Menü

İletişime geçin
Logo
Basın

Anahtar Yönetimi

Anahtarları yönetin. Erişimi sınırlayın.

Bir HSM, uygulamanızı ancak anahtarlar doğru şekilde oluşturulduğunda, kullanıldığında, yenilendiğinde ve yedeklendiğinde korur. Uygulamaları ve anahtar hizmetlerini bağlarız ve yaşam döngüsünü, işletim ve geliştirme ekiplerinin onunla güvenilir biçimde çalışabileceği şekilde tasarlarız.

Bir switch üzerindeki ağ bağlantı noktaları ve kablolar, temsili görsel
Çalışır durumda uygulama bağlantısı · OTOKO® tarafından planlama ve uygulama

OTOKO®'ya verdiğiniz görev

Sizin için üstlendiklerimiz.

PKCS#11, kriptografik token'lar için bir arayüzü tanımlar; KMIP gibi anahtar yönetimi protokolleri ise farklı bir entegrasyon yolunu ele alır. Uygulamanızın neyi desteklediğini ve HSM içinde hangi işlemlerin gerçekleşmesi gerektiğini inceleriz. Aynı standart adını taşımak tek başına birbirinin yerine kullanılabilirliği garanti etmez: mekanizmalar, nesne öznitelikleri, oturumlar ve sağlayıcı modülünün davranışı, somut etkileşim içinde test edilir. Veri şifrelemesi için ayrıca veri şifrelemesi ile anahtar şifrelemesini ayırt ederiz, böylece anahtar erişimleri ve toplu veri işleme anlamlı şekilde dağıtılmış olur.

Olası hizmet kapsamı

  • Uygulama erişimlerini ve gereken kriptografi işlemlerini analiz etmek
  • PKCS#11, sağlayıcı modülü (provider) veya anahtar hizmeti bağlantısını uygulamak
  • Anahtar özniteliklerini, rolleri, rotasyonu ve silmeyi tanımlamak
  • Hata yönetimini ve yeniden bağlanmaları test etmek
  • Entegrasyon belgelerini ve işletim yöntemlerini devretmek

Somut kapsamı, sizin katkınızı ve kabul kriterlerini başlamadan önce belirleriz.

Anlaşılır teknik anlatım

Görevi şöyle hayata geçiriyoruz.

01

Rotasyon mevcut verileri okunamaz hale getirmemelidir

Yeni bir anahtar, eskisinin hemen silinebileceği anlamına gelmez. Hangi verilerin, imzaların veya yedeklerin hâlâ önceki sürümlere bağlı olduğunu belirleriz. Uygulamaların anahtar sürümüyle net bir eşleşmeye ihtiyacı vardır. Oluşturma, etkinleştirme, iptal, arşivleme ve silme için ayrı durumlar ve onaylar tanımlanır. Tükenmiş oturumlar, süresi dolmuş oturum açmalar veya kesilen bağlantılar gibi hatalar görünür şekilde ele alınır. Yeniden denemeler, istenmeyen anahtar kopyaları veya iş açısından mükerrer işlemler oluşturmamalıdır.

02

Fiili güvenlik sınırını kanıtlamak

Testte, başarılı çağrıların yanı sıra reddedilen rolleri ve izin verilmeyen işlemleri de inceleriz. Erişim araçları ve gizli bilgiler kaynak koduna, log kayıtlarına veya genel yedeklere geçmemelidir. Ekibiniz yapılandırmayı, örnek senaryoları ve bir tanı sürecini alır. Başlangıç için kullanılan kütüphaneler, çalışma zamanı ortamları ve mevcut anahtar envanteri önemlidir.

03

PKCS #11, KMIP ve REST farklı görevleri yerine getirir

PKCS #11, kriptografik token'lara ve bunların işlevlerine erişimi tanımlar. KMIP, istemci ile anahtar yönetim sistemi arasında kriptografik nesnelerin yönetimini ele alır. Bir bulut hizmeti ise kendi REST API'sini sunabilir. Bu, arayüzlerin otomatik olarak birbirinin yerine kullanılabileceği anlamına gelmez. OTOKO®, bir işlemin nerede gerçekleştirildiğini, bir arayüzün gerçekte hangi anahtar materyalini ilettiğini ve hangi özniteliklerin korunduğunu belgeler. Böylece bir protokol listesinden anlaşılır bir entegrasyon yolu ortaya çıkar.

