Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Ontgrendel de kracht van on-demand HSM-training voor Luna 7 en nShield HSM

Kort antwoord: De on-demand HSM-training van Encryption Consulting behandelt zowel Thales Luna 7 als Entrust nShield, de twee meest gebruikte HSM-platformen voor algemeen gebruik, in één programma. Het programma behandelt partitionering en Security World-architectuur, FIPS 140-3-grenzen, procedures voor sleutelbeheer, HA/clustering-configuratie en PKI/KMS-integratie. Zo ontwikkelen teams die met een of beide platforms werken leverancierspecifieke operationele competentie, in plaats van algemene HSM-theorie.

Sleutelfaciliteiten:

  • Luna 7 en nShield hebben een verschillende architectuur: Luna 7 verdeelt één fysiek apparaat in partities, terwijl nShield's Security World meerdere fysieke HSM's omvat onder één gedeelde hoofdsleutel.
  • Beide platforms beschikken over een actuele FIPS 140-3 Level 3-validatie: Luna 7 onder CMVP-certificaat nr. 4684 en nShield onder CMVP-certificaat nr. 4745.
  • De sleutelceremonies verschillen per platform: Luna gebruikt kleurgecodeerde PED-sleutels met een M-van-N-quorum; nShield gebruikt beheerders- en operatorkaartensets met een k-van-N-quorum.
  • Dit is een algemeen overzicht van de training voor beide platformen. Lezers die slechts één platform gebruiken en module voor module technische diepgang willen, kunnen de training volgen die zij nodig hebben. Luna 7 diepgaande trainingshandleiding of de Stapsgewijze handleiding voor een diepgaande training in nShield.
  • De training is op aanvraag beschikbaar, kan in eigen tempo worden gevolgd en omvat praktijkgerichte oefeningen voor beide platforms, plus een certificeringsexamen.

Gepubliceerd: oktober 2024. Bijgewerkt: augustus 2026. Beoordeeld door het HSM Services-team van Encryption Consulting.

De wereldwijde markt voor hardwarebeveiligingsmodules (HSM's) zal naar verwachting groeien van 1.66 miljard dollar in 2025 tot 3.28 miljard dollar in 2030, een samengesteld jaarlijks groeipercentage (CAGR) van 14.5%, aldus MarketsandMarkets. Deze groei overtreft het aanbod van mensen die daadwerkelijk weten hoe een HSM correct te bedienen, en dit tekort is merkbaar in de praktijk: slecht beheerde partities, onjuist behandelde PED-sleutels en quorumkaarten, HA-groepen die nooit correct herstellen nadat een lid is uitgevallen. Onze on-demand HSM-training voor Thales Luna 7 en Entrust nShield is ontwikkeld om dit probleem aan te pakken voordat het zich voordoet.

Waarom is leverancierspecifieke HSM-training belangrijk?

Leverancierspecifieke HSM-training is belangrijk omdat algemene cryptografiekennis niet zomaar overdraagbaar is naar het specifieke beheermodel, het authenticatieschema of het faalgedrag van een bepaald platform. Inzicht in wat een cryptografische sleutel is, vertelt je niet hoe het kloondomein van een Luna 7-partitie werkt, of hoe een nShield Security World applicatiesleutels repliceert over verschillende HSM's. Dat zijn firmware- en architectuurspecifieke concepten, en fouten daarin kunnen leiden tot uiteenlopende gevolgen, van een geblokkeerde partitie tot een mislukte compliance-audit.

