SmartCard-HSM (Ultrasafe) integrationsguide

Översikt

Den här guiden integrerar en SmartCard-HSM (Ultrasafe)-enhet med CBOM Secure. HSM-sensorn ansluts via OpenSC PKCS#11-gränssnittet och utför skrivskyddad identifiering av asymmetriska och symmetriska nycklar, X.509-certifikat, dataobjekt och nyckelattribut (algoritm, längd, etikett, CKA_ID, användningsflaggor, livscykeltillstånd). Den använder rollen Crypto User och skriver aldrig till enheten.

Förutsättningar

  • En SmartCard-HSM-enhet ansluten och igenkänd (USB-läsare eller integrerad kortplats).
  • OpenSC installerat (opensc, opensc-pkcs11, libpcsclite-dev, pcscd) och pcscd körs.
  • Enheten som är synlig för opensc-tool –list-readers.
  • Säkerhetsansvarigs (SO) PIN-kod (för initiering/skapande av en kryptoanvändar-PIN-kod).
  • sc-hsm-tool och pkcs11-tool finns tillgängliga; CBOM-sensoragenten är installerad pÃ¥ värden.

Steg-för-steg-guide

Steg 1: (Första gången) Initiera enheten

Hoppa över om enheten redan är initierad med aktiva SO och användar-PIN-koder. Annars:

sc-hsm-tool --initialisera \ --so-pin --stift --label "CBOM-HSM" # lägg valfritt till --dkek-shares 1 för säkerhetskopiering av nyckel

Steg 2: Ställ in en skrivskyddad PIN-kod för kryptoanvändare

pkcs11-verktyg \ --modul /usr/lib/x86_64-linux-gnu/pkcs11/opensc-pkcs11.so \ --ändra-pin --login --pin --ny-pinne

Bekräfta att kryptoanvändaren kan räkna upp objekt:

pkcs11-verktyg \ --modul /usr/lib/x86_64-linux-gnu/pkcs11/opensc-pkcs11.so \ --plats 0 --login --pin --list-objekt

Steg 3: Identifiera kortplats och bibliotek, bevilja PC/SC-Ã¥tkomst

pkcs11-tool --module /usr/lib/x86_64-linux-gnu/pkcs11/opensc-pkcs11.so --list-slots # notera slotindex och tokenserienummer (t.ex. UTSC00000001) sudo usermod -aG plugdev cbom-agent sudo -u cbom-agent pkcs11-tool \ --module /usr/lib/x86_64-linux-gnu/pkcs11/opensc-pkcs11.so --list-slots

Obs! På RHEL/CentOS finns biblioteket på /usr/lib64/pkcs11/opensc-pkcs11.so.

Steg 4: Konfigurera CBOM Secure Sensor

sensorer: - namn: Discover_HSM typ: hsm aktiverad: sann anslutning: pkcs11_module: /usr/lib/x86_64-linux-gnu/pkcs11/opensc-pkcs11.so plats: 0 token_label: CBOM-HSM token_serial: UTSC00000001 auth: användartyp: CKU_USER pin_env: CBOM_HSM_USER_PIN upptäckt: objekttyper: [privata_nycklar, publika_nycklar, symmetriska_nycklar, certifikat, data_objekt] collect_attributes: [CKA_LABEL, CKA_ID, CKA_CLASS, CKA_KEY_TYPE, CKA_VALUE_LEN, CKA_MODULUS_BITS, CKA_EC_PARAMS, CKA_SIGN, CKA_VERIFY, CKA_EXTRACTABLE, CKA_SENSITIVE, CKA_START_DATE, CKA_END_DATE] schema: intervall: 24 timmar output: taggar: { enhetstyp: smartkort-hsm, leverantör: ultrasafe } export CBOM_HSM_USER_PIN=" " sudo -E systemctl starta om cbom-agent

Steg 5: Validera

cbom-agent sensor körning --namn Discover_HSM --torrkörning

Bekräfta att modulen laddas, att token ansluter, att CKU_USER autentiseras och att nycklar/certifikat upptäcks; verifiera under Tillgångar → Kryptografiska nycklar filtrerade efter Källa: Discover_HSM.

Vanliga fel

CKR_PIN_INCORRECT

Orsak: PIN-variabeln matchar inte krypteringsanvändarens PIN-kod, eller exporteras inte till agentens miljö.

Lösning: Exportera CBOM_HSM_USER_PIN igen och starta om med systemctl restart cbom-agent; verifiera att den är inställd i agentens miljö.

PCSC-fel: Enheten finns inte

Orsak: pcscd körs inte, läsaren är frånkopplad eller agenten saknar läsaråtkomst.

Lösning: Starta om pcscd, bekräfta med opensc-tool –list-readers och se till att cbom-agent finns i plugdev-gruppen.

CKR_SLOT_ID_INFORMAT

Orsak: Kortplatsindexet ändrades efter en omuppräkning av USB-enheten.

Lösning: Kör –list-slots igen, eller använd token_label / token_serial för stabil identifiering.

Säkerhetsrekommendationer

  • Använd endast krypteringsanvändarens PIN-kod, aldrig SO-PIN-koden, som kan ändra enhetens konfiguration.
  • Lagra PIN-koden i en hemlighetshanterare snarare än i en skalprofil eller enhetsfil.
  • Begränsa konfigurationen till agentkontot (chmod 600).
  • Aktivera PIN-lÃ¥sning (5 eller färre försök) och hÃ¥ll alla DKEK-delningar offline.
  • Begränsa plugdev-medlemskap och granska CBOM-identifieringsloggar för autentiseringsfel.

Slutsats

HSM-sensorn ansluter till SmartCard-HSM via OpenSC PKCS#11, autentiserar sig som en skrivskyddad kryptoanvändare och räknar upp alla nyckelobjekt, certifikat och dataobjekt, vilket ger en kontinuerligt uppdaterad kryptografisk inventering i CBOM Secure.