Menü

İletişime geçin
Logo
Basın

HSM as a Service

Net anahtar kontrolüne sahip bulut HSM.

Korunan anahtar işlemlerine ihtiyacınız var, ancak her altyapı bileşenini kendiniz işletmek istemiyorsunuz. HSM hizmetlerini ve bulut bağlantılarını anahtar egemenliğine, erişim yollarına, konumlara ve çıkış seçeneklerine göre değerlendirir ve uygun çözümü uygulamalarınıza entegre ederiz.

Veri merkezi dolapları arasındaki koridor, temsili görsel
Sorumluluk ve mimari modeli · OTOKO® tarafından planlama ve uygulama

OTOKO®'ya verdiğiniz görev

Sizin için üstlendiklerimiz.

Bir hizmet; adanmış donanım, partisyonlar veya yönetilen bir anahtar API'si sunabilir. Buna bağlı olarak yönetim ve anahtar hareketi için farklı olanaklar ortaya çıkar. Kimin anahtar oluşturduğunu, kimin işlem başlatabileceğini ve altyapıyı kimin yönettiğini netleştiririz. Saklama konumu tek başına bu soruları yanıtlamaz. Sözleşme koşulları, teknik dışa aktarma sınırları ve gerekli mekanizmaların kullanılabilirliği, bir hizmete bağlanmadan önce incelenir.

Olası hizmet kapsamı

  • Hizmet modelini ve sorumluluk sınırlarını karşılaştırmak
  • Ağ erişimini, kiracıları ve yönetici rollerini planlamak
  • Uygulamaları seçilen ortama bağlamak
  • Yedeklemeyi, bölge değişikliğini ve çıkışı değerlendirmek
  • Ölçülebilir işletim ve kabul kriterleri üzerinde anlaşmak

Somut kapsamı, sizin katkınızı ve kabul kriterlerini başlamadan önce belirleriz.

Anlaşılır teknik anlatım

Görevi şöyle hayata geçiriyoruz.

01

Uygulamanın sağlam bir bağlantı yoluna ihtiyacı vardır

Özel bağlantı, ad çözümleme, kimlik doğrulama ve gecikme, her kriptografik çağrıyı etkiler. Bağlantı yolunu gerçek yük profiliyle test eder ve bağlantı kesildiğinde izlenecek davranışı planlarız. İkinci bir uç nokta, yalnızca orada uygun anahtarlar ve yetkiler mevcutsa yardımcı olur. Dış anahtar hizmetleri veya müşteri tarafından yönetilen anahtarlar da hangi verileri ve hizmetleri gerçekten kontrol ettikleri bakımından birbirinden farklıdır. Bu sınırları, iş birimi sorumlularının sağlayıcının elinde kalan etkiyi anlayabileceği şekilde belgeleriz.

02

Başlamadan önce çıkışı netleştirmek

Bir çıkış konsepti; hangi anahtarların dışa aktarılabileceğini, hangi verilerin yeniden şifrelenmesi gerekeceğini ve hangi hizmetlerin yenileriyle değiştirilmesi gerektiğini tanımlar. Süreler, silme onayları ve yedeklere bağımlılıklar da buna dahildir. Projede gerçekleştirilebilir işletim hedefleri üzerinde anlaşır, yeniden başlatmayı ve yetki iptalini test ederiz. Bu inceleme yapılmadan verilecek genel bir tam taşınabilirlik sözü sağlam olmaz.

03

AWS CloudHSM ve Azure Managed HSM'yi doğru değerlendirmek

AWS CloudHSM ve Azure Key Vault Managed HSM, farklı entegrasyon ve işletim modellerini temsil eder. AWS CloudHSM, buna uygun uygulamalar için HSM istemci bağlantıları sunar; Azure Managed HSM ise Azure entegrasyonuna sahip yönetilen bir anahtar hizmeti sağlar. Her iş yükü için API'yi, anahtar türlerini, kimlikleri ve kurtarma modelini inceleriz. Bu nedenle bir geçiş, yalnızca bir sunucu adresinin değiştirilmesinden ibaret değildir. Belirleyici olan, somut uygulamanın ve gereken kontrol kapsamının hizmetle uyuşup uyuşmadığıdır.