HSM's vormen de hardwarematige vertrouwensbasis voor de cryptografische activiteiten van een organisatie. Hier leggen we uit waarom platformspecifieke expertise, en niet alleen conceptuele kennis, essentieel is voor de daadwerkelijke bescherming van dat vertrouwen:

  • Gegevensbescherming: Een slecht beheerde procedure voor het bewaren van PED-sleutels of een verkeerd geconfigureerd quorum voor de Operator Card Set kan legitieme operators net zo effectief de toegang tot sleutelmateriaal ontzeggen als een aanvaller dat zou kunnen.
  • Naleving van de regelgeving: auditors die een beoordeling uitvoeren FIPS 140-3Bij bewijsmateriaal van PCI DSS of GDPR wordt van operators verwacht dat ze aantonen dat ze de specifieke controle (een quorumbeleid, een auditlogboekketen) begrijpen waarover ze een verklaring afleggen, en niet een algemeen HSM-concept.
  • Veilige digitale transacties: Betaalverwerkers en certificeringsinstanties die afhankelijk zijn van Luna 7 of nShield HSM's hebben operators nodig die HA in één keer correct kunnen configureren, aangezien een slecht geconfigureerd kloondomein of replicatiebeleid van Security World pas tijdens een storing aan het licht komt, en niet tijdens de installatie.
  • Verminderd operationeel risico: De meeste HSM-incidenten die we in de praktijk zien, zijn te wijten aan operationele fouten, een niet-ingestelde quorum, een gemiste resynchronisatiestap na een failover, en niet aan een cryptografische zwakte in de hardware zelf.

Wat biedt Luna 7 ten opzichte van nShield: verschillen in architectuur en beveiligingsmodel?

Luna 7 en nShield lossen hetzelfde probleem op: ze beschermen cryptografische sleutels binnen een fraudebestendige hardwareomgeving. Ze gebruiken hiervoor wezenlijk verschillende beveiligingsmodellen, en het trainingsprogramma behandelt beide systemen op hun eigen voorwaarden, in plaats van één enkel denkkader op te dringen aan twee verschillende platforms.

Thales Luna 7: Het partitiemodel

Een Luna 7-apparaat verdeelt een enkele fysieke HSM in logische partities, elk een geïsoleerde cryptografische container met een eigen sleutelopslag, toegangscontrole en beheerbeleid. Afhankelijk van het model ondersteunt een Luna Network HSM 7 5 partities (A700/S700), 5 uitbreidbaar tot 20 (A750/S750) of 10 uitbreidbaar tot 100 (A790/S790), volgens het productoverzicht van Thales' Luna Network HSM 7. De trainingsmodule behandelt het aanmaken van partities, de hiërarchie van rollen van HSM Security Officer naar Partition Security Officer naar Crypto Officer, en hoe partitiebeleid (extraheerbare versus niet-extraheerbare sleutels, gevoelige sleutelvlaggen) wordt afgedwongen door de firmware van het apparaat in plaats van door de hostsoftware. Lezers die een volledige, module-voor-module uitleg van dit materiaal willen, inclusief het kleurenschema van de PED-sleutel, NTLS- versus STC-clientkanalen en de interne werking van HA-groepen, kunnen onze diepgaande Thales Luna 7 HSM-training raadplegen . Deze training behandelt het Luna-specifieke curriculum op commandoniveau.

Vertrouw op nShield: hét beveiligingsmodel van wereldklasse

nShield hanteert een andere aanpak. Een Security World is een logisch domein dat wordt geïnitialiseerd op een nShield HSM. Dit domein genereert een hoofdsleutel en kan vervolgens meerdere fysieke HSM's omvatten, aldus de documentatie van Entrust over Security World . Applicatiesleutels worden verpakt als versleutelde tokens die gekoppeld zijn aan de Security World in plaats van aan één fysiek apparaat. Hierdoor kan hetzelfde sleutelmateriaal op elke geautoriseerde HSM binnen die Security World worden geladen voor load balancing, failover of disaster recovery, zonder dat er per apparaat een aparte kloon- of replicatiestap nodig is. De trainingsmodule behandelt het aanmaken van een Security World, de Administrator Card Set (ACS) die de wereld zelf beheert, en hoe Operator Card Sets (OCS) op applicatieniveau de toegang tot specifieke sleutels beperken. Lezers die een volledige module-voor-module uitleg van het nShield-curriculum willen, inclusief OCS- versus softcard-sleutelbescherming, RFS-synchronisatie en HSM Pool-failover, kunnen onze Entrust nShield HSM-training in detail bekijken.

