Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Uppgradering av programvara och firmware för en PED-baserad Thales Network HSM 

 Hårdvarusäkerhetsmoduler, eller HSM:er, kan vara en komplicerad men viktig del av säkerhetsinfrastrukturen att underhålla. Det finns dagliga uppgifter att utföra för att kontrollera HSM:ns funktionalitet, och det finns också uppgifter som måste utföras för att uppgradera HSM:n för att säkerställa att de senaste uppdateringarna finns på plats.

Det här kan verka som en skrämmande uppgift, men det är faktiskt en relativt enkel procedur. En av de mer komplicerade delarna av detta är att ta hand om de nödvändiga uppgifterna för de andra delarna av infrastrukturen som är integrerade med HSM.

Idag ska vi gå igenom hur man uppgraderar firmware och programvara för en Thales Luna Network HSM. I det här exemplet låtsas vi att du har en utfärdande certifikatutfärdare integrerad med din HSM, och att den HSM som används är en PED-baserad HSM.

Förkunskapsuppgifter

Det finns ett antal nödvändiga uppgifter som måste slutföras innan du uppdaterar programvaran och firmware för nätverks-HSM, särskilt om din HSM i fråga är ansluten till en klient i en produktionsmiljö. I det här exemplet antar vi att din HSM är ansluten till en Certifikatmyndighet (CA) i en produktionsmiljö.

Det första steget för att slutföra en hårdvaruuppgradering är att se till att den görs vid en icke-påträngande tidpunkt, med lämpliga säkerhetsåtgärder på plats. Om uppgraderingen på något sätt misslyckas kan det orsaka betydande skador för organisationen.

Säkerhetsåtgärder som att säkerställa att HSM:erna och CA:erna finns i ett kluster med hög tillgänglighet, vilket säkerställer att om en uppgradering misslyckas kan de andra CA:erna/HSM:erna ta över medan problemet diagnostiseras. Dessutom bör en säkerhetskopia av HSM:en göras, och lämpliga team bör meddelas om risken för att CA:n eller HSM:en inte kommer att vara ansluten under en kort tidsperiod. 

Efter att dessa uppgifter är utförda, vissa HSM och Public Key Infrastructure uppgifter måste slutföras. A Certifikat återkallande lista, eller CRL, bör genereras eller uppdateras innan uppgraderingen sker. Detta skyddar Public Key Infrastructure, eller PKI, från eventuella problem som kan uppstå under uppgraderingsprocessen medan problemet diagnostiseras och åtgärdas. Stegen nedan är ett exempel på hur man utfärdar en CRL från en Microsoft PKI.

  • Först måste vi se till att certifikatutfärdaren körs genom att kontrollera PKIView.msc.
  • Därefter öppnar vi certifikatutfärdaren från PKIView.msc.
  • Navigera nu till mappen för återkallade certifikat.
  • Högerklicka på mappen för återkallade certifikat och välj sedan Alla uppgifter och Publicera

    högerklicka på mappen för återkallade certifikat
  • Välj sedan CRL och Publicera.

    välj CRL och publicera
  • Slutligen, för att kontrollera om CRL har förnyats korrekt, öppna en kommandotolk och kör PKIView.msc, expandera fliken Utfärdande CA och kontrollera CDP-punktens utgångsdatum.

    kontrollera om CRL har förnyats korrekt
    Utfärdar CA-fliken och kontrollerar CDP:n

Dessutom måste det finnas ett system med möjlighet att överföra programvarupaketet till HSM för uppgraderingen. Detta inkluderar eventuella brandväggsregler som måste finnas på plats för att tillåta överföring av programpaketet till HSM. Om det steget är omöjligt måste en teammedlem ha direkt fysisk åtkomst till HSM, tillsammans med en korsad kabel, för att tillåta överföring av programpaketet till HSM för uppgraderingen.

Uppgraderingsplanering

När du planerar att uppgradera din HSM är det viktigt att ha en korrekt uppgraderingsväg på plats. Att säkerställa att alla förutsättningar är uppfyllda och ingår i din plan bör vara ditt första steg. Därefter bör rätt uppgraderingsväg bestämmas. Det betyder att om du använder en mycket gammal version av HSM-programvaran, säg 6.0, finns det en specifik väg som måste följas för att komma till den senaste versionen av programvaran.

