Перейти к основному содержанию
OcosifyOpen Cloud Systems

Ocosify KMS

Планируется

Key Management SoftwareУправляйте криптографическими ключами от создания до уничтожения.

Доверенные ключи, контролируемые политикой.

Ocosify Key Management Software предназначен для централизованного создания, хранения, распространения, ротации, отзыва и проверки криптографических ключей, используемых для шифрования, подписи и аутентификации.

KMS

Отделите криптографический материал от систем, которые его используют.

Ключи, встроенные в исходный код, файлы конфигурации и разрозненные хранилища, сложно ротировать и проверять. Ocosify KMS предоставляет управляемые политиками операции с ключами через единый сервисный уровень и позволяет выбирать подходящие системы хранения.

  • Центральный жизненный циклУправляйте созданием, активацией, ротацией, сроком действия, отзывом и уничтожением ключей как управляемые состояния.
  • Идентификатор приложенияЯвно авторизуйте приложения и службы вместо широкого распространения многократно используемого ключевого материала.
  • Абстракция храненияИспользуйте политику для поддерживаемого хранилища программного обеспечения, HSM и серверных частей облачного хранилища ключей.
  • Свидетельство использованияЗаписывайте изменения жизненного цикла и поддерживаемые события использования ключей для проверки и исследования.

Ocosify KMS представлен как развивающееся продуктовое направление. Возможность и статус интеграции должны быть подтверждены во время оценки.

Проблема управления ключами

Распределенные ключи создают пробелы в жизненном цикле, которые одно только шифрование не может устранить.

Организации могут шифровать данные, но по-прежнему не имеют контроля над тем, кто может использовать ключ, когда он должен меняться, где существуют копии и как можно расследовать событие безопасности.
  • Ключи, хранящиеся в отключенных системах

  • Ключи, встроенные в код приложения или файлы конфигурации

  • Ручная ротация ключей

  • Ключи с истекшим сроком действия, которые продолжают использоваться

  • Неясно, кто имеет доступ к ключам

  • Состояния жизненного цикла неуправляемых ключей

  • Неконтролируемое совместное использование ключей между средами

  • Неполные аудиторские доказательства

  • Фрагментированные облачные и локальные хранилища ключей

Возможности

Жизненный цикл ключа · Доступ и управление · Интеграция

Жизненный цикл ключа

Применяйте явные состояния и политику к криптографическому материалу на протяжении всего срока его использования.

  • Генерация ключейПланируется
  • Импорт ключейПланируется
  • Хранение ключейПланируется
  • Активация ключаПланируется
  • Ротация ключейПланируется
  • Управление версиями ключейПланируется
  • Срок действия ключаПланируется
  • Аннулирование ключаПланируется
  • Уничтожение ключаПланируется
  • Резервное копирование и восстановление ключейДорожная карта

Доступ и управление

Управляйте доступом людей, приложений и сервисов с помощью ролей, удостоверений и политики утверждения.

  • Ролевой доступПланируется
  • Идентификаторы приложенийПланируется
  • Идентификаторы службПланируется
  • Политика утвержденияДорожная карта
  • Разделение обязанностейПланируется
  • Изоляция средПланируется
  • Владение ключомПланируется
  • Политика использованияПланируется
  • Журналы аудитаПланируется

Интеграция

Предоставляйте приложениям, платформам и утвержденным системам хранения управляемые операции с ключами.

  • REST APIПланируется
  • SDKДорожная карта
  • CLIПланируется
  • Интеграция с KubernetesДорожная карта
  • Интеграция приложенийПланируется
  • Шифрование базы данныхДорожная карта
  • Шифрование хранилищаДорожная карта
  • Шифрование резервной копииДорожная карта
  • Услуги подписиДорожная карта
  • Интеграция облачного хранилища ключейДорожная карта
  • Интеграция с HSMДорожная карта

Эталонная архитектура

Политики между потребителями ключей и системами хранения

Ocosify KMS предназначен для отделения API и уровня управления от серверной части хранилища, поэтому развертывание может отражать требования безопасности, суверенитета и интеграции.
  1. Ключевые потребители

    • Приложения
    • Базы данных
    • Хранилища
    • Системы резервного копирования
  2. Ocosify KMS API

    • Аутентифицированные операции с ключами
    • Идентификаторы приложений и служб
  3. Контроль управления

    • Политики
    • Жизненный цикл ключей
    • Аудит
    • Ротация
  4. Серверные хранилища

    • Хранилище программного обеспечения
    • HSM
    • Облачное хранилище ключей

Поддерживаемое направление использования ключа

Уровень управления для шифрования, подписи и доверия приложений.

Алгоритм, размер ключа, поддержка хранения и эксплуатации должны быть проверены для каждой версии продукта и варианта использования.

Ключи шифрования данных

Защитите данные приложения или рабочей нагрузки с помощью управляемых ключей шифрования.

Планируется

Ключи шифрования ключей

Защитите другие криптографические ключи с помощью явной иерархии ключей.

Планируется

Секреты приложения

Управляйте выбранными секретами приложений с помощью политики идентификации и жизненного цикла.

Дорожная карта

Шифрование базы данных

Предоставляйте или защищайте ключи, используемые поддерживаемыми механизмами шифрования базы данных.

Дорожная карта

Шифрование файлов

Управляйте ключами, используемыми поддерживаемыми процессами шифрования файлов.