04

BYOK otomatik olarak dış anahtar muhafazası anlamına gelmez

Bring Your Own Key (BYOK), öncelikle kendi anahtar materyalinizi desteklenen bir hizmete dahil etmeyi tanımlar. Bu kavram tek başına, anahtar işlemlerini kimin tetikleyebileceğini veya açık metin verilerin nerede işlendiğini yanıtlamaz. Dış anahtar yönetiminde, örneğin belirli onay veya paket açma işlemleri için dış bir hizmet gibi ek teknik bağımlılıklar da devreye girer. Bu güven sınırlarını belgeler ve hedefe yönelik yetki iptalini de test ederiz. İşlevler ve kısıtlamalar, somut bulut hizmeti için incelenir.

05

Örnek: bir uygulamayı buluta taşımak

Mevcut bir uygulamanın taşınması gerekiyor, ancak anahtar işletiminin kontrol edilebilir kalması şart. OTOKO® önce mevcut arayüzün kullanılmaya devam edilip edilemeyeceğini, yoksa bir uyarlamanın gerekli olup olmadığını inceler. Pilot aşamasında hedef ağdan yanıt sürelerini ölçer, ayrı yönetici rollerini kontrol eder ve kurtarmayı test ederiz. Çıkış konsepti, hem dışa aktarılabilir anahtarları hem de yeni anahtar üretiminin ve veri dönüşümünün gerekli olacağı durumları tanımlar. Bunun sonucunda, sorumlulukların açıkça belirlendiği bir işletim modeli ortaya çıkar.

OTOKO®'nun Köln ofisindeki toplantı odası

Doğrulanabilir bir sonuç

Bununla çalışmaya devam edersiniz.

  1. Sorumluluk ve mimari modeli
  2. Test edilmiş hizmet bağlantısı
  3. İşletim ve çıkış konsepti

Devir, uygulamayı ve dokümantasyonu bir araya getirir. Üzerinde anlaşılan vakaları birlikte kontrol eder ve kalan görevleri kayıt altına alırız.

İlk adımdan önce

HSM as a Service hakkında sorularınız.

HSM'yi hizmet olarak kullanmak, bir bulut anahtar kasasıyla aynı şey midir?

Her zaman değil. İşlev kapsamı, güvenlik sınırı ve yönetici erişimi hizmete ve pakete göre farklılık gösterir. Yalnızca ürün adını değil, somut hizmet kapsamını karşılaştırırız.

Daha sonra kendi veri merkezimize geçebilir miyiz?

Bu, dışa aktarma kurallarına, biçimlere ve bağlı uygulamalara bağlıdır. Bu nedenle olası bir geçiş, seçim ve test aşamasında zaten dikkate alınır.

Bir bulut sağlayıcısı tüm işletim görevlerini üstlenir mi?

Hayır. Yönetilen donanımda bile uygulama yetkileri, anahtar kullanımı ve kurumsal onaylar gibi görevler müşteride veya onun görevlendirdiği işletim ortağında kalır. Kesin görev dağılımı hizmete bağlıdır ve projede belgelenir.

Azure Managed HSM ile AWS CloudHSM birbirinin yerine kullanılabilir mi?

Her durumda değil. Arayüzler, kimlikler, anahtar türleri ve yönetim yöntemleri birbirinden farklıdır. Bir geçişi, kullanılan uygulamaya göre değerlendirir ve temsili bir entegrasyon örneğiyle test ederiz.

BYOK, bulut sağlayıcısının verileri çözemeyeceğini kanıtlar mı?

Hayır. Yalnızca kendi anahtar materyalinizi sisteme dahil etmeniz, hangi hizmetlerin anahtar işlemlerini tetiklediğini ve verilerin nerede işlendiğini yanıtlamaz. Belirleyici olan mimari, hizmet işlevleri ve yetkilerin gerçek dağılımıdır.

Bağlantı kesintisinde neler test edilir?

Zaman aşımları, yeniden denemeler, yeniden bağlanma ve öngörülen alternatif uç nokta, gerçekçi koşullar altında test edilir. Uygulamanın da başarısız bir kriptografik çağrıyla kontrollü biçimde başa çıkabilmesi gerekir.

Projeniz

Hangi görevi çözmek istiyorsunuz?

Mevcut durumunuzu ve istediğiniz sonucu tanımlayın. Seçilen hizmet, iletişim talebinize aktarılır.

Bu hizmeti talep edin

İş Ortaklarımız

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Erişilebilirlik

Görünümü ihtiyaçlarınıza göre ayarlayın.

Bu sayfa için henüz basit dil sürümü mevcut değil.

Ayarlar şu anda yalnızca bu ziyaret için geçerlidir. Ayarların kalıcı olarak kaydedilmesine Çerez ayarları bölümünden izin verebilirsiniz.