Du kan inte gå direkt från version 6.0 till version 7.7, du måste först uppgradera till version 6.5, sedan version 7.0, och sedan kan du gå till version 7.7. Detta är bara ett exempel på hur uppgraderingsvägen skulle kunna se ut.

Slutligen bör en återställningsplan finnas på plats så att om programuppgraderingen misslyckas kan du återställa till en korrekt version av HSM. Dessutom bör en katastrofåterställningsplan redan utformas före uppgraderingen, eftersom om det uppstår ett större problem vid uppgraderingen måste den HSM återställas.

Uppgradera från en nätverksanslutning

Nu när de nödvändiga stegen har tagits om hand kan vi fokusera på själva uppgraderingen. Det här avsnittet fokuserar på uppgraderingsprocessen om nätverket har konfigurerats korrekt för HSM och du har en klient eller ett system som kan nå HSM för att överföra filerna för uppgraderingen. Om du behöver använda crossover-kabelmetoden, hoppa till nästa avsnitt. Nedan följer en serie steg som krävs för att uppgradera din HSM:s programvara och firmware.

  1. Överför .spkg-uppdateringsfilen till HSM med följande kommando: C:\Program Files\SafeNet\LunaClient>: pscp lunasa_update-7.7.0-317.spkg admin@ :
  2. Logga in i HSM via SSH: C:\Program Files\SafeNet\LunaClient>: ssh admin@
  3. Logga in som HSM-säkerhetsansvarig (SO): lunash>: hsm-inloggning
  4. Följ anvisningarna på PED:n för att logga in som SO.
  5. Kontrollera att paketet har överförts till HSM: lunash>: paketlistfil
  6. Verifiera paketet med hjälp av auktoriseringskoden i filen lunasa_update-7.7.0-317.auth: lunash>: package verify lunasa_update-7.7.0-317.spkg -a
  7. Uppdatera programvaran: lunash>: paketuppdatering lunasa_update-7.7.0-317.spkg -a
  8. Om programuppdateringen inte automatiskt startar om HSM, kör följande kommando: lunash>: sysconf appliance reboot
  9. SSH tillbaka till HSM: C:\Program Files\SafeNet\LunaClient>: ssh admin@
  10. Uppgradera firmware: lunash>: hsm firmware-uppgradering
  11. Verifiera att den inbyggda programvaran har uppgraderats: lunash>: hsm show

Anpassningsbara HSM-lösningar

Få högkvalitativa HSM-lösningar och tjänster för att säkra dina kryptografiska nycklar.

Uppgradera från en direktanslutning

Det här avsnittet fokuserar på uppgraderingsprocessen om nätverket inte har konfigurerats för HSM. Om så är fallet krävs en korsad kabel för att överföra filerna till HSM. Detta kräver en direkt anslutning till HSM. Nedan följer en serie steg som krävs för att uppgradera din HSM:s programvara och firmware.

  1. Anslut korskabeln till någon av ETH-portarna.

    Crossover kabel
  2. Konfigurera IP-adressen på din dator: Kontrollpanelen > Nätverk och internet > Nätverks- och delningscenter > Vänsterklicka på Ethernet-anslutning > Egenskaper > Internetprotokoll version 4 (TCP/IPv4). Välj knappen Egenskaper och uppdatera datorns statiska IP-adress. Använd bilderna nedan som vägledning.

    ställa in ip-adress på datorn
    Steg 2 för att konfigurera IP-adressen på din dator
    Steg 3 för att ställa in IP-adressen på din dator
    Steg 4 för att ställa in IP-adressen på din dator

    Steg 5 för att ställa in IP-adressen på din dator

    Steg 6 för att ställa in IP-adressen på din dator
  3. Seriell anslutning till HSM som administratör:

    Steg 7 för att ställa in IP-adressen på din dator
  4. Ställ in IP-adressen för HSM med samma gateway och nätmask: lunash>: network interface static -device eth0 -ip 192.168.1.3 -netmask 255.255.255.0 -gateway 192.168.1.1
  5. Starta om HSM: lunash>: omstart av sysconf-apparaten
  6. Ladda ner lunaclient-programvaruversionen från Thales.
  7. Använd 7zip, avtara filen så bör du se fyra filer inuti:

    Använd 7zip för att avtara filen
  8. Öppna en kommandotolk för administratörer och gå till LunaClient-katalogen: C:\>: cd C:\Program Files\SafeNet\LunaClient
  9. Överför uppdateringsfilen .spkg till HSM: C:\Program Files\SafeNet\LunaClient>: pscp lunasa_update-7.7.0-317.spkg [e-postskyddad]:
  10. Logga in i HSM seriellt igen som administratör:

    logga tillbaka till HSM som administratör
  11. Logga in som HSM-säkerhetsansvarig (SO): lunash:> hsm login
  12. Följ anvisningarna på PED:n för att logga in som SO.
  13. Kontrollera att paketet har överförts till HSM: lunash:> paketlistfil
  14. Verifiera paketet med hjälp av auktoriseringskoden i filen lunasa_update-7.7.0-317.auth: lunash:> package verify lunasa_update-7.7.0-317.spkg -a
  15. Uppdatera programvaran: lunash:> paketuppdatering lunasa_update-7.7.0-317.spkg -a
  16. Om programuppdateringen inte automatiskt startar om HSM, kör följande kommando: lunash:> sysconf appliance reboot
  17. Logga in i HSM igen som administratör och logga in som SO (blå nyckel) efter: lunash>: hsm login
  18. Följ anvisningarna på PED-enheten.
  19. Uppgradera firmware: lunash:> hsm firmware uppgradering
  20. Verifiera att den inbyggda programvaran har uppgraderats: lunash:> hsm show

Uppgifter efter uppgradering

Nu när HSM har uppgraderats i både firmware och programvara krävs några åtgärder efter uppgraderingen. Först måste vi logga in igen. HSM via SSH och kontrollera att uppgraderingen har gått utan problem med följande kommando: Lunash>: Hsm-show

Ett annat viktigt steg efter uppgraderingen av HSM:erna är att utfärda en CRL för att säkerställa att CRL:n kan distribueras korrekt efter uppgraderingsprocessen.

  • Först måste vi se till att certifikatutfärdare körs genom att kontrollera PKIView.msc.
  • Därefter öppnar vi certifikatutfärdaren från PKIView.msc.
  • Navigera nu till återkallade certifikat mapp.
  • Högerklicka på mappen för återkallade certifikat och välj sedan Alla uppgifter och Publicera

    högerklicka på mappen för återkallade certifikat
  • Välj sedan CRL och Publicera.

    välj CRL och publicera
  • Slutligen, för att kontrollera om CRL har förnyats korrekt, öppna en kommandotolk och kör PKIView.msc, expandera fliken Utfärdande CA och kontrollera CDP-punktens utgångsdatum.

    kontrollera om CRL har förnyats korrekt
    Utfärdar CA-fliken och kontrollerar CDP:n

Tillsammans med dessa specifika uppgifter efter uppgradering finns det ett antal olika uppgifter som bör utföras kontinuerligt under hela HSM:ens livslängd. Att övervaka HSM:erna är en viktig uppgift som måste utföras hela tiden.

Teamet som ansvarar för HSM:en bör dagligen säkerställa att det inte förekommer några avbrott som skulle kunna påverka produktionstjänsterna. Dessutom bör HSM-övervakningsteamet hålla sig uppdaterat om de senaste versionerna av programvara och firmware för HSM:en som Thales släpper. Detta säkerställer att de HSM:er som används alltid uppgraderas med de senaste säkerhetsuppdateringarna och buggfixarna som Thales kan tillhandahålla.

Slutsats

Som ni kan se, processen att uppgradera ett Thales-nätverk HSM är inte så svårt som det kan verka. Dessa steg kan följas när du behöver uppgradera programvara eller firmware, med mindre ändringar i förberedande och efteruppgraderingsstegen, beroende på vilka typer av applikationer eller andra infrastrukturdelar som kan integreras med din HSM.

Om du behöver HSM-konfiguration, DR-planering eller applikationsintroduktion till HSM:er, besök vår webbplats på www.krypteringskonsulting.comPå Encryption Consulting fokuserar vi på krypteringsrådgivning, PKI-design och implementeringoch HSM-design och implementeringEncryption Consulting tillhandahåller färdplaner och rekommendationer för framtida uppgraderingar av HSM:er, vilket gör att ditt företag kan hålla sig informerat och säkerställa att ni följer alla standard IT-strategier.