Het praktische verschil voor operators: een Luna-partitie is een constructie per apparaat die een gedeeld kloondomein nodig heeft om te synchroniseren tussen HSM's, terwijl een nShield Security World de synchronisatiegrens zelf vormt en vanaf het begin alle HSM's omvat die erin zijn opgenomen. De training maakt dit onderscheid al vroeg expliciet, omdat het aannemen van Luna's model per apparaat op een nShield-omgeving (of andersom) een van de meest voorkomende fouten is die we zien bij teams die nieuw zijn met een platform.

Welke implementatietopologie komt in de training aan bod?

De training behandelt de daadwerkelijke implementatievormen van elk platform, omdat het ontwerp van partities of Security World, de back-upstrategie en de clientconnectiviteit aanzienlijk verschillen, afhankelijk van de topologie die in een lab- of productieomgeving wordt gebruikt.

  • Luna Network HSM 7: Een op zichzelf staand 1U rackapparaat dat bereikbaar is via TCP/IP, waarbij meerdere clients het apparaat delen via het partitiemodel. Clientverbindingen maken gebruik van NTLS of het door FIPS geprefereerde STC-kanaal.
  • Luna PCIe HSM 7: Een kaart die direct in een hostserver is geïnstalleerd, waardoor netwerklatentie wordt geëlimineerd maar de HSM aan die fysieke host is gekoppeld; dit is gebruikelijk bij betalingssystemen met een hoge doorvoer.
  • Luna Cloud HSM: De door Thales beheerde HSM-capaciteit wordt geleverd via het Data Protection on Demand-platform, waarbij dezelfde PKCS#11- en JCA/JCE-interfaces worden gebruikt als de on-premises Luna-hardware.
  • nShield Connect / nShield 5c: een netwerkapparaat in combinatie met een Remote File System (RFS)-host en een hardserverproces op elke client dat verzoeken doorstuurt naar de HSM.
  • nShield 5s: een PCIe-vormfactormodule (de huidige FIPS 140-3 gevalideerde module onder certificaat nr. 4745) voor directe hostaansluiting.
  • nShield Edge: Een draagbare, via USB aan te sluiten module voor kleinere implementaties, ontwikkeling of sleutelceremonies in het veld.

De labomgeving bootst zowel een netwerktopologie (Luna Network HSM 7 / nShield Connect) als de clienttools na die daarop worden gebruikt, aangezien de meeste incidenten in de productieomgeving terug te voeren zijn op een verbindingsprobleem tussen de client en het apparaat of een probleem met de vertrouwensconfiguratie, in plaats van op de HSM-hardware zelf.

Hoe verschilt de FIPS-grens tussen Luna 7 en nShield?

Beide platforms beschikken momenteel over FIPS 140-3 Level 3-validatie, maar de cryptografische grens, de fysieke en logische lijn waarbinnen sleutelmateriaal zich moet bevinden om onder die validatie te vallen, verschilt per module. De training besteedt hier dan ook daadwerkelijk aandacht aan, omdat het opereren buiten de gevalideerde grens de nalevingsclaim waarop een organisatie zich beroept, stilletjes ongeldig maakt.

De Thales Luna K7 cryptografische module heeft NIST CMVP-certificaat nr. 4684 , FIPS 140-3 niveau 3, "wanneer deze in goedgekeurde modus wordt gebruikt", met een geldigheidsverloopdatum van 1 april 2029. De module is een embedded hardware-apparaat met meerdere chips in de vorm van een PCIe-kaart, geïntegreerd in de netwerk-, PCIe- en USB-varianten van het apparaatchassis. De nShield 5s HSM heeft CMVP-certificaat nr. 4745 , eveneens FIPS 140-3 niveau 3, als een embedded module met meerdere chips in de vorm van een PCIe-kaart. Niveau 3 vereist identiteitsgebaseerde authenticatie van de gebruiker, fysieke manipulatiedetectie en -reactie, en het wissen van sleutelmateriaal bij gedetecteerde manipulatie. Daarom zijn de authenticatieschema's voor PED-sleutels en -kaarten van beide platforms gebaseerd op rolgebaseerde, fysiek gepresenteerde referenties in plaats van alleen wachtwoorden.

