Hardwarebeveiligingsmodules, of HSM's, kunnen een ingewikkeld, maar belangrijk onderdeel van de beveiligingsinfrastructuur zijn om te onderhouden. Er zijn dagelijkse taken die moeten worden uitgevoerd om de functionaliteit van de HSM te controleren, en er zijn ook taken die moeten worden uitgevoerd om de HSM te upgraden en ervoor te zorgen dat de nieuwste patches beschikbaar zijn.
Dit lijkt misschien een lastige klus, maar het is eigenlijk een relatief eenvoudige procedure. Een van de ingewikkeldere aspecten hiervan is het uitvoeren van de vereiste taken voor de andere onderdelen van de infrastructuur die met de HSM zijn geïntegreerd.
Vandaag bespreken we hoe u de firmware en software van een Thales Luna Network HSM kunt upgraden. In dit voorbeeld doen we alsof u een Issuing Certificate Authority (CCA) hebt geïntegreerd in uw HSM en dat de gebruikte HSM een PED-gebaseerde HSM is.
Vereiste taken
Er zijn een aantal vereiste taken die moeten worden voltooid voordat de software en firmware van de Network HSM worden bijgewerkt, vooral als uw HSM in kwestie is verbonden met een client in een productieomgeving. In dit voorbeeld gaan we ervan uit dat uw HSM is verbonden met een Certificate Authority (CA) in een productieomgeving.
De eerste stap bij het voltooien van een hardware-upgrade is ervoor te zorgen dat deze op een niet-intrusief moment wordt uitgevoerd, met de juiste veiligheidsmaatregelen. Als de upgrade op de een of andere manier mislukt, kan dit aanzienlijke schade aan de organisatie toebrengen.
Veiligheidsmaatregelen zoals het ervoor zorgen dat de HSM's en CA's zich in een cluster met hoge beschikbaarheid bevinden, zodat de andere CA's/HSM's het kunnen overnemen als één upgrade mislukt terwijl het probleem wordt vastgesteld. Daarnaast moet een back-up van de HSM worden gemaakt en moeten de juiste teams worden geïnformeerd over de mogelijkheid dat de CA of HSM gedurende een korte periode geen verbinding meer heeft.
Nadat deze taken zijn uitgevoerd, worden bepaalde HSM's en Public Key Infrastructure taken moeten worden voltooid. Een Lijst met ingetrokken certificaten, of CRL, moet worden gegenereerd of bijgewerkt voordat de upgrade plaatsvindt. Dit beschermt de Public Key Infrastructure (PKI) tegen eventuele problemen die zich tijdens het upgradeproces kunnen voordoen, terwijl het probleem wordt gediagnosticeerd en opgelost. De onderstaande stappen zijn een voorbeeld van hoe u een CRL kunt uitgeven vanuit een Microsoft PKI.
- Eerst moeten we controleren of de certificeringsinstantie actief is door PKIView.msc te controleren.
- Vervolgens openen we de certificeringsinstantie vanuit PKIView.msc.
- Navigeer nu naar de map met ingetrokken certificaten.
-
Klik met de rechtermuisknop op de map met ingetrokken certificaten en selecteer vervolgens Alle taken en Publiceren

-
Selecteer vervolgens CRL en Publiceren.

-
Controleer ten slotte of de CRL correct is vernieuwd door een opdrachtprompt te openen en PKIView.msc uit te voeren. Vouw het tabblad Issuing CA uit en controleer de vervaldatum van het CDP-punt.