04

Envelope Encryption yöntemini doğru değerlendirmek

Hiyerarşik şifrelemede veri anahtarları asıl verileri korurken, üst düzey bir anahtar da bu veri anahtarlarını korur. Bu sayede her büyük veri bloğunun bir HSM tarafından işlenmesi gerekmez. Burada belirleyici olan, bir veri anahtarının nerede açık metin olarak gerekli olduğu ve orada ne kadar süre kullanılabilir kaldığıdır. Önbellek davranışını, rotasyonu ve uygulama içindeki erişimi netleştiririz. “Anahtar HSM içinde kalır” ifadesi yalnızca ele alınan somut anahtar rolü ve bu rolün öznitelikleri için geçerlidir.

05

Örnek: dağınık uygulama anahtarlarını merkezi olarak yönetmek

Birden fazla hizmet şimdiye kadar kendi anahtar dosyalarını kullanıyor. OTOKO® önce anahtarların sahiplerini, amaçlarını ve veri bağımlılıklarını belirler. Ardından temsili bir hizmetin desteklenen entegrasyonunu dener ve uygulama başına yetkileri tanımlarız. Geçiş; mevcut verilerin kontrollü okunması ve yeni verilerin yazılmasıyla adım adım gerçekleşir. Eski anahtarlar ancak saklama, yedekleme ve kurtarma hususları dikkate alındıktan sonra kaldırılır. Sonuç olarak, test edilmiş kullanım ve rotasyon yöntemlerine sahip, belgelenmiş bir anahtar envanteri ortaya çıkar.

OTOKO®'nun Köln ofisindeki toplantı odası

Doğrulanabilir bir sonuç

Bununla çalışmaya devam edersiniz.

  1. Çalışır durumda uygulama bağlantısı
  2. Sorumlulukları tanımlanmış anahtar yaşam döngüsü
  3. Entegrasyon ve kurtarma testleri

Devir, uygulamayı ve dokümantasyonu bir araya getirir. Üzerinde anlaşılan vakaları birlikte kontrol eder ve kalan görevleri kayıt altına alırız.

İlk adımdan önce

Anahtar Yönetimi hakkında sorularınız.

Bir uygulama aynı kütüphaneyi kullanmaya devam edebilir mi?

Uygun bir sağlayıcı modülü (provider) ve gerekli mekanizmalar destekleniyorsa bu genellikle mümkündür. Somut sürümü ve uygulamanın hata durumundaki davranışını inceleriz.

Rotasyondan sonra eski anahtarlar silinir mi?

Ancak artık izin verilen hiçbir kullanım kalmadığında ve saklama ile kurtarma gereksinimleri netleştirildiğinde silinir. Rotasyon ve silme, birbirinden ayrı adımlardır.

Anahtar rotasyonu, verilerin yeniden şifrelenmesiyle aynı şey midir?

Hayır. Yeni bir anahtar başlangıçta yalnızca yeni işlemler için kullanılabilir. Mevcut verilerin yeniden şifrelenmesi mi, yoksa veri anahtarlarının yeniden paketlenmesi mi gerektiği, kullanılan yönteme ve koruma hedefine bağlıdır. Eski verilerin ve yedeklerin okunabilirliği korunmalıdır.

Her depolama sistemi KMIP üzerinden bağlanabilir mi?

İstemci ve sunucunun gerekli sürümü, profilleri, nesne türlerini ve işlemleri desteklemesi gerekir. Kimlik doğrulama, nesne öznitelikleri ve arıza durumundaki davranış, somut ürün kombinasyonuyla test edilir.

Envelope Encryption yönteminde anahtarlar nerede tutulur?

Üst düzey bir anahtar HSM içinde korunurken, veri anahtarları paketlenmiş biçimde saklanabilir ve veri işleme sırasında bir uygulama içinde geçici olarak kullanılabilir. Genel geçer bir ifade vermek yerine, her anahtar rolü için bu sınırı belgeleriz.

Her uygulamanın tüm anahtarları kullanabilmesini nasıl engelleriz?

Uygulamalara kendi kimliklerini ve sıkı biçimde sınırlandırılmış haklar atarız. Yetkilendirmeler anahtarın amacına, ortama ve sorumluluğa göre belirlenir. Negatif testler, yabancı bir anahtarın veya izin verilmeyen bir işlemin gerçekten reddedilip reddedilmediğini kontrol eder.

Projeniz

Hangi görevi çözmek istiyorsunuz?

Mevcut durumunuzu ve istediğiniz sonucu tanımlayın. Seçilen hizmet, iletişim talebinize aktarılır.

Bu hizmeti talep edin

İş Ortaklarımız

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Erişilebilirlik

Görünümü ihtiyaçlarınıza göre ayarlayın.

Bu sayfa için henüz basit dil sürümü mevcut değil.

Ayarlar şu anda yalnızca bu ziyaret için geçerlidir. Ayarların kalıcı olarak kaydedilmesine Çerez ayarları bölümünden izin verebilirsiniz.