QuintessenceLabs qCrypt-integratiehandleiding
Overzicht
Deze handleiding configureert een QuintessenceLabs qCrypt KMS zodat de CBOM Secure Discover_KMIP-sensor cryptografische activa kan ontdekken via KMIP 1.2+ op wederzijdse TLS-poort 5696, alleen-lezen:
- Symmetrische en asymmetrische beheerde sleutels (AES, RSA, EC)
- Belangrijke metadata: algoritme, lengte, status, aanmaak-/activerings-/vervaldatums
- Benoemde sleutelobjecten en sleutelgroepen, plus bijbehorende certificaten
- Belangrijkste levenscyclusstatussen (Pre-actief, Actief, Gecompromitteerd, Vernietigd)
De sensor geeft alleen KMIP-opdrachten uit voor lokalisatie en het ophalen van attributen; er worden geen sleutels geëxporteerd, gewijzigd of verwijderd.
Voorwaarden
- Een qCrypt-apparaat met firmware 3.0 of hoger waarop de KMIP-service beschikbaar is.
- Een qCrypt-beheerdersaccount waarmee serviceaccounts kunnen worden aangemaakt en de KMIP-interface kan worden beheerd.
- Verbinding van de sensorhost naar TCP 5696; OpenSSL 1.1.1+ op de host.
- Het qCrypt CA-certificaat (Beheer → Certificaten → CA-bundel).
- De Discover_KMIP-plugin is ingeschakeld in de CBOM-sensormanager.
Stapsgewijze handleiding
Stap 1: Een serviceaccount voor de hoofdgebruiker aanmaken
In de qCrypt-console (https:// Ga naar Beheer → Gebruikers en groepen → Gebruikers → Gebruiker toevoegen en maak de gebruiker cbom-sensor-svc aan met de rolsleutel Gebruiker en de authenticatiemethode Certificaat. Voeg vervolgens onder Beheer → Beleid → Toegangsbeheer een beleid cbom-kmip-readonly toe voor deze gebruiker, waarmee de acties Lokaliseren, Ophalen, Attributen ophalen, Attributenlijst ophalen en Versies ontdekken zijn toegestaan ​​(alle schrijf-/verwijderbewerkingen worden geweigerd); stel het bereik in op Alle beheerde objecten of specifieke sleutelgroepen.
Stap 2: Schakel de KMIP-interface in.
Ga naar Beheer → Services → KMIP en zorg ervoor dat de service actief is op poort 5696, alleen TLS 1.2/1.3 gebruikt, authenticatie met clientcertificaat vereist is en minimaal KMIP 1.2 ondersteunt.
Stap 3: Het clientcertificaat verstrekken
openssl req -newkey rsa:2048 -nodes \ -keyout /etc/cbom/certs/cbom-sensor-client.key \ -out /etc/cbom/certs/cbom-sensor-client.csr \ -subj "/CN=cbom-sensor-svc/O=CBOM/OU=Security"
Ga naar Beheer → Certificaten → Clientcertificaten → Certificaat uitgeven, upload de CSR (CN cbom-sensor-svc, geldigheidsduur van 365 dagen) en download het ondertekende certificaat als cbom-sensor-client.crt. Download de CA-bundel (Beheer → Certificaten → CA-bundel) als qcrypt-ca.pem en stel vervolgens de machtigingen in (sleutel 600, certificaten 644).
Stap 4: mTLS-connectiviteit controleren
openssl s_client -connect :5696 \ -CAfile /etc/cbom/certs/qcrypt-ca.pem \ -cert /etc/cbom/certs/cbom-sensor-client.crt \ -key /etc/cbom/certs/cbom-sensor-client.key
Stap 5: Configureer de CBOM Secure Sensor
sensor: naam: Discover_KMIP ingeschakeld: true schema: "0 2 * * *" doel: leverancier: QuintessenceLabs product: qCrypt host: 192.168.10.50 poort: 5696 kmip_versie: "1.2" authenticatie: methode: mutual_tls client_certificaat: /etc/cbom/certs/cbom-sensor-client.crt client_sleutel: /etc/cbom/certs/cbom-sensor-client.key ca_certificaat: /etc/cbom/certs/qcrypt-ca.pem ontdekking: objecttypen: [SymmetricKey, PrivateKey, PublicKey, Certificate, SecretData] include_compromised: false uitvoer: formaat: cbom_json tags: { sensor_source: quintessencelabs_qcrypt }
Stap 6: Valideren
systemctl herstart cbom-sensor cbom-sensor run --sensor Discover_KMIP --once tail -n 100 /var/log/cbom/discover_kmip.log
Bevestig een TLS-handshake, een KMIP-sessie en het aantal gevonden objecten. In het qCrypt-auditlogboek zouden alleen 'Locate' en 'Get Attributes' voor cbom-sensor-svc moeten verschijnen.
Veel voorkomende fouten
TLS-handshake – certificaatverificatie mislukt
Oorzaak: het ca_cert komt niet overeen met de certificaatketen die qCrypt presenteert, of de bundel is onvolledig.
Oplossing: Download het CA-pakket opnieuw en controleer het met openssl verify -CAfile qcrypt-ca.pem cbom-sensor-client.crt.
KMIP-toegang geweigerd voor Locatie
Oorzaak: Het cbom-kmip-readonly-beleid staat Locate niet toe, of is niet toegepast op de doelgroepen.
Oplossing: Bevestig de locatie onder Toegestane bewerkingen, sla op en pas toe, en neem de doelsleutelgroepen op in het bereik.
Verbinding geweigerd op 5696
Oorzaak: De KMIP-service is gestopt of een firewall blokkeert poort 5696.
Oplossing: Schakel de service in (Beheer → Services → KMIP) en test met nc -zv.
Beveiligingsaanbevelingen
- Beperk het alleen-lezenbeleid waar mogelijk tot alleen de relevante sleutelgroepen.
- Vervang het clientcertificaat vóór de vervaldatum; controleer dit met openssl x509 -enddate.
- Bewaar de privésleutel met rechten 600, zodat deze alleen leesbaar is voor het sensorproces.
- Stuur het qCrypt-auditlogboek door naar uw SIEM en stel een melding in voor schrijf-/vernietigingsbewerkingen.
- Dwing minimaal TLS 1.2 af; schakel TLS 1.0/1.1 uit op de KMIP-interface.
Conclusie
Met een Key User-serviceaccount, een alleen-lezen toegangsbeleid en wederzijdse TLS biedt de Discover_KMIP-sensor continue, alleen-lezen inzage in de qCrypt-cryptografische sleutelinventaris, waardoor de stuklijst van CBOM Secure accuraat blijft zonder dat er sleutelmateriaal hoeft te worden geëxporteerd.