Bovendien moet er een systeem zijn met de mogelijkheid om het softwarepakket over te zetten naar de HSM voor de upgrade. Dit omvat alle firewallregels die nodig zijn om de overdracht van het softwarepakket naar de HSM mogelijk te maken. Als deze stap onmogelijk is, moet een teamlid directe fysieke toegang tot de HSM hebben, samen met een crossover-kabel, om de overdracht van het softwarepakket naar de HSM voor de upgrade mogelijk te maken.
Upgraden van de planning
Bij het plannen van een HSM-upgrade is het belangrijk om een correct upgradepad te hebben. Zorgen dat aan alle vereisten is voldaan en dat deze deel uitmaken van uw plan, is uw eerste stap. Daarna moet het juiste upgradepad worden bepaald. Dit betekent dat als u een zeer oude versie van de HSM-software gebruikt, bijvoorbeeld 6.0, er een specifiek upgradepad is dat moet worden gevolgd om de nieuwste versie van de software te krijgen.
U kunt niet direct van versie 6.0 naar versie 7.7 overstappen. U moet eerst upgraden naar versie 6.5, vervolgens naar versie 7.0 en vervolgens naar versie 7.7. Dit is slechts een voorbeeld van hoe het upgrade-pad eruit zou kunnen zien.
Ten slotte moet er een rollbackplan zijn, zodat u, als de software-upgrade mislukt, kunt teruggaan naar een correcte build van de HSM. Daarnaast moet er vóór de upgrade al een noodherstelplan zijn opgesteld, want als er tijdens de upgrade een ernstig probleem optreedt, moet die HSM worden hersteld.
Upgraden vanaf een netwerkverbinding
Nu de vereiste stappen zijn uitgevoerd, kunnen we ons richten op de daadwerkelijke upgrade. Deze sectie richt zich op het upgradeproces, mits het netwerk correct is ingesteld voor HSM en u een client of systeem hebt dat de HSM kan bereiken om de bestanden voor de upgrade over te dragen. Als u de crossover-kabelmethode moet gebruiken, ga dan naar de volgende sectie. Hieronder vindt u de stappen die nodig zijn om de software en firmware van uw HSM te upgraden.
- Breng het .spkg-updatebestand over naar de HSM met behulp van de volgende opdracht: C:\Program Files\SafeNet\LunaClient>: pscp lunasa_update-7.7.0-317.spkg admin@ :
- Meld u aan bij de HSM via SSH: C:\Program Files\SafeNet\LunaClient>: ssh admin@
- Meld u aan als HSM Security Officer (SO): lunash>: hsm login
- Volg de aanwijzingen op de PED om in te loggen als SO.
- Controleer of het pakket succesvol is overgebracht naar de HSM: lunash>: pakketlijstbestand
- Verifieer het pakket met behulp van de autorisatiecode in het bestand lunasa_update-7.7.0-317.auth: lunash>: package verify lunasa_update-7.7.0-317.spkg -a
- Werk de software bij: lunash>: pakketupdate lunasa_update-7.7.0-317.spkg -a
- Als de software-update de HSM niet automatisch opnieuw opstart, voer dan de volgende opdracht uit: lunash>: sysconf appliance reboot
- SSH terug in de HSM: C:\Program Files\SafeNet\LunaClient>: ssh admin@
- Firmware upgraden: lunash>: hsm firmware upgrade
- Controleer of de firmware is geüpgraded: lunash>: hsm show
Upgraden vanaf een directe verbinding
Deze sectie richt zich op het upgradeproces als het netwerk nog niet is ingesteld voor de HSM. In dat geval is een crossoverkabel nodig om de bestanden naar de HSM over te brengen. Hiervoor is een directe verbinding met de HSM vereist. Hieronder vindt u de stappen die nodig zijn om de software en firmware van uw HSM te upgraden.
-
Sluit de crossoverkabel aan op een van de eth-poorten.

-
Stel het IP-adres op uw computer in: Configuratiescherm > Netwerk en internet > Netwerkcentrum > Klik met de linkermuisknop op de Ethernet-verbinding > Eigenschappen > Internet Protocol versie 4 (TCP/IPv4). Selecteer de knop Eigenschappen en werk het statische IP-adres van uw computer bij. Gebruik de onderstaande afbeeldingen als leidraad.






