Luna PED är en autentiseringsenhet som ger åtkomst till det administrativa gränssnittet för den PED-autentiserade HSM. Multifaktorautentisering (PED) är endast tillgänglig med Luna S-serien. PED-klienten och -servern är programvarukomponenter som gör det möjligt för HSM PED att kommunicera via ett TCP/IP-nätverk (Transmission Control Protocol/Internet Protocol). PED-servern finns på värddatorn där en fjärransluten Luna PED är ansluten till USB. PED-serverklienten finns på systemet som är värd för HSM, vilket kan begära PED-tjänster från PED-servern via nätverksanslutningen. När datasökvägen är upprättad och PED och HSM kommunicerar skapas en gemensam datakrypteringsnyckel (DEK) som används för PED-protokollets datakryptering och autentiserar varandra. Känsliga data som övergår mellan en PED och HSM är end-to-end-krypterade.
Förstå vad en PED-nyckel är och vad den gör
En PED är en elektriskt programmerad enhet med ett USB-gränssnitt inbäddat i en gjuten plastkropp för enkel hantering. Mer specifikt är en PED-nyckel en SafeNet iKey-autentiseringsenhet modell 1000 med FIPS-konfiguration. Tillsammans med PED 2 eller PED 2 Remote kan en PED-nyckel elektroniskt präglas med identifierande information, som den behåller tills den avsiktligt ändras. En PED-nyckel innehåller en genererad hemlighet som kan låsa upp en eller flera HSM:er.
Den hemligheten skapas genom att initiera den första HSM:n. Hemligheten kan sedan kopieras (med PED 2.x) till andra PED-nycklar för säkerhetskopiering eller för att tillåta fler än en person att komma åt HSM:er som skyddas av den hemligheten. Hemligheten kan också kopieras till andra HSM:er (när dessa HSM:er initieras) så att en HSM-hemlighet kan låsa upp flera HSM:er. Den HSM-relaterade hemligheten kan vara åtkomstkontrollen för en eller flera HSM:er, åtkomstkontrollen för partitioner inom HSM:er eller domännyckeln som tillåter säker flytt/kopiering/delning av hemligheter mellan HSM:er som delar en domän.
PED och PED-nycklar är de enda sätten att autentisera och ge åtkomst till det administrativa gränssnittet för den PED-autentiserade HSM. De är den första delen av den tvådelade klientautentiseringen av den FIPS 140-2 nivå 3-kompatibla SafeNet HSM med Trusted Path Authentication. PED och PED-nycklar förhindrar nyckelloggningsexploateringar på värd-HSM. Autentiseringsinformationen levereras direkt från den handhållna PED:n till HSM via det oberoende gränssnittet för betrodda sökvägar. Användare skriver inte autentiseringsinformationen på ett datortangentbord, och autentiseringsinformationen passerar inte genom datorns interna delar, där skadlig programvara kan fånga upp den.
HSM:en eller partitionen känner inte till PED-nyckelns PIN-koder, PIN-koden och hemligheten lagras på PED-nyckeln. PIN-koden anges på PED:n och låser upp eller tillåter att hemligheten, lagrad på PED-nyckeln, presenteras för HSM:n eller partitionen för autentisering. PED:n lagrar inte HSM-autentiseringshemligheterna. PED:n underlättar skapandet och kommunikationen av dessa hemligheter, men själva hemligheterna finns på de bärbara PED-nycklarna. En tryckt PED-nyckel kan endast användas med HSM:er som delar en viss hemlighet, men PED:er är utbytbara.
Typer av PED-roller
PED-nycklar genereras med en specifik roll i åtanke. Dessa bestäms när vissa händelser inträffar på HSM:n. Med hjälp av dessa roller kan ett kvorum på M av N PED-nycklar skapas, där M är antalet nycklar som krävs för att köra ett kommando som den rollen och N är det totala antalet nycklar som skapats. Följande roller är de typer av roller som kan skapas på en Luna HSM:
Säkerhetsansvarig – SO

De första åtgärderna med en ny SafeNet HSM innefattar att skapa en SO-PIN och skriva ut en SO PED-nyckel. En PED-PIN (ett ytterligare, valfritt lösenord som skrivs in på PED-pekplattan) kan läggas till. SO PED-nycklar kan dupliceras för säkerhetskopiering och delas mellan HSM:er genom att skriva ut efterföljande HSM:er med en SO-PIN som redan finns på en PED-nyckel. SO-identiteten används för ytterligare administrativa åtgärder på HSM:erna, till exempel att skapa HSM-partitionsanvändare och ändra lösenord, säkerhetskopiera HSM-objekt och kontrollera HSM-policyinställningar. Det rekommenderas att ett kvorum på 3/7 används med blå nycklar.
Partitionanvändare eller kryptoansvarig