Дорожная карта

Шифрование резервной копии

Отделяйте резервные данные от ключей, необходимых для их расшифровки.

Дорожная карта

Цифровая подпись

Контролируйте утвержденные операции подписи и сохраняйте доказательства использования.

Дорожная карта

Закрытые ключи сертификатов

Управляйте выбранными операциями жизненного цикла закрытых ключей, используемых в процессах работы с сертификатами.

Дорожная карта

Шифрование через API

Поддерживайте сценарии шифрования приложений с помощью управляемого API.

Дорожная карта

Подписание токена

Управляйте ключами, используемыми для подписи поддерживаемых токенов приложений и идентификации.

Дорожная карта

Модель хранилища

Выбирайте хранилище, соответствующее модели чувствительности и развертывания.

Поддержка серверной части зависит от интеграции. Указанная модель не подразумевает сертификацию, совместимость устройств или текущую доступность.

Software Vault

Используйте защищенный уровень хранения программного обеспечения в тех случаях, когда модель угроз и политика это позволяют.

Планируется

Аппаратный модуль безопасности

Подключите поддерживаемые HSM, чтобы ключевой материал и операции могли оставаться в пределах выделенного криптографического оборудования.

Дорожная карта

Cloud Key Store

Координируйте жизненный цикл и видимость с помощью поддерживаемых служб управления ключами, управляемых поставщиком, если это позволяет интеграция.

Дорожная карта

Подход к обеспечению безопасности

Сделайте использование ключа явным, ограниченным и доступным для проверки.

Безопасное управление ключами зависит от архитектуры и операций, а также программного обеспечения. Ocosify KMS предназначен для поддержки этих средств управления, не утверждая, что сама по себе платформа устраняет риск.

Ключи отделены от кода приложения

Приложения запрашивают разрешенные операции вместо внедрения долгоживущего ключевого материала.

Центральный контроль доступа

Авторизуйте идентификаторы пользователей и сервисов в соответствии с их ролью и сценарием использования.

Записи об использовании ключей

Сохраняйте поддерживаемые административные и криптографические события для последующего анализа.

Автоматическая ротация

Сократите ручную работу в течение жизненного цикла с помощью рабочих процессов ротации на основе политик.

Изоляция сред

Разделяйте ключевые домены разработки, тестирования и производства в соответствии с политикой.

Двойное управление

Требуйте участия более одной авторизованной стороны для выбранных конфиденциальных операций.

Разделение обязанностей

Различайте ключевых администраторов, владельцев приложений, утверждающих и аудиторов.

Резервное копирование и восстановление

Планируйте защищенные пути восстановления без создания неконтролируемых копий ключевого материала.

Архитектура с поддержкой HSM

Подготовьте интеграцию с выделенными криптографическими системами хранения в согласованном объеме.

Модель интеграции облачного хранилища ключей

Включите сервисы управления ключами поставщика в единое представление управления, где это позволяют API.

Ожидаемое значение

Уменьшите операционные пробелы в отношении криптографических ключей

Результаты зависят от интеграции приложений, миграции ключей, выбора серверной части, качества политики и постоянного оперативного контроля.

Централизовать распределенные криптографические ключи

Снижение риска раскрытия ключей

Автоматизируйте процессы ручной ротации

Упрощение аудита и доказательств соответствия

Координируйте облачное и локальное управление ключами

Сокращение работы по управлению ключами для команд разработки приложений

Стандартизировать политику жизненного цикла ключей

KMS Часто задаваемые вопросы

Вопросы об управлении криптографическими ключами

Какими типами ключей можно управлять?

Данное направление продукта охватывает варианты использования шифрования, шифрования ключей, подписи и аутентификации. Точные алгоритмы, размеры ключей, операции и механизмы хранения должны быть подтверждены для соответствующей версии.

Поддерживает ли KMS автоматическую смену ключей?

Ротация на основе политики является частью запланированного жизненного цикла. Ротация также зависит от того, сможет ли приложение-потребитель безопасно принять новую версию ключа.

Можно ли интегрировать KMS с HSM?

Интеграция с HSM входит в архитектурную дорожную карту. Модели устройств, интерфейсы, схема высокой доступности и требования к сертификации требуют отдельной оценки совместимости.

Могут ли приложения получать доступ к ключам через API?

REST API входит в запланированный объем продукта. Рекомендуется авторизовать идентификатор приложения и предоставлять только необходимые ему операции.

Проверяются ли события использования ключей?

Запланированы жизненный цикл и поддерживаемые события аудита использования ключей. Записанные детали могут различаться в зависимости от операции и хранилища.

Можно ли совместно управлять облачными и локальными ключами?

Комбинированное представление управления является частью направления продукта при условии поддерживаемой интеграции облачного хранилища ключей и локальной серверной части.

Гарантирует ли KMS, что ключи не могут быть скомпрометированы?

Нет. KMS может снизить риски и улучшить контроль, но безопасность также зависит от архитектуры развертывания, контроля идентификации, безопасности конечных точек, операций и реагирования на инциденты.

Планирование жизненного цикла управляемого ключа

Выведите криптографические ключи из разрозненных операционных хранилищ.

Сообщите нам, какие приложения, типы ключей и серверные части хранилища входят в сферу действия. Мы уточним варианты интеграции и реальную доступность продукта.