De Luna PED is een authenticatieapparaat dat toegang verleent tot de administratieve interface van de PED-geauthenticeerde HSM. Multi-factor (PED) authenticatie is alleen beschikbaar met de Luna S-serie. De PED-client en -server zijn softwarecomponenten waarmee de HSM PED kan communiceren via een TCP/IP-netwerk (Transmission Control Protocol/Internet Protocol). De PED-server bevindt zich op de hostcomputer waarop een op afstand bedienbare Luna PED via USB is aangesloten. De PED-serverclient bevindt zich op het systeem waarop de HSM wordt gehost en die via de netwerkverbinding PED-services van de PED-server kan aanvragen. Zodra het datapad is vastgesteld en de PED en HSM met elkaar communiceren, wordt er een gemeenschappelijke data-encryptiesleutel (DEK) aangemaakt die wordt gebruikt voor data-encryptie volgens het PED-protocol en waarmee de authenticatie plaatsvindt. Gevoelige gegevens die tussen een PED en een HSM worden overgedragen, worden end-to-end versleuteld.
Begrijpen wat een PED-sleutel is en wat hij doet
Een PED is een elektrisch geprogrammeerd apparaat met een USB-interface, ingebouwd in een gegoten kunststof behuizing voor gebruiksgemak. Een PED-sleutel is een SafeNet iKey-authenticatieapparaat model 1000 met FIPS-configuratie. In combinatie met PED 2 of PED 2 Remote kan een PED-sleutel elektronisch worden bedrukt met identificatiegegevens, die de sleutel bewaart totdat deze opzettelijk wordt gewijzigd. Een PED-sleutel bevat een gegenereerd geheim waarmee een of meer HSM's kunnen worden ontgrendeld.
Dat geheim wordt gecreëerd door de eerste HSM te initialiseren. Het geheim kan vervolgens (met behulp van PED 2.x) worden gekopieerd naar andere PED-sleutels voor back-updoeleinden of om meer dan één persoon toegang te geven tot HSM's die door dat geheim worden beschermd. Het geheim kan ook worden gekopieerd naar andere HSM's (wanneer die HSM's worden geïnitialiseerd), zodat één HSM-geheim meerdere HSM's kan ontgrendelen. Het HSM-gerelateerde geheim kan de toegangscontrole voor een of meer HSM's zijn, de toegangscontrole voor partities binnen HSM's, of de domeinsleutel die het veilig verplaatsen/kopiëren/delen van geheimen tussen HSM's die een domein delen, mogelijk maakt.
De PED en PED-sleutels zijn de enige middelen om te authenticeren en toegang te verlenen tot de administratieve interface van de PED-geverifieerde HSM. Ze vormen het eerste onderdeel van de tweedelige clientauthenticatie van de FIPS 140-2 level 3-compatibele SafeNet HSM met Trusted Path Authentication. PED en PED-sleutels voorkomen keylogging-exploits op de host-HSM. De authenticatiegegevens worden rechtstreeks vanuit de draagbare PED naar de HSM verzonden via de onafhankelijke, vertrouwde padinterface. Gebruikers typen de authenticatiegegevens niet in op een computertoetsenbord en de authenticatiegegevens worden niet doorgegeven via de interne onderdelen van de computer, waar ze door kwaadaardige software kunnen worden onderschept.
De HSM of partitie kent geen PED-sleutelpincodes; de pincode en het geheim worden opgeslagen op de PED-sleutel. De pincode wordt ingevoerd op de PED en ontgrendelt of zorgt ervoor dat het geheim, opgeslagen op de PED-sleutel, aan de HSM of partitie kan worden gepresenteerd voor authenticatie. De PED bewaart de HSM-authenticatiegeheimen niet. De PED faciliteert het aanmaken en communiceren van die geheimen, maar de geheimen zelf staan op de draagbare PED-sleutels. Een bedrukte PED-sleutel kan alleen worden gebruikt met HSM's die een bepaald geheim delen, maar PED's zijn onderling uitwisselbaar.