-
Maak als beheerder serieel verbinding met de HSM:

- Stel het IP-adres van de HSM in met dezelfde gateway en netmasker: lunash>: network interface static -device eth0 -ip 192.168.1.3 -netmask 255.255.255.0 -gateway 192.168.1.1
- Herstart de HSM: lunash>: sysconf appliance reboot
- Download de lunaclient-softwareversie van Thales.
-
Pak het bestand uit met behulp van 7zip. U zou vier bestanden moeten zien:

- Open een beheerdersopdrachtprompt en ga naar de LunaClient-map: C:\>: cd C:\Program Files\SafeNet\LunaClient
- Breng het .spkg-updatebestand over naar de HSM: C:\Program Files\SafeNet\LunaClient>: pscp lunasa_update-7.7.0-317.spkg [e-mail beveiligd]:
-
Meld u serieel opnieuw aan bij de HSM als beheerder:

- Meld u aan als HSM Security Officer (SO): lunash:> hsm login
- Volg de aanwijzingen op de PED om in te loggen als SO.
- Controleer of het pakket succesvol is overgebracht naar de HSM: lunash:> package listfile
- Verifieer het pakket met behulp van de autorisatiecode in het bestand lunasa_update-7.7.0-317.auth: lunash:> package verify lunasa_update-7.7.0-317.spkg -a
- Werk de software bij: lunash:> package update lunasa_update-7.7.0-317.spkg -a
- Als de software-update de HSM niet automatisch opnieuw opstart, voer dan de volgende opdracht uit: lunash:> sysconf appliance reboot
- Meld u opnieuw aan bij de HSM als beheerder en meld u aan als SO (blauwe toets) na: lunash>: hsm login
- Volg de aanwijzingen op de PED.
- Firmware upgraden: lunash:> hsm firmware upgrade
- Controleer of de firmware is geüpgraded: lunash:> hsm show
Taken na de upgrade
Nu de HSM is geüpgraded in zowel de firmware als de software, zijn er een paar taken na de upgrade nodig. Ten eerste moeten we opnieuw inloggen op de HSM via SSH en controleer of de upgrade succesvol is verlopen met de volgende opdracht: Lunash>: Hsm-show
Een andere belangrijke stap na het upgraden van de HSM's is het uitgeven van een CRL. Zo weet u zeker dat de CRL na het upgradeproces correct kan worden geïmplementeerd.
- In de eerste plaats moeten we ervoor zorgen dat de Certificate Authority wordt uitgevoerd door PKIView.msc te controleren.
- Vervolgens openen we de certificeringsinstantie vanuit PKIView.msc.
- Navigeer nu naar de ingetrokken certificaten map.
-
Klik met de rechtermuisknop op de map met ingetrokken certificaten en selecteer vervolgens Alle taken en Publiceren

-
Selecteer vervolgens CRL en Publiceren.

-
Controleer ten slotte of de CRL correct is vernieuwd door een opdrachtprompt te openen en PKIView.msc uit te voeren. Vouw het tabblad Issuing CA uit en controleer de vervaldatum van het CDP-punt.


Naast deze specifieke taken na de upgrade, zijn er een aantal andere taken die continu moeten worden uitgevoerd gedurende de levensduur van de HSM. Het monitoren van de HSM's is een essentiële taak die te allen tijde moet worden uitgevoerd.
Het team dat verantwoordelijk is voor de HSM moet er dagelijks voor zorgen dat er geen storingen optreden die de productie zouden kunnen beïnvloeden. Daarnaast moet het HSM-monitoringteam ook op de hoogte blijven van de nieuwste versies van de software en firmware voor de HSM die Thales uitbrengt. Dit zorgt ervoor dat de gebruikte HSM's altijd worden geüpdatet met de nieuwste beveiligingspatches en bugfixes die Thales mogelijk levert.
Conclusie
Zoals u kunt zien, verloopt het upgradeproces van een Thales-netwerk HSM is niet zo moeilijk als het lijkt. Deze stappen kunnen worden gevolgd wanneer u software of firmware moet upgraden, met kleine wijzigingen in de vereiste stappen en de stappen na de upgrade, afhankelijk van welke soorten applicaties of andere infrastructuuronderdelen met uw HSM geïntegreerd zijn.
Als u HSM-configuratie, DR-planning of applicatie-onboarding voor HSM's nodig hebt, bezoek dan onze website op www.encryptionconsulting.comBij Encryption Consulting richten we ons op encryptie-adviesdiensten, PKI-ontwerp en -implementatieen HSM-ontwerp en -implementatieEncryption Consulting biedt roadmaps en aanbevelingen voor toekomstige upgrades van HSM's, zodat uw bedrijf op de hoogte blijft en u ervoor zorgt dat u alle standaard IT-strategieën volgt.