De training behandelt de praktische implicaties voor elk platform: op Luna 7 betekent binnen de gevalideerde grenzen blijven dat FIPS-goedgekeurde mechanismen en het STC-clientkanaal voor FIPS-compatibele implementaties moeten worden gebruikt in plaats van het verouderde NTLS; op nShield betekent dit dat moet worden gecontroleerd of Security World is geïnitialiseerd in de FIPS-compatibele modus en dat er geen niet-goedgekeurd algoritme is ingeschakeld op applicatieniveau. Beide modules worden geleverd met een niet-FIPS-modus voor compatibiliteit met oudere algoritmen, en de training legt expliciet uit waarom die modus nooit de standaardmodus mag zijn in een productieomgeving die gereguleerde gegevens verwerkt.

Welke essentiële basisprincipes van ceremonies komen in de training aan bod?

Een sleutelceremonie is het gecontroleerde, procedureel vastgelegde proces van het genereren en in bewaring nemen van de referenties die uiteindelijk het sleutelmateriaal van een HSM beschermen. Beide platforms structureren dit proces voldoende verschillend, waardoor operators platformspecifieke procedures nodig hebben, en niet alleen het algemene concept van gedeelde kennis en dubbele controle uit NIST SP 800-57 Deel 2.

  • Luna 7 PED sleutelceremonie: Fysieke iKey-tokens met kleurcodering (blauw voor HSM Security Officer, zwart voor Partition Security Officer, grijs voor Crypto Officer, oranje voor Remote PED, paars voor het kloondomein) worden gegenereerd en gedistribueerd op basis van een M-van-N-quorum, zodat geen enkele beheerder een gevoelige bewerking alleen kan autoriseren. De training behandelt hoe de quorumverhouding bij de initialisatie wordt gekozen en de operationele afwegingen van verschillende M:N-verdelingen in herstelscenario's.
  • nShield Security Wereldceremonie: Bij het aanmaken van een beveiligingssysteem wordt de Administrator Card Set (ACS) gegenereerd onder een eigen k-van-N-quorum. Vervolgens worden per applicatie of per sleutelgroep individuele Operator Card Sets (OCS) aangemaakt, elk met een eigen configureerbaar quorum, optioneel wachtwoord en beleid met betrekking tot de vraag of kaarten gedurende de hele bewerking ingevoerd moeten blijven. De training behandelt de procedures voor het beheer van ACS'en en hoe het ontwerp van het OCS-quorum moet aansluiten op de gevoeligheid van de sleutels van een bepaalde applicatie.
  • Gemeenschappelijke basis die in beide gevallen wordt behandeld: Documentatie van getuigen, toewijzing en roulering van beheerders, wat te doen wanneer een quorumcertificaat verloren gaat of een beheerder de organisatie verlaat, en hoe ceremonieverslagen bijdragen aan het auditbewijs dat auditors verwachten te zien in omgevingen die onder PCI DSS en FIPS vallen.

Aanpasbare HSM-oplossingen

Profiteer van HSM-oplossingen en -services met hoge betrouwbaarheid om uw cryptografische sleutels te beveiligen.

Wat houdt het trainingstraject op aanvraag in?

Het on-demand format volgt een consistente, zelfstandige leerlijn voor elk platformtraject (Luna 7, nShield of beide), ontworpen zodat een cursist van architectuurconcepten naar productiegereed operationele vaardigheden kan gaan zonder een door een instructeur begeleide sessie.