Soorten PED-rollen
PED-sleutels worden gegenereerd met een specifieke rol in gedachten. Deze worden bepaald wanneer bepaalde gebeurtenissen plaatsvinden op de HSM. Met behulp van deze rollen kan een quorum van M of N PED-sleutels worden gecreëerd, waarbij M het aantal sleutels is dat nodig is om een opdracht als die rol uit te voeren en N het totale aantal gecreëerde sleutels. De volgende rollen zijn de typen rollen die kunnen worden gecreëerd op een Luna HSM:
Beveiligingsfunctionaris – SO

De eerste acties met een nieuwe SafeNet HSM omvatten het aanmaken van een SO-PIN en het printen van een SO-PED-sleutel. Een PED-PIN (een extra, optioneel wachtwoord dat op het PED-touchpad wordt getypt) kan worden toegevoegd. SO-PED-sleutels kunnen worden gedupliceerd voor back-up en gedeeld tussen HSM's door volgende HSM's te printen met een SO-PIN die al op een PED-sleutel staat. De SO-identiteit wordt gebruikt voor verdere administratieve acties op de HSM's, zoals het aanmaken van HSM-partitiegebruikers en het wijzigen van wachtwoorden, het back-uppen van HSM-objecten en het beheren van HSM-beleidsinstellingen. Het wordt aanbevolen om een quorum van 3/7 te gebruiken met blauwe sleutels.
Partitiegebruiker of Crypto-functionaris

HSM-partitiegebruikerssleutel. Deze PED-sleutel is vereist om in te loggen als eigenaar of cryptofunctionaris van de HSM-partitie. Deze sleutel is nodig voor partitiebeheer, het aanmaken en vernietigen van sleutelobjecten, enz. Het lokale deel van de login is nodig om externe client (of cryptogebruiker) toegang tot de partitie te verlenen. Een PED-sleuteluitdaging (een extra, optioneel wachtwoord dat in LunaCM wordt ingevoerd) kan worden toegevoegd. PED-sleutels van Black User kunnen worden gedupliceerd en gedeeld tussen HSM-partities met behulp van de optie "Groeps-PED-sleutel". Het wordt aanbevolen om een quorum van 3/7 te gebruiken met Black-sleutels.
Cryptogebruiker

De Crypto-gebruiker heeft beperkte alleen-lezen beheerderstoegang tot applicatiepartitieobjecten. Het door de Crypto-gebruiker gegenereerde challenge-geheim kan clientapplicaties beperkte, met handtekeningen geverifieerde toegang tot partitieobjecten verlenen. Het wordt aanbevolen om een quorum van 3/7 te gebruiken met Gray-sleutels.
Key Cloning Vector (KCV) of domein-ID-sleutel

Deze PED-sleutel bevat de domein-ID voor elke groep HSM's waarvoor sleutelklonen/back-up wordt gebruikt. De rode PED-sleutel wordt aangemaakt/geïmprint bij de initialisatie van de HSM. Een andere sleutel wordt aangemaakt/geïmprint bij elke HSM-partitie. Een kloondomeinsleutel draagt het domein (via PED) over naar andere HSM's of HSM-partities die met hetzelfde domein worden geïnitialiseerd, waardoor back-up en herstel mogelijk is tussen (alleen) die containers en tokens. De rode domein-PED-sleutel ontvangt een domein-ID bij het eerste gebruik. Op dat moment wordt een willekeurig domein door de HSM gegenereerd en verzonden naar zowel de rode domeinsleutel als de huidige HSM-partitie. Na het imprinten is die domein-ID bedoeld om permanent te zijn op de rode domein-PED-sleutel – en op alle HSM-partities of -tokens die het domein delen. Alle toekomstige bewerkingen met die rode domein-PED-sleutel kopiëren dat domein naar toekomstige HSM-partities of back-uptokens (via PED), zodat deze kunnen deelnemen aan back-up- en herstelbewerkingen. Rode PED-sleutels kunnen worden gedupliceerd voor back-up of voor meerdere kopieën van sleutels. Het wordt aanbevolen om een quorum van 3/7 te hanteren voor rode sleutels.