HSM-partitionsanvändarnyckel. Denna PED-nyckel krävs för att logga in som HSM-partitionsägare eller kryptoansvarig. Den behövs för partitionsunderhåll, skapande och förstörelse av nyckelobjekt etc. Den lokala delen av inloggningen är nödvändig för att ge fjärrklient (eller kryptoanvändare) åtkomst till partitionen. En PED-nyckelutmaning (ett ytterligare, valfritt lösenord som skrivs in i LunaCM) kan läggas till. PED-nycklar för svarta användare kan dupliceras och delas mellan HSM-partitioner med hjälp av alternativet "Gruppera PED-nyckel". Det rekommenderas att ett kvorum på 3/7 används med svarta nycklar.
Kryptoanvändare

Kryptoanvändaren har begränsad skrivskyddad administrativ åtkomst till programpartitionsobjekt. Utmaningshemligheten som genereras av kryptoanvändaren kan ge klientprogram begränsad åtkomst med signaturverifiering till partitionsobjekt. Det rekommenderas att ett kvorum på 3/7 används med Gray-nycklar.
Nyckelkloningsvektor (KCV) eller domän-ID-nyckel

Denna PED-nyckel innehåller domänidentifieraren för alla grupper av HSM:er för vilka nyckelkloning/säkerhetskopiering används. Den röda PED-nyckeln skapas/präglas vid HSM-initiering. En annan skapas/präglas med varje HSM-partition. En kloningsdomännyckel överför domänen (via PED) till andra HSM:er eller HSM-partitioner för att initieras med samma domän, vilket möjliggör säkerhetskopiering och återställning mellan (endast) dessa containrar och tokens. Den röda domän-PED-nyckeln får en domänidentifierare första gången den används, varvid en slumpmässig domän genereras av HSM:en och skickas till både den röda domännyckeln och den aktuella HSM-partitionen. När den väl är präglad är den domänidentifieraren avsedd att vara permanent på den röda domän-PED-nyckeln – och på alla HSM-partitioner eller tokens som delar dess domän. Alla framtida operationer med den röda domän-PED-nyckeln ska kopiera den domänen till framtida HSM-partitioner eller säkerhetskopieringstokens (via PED) så att de kan delta i säkerhetskopierings- och återställningsoperationer. Röda PED-nycklar kan dupliceras för säkerhetskopiering eller flera nyckelkopior. Det rekommenderas att ett kvorum på 3/7 används med röda nycklar.
Fjärrstyrd PED