  1. Architectuur en FIPS-grensmodule: Video's en leesmateriaal in eigen tempo over de hardwaregrenzen van het platform, het partitie- of Security World-model en de huidige validatieomvang van FIPS 140-3.
  2. Authenticatie- en quorumlaboratorium: Praktische oefeningen voor het configureren van PED-sleutelrollen en M-van-N-quorum op Luna, of beheerders- en operatorkaartensets met k-van-N-quorum op nShield, in een lab-HSM-omgeving.
  3. Configuratielab voor partities of beveiliging: Het aanmaken en configureren van een partitie (Luna) met beleid, of het initialiseren van een Security World en Operator Card Set (nShield), en vervolgens het verifiëren van de configuratie vanaf de clientzijde.
  4. HA/clustering configuratie lab: Het opzetten van een Luna HA-groep binnen een gedeeld kloondomein, of het registreren van meerdere HSM's in één nShield Security World voor load balancing en failover.
  5. PKI/KMS-integratielab: Het verbinden van een PKCS#11-, JCA/JCE- of CNG-gebaseerde applicatie (een CA, een sleutelbeheerplatform of een codeondertekeningstool) met de geconfigureerde HSM en het valideren van sleutelgeneratie- en ondertekeningsbewerkingen daartegen.
  6. Injectie bij falen en hersteloefening: Het simuleren van een uitgevallen HA-lid of verlies van verbinding met een harde server en het doorlopen van de platformspecifieke herstelprocedure.
  7. Certificeringsexamen: Een beoordeling met scores voor alle modules, resulterend in een certificaat van voltooiing met gedocumenteerde CPE-punten.

Welke HA/clusterconfiguraties komen in de training aan bod?

Bij hoge beschikbaarheid komen de architectonische verschillen tussen de twee platforms het meest tot uiting in de operationele praktijk. De training behandelt elk platform op basis van zijn eigen mechanisme, in plaats van aan te nemen dat één HA-model beide verklaart.

On Luna xnumxHA wordt beheerd door de client: de Luna Client-software groepeert meerdere HSM's die een gemeenschappelijk kloondomein delen in een HA-groep die zich voor de applicatie presenteert als één PKCS#11-slot. De groep verdeelt de belasting over de leden en kloont nieuwe sleutels naar elk actief lid voordat de aanmaakoproep succesvol wordt afgerond. Wanneer een lid uitvalt, gaat het naar de herstelmodus en sluit het zich niet automatisch opnieuw aan; de training behandelt dit. haAdmin Het resynchronisatieproces dat een operator uitvoert om een ​​hersteld lid terug in de groep te brengen, en de operationele afhankelijkheid die ontstaat als de domeinreferenties voor het klonen onder strikt beheer worden opgeslagen.

Op nShield is HA (High Availability) meer een native platformfunctionaliteit: omdat applicatiesleutels Security World-tokens zijn in plaats van objecten per apparaat, kan elke HSM die is ingeschreven in dezelfde Security World een verzoek voor een sleutel afhandelen die door die wereld wordt beschermd. Entrust beschrijft de resulterende failover en load balancing als een situatie zonder single point of failure binnen de wereld. De training behandelt hoe extra HSM's kunnen worden ingeschreven in een bestaande Security World, de configuratie van de hardserver voor client-side routing over meerdere HSM's en de Remote File System (RFS)-rol die de Security World-status distribueert naar clients en HSM's.

Welke integratievoorwaarden zijn vereist voor de praktijklessen?

De integratielabs gebruiken de standaard cryptografische interfaces die bij elk platform worden geleverd, waardoor de vereisten direct overeenkomen met wat een integratie in een productieomgeving ook nodig zou hebben:

  • PKCS#11: De primaire interface voor beide platforms. Luna Client installeert een PKCS#11-providerbibliotheek die partities aan slots koppelt; nShield levert een equivalente PKCS#11-module die Security World-sleutels beschikbaar maakt. De training behandelt het opsommen van slots en tokens op beide platforms.
  • JCA/JCE: Voor Java-gebaseerde CA- of ondertekeningsapplicaties bieden beide leveranciers een JCE-provider aan (Luna's). LunaProvider(de Java-provider van nShield) die Java-cryptografische API-aanroepen koppelt aan HSM-bewerkingen.
  • Microsoft CNG/CAPI: Relevant voor Windows-gebaseerde CA's, inclusief Active Directory Certificate Services-implementaties die worden ondersteund door HSM.
  • Netwerkbereikbaarheid van het lab-HSM: Het kanaal tussen de client en het apparaat (NTLS/STC op Luna, van de harde server naar RFS op nShield) moet bereikbaar zijn vanuit de labomgeving van de cursist; de cursus biedt een gehoste labomgeving aan, zodat cursisten de hardware niet zelf hoeven te installeren.
  • Een representatieve PKI- of sleutelbeheerwerklast: In de labs wordt een voorbeeldscenario voor CA- en sleutelbeheer gebruikt, zodat cursisten hetzelfde integratiepatroon oefenen dat wordt gebruikt bij platforms zoals... CertSecure Manager of een bredere PKI-as-a-Service implementatie, in plaats van een abstracte PKCS#11-aanroep zonder applicatiecontext.