Op afstand PED

Auditsleutel

De audit is een HSM-rol die onder onafhankelijke controle zorgt voor auditlogging. De auditrol wordt geïnitialiseerd en print een witte PED-sleutel zonder dat de SO of een andere rol nodig is. De auditor configureert en onderhoudt de auditloggingfunctie, bepaalt welke HSM-activiteit wordt geregistreerd en andere loggingparameters, zoals de rolloverperiode, enz. Het doel van de aparte auditrol is om te voldoen aan bepaalde beveiligingsvereisten en tegelijkertijd te garanderen dat niemand anders – inclusief de HSM SO – de logs kan wijzigen of acties op de HSM kan verbergen. De auditrol is optioneel totdat deze is geïnitialiseerd.
Best practices voor PED-sleutelbeheer
Aantal volledige sets buiten de locatie
Is de organisatie van plan om gemeenschappelijke authenticatie te gebruiken voor meerdere Luna HSM's? Er is geen limiet. Het authenticatiegeheim op een enkele blauwe SO PED-sleutel kan bijvoorbeeld met zoveel HSM's als gewenst worden gebruikt. Als de organisatie echter het risico op het compromitteren van een gemeenschappelijke blauwe PED-sleutel wil beperken, moet ze groepen HSM's hebben met een aparte blauwe PED-sleutel voor elke groep. Elke keer dat de organisatie initialiseert, stelt de HSM (via de PED) hen in staat om "een bestaande sleutelset te hergebruiken" – de huidige HSM onderdeel te maken van een bestaande groep die wordt ontgrendeld door een reeds geprinte PED-sleutel (of een reeds geprinte M of N sleutelset) – of om een nieuw, uniek geheim te gebruiken dat door de huidige HSM is gegenereerd.
Aantal HSM's per groep
Dit vertelt de organisatie hoeveel groepen en hoeveel verschillende blauwe PED-sleutels ze nodig hebben. Verdubbel dit aantal nu minstens, zodat er off-premises back-ups veilig bewaard kunnen worden in geval van verlies of beschadiging. In de meeste gevallen is de inhoud van een HSM van enige waarde, dus moet er minstens één back-up per blauwe PED-sleutel aanwezig zijn. Als de organisatie slechts één blauwe PED-sleutel heeft voor een groep HSM's en die PED-sleutel verloren of beschadigd raakt, moeten de HSM's van die groep opnieuw worden geïnitialiseerd (alle inhoud gaat verloren) en moet er een nieuwe blauwe PED-sleutel worden geprint.
Eén voor één
De organisatie geeft mogelijk de voorkeur aan een aparte blauwe SO PED-sleutel met een uniek authenticatiegeheim van de Security Officer voor elke HSM in hun systeem. Geen enkele blauwe PED-sleutel kan in dat scenario meer dan één HSM ontgrendelen. Het aantal blauwe sleutels dat ze nodig hebben, is gelijk aan het aantal HSM's. Verdubbel dit aantal om ten minste één back-up van elke blauwe sleutel te hebben.
Veel voor één of M van N (aanbevolen)
Staat het beveiligingsbeleid van de organisatie toe dat ze haar personeel vertrouwt? Misschien wil de organisatie de verantwoordelijkheid spreiden – en de kans op eenzijdige actie verkleinen – door het SO-authenticatiegeheim te splitsen en authenticatie door meerdere personen in te schakelen. Kies de M of N-optie, zodat geen enkele blauwe PED-sleutel voldoende is om een HSM te ontgrendelen. Twee of meer blauwe PED-sleutels (naar keuze, tot een maximum van 16 splitsingen van elk SO-geheim) zouden nodig zijn om toegang te krijgen tot elke HSM. Geef elke splitsing aan een andere persoon, zodat niemand de HSM kan ontgrendelen.