Revisionsnyckel

Revisionen är en HSM-roll som hanterar revisionsloggning under oberoende kontroll. Revisionsrollen initieras och utfärdar en vit PED-nyckel utan behov av SO eller någon annan roll. Revisorn konfigurerar och underhåller revisionsloggningsfunktionen och bestämmer vilken HSM-aktivitet som loggas och andra loggparametrar, såsom rollover-period etc. Syftet med den separata revisionsrollen är att uppfylla vissa säkerhetskrav samtidigt som det säkerställs att ingen annan – inklusive HSM SO – kan ändra loggarna eller dölja några åtgärder på HSM. Revisionsrollen är valfri tills den initieras.
Bästa praxis för PED-nyckelhantering
Antal kompletta uppsättningar utanför anläggningen
Avser organisationen att använda gemensam autentisering för många Luna HSM:er? Det finns ingen gräns. Autentiseringshemligheten på en enda blå SO PED-nyckel kan till exempel användas med så många HSM:er som de vill. Om organisationen däremot vill begränsa risken för att kompromettera en gemensam blå PED-nyckel måste de ha grupper av HSM:er med en distinkt blå PED-nyckel för varje grupp. Varje gång organisationen initieras tillåter HSM:n (via PED:n) dem att "återanvända en befintlig nyckeluppsättning" – göra den aktuella HSM:n till en del av en befintlig grupp som är upplåst av en redan präglad PED-nyckel (eller en redan präglad M- eller N-nyckeluppsättning) – eller att använda en ny, unik hemlighet som genereras av den aktuella HSM:n.
Antal HSM:er per grupp
Det kommer att tala om för organisationen antalet grupper och hur många olika blå PED-nycklar de behöver. Nu dubblas det antalet, åtminstone, för att möjliggöra att säkerhetskopior utanför lokalen förvaras säkert om en förloras eller skadas. I de flesta fall är innehållet i en HSM av något värde, så det måste finnas minst en säkerhetskopia per blå PED-nyckel. Om organisationen bara har en blå PED-nyckel för en grupp HSM:er, och den PED-nyckeln förloras eller skadas, måste HSM:erna i den gruppen ominitialiseras (allt innehåll förlorat) och en ny blå PED-nyckel trycks.
En för en
Organisationen kanske föredrar en separat blå SO PED-nyckel som innehåller en distinkt/unik autentiseringshemlighet för säkerhetsansvarig för varje HSM i deras system. Ingen enskild blå PED-nyckel kan låsa upp mer än en HSM i det scenariot. Antalet blå nycklar de behöver är antalet HSM:er. Dubbla nu det antalet för att ha minst en säkerhetskopia av varje blå nyckel.
Många för en eller M av N (rekommenderas)
Tillåter organisationens säkerhetspolicy att de litar på sin personal? Kanske vill organisationen sprida ansvaret – och minska risken för ensidiga åtgärder – genom att dela upp SO-autentiseringshemligheten och åberopa flerpersonsautentisering. Välj alternativet M eller N så att ingen enskild blå PED-nyckel räcker för att låsa upp en HSM. Två eller fler blå PED-nycklar (deras val, upp till maximalt 16 delningar av varje SO-hemlighet) skulle behövas för att komma åt varje HSM. Distribuera varje delning till en annan person och säkerställ att ingen enskild person kan låsa upp HSM.
Partition SVARTA PED-nycklar
Varje HSM kan ha flera partitioner. Antalet beror på deras operativa krav och antalet som organisationen köpt, upp till produktens maximala värde per enhet per HSM. Varje partition kräver autentisering – en svart PED-nyckel.
Organisationen har samma alternativ för den/de blå SO PED-nycklarna – organisationen ska ha minst en säkerhetskopia per primär svart PED-nyckel. Organisationen kan ha flera partitioner med en unik autentiseringshemlighet; därför skulle var och en ha en unik PED-nyckel. Eller så kan organisationen välja att gruppera sina partitioner under gemensamt ägande så att grupper av partitioner (på en eller flera HSM:er) kan dela svarta PED-nycklar.
Precis som med SO-hemligheten kan organisationen också välja att dela upp partitionens svarta PED-nyckelhemlighet genom att anropa M av N-alternativet (när PED uppmanar till "M-värde" och "N-värde" – dessa uppmaningar visas inte om organisationen valde att "Återanvända en befintlig nyckeluppsättning" i början av partitionsskapandet).
Domän RED PED-nycklar
Varje HSM har en domän. Varje HSM-partition har en domän. Den domänen finns på en röd PED-nyckel och måste delas med en annan HSM om organisationen vill klona HSM-innehållet från en till en annan, till exempel vid säkerhetskopiering.
Domäner måste matcha över partitioner för att organisationen ska kunna klona eller säkerhetskopiera sina partitioner eller samla HSM-partitioner i en HA-grupp.
För de röda PED-nycklarna kan organisationen göra arrangemang gällande unikhet, gruppering, M eller N (eller inte) etc.
Andra PED-nycklar
Organisationen kan ha orange PED-nycklar om de använder alternativet för fjärr-PED (orangea fjärr-PED-nycklar (RPK) som innehåller fjärr-PED-vektorn (RPV)). Organisationen kan ha vita PED-nycklar om de anropar revisionsrollen. Alternativ för granskningsroll (vita PED-nycklar för granskning som innehåller autentiseringen för granskaren, som kontrollerar funktionen för granskningsloggning). Organisationen kan anropa M eller N, eller inte, som de väljer, vilket påverkar antalet orange eller vita PED-nycklar som de måste hantera.
Orange fjärrstyrda PED-nycklar och vita revisions-PED-nycklar kan delas/delas mellan flera HSM:er och PED-arbetsstationer, precis som alla andra PED-nycklar i färger.
Alla andra PED-nyckelroller tillåter dem att skriva över vilken nyckel som helst (valfri färg) med en ny hemlighet. En varning ges om en nyckel inte är tom, men organisationen kan välja att skriva över eller pausa. Samtidigt hittar organisationen en tom eller föråldrad nyckel (”föråldrad” i detta fall betyder en tidigare inpräglad PED-nyckel som de har gjort irrelevant genom att ominitiera en HSM eller ta bort/återskapa en partition, eller andra aktiviteter som gör att hemligheten på en viss PED-nyckel inte längre är relevant; PED-nycklar ”åldras” inte och blir ogiltiga under sin livslängd – endast avsiktliga åtgärder på en HSM skulle göra att hemligheten på en PED-nyckel blir ogiltig).
Med allt ovanstående i åtanke är det inte möjligt att föreslå ett "korrekt" antal PED-nycklar för deras situation. Det beror på de val som organisationen gör i flera steg. I samtliga fall upprepar vi rekommendationen att ha minst en säkerhetskopia ifall en PED-nyckel (valfri färg) förloras eller skadas.
För att lära dig mer om Thales Luna HSM, besök Thales webbplats: https://cpl.thalesgroup.com/encryption/hardware-security-modules