Welke vaardigheden op het gebied van foutopsporing en probleemoplossing worden door de training ontwikkeld?

De meeste HSM-incidenten zijn operationeel, niet cryptografisch, en daarom besteedt de training praktijktijd aan het diagnosticeren van en herstellen van de storingen die elk platform daadwerkelijk in de praktijk vertoont:

  • Luna HA-lid dat is uitgevallen: een lid in herstelmodus herkennen, de beschikbaarheid van het kloondomein bevestigen en de volgende stappen uitvoeren: haAdmin De resynchronisatieprocedure zorgt ervoor dat de synchronisatie veilig wordt hersteld zonder dat de groep in een gedeeltelijk gesynchroniseerde staat achterblijft.
  • Verbindingsfouten met de Luna-client: diagnose van veelvoorkomende PKCS#11-defecten zoals CKR_DEVICE_ERROR Dit is gerelateerd aan verlopen clientcertificaten, mismatches in hostnaam/CN of een niet-toegewezen partitie, en staat los van een daadwerkelijke hardwarefout.
  • nShield hardserver/RFS-storingen: Het is belangrijk te herkennen wanneer een client de verbinding met het externe bestandssysteem heeft verloren en wanneer de verbinding met de HSM zelf is verbroken, aangezien de herstelprocedure voor beide gevallen verschilt.
  • Verlies van quorumbevoegdheid: Wat te doen, op beide platforms, wanneer een PED-sleutel of een lid van een Operator Card Set verloren of beschadigd raakt, of wanneer een beheerder vertrekt, inclusief hoe een onherstelbare blokkering te voorkomen door vanaf het begin de quorumratio's correct te plannen.
  • Manipulatie- en nulstellingsgebeurtenissen: Het uitlezen van statuscodes van apparaten en auditlogboekvermeldingen die wijzen op een detectie van fysieke manipulatie of een resetgebeurtenis, en de daaropvolgende stappen voor incidentafhandeling.

Luna 7 versus nShield: een vergelijking naast elkaar

KenmerkThales Luna 7Vertrouw op nShield
BeveiligingsdomeinmodelPartities binnen één apparaat (tot 100 op Luna A790/S790)Security World omvat meerdere fysieke HSM's onder één gedeelde hoofdsleutel.
AuthenticatiemechanismePED-sleutels (fysieke iKey-tokens) met M-van-N-quorum, of wachtwoord op Luna A-modellenSmartcards in Operator Card Sets (OCS) en een Administrator Card Set (ACS), met k-van-N quorum.
Hoge beschikbaarheidsbenaderingDoor de klant beheerde HA-groep over HSM's die een kloondomein delen (Luna Client-software, haAdmin)Native Security: Wereldwijde load balancing en failover voor alle geregistreerde HSM's.
Huidige FIPS-validatieFIPS 140-3 Niveau 3, CMVP-certificaat #4684 (Luna K7 Cryptografische Module), vervaldatum 1 april 2029FIPS 140-3 Niveau 3, CMVP-certificaat #4745 (nShield 5s HSM)
ImplementatievormfactorenNetwerk-HSM (1U-apparaat), PCIe-HSM, Luna Cloud-HSM (DPoD)nShield Connect (netwerk), nShield 5s/5c (PCIe), nShield Edge (draagbaar)
Typisch praktijkvoorbeeldRoot-/uitgevende CA-sleutels, codeondertekening, gepartitioneerde omgevingen met meerdere tenantsBetalings-/financiële verwerking, sleuteloverdrachtceremonies op meerdere locaties, beheer van nalatenschappen op afstand

Wie moet zich inschrijven?

