Atos Trustway KMS-integrationsguide

Översikt

Den här guiden konfigurerar Atos Trustway Key Management Server (KMS) så att CBOM Secure Discover_KMIP-sensorn kan upptäcka kryptografiska tillgångar via KMIP 1.2+ över TLS på port 5696. Sensorn utför skrivskyddad uppräkning av:

  • Symmetriska nycklar (AES, 3DES) med nyckellängd, datum och tillstÃ¥nd
  • Asymmetriska nyckelpar (RSA, EC) och tillhörande attribut
  • X.509-certifikat i KMS-objektarkivet
  • Hemliga och ogenomskinliga hanterade objekt
  • Viktiga livscykeltillstÃ¥nd och attribut för kryptografisk användningsmask

Sensorn ansluter skrivskyddat och ändrar, skapar eller tar aldrig bort nyckelmaterial.

Förutsättningar

  1. Atos Trustway KMS / Proteccio NetHSM med KMIP 1.2+ aktiverat (verifiera under System → Om).
  2. Administratörs- eller säkerhetsansvarigs roll i Trustway-administrationskonsolen.
  3. Nätverksåtkomst från sensorvärden till TCP-port 5696 (verifiera med nc -zv 5696).
  4. Ett konfigurerat TLS-servercertifikat på KMS och dess CA-kedja.
  5. Ömsesidig TLS (mTLS) stöds och aktiveras på KMIP-gränssnittet; den interna CA:n är tillgänglig under PKI → Intern CA.
  6. Sensorns binärfil eller containeravbildning Discover_KMIP som är installerad på skanningsvärden.

Steg-för-steg-guide

Steg 1: Skapa ett skrivskyddat nyckelrevisorskonto

Logga in på Trustway-administrationskonsolen (https:// :8443/admin). Under Användarhantering → Användare → Lägg till användare, skapa cbom-kmip-auditor med rollen Nyckelrevisor och certifikatbaserad autentisering (mTLS) och spara sedan.

Steg 2: Utfärda ett klientcertifikat

  1. Gå till PKI → Klientcertifikat → Utfärda certifikat och välj cbom-kmip-auditor.
  2. Ange giltighetsperioden per policy (rekommenderas 1 år) och klicka på Generera.
  3. Ladda ner PEM-paketet: klientcertifikatet, den privata nyckeln och Trustway CA-kedjan.
chmod 600 cbom-kmip-auditor.key chmod 644 cbom-kmip-auditor.crt trustway-ca-chain.pem 

Steg 3: Aktivera och verifiera KMIP-gränssnittet

Under Tjänster → KMIP-gränssnitt, se till att tjänsten är aktiverad med: Protokoll KMIP 1.2+, Port 5696, TLS 1.2 minimum, Klientautentisering krävs (mTLS), Status Körs. Ladda ner serverns CA under PKI → Intern CA som trustway-server-ca.pem. Verifiera sedan mTLS-handskakningen från sensorvärden:

openssl s_client -connect :5696 \ -cert cbom-kmip-auditor.crt \ -key cbom-kmip-auditor.key \ -CAfile trustway-server-ca.pem # Förväntat: Verifiera returkod: 0 (ok) 

Steg 4: Konfigurera CBOM Secure Sensor

sensor: namn: Discover_KMIP enabled: true beskrivning: "Skrivskyddad KMIP-upptäckt mot Atos Trustway KMS" anslutning: värd: trustway-kms.example.internal port: 5696 protokoll: KMIP kmip_version: "1.2" tls: enabled: true min_version: TLS1_2 ca_cert: /etc/cbom/certs/trustway-server-ca.pem client_cert: /etc/cbom/certs/cbom-kmip-auditor.crt client_key: /etc/cbom/certs/cbom-kmip-auditor.key verify_hostname: true discovery: scope: ALL_OBJECTS objekttyper: [SYMMETRIC_KEY, ASYMMETRIC_KEY, CERTIFICATE, SECRET_DATA, OPAQUE_DATA] attributes_to_collect: [Namn, Kryptografisk_Algoritm, Kryptografisk_Längd, Tillstånd, Initial_Datum, Aktiveringsdatum, Deaktiveringsdatum, Kompromissdatum, Förstöringsdatum, Kryptografisk_användningsmask, Länk, Senaste_ändringsdatum] inloggningsuppgifter: auth_method: certifikat användarnamn: cbom-kmip-auditor output: format: cbom_json platform_endpoint: https://cbom-platform.example.internal/api/v1/ingest api_key_env: CBOM_PLATFORM_API_KEY taggar: { leverantör: atos, system: trustway-kms, miljö: produktion } schemaläggning: interval_minuter: 60 
export CBOM_PLATFORM_API_KEY="din-cbom-plattforms-API-nyckel" cbom-sensor start --config /etc/cbom/sensors/discover-kmip-trustway.yaml 

Steg 5: Validera

cbom-sensor status --config /etc/cbom/sensors/discover-kmip-trustway.yaml tail -n 100 /var/log/cbom/discover-kmip-trustway.log 

Bekräfta en lyckad TLS-handskakning och objektuppräkning (t.ex. upptäckt klar. Totalt antal objekt: 347). I Trustway-granskningsloggen ska alla åtgärder för cbom-kmip-auditor endast vara Locate och Get Attribute.

Vanliga fel

TLS-handskakningsfel — okänt certifikat

Orsak: Klientcertifikatet är inte korrekt kopplat till kontot, eller så matchar det inte den certifikatutfärdare som KMIP-gränssnittet litar på.

Lösning: Under PKI → Klientcertifikat, bekräfta att certifikatet för cbom-kmip-auditor matchar .crt-filen som används i konfigurationen; utfärda det igen om det behövs.

KMIP-åtgärd nekad — behörighet nekad

Orsak: Kontot har en annan roll än nyckelrevisor, eller så blockerar en KMIP ACL funktionen Hitta/Hämta attribut.

Lösning: Bekräfta rollen Key Auditor; lägg till en explicit tillåtelseregel för att lokalisera och hämta attribut under Policies → KMIP Access Control.

Anslutning nekad / timeout på 5696

Orsak: KMIP-gränssnittet körs inte, porten är brandväggsbevakad eller DNS matchas felaktigt.

Lösning: Bekräfta att KMIP-gränssnittets status är Kör, testa med nc -zv …:5696 och verifiera DNS-upplösningen.

Säkerhetsrekommendationer

  • Begränsa Key Auditor-kontot till sensorvärdens IP-adress via nätverksbegränsningar.
  • Rotera klientcertifikatet minst en gÃ¥ng per Ã¥r och uppdatera konfigurationen innan det löper ut.
  • Lagra den privata nyckeln med chmod 600 (eller injicera frÃ¥n en hemlighetshanterare).
  • Aktivera KMIP-granskningsloggning (90 dagars kvarhÃ¥llning) och bekräfta endast Ã¥tgärder för att lokalisera/hämta attribut.
  • Använd TLS 1.2+ med krypteringssviter för framÃ¥triktad hemlighet; inaktivera TLS 1.0/1.1.

Slutsats

Med hjälp av ett dedikerat Key Auditor-konto med certifikatbaserad autentisering får Discover_KMIP-sensorn skrivskyddad insyn i alla Trustway KMS-objektmetadata över gemensam TLS, utan risk för att modifiera nyckelmaterial, och fyller kontinuerligt på CBOM Secure för riskbedömning och efterlevnadsrapportering.