QuintessenceLabs qCrypt-integrationsguide
Översikt
Den här guiden konfigurerar ett QuintessenceLabs qCrypt KMS så att CBOM Secure Discover_KMIP-sensorn kan upptäcka kryptografiska tillgångar över KMIP 1.2+ på gemensam TLS-port 5696, skrivskyddat:
- Symmetriska och asymmetriska hanterade nycklar (AES, RSA, EC)
- Viktiga metadata: algoritm, längd, tillstånd, skapande-/aktiverings-/utgångsdatum
- Namngivna nyckelobjekt och nyckelgrupper, plus tillhörande certifikat
- Viktiga livscykeltillstånd (föraktiv, aktiv, komprometterad, förstörd)
Sensorn utfärdar endast KMIP Locate- och Get-attribut; inga nycklar exporteras, ändras eller förstörs.
Förutsättningar
- En qCrypt-apparat på firmware 3.0+ med KMIP-tjänsten tillgänglig.
- Ett qCrypt-administratörskonto som kan skapa servicekonton och hantera KMIP-gränssnittet.
- Anslutning från sensorvärden till TCP 5696; OpenSSL 1.1.1+ på värden.
- qCrypt CA-certifikatet (Admin → Certifikat → CA-paket).
- Discover_KMIP-pluginet är aktiverat i CBOM-sensorhanteraren.
Steg-för-steg-guide
Steg 1: Skapa ett nyckelanvändarkonto
I qCrypt-konsolen (https:// ), under Admin → Användare och grupper → Användare → Lägg till användare, skapa cbom-sensor-svc med rollnyckelanvändare och autentiseringsmetodcertifikat. Sedan, under Admin → Policyer → Åtkomstkontroll, lägg till en policy cbom-kmip-readonly för den principalen som tillåter Locate, Get, Get Attributes, Get Attribute List och Discover Versions (neka alla skriv-/förstöringsåtgärder); begränsa den till Alla hanterade objekt eller specifika nyckelgrupper.
Steg 2: Aktivera KMIP-gränssnittet
Under Admin → Tjänster → KMIP, se till att tjänsten körs med port 5696, endast TLS 1.2/1.3, klientcertifikatautentisering krävs och minst KMIP 1.2.
Steg 3: Tillhandahåll klientcertifikatet
openssl req -newkey rsa:2048 -noder \ -keyout /etc/cbom/certs/cbom-sensor-client.key \ -out /etc/cbom/certs/cbom-sensor-client.csr \ -subj "/CN=cbom-sensor-svc/O=CBOM/OU=Säkerhet"
I Admin → Certifikat → Klientcertifikat → Utfärda certifikat, ladda upp CSR (CN cbom-sensor-svc, 365 dagars giltighet) och ladda ner det signerade certifikatet som cbom-sensor-client.crt. Ladda ner CA-paketet (Admin → Certifikat → CA-paket) som qcrypt-ca.pem och ange sedan behörigheter (nyckel 600, certifikat 644).
Steg 4: Verifiera mTLS-anslutning
openssl s_client -connect :5696 \ -CAfile /etc/cbom/certs/qcrypt-ca.pem \ -cert /etc/cbom/certs/cbom-sensor-client.crt \ -key /etc/cbom/certs/cbom-sensor-client.key
Steg 5: Konfigurera CBOM Secure Sensor
sensor: namn: Discover_KMIP aktiverad: sant schema: "0 2 * * *" mål: leverantör: QuintessenceLabs produkt: qCrypt värd: 192.168.10.50 port: 5696 kmip_version: "1.2" auth: metod: mutual_tls client_cert: /etc/cbom/certs/cbom-sensor-client.crt client_key: /etc/cbom/certs/cbom-sensor-client.key ca_cert: /etc/cbom/certs/qcrypt-ca.pem discovery: objekttyper: [SymmetriskKey, PrivatKey, OffentligKey, Certifikat, HemligaData] include_compromised: falskt output: format: cbom_json taggar: { sensor_source: quintessencelabs_qcrypt }
Steg 6: Validera
systemctl starta om cbom-sensor cbom-sensor run --sensor Discover_KMIP --once tail -n 100 /var/log/cbom/discover_kmip.log
Bekräfta en TLS-handskakning, en KMIP-session och ett antal lokaliserade objekt. I qCrypt-granskningsloggen ska endast attributen "Locate" och "Hämta" visas för cbom-sensor-svc.
Vanliga fel
TLS-handskakning – certifikatverifiering misslyckades
Orsak: ca_cert matchar inte kedjan som qCrypt presenterar, eller så är paketet ofullständigt.
Lösning: Ladda ner CA-paketet igen och verifiera med openssl verify -CAfile qcrypt-ca.pem cbom-sensor-client.crt.
KMIP-behörighet nekad vid lokalisering
Orsak: Principen cbom-kmip-readonly tillåter inte Locate, eller tillämpades inte på målgrupperna.
Lösning: Bekräfta sök under Tillåtna åtgärder, Spara och tillämpa och inkludera målnyckelgrupperna i omfånget.
Anslutning nekad på 5696
Orsak: KMIP-tjänsten har stoppats eller så blockerar en brandvägg 5696.
Lösning: Aktivera tjänsten (Admin → Tjänster → KMIP) och testa med nc -zv.
Säkerhetsrekommendationer
- Omfånga den skrivskyddade principen till endast relevanta nyckelgrupper där det är möjligt.
- Rotera klientcertifikatet före utgångsdatum; övervaka med openssl x509 -enddate.
- Lagra den privata nyckeln i chmod 600, läsbar endast av sensorprocessen.
- Vidarebefordra qCrypt-granskningsloggen till din SIEM och avisera om skriv-/förstöringsåtgärder.
- Tillämpa minst TLS 1.2; inaktivera TLS 1.0/1.1 på KMIP-gränssnittet.
Slutsats
Med ett Key User-tjänstkonto, en policy för skrivskyddad åtkomst och ömsesidig TLS ger Discover_KMIP-sensorn kontinuerlig, skrivskyddad insyn i qCrypts kryptografiska nyckelinventarier, vilket håller CBOM Secures materialförteckning korrekt utan att någonsin exportera nyckelmaterial.