De on-demand HSM-training is ontwikkeld voor een breed scala aan gebruikers, van HSM-beginners tot ervaren beveiligingsprofessionals die hun bestaande kennis willen uitbreiden met een tweede platform:

  • IT-beveiligingsmanagers: Een team op de hoogte houden van de encryptietechnologieën en wettelijke vereisten die verbonden zijn aan het HSM-platform dat hun organisatie gebruikt.
  • PKI- en netwerkbeheerders: Operators die dagelijks rechtstreeks verantwoordelijk zijn voor de configuratie van partities, Security World, HA en de belangrijkste ceremonies.
  • Compliancefunctionarissen: Professionals die moeten begrijpen wat een FIPS 140-3 grens- en quorumcontrole operationeel gezien inhoudt, en niet alleen als een checklistitem.
  • Ontwikkelaars en architecten: ingenieurs die HSM's integreren in applicaties en infrastructuur, waaronder code ondertekening pijplijnen en platforms voor de levenscyclus van certificaten.
  • Teams die beide platforms standaardiseren: Organisaties die via een overname één platform hebben geërfd en intern een ander platform gebruiken, hebben behoefte aan één consistent trainingstraject voor beide platforms in plaats van twee losgekoppelde cursussen van verschillende leveranciers.

Beperkingen

Deze training biedt een breed overzicht op twee platforms, en het is belangrijk om duidelijk te stellen wat deze training níét vervangt:

  • Het is geen vervanging voor de officiële certificeringsprogramma's van de leverancier zelf (zoals het HCSE-traject van Thales of de nShield-certificeringen van Entrust) wanneer een specifiek klantcontract of een projectvereiste certificering van de leverancier voorschrijft.
  • Teams die slechts één platform gebruiken en behoefte hebben aan diepgaande technische kennis op commandoniveau, module voor module, zullen meer baat hebben bij de daarvoor bestemde oplossing. Luna 7 diepduiktraining or nShield diepgaande training dan alleen deze overzichtscursus.
  • De laboefeningen worden uitgevoerd op een gehoste labomgeving, niet op het eigen productieapparaat van de cursist; productiespecifieke firmwareversies, aangepaste functionaliteitsmodules of sterk aangepaste beveiligingsbeleidsregels kunnen zich anders gedragen dan in de labomgeving.
  • De FIPS-validatiestatus, certificaatnummers en vervaldatums zijn actueel op het moment van deze update, maar kunnen wijzigen naarmate NIST CMVP nieuwe inzendingen verwerkt. Operators dienen de huidige validatiestatus te controleren aan de hand van de CMVP-database vóór een nalevingsaudit.

Wat zou Encryption Consulting aanbevelen?

Begin met training voor het platform dat u daadwerkelijk gebruikt, niet voor het platform waarvan u aanneemt dat het de standaard is. We zien regelmatig dat teams de operationele werkwijzen van Luna toepassen op een nShield-omgeving, of andersom, omdat de onderliggende concepten (sleutelbeveiliging, quorumautorisatie, HA) bij verschillende HSM-leveranciers op elkaar lijken, ook al zijn de mechanismen dat niet. Als uw organisatie beide gebruikt, volg dan beide trainingen in plaats van aan te nemen dat expertise op het ene platform automatisch overdraagbaar is naar het andere.

Ten tweede, beschouw de training als de eerste stap in een plan voor operationele volwassenheid, niet als het eindpunt. Ons HSM Services -team combineert deze training met een architectuurbeoordeling, het ontwerpen van belangrijke ceremonies en een beoordeling van de HA/DR-configuratie voor organisaties die na de cursus een tweede paar ogen op hun daadwerkelijke productieomgeving willen laten kijken. Voor teams die de HSM-infrastructuur liever niet zelf beheren, biedt HSM-as-a-Service dezelfde expertise op het gebied van partitionering, Security World en HA achter een beheerde service. Dit is vaak de meest efficiënte oplossing voor organisaties zonder een dedicated HSM-operationsteam.

