhost naar TCP 5696; OpenSSL 1.1.1+ op de host.
  • Het qCrypt CA-certificaat (Beheer → Certificaten → CA-bundel).
  • De Discover_KMIP-plugin is ingeschakeld in de CBOM-sensormanager.

Stapsgewijze handleiding

Stap 1: Een serviceaccount voor de hoofdgebruiker aanmaken

In de qCrypt-console (https:// Ga naar Beheer → Gebruikers en groepen → Gebruikers → Gebruiker toevoegen en maak de gebruiker cbom-sensor-svc aan met de rolsleutel Gebruiker en de authenticatiemethode Certificaat. Voeg vervolgens onder Beheer → Beleid → Toegangsbeheer een beleid cbom-kmip-readonly toe voor deze gebruiker, waarmee de acties Lokaliseren, Ophalen, Attributen ophalen, Attributenlijst ophalen en Versies ontdekken zijn toegestaan ​​(alle schrijf-/verwijderbewerkingen worden geweigerd); stel het bereik in op Alle beheerde objecten of specifieke sleutelgroepen.

Stap 2: Schakel de KMIP-interface in.

Ga naar Beheer → Services → KMIP en zorg ervoor dat de service actief is op poort 5696, alleen TLS 1.2/1.3 gebruikt, authenticatie met clientcertificaat vereist is en minimaal KMIP 1.2 ondersteunt.

Stap 3: Het clientcertificaat verstrekken

openssl req -newkey rsa:2048 -nodes \ -keyout /etc/cbom/certs/cbom-sensor-client.key \ -out /etc/cbom/certs/cbom-sensor-client.csr \ -subj "/CN=cbom-sensor-svc/O=CBOM/OU=Security"

Ga naar Beheer → Certificaten → Clientcertificaten → Certificaat uitgeven, upload de CSR (CN cbom-sensor-svc, geldigheidsduur van 365 dagen) en download het ondertekende certificaat als cbom-sensor-client.crt. Download de CA-bundel (Beheer → Certificaten → CA-bundel) als qcrypt-ca.pem en stel vervolgens de machtigingen in (sleutel 600, certificaten 644).

Stap 4: mTLS-connectiviteit controleren

openssl s_client -connect :5696 \ -CAfile /etc/cbom/certs/qcrypt-ca.pem \ -cert /etc/cbom/certs/cbom-sensor-client.crt \ -key /etc/cbom/certs/cbom-sensor-client.key

Stap 5: Configureer de CBOM Secure Sensor

sensor: naam: Discover_KMIP ingeschakeld: true schema: "0 2 * * *" doel: leverancier: QuintessenceLabs product: qCrypt host: 192.168.10.50 poort: 5696 kmip_versie: "1.2" authenticatie: methode: mutual_tls client_certificaat: /etc/cbom/certs/cbom-sensor-client.crt client_sleutel: /etc/cbom/certs/cbom-sensor-client.key ca_certificaat: /etc/cbom/certs/qcrypt-ca.pem ontdekking: objecttypen: [SymmetricKey, PrivateKey, PublicKey, Certificate, SecretData] include_compromised: false uitvoer: formaat: cbom_json tags: { sensor_source: quintessencelabs_qcrypt }

Stap 6: Valideren

systemctl herstart cbom-sensor cbom-sensor run --sensor Discover_KMIP --once tail -n 100 /var/log/cbom/discover_kmip.log

Bevestig een TLS-handshake, een KMIP-sessie en het aantal gevonden objecten. In het qCrypt-auditlogboek zouden alleen 'Locate' en 'Get Attributes' voor cbom-sensor-svc moeten verschijnen.

Veel voorkomende fouten

TLS-handshake – certificaatverificatie mislukt

Oorzaak: het ca_cert komt niet overeen met de certificaatketen die qCrypt presenteert, of de bundel is onvolledig.

Oplossing: Download het CA-pakket opnieuw en controleer het met openssl verify -CAfile qcrypt-ca.pem cbom-sensor-client.crt.

KMIP-toegang geweigerd voor Locatie

Oorzaak: Het cbom-kmip-readonly-beleid staat Locate niet toe, of is niet toegepast op de doelgroepen.

Oplossing: Bevestig de locatie onder Toegestane bewerkingen, sla op en pas toe, en neem de doelsleutelgroepen op in het bereik.

Verbinding geweigerd op 5696

Oorzaak: De KMIP-service is gestopt of een firewall blokkeert poort 5696.

Oplossing: Schakel de service in (Beheer → Services → KMIP) en test met nc -zv.

Beveiligingsaanbevelingen

  • Beperk het alleen-lezenbeleid waar mogelijk tot alleen de relevante sleutelgroepen.
  • Vervang het clientcertificaat vóór de vervaldatum; controleer dit met openssl x509 -enddate.
  • Bewaar de privésleutel met rechten 600, zodat deze alleen leesbaar is voor het sensorproces.
  • Stuur het qCrypt-auditlogboek door naar uw SIEM en stel een melding in voor schrijf-/vernietigingsbewerkingen.
  • Dwing minimaal TLS 1.2 af; schakel TLS 1.0/1.1 uit op de KMIP-interface.

Conclusie

Met een Key User-serviceaccount, een alleen-lezen toegangsbeleid en wederzijdse TLS biedt de Discover_KMIP-sensor continue, alleen-lezen inzage in de qCrypt-cryptografische sleutelinventaris, waardoor de stuklijst van CBOM Secure accuraat blijft zonder dat er sleutelmateriaal hoeft te worden geëxporteerd.