Partitie ZWARTE PED-toetsen
Elke HSM kan meerdere partities hebben. Het aantal is afhankelijk van de operationele vereisten en het aantal dat de organisatie heeft aangeschaft, tot het maximum aantal eenheden per HSM. Elke partitie vereist authenticatie: een zwarte PED-sleutel.
De organisatie heeft dezelfde opties voor de blauwe SO PED-sleutel(s): de organisatie moet ten minste één back-up hebben per primaire zwarte PED-sleutel. De organisatie kan meerdere partities hebben met een uniek authenticatiegeheim; daarom heeft elke partitie een unieke PED-sleutel. De organisatie kan er ook voor kiezen om hun partities onder gemeenschappelijk eigendom te groeperen, zodat groepen partities (op een of meer HSM's) zwarte PED-sleutels kunnen delen.
Net als bij het SO-geheim kan de organisatie er ook voor kiezen om het partitiezwarte PED-sleutelgeheim te splitsen door de M van N optie (wanneer de PED u vraagt om "M-waarde" en "N-waarde" – deze vragen verschijnen niet als de organisatie ervoor heeft gekozen om "Een bestaande sleutelset opnieuw te gebruiken" aan het begin van de partitie-aanmaakbewerking).
Domein RED PED-sleutels
Elke HSM heeft een domein. Elke HSM-partitie heeft een domein. Dat domein staat op een rode PED-sleutel en moet gedeeld worden met een andere HSM als de organisatie de HSM-inhoud van de ene naar de andere HSM wil klonen, bijvoorbeeld bij het maken van een back-up.
Domeinen moeten over partities heen overeenkomen, zodat de organisatie de partities kan klonen of back-uppen of HSM-partities in een HA-groep kan samenvoegen.
Voor de rode PED-sleutels kan de organisatie afspraken maken over uniciteit, groepering, M of N (of niet), etc.
Andere PED-sleutels
De organisatie kan oranje PED-sleutels hebben als ze de optie Remote PED gebruiken (oranje Remote PED-sleutels (RPK) met de Remote PED Vector (RPV)). De organisatie kan witte PED-sleutels hebben als ze de rol Audit aanroepen. Optie voor auditrol (Witte audit-PED-sleutels met de authenticatie voor de auditor, die de auditregistratiefunctie beheert). De organisatie kan naar keuze M of N aanroepen, wat van invloed is op het aantal oranje of witte PED-sleutels dat ze moet beheren.
Oranje Remote PED-sleutels en witte Audit PED-sleutels kunnen worden gedeeld/gemeenschappelijk zijn tussen meerdere HSM's en PED-werkstations, net als alle andere kleuren PED-sleutels.
Alle andere PED-sleutelrollen staan toe dat ze elke sleutel (elke kleur) overschrijven met een nieuw geheim. Er wordt een waarschuwing gegeven als een sleutel niet leeg is, maar de organisatie kan ervoor kiezen om te overschrijven of te pauzeren. Tegelijkertijd vindt de organisatie een lege of verouderde sleutel (“verouderd” betekent in dit geval een eerder vastgelegde PED-sleutel die irrelevant is gemaakt door het opnieuw initialiseren van een HSM of het verwijderen/opnieuw aanmaken van een partitie, of andere activiteiten die het geheim op een bepaalde PED-sleutel niet langer relevant maken; PED-sleutels “verouderen” niet en worden niet ongeldig tijdens hun levensduur – alleen een opzettelijke actie op een HSM zou ervoor zorgen dat het geheim op een PED-sleutel ongeldig wordt).
Gezien het bovenstaande is het niet mogelijk om één "correct" aantal PED-sleutels voor hun situatie aan te bevelen. Het hangt af van de keuzes die de organisatie in verschillende fasen maakt. In alle gevallen herhalen we de aanbeveling om ten minste één reservesleutel te hebben voor het geval een PED-sleutel (ongeacht de kleur) verloren gaat of beschadigd raakt.
Bezoek de website van Thales voor meer informatie over de Thales Luna HSM: https://cpl.thalesgroup.com/encryption/hardware-security-modules