Als uw team ten slotte specifiek behoefte heeft aan één bepaald platform en u al begrijpt waarom leverancierspecifieke training belangrijk is, ga dan direct naar de technische handleiding van Luna 7 of de technische handleiding van nShield voor de gedetailleerde informatie op module-niveau die in dit overzicht bewust minder uitgebreid wordt behandeld.

Conclusie

Luna 7 en nShield beschermen sleutels met dezelfde nauwkeurigheid, maar met wezenlijk verschillende mechanismen: partities en kloondomeinen aan de ene kant, een Security World en kaartensets aan de andere kant, elk met zijn eigen FIPS 140-3-grens, sleutelceremonieprocedure en HA-gedrag. Algemene HSM-kennis overbrugt dit verschil niet; platformspecifieke, praktische training wel. De on-demand training van Encryption Consulting behandelt beide platforms, zodat uw team daadwerkelijke operationele competentie opbouwt, ongeacht welke HSM (of beide) uw organisatie gebruikt. De diepgaande handleiding voor Luna 7 of de diepgaande handleiding voor nShield is beschikbaar wanneer een team dat met één platform werkt, dieper in de materie wil duiken dan in dit overzicht.

Veelgestelde Vragen / FAQ

Wat is het verschil tussen het Luna 7-circuit en het nShield-circuit in deze training?
Het Luna 7-traject behandelt partitiearchitectuur, PED-sleutelauthenticatie en quorum, NTLS/STC-clientkanalen en door Luna Client beheerde HA-groepen. Het nShield-traject behandelt de Security World-architectuur, authenticatie met beheerders- en operatorkaartensets en native load balancing en failover binnen Security World. Beide trajecten delen een gemeenschappelijke module over FIPS 140-3-grenzen, de procedure voor het beheer van sleutelceremonies en PKI/KMS-integratiepatronen, aangezien deze concepten van toepassing zijn op beide platforms, ook al verschillen de mechanismen.

Heb ik toegang tot een productie-HSM nodig om de labs te kunnen voltooien?
Nee. De praktijkgerichte labs draaien op een gehoste lab-HSM-instantie voor zowel Luna 7 als nShield, zodat cursisten geen eigen productie-appliance hoeven te configureren of risico's hoeven te nemen om de oefeningen met partitionering, Security World, authenticatie, HA en integratie te voltooien.

Hoe werkt het on-demand formaat en hoe lang is het beschikbaar?
De training is zelfstandig te volgen: videomodules, leesmateriaal, praktijkopdrachten en een afsluitend certificeringsexamen. De cursisten werken in hun eigen tempo aan de training, in plaats van tijdens vaste sessies onder leiding van een instructeur. Dit maakt de training praktisch voor teams die geen dagen achter elkaar vrij kunnen maken voor fysieke training. Organisaties die liever een training onder leiding van een instructeur of een aangepaste labomgeving nodig hebben, kunnen rechtstreeks contact opnemen met Encryption Consulting om de mogelijkheden te bespreken.

Worden in deze training de vereisten van FIPS 140-3-naleving behandeld?
Ja. Beide trajecten bevatten een aparte module over de huidige FIPS 140-3 Level 3-validatie van elk platform: wat de cryptografische grens omvat, welke clientkanalen en -modi de werking binnen die grens houden (STC op Luna, FIPS-compatibele Security World-modus op nShield), en hoe de validatiestatus kan worden geverifieerd aan de hand van de NIST Cryptographic Module Validation Program-database in plaats van deze af te leiden uit marketingmateriaal.

Als we beide platforms gebruiken, welke richting moet ons team dan eerst inslaan?
Begin met het platform dat momenteel uw meest waardevolle sleutels beschermt, meestal root- of CA-sleutels, code-ondertekeningssleutels of betaalsleutels, aangezien een operationele fout daar de grootste impact heeft. Volg de training voor het tweede platform voordat u het onder druk moet gebruiken, niet pas nadat een incident u dwingt het in de praktijk te leren kennen.

Referenties