Управление данными в облаке с помощью управляемого HSM

Microsoft ценит, защищает и обеспечивает защиту конфиденциальности. Мы считаем прозрачностью, чтобы люди и организации могли контролировать свои данные и иметь значимый выбор в том, как он используется. Мы предоставляем и защищаем права выбора вариантов конфиденциальности каждого человека, который пользуется нашими продуктами и услугами.

В этой статье мы подробно рассмотрим Azure Key Vault Managed HSM средства управления безопасностью для шифрования, а также о том, как он обеспечивает дополнительные средства защиты и технические меры, которые помогут нашим клиентам удовлетворить свои требования к соответствию требованиям.

Шифрование является одним из ключевых технических мер, которые можно предпринять, чтобы получить единственный контроль над данными. Azure укрепляет ваши данные с помощью современных технологий шифрования как для данных в состоянии покоя, так и для данных в процессе передачи. Наши продукты шифрования возводят барьеры от несанкционированного доступа к данным, включая два или более независимых слоев шифрования для защиты от компрометации любого одного слоя. Кроме того, Azure имеет чётко определённые и устоявшиеся ответы на запросы, политики и процессы, строгие договорные обязательства, а также строгие физические, операционные и инфраструктурные средства управления безопасностью, которые обеспечивают нашим клиентам максимальный контроль над своими данными в облаке. Основная основа стратегии управления Azure заключается в том, чтобы предоставить нашим клиентам больше контроля над своими данными. Мы используем подход нулевого доверия с расширенными технологиями анклава, аппаратными модулями безопасности (HSM) и изоляцией удостоверений, что уменьшает доступ Microsoft к ключам и данным клиента.

Шифрование данных в состоянии покоя обеспечивает защиту хранимых данных, в соответствии с требованиями организации к управлению данными и соблюдению нормативных требований. портфель соответствия требованиям Microsoft является самым широким в всех общедоступных облаках во всем мире, с отраслевыми стандартами и нормативными положениями правительства, такими как HIPAA и Federal Information Processing Standards (FIPS) 140-2 и 3. В этих стандартах и правилах приведены конкретные меры защиты данных и требования к шифрованию. В большинстве случаев для соответствия требованиям требуется обязательная мера.

Как работает шифрование данных в состоянии покоя?

Схема, демонстрирующая работу шифрования неактивных данных.

службы Azure Key Vault предоставляют решения для управления шифрованием и ключами, которые защищают криптографические ключи, сертификаты и другие секреты, используемые облачными приложениями и службами для защиты и управления неактивных данных.

Безопасное управление ключами необходимо для защиты и контроля данных в облаке. Azure предлагает различные решения, которые можно использовать для управления доступом к ключам шифрования и управления ими, чтобы иметь выбор и гибкость в соответствии с строгими требованиями к защите данных и соответствию требованиям.

  • шифрование платформы Azure — это управляемое platform решение шифрования, которое шифруется с помощью шифрования на уровне узла. Управляемые платформой ключи — это ключи шифрования, которые создаются, хранятся и управляются полностью Azure.
  • Управляемые клиентом ключи (CMK) — это модель управления ключами, в которой клиент создает, поворачивает и управляет жизненным циклом ключа шифрования ключей (KEK). Службы Azure используют эти ключи, принадлежащие клиенту, для обёртки и развертывания ключей шифрования данных. Управляемые клиентом ключи можно хранить в Azure Key Vault или управляемом HSM.
  • Azure Key Vault Standard шифруется с помощью программного ключа и соответствует стандарту FIPS 140-2 уровня 1.
  • Azure Key Vault Premium шифруют с помощью ключей, защищенных проверенными модулями аппаратной безопасности FIPS 140.
  • Azure Key Vault Managed HSM — это полностью управляемая служба, которая шифрует данные с помощью ключей, защищенных FIPS 140-3 уровня 3 и работающих в одноарендной среде, контролируемой клиентом.

Для дополнительной уверенности в Azure Key Vault Premium и в управляемом аппаратном модуле безопасности (HSM) Azure Key Vault вы можете использовать свой собственный ключ (BYOK - Bring Your Own Key) и импортировать ключи, защищенные HSM, из локального HSM.

Портфель продуктов управления ключами Azure

Azure Key Vault (Стандартный) Azure Key Vault Premium Azure Key Vault управляемый HSM
Аренда Мультитