Saltar al contenido principal
OcosifyOpen Cloud Systems

Ocosify KMS

Planificado

Key Management SoftwareGobierne las claves criptográficas desde su creación hasta su destrucción.

Claves de confianza controladas por políticas.

Ocosify Key Management Software está diseñado para generar, almacenar, distribuir, rotar, revocar y auditar de forma centralizada las claves criptográficas utilizadas para cifrado, firma y autenticación.

KMS

Separe el material criptográfico de los sistemas que lo utilizan

Las claves incorporadas en código fuente, archivos de configuración y almacenes desconectados son difíciles de rotar y auditar. Ocosify KMS está diseñado para ofrecer operaciones de claves controladas por políticas mediante una capa de servicio coherente y permitir los backends de almacenamiento adecuados.

  • Ciclo de vida centralizadoGestione la creación, activación, rotación, caducidad, revocación y destrucción de claves como estados gobernados.
  • Identidad de aplicaciónAutorice explícitamente aplicaciones y servicios en lugar de distribuir ampliamente material de claves reutilizable.
  • Abstracción del almacenamientoAplique políticas entre backends compatibles de bóveda de software, HSM y almacenes de claves cloud.
  • Evidencias de usoRegistre los cambios del ciclo de vida y los eventos compatibles de uso de claves para su revisión e investigación.

Ocosify KMS se presenta como una dirección de producto en desarrollo. El estado de las capacidades e integraciones debe confirmarse durante la evaluación.

El problema de la gestión de claves

Las claves distribuidas generan carencias de ciclo de vida que el cifrado por sí solo no puede resolver

Las organizaciones pueden cifrar los datos y aun así no controlar quién puede utilizar una clave, cuándo debe rotarse, dónde existen copias y cómo investigar un incidente de seguridad.
  • Claves almacenadas en sistemas desconectados

  • Claves incorporadas en el código de aplicaciones o archivos de configuración

  • Rotación manual de claves

  • Claves caducadas que siguen en uso

  • Propiedad poco clara del acceso a claves

  • Estados del ciclo de vida de las claves sin gestionar

  • Uso compartido de claves sin control entre entornos

  • Evidencias de auditoría incompletas

  • Almacenes de claves cloud y locales fragmentados

Capacidades

Ciclo de vida de las claves · Acceso y gobierno · Integración

Ciclo de vida de las claves

Aplique estados y políticas explícitos al material criptográfico durante toda su vida útil.

  • Generación de clavesPlanificado
  • Importación de clavesPlanificado
  • Almacenamiento de clavesPlanificado
  • Activación de clavesPlanificado
  • Rotación de clavesPlanificado
  • Versionado de clavesPlanificado
  • Caducidad de clavesPlanificado
  • Revocación de clavesPlanificado
  • Destrucción de clavesPlanificado
  • Copia de seguridad y recuperación de clavesEn la hoja de ruta

Acceso y gobierno

Controle el acceso humano, de aplicaciones y de servicios mediante roles, identidades y políticas de aprobación.

  • Acceso basado en rolesPlanificado
  • Identidades de aplicaciónPlanificado
  • Identidades de servicioPlanificado
  • Políticas de aprobaciónEn la hoja de ruta
  • Separación de funcionesPlanificado
  • Aislamiento de entornosPlanificado
  • Propiedad de las clavesPlanificado
  • Políticas de usoPlanificado
  • Registros de auditoríaPlanificado

Integración

Exponga operaciones de claves gobernadas a aplicaciones, plataformas y backends de almacenamiento aprobados.

  • REST APIPlanificado
  • SDKEn la hoja de ruta
  • CLIPlanificado
  • Integración con KubernetesEn la hoja de ruta
  • Integración de aplicacionesPlanificado
  • Cifrado de bases de datosEn la hoja de ruta
  • Cifrado de almacenamientoEn la hoja de ruta
  • Cifrado de copias de seguridadEn la hoja de ruta
  • Servicios de firmaEn la hoja de ruta
  • Integración con almacenes de claves cloudEn la hoja de ruta
  • Integración HSMEn la hoja de ruta

Arquitectura de referencia

Políticas entre los consumidores de claves y los backends de almacenamiento

Ocosify KMS está diseñado para separar la API y la capa de gobierno del backend de almacenamiento, de modo que el despliegue pueda reflejar los requisitos de seguridad, soberanía e integración.
  1. Consumidores de claves

    • Aplicaciones
    • Bases de datos
    • Almacenamiento
    • Sistemas de copia de seguridad
  2. API de Ocosify KMS

    • Operaciones de claves autenticadas
    • Identidades de aplicaciones y servicios
  3. Controles de gobierno

    • Políticas
    • Ciclo de vida de las claves
    • Auditoría
    • Rotación
  4. Backends de almacenamiento

    • Bóveda de software
    • HSM
    • Almacén de claves cloud

Dirección de usos de claves compatibles

Una capa de gobierno para el cifrado, la firma y la confianza de las aplicaciones

La compatibilidad de algoritmos, tamaños de claves, almacenamiento y operaciones debe validarse para cada versión del producto y caso de uso.

Claves de cifrado de datos

Proteja los datos de aplicaciones o cargas de trabajo con claves de cifrado gobernadas.

Planificado

Claves de cifrado de claves

Proteja otras claves criptográficas mediante una jerarquía de claves explícita.

Planificado

Secretos de aplicaciones

Gestione determinados secretos de aplicaciones mediante políticas de identidad y ciclo de vida.

En la hoja de ruta

Cifrado de bases de datos

Proporcione o proteja las claves utilizadas por mecanismos compatibles de cifrado de bases de datos.

En la hoja de ruta

Cifrado de archivos

Gobierne las claves utilizadas por flujos compatibles de cifrado de archivos.

En la hoja de ruta

Cifrado de copias de seguridad

Separe los datos de las copias de seguridad de las claves necesarias para descifrarlos.

En la hoja de ruta

Firma digital

Controle las operaciones de firma aprobadas y conserve evidencias de uso.

En la hoja de ruta

Claves privadas de certificados

Gobierne determinadas operaciones del ciclo de vida de claves privadas utilizadas por flujos de certificados.

En la hoja de ruta

Cifrado mediante API

Admita casos de cifrado de aplicaciones mediante una API gobernada.

En la hoja de ruta

Firma de tokens

Controle las claves utilizadas para firmar tokens compatibles de aplicaciones e identidad.

En la hoja de ruta

Modelo de almacenamiento

Elija un almacenamiento acorde con la sensibilidad y el modelo de despliegue

La compatibilidad del backend depende de la integración. Un modelo enumerado no implica certificación, compatibilidad con dispositivos ni disponibilidad actual.

Bóveda de software

Utilice una capa protegida de almacenamiento de software para los casos de uso cuyo modelo de amenazas y políticas lo permitan.

Planificado

Hardware Security Module

Conecte HSM compatibles para que el material de claves y las operaciones puedan permanecer dentro de hardware criptográfico dedicado.

En la hoja de ruta

Almacén de claves cloud

Coordine el ciclo de vida y la visibilidad con servicios de claves compatibles gestionados por proveedores cuando la integración lo permita.

En la hoja de ruta

Enfoque de seguridad

Haga que el uso de claves sea explícito, limitado y revisable

La gestión segura de claves depende tanto de la arquitectura y las operaciones como del software. Ocosify KMS está diseñado para respaldar estos controles sin afirmar que una plataforma por sí sola elimina el riesgo.

Claves separadas del código de las aplicaciones

Las aplicaciones solicitan operaciones permitidas en lugar de incorporar material de claves de larga duración.

Control de acceso central

Autorice identidades humanas y no humanas según el rol y el caso de uso.

Registros de uso de claves

Conserve los eventos administrativos y criptográficos compatibles para su revisión.

Rotación automatizada

Reduzca el trabajo manual del ciclo de vida mediante flujos de rotación basados en políticas.

Aislamiento de entornos

Mantenga separados los dominios de claves de desarrollo, pruebas y producción conforme a las políticas.

Control dual

Exija la participación de más de una persona autorizada para determinadas operaciones sensibles.

Separación de funciones

Distinga entre administradores de claves, propietarios de aplicaciones, aprobadores y auditores.

Copia de seguridad y recuperación

Planifique rutas de recuperación protegidas sin crear copias descontroladas del material de claves.

Arquitectura preparada para HSM

Prepárese para backends criptográficos dedicados mediante integraciones con alcance definido.

Modelo de integración con almacenes de claves cloud

Incorpore los servicios de claves de proveedores a una vista de gobierno más amplia cuando las API lo permitan.

Valor esperado

Reduzca las carencias operativas en torno a las claves criptográficas

Los resultados dependen de la integración de las aplicaciones, la migración de claves, la elección del backend, la calidad de las políticas y los controles operativos continuos.

Centralizar las claves criptográficas distribuidas

Reducir el riesgo de exposición de claves

Automatizar los flujos manuales de rotación

Simplificar las evidencias de auditoría y cumplimiento

Coordinar el gobierno de claves cloud y locales

Reducir el trabajo de gestión de claves para los equipos de aplicaciones

Estandarizar las políticas del ciclo de vida de las claves

Preguntas frecuentes sobre KMS

Preguntas sobre la gestión de claves criptográficas

¿Qué tipos de claves pueden gestionarse?

La dirección del producto cubre casos de cifrado, cifrado de claves, firma y autenticación. Los algoritmos, tamaños de claves, operaciones y backends de almacenamiento exactos deben confirmarse para la versión correspondiente.

¿Admite KMS la rotación automática de claves?

La rotación basada en políticas forma parte del alcance planificado del ciclo de vida. La rotación también depende de que la aplicación consumidora pueda adoptar de forma segura una nueva versión de clave.

¿Puede integrarse con un HSM?

La integración HSM forma parte de la arquitectura de la hoja de ruta. Los modelos de dispositivo, las interfaces, el diseño de alta disponibilidad y los requisitos de certificación necesitan una evaluación de compatibilidad independiente.

¿Pueden las aplicaciones acceder a las claves mediante una API?

Una REST API forma parte del alcance planificado del producto. Una buena práctica de integración consiste en autorizar una identidad de aplicación y exponer únicamente las operaciones que necesita.

¿Se auditan los eventos de uso de claves?

Están planificados los eventos de auditoría del ciclo de vida y del uso compatible de claves. El detalle registrado puede variar según la operación y el backend de almacenamiento.

¿Pueden gestionarse conjuntamente claves cloud y locales?

Una vista de gobierno combinada forma parte de la dirección del producto, sujeta a las integraciones compatibles con almacenes de claves cloud y backends locales.

¿KMS garantiza que las claves no puedan verse comprometidas?

No. KMS puede reducir la exposición y mejorar el control, pero la seguridad también depende de la arquitectura de despliegue, los controles de identidad, la seguridad de endpoints, las operaciones y la respuesta a incidentes.

Planifique un ciclo de vida de claves gobernado

Saque las claves criptográficas de los silos operativos desconectados.

Indíquenos qué aplicaciones, tipos de claves y backends de almacenamiento están dentro del alcance. Aclararemos las opciones de integración y la disponibilidad realista del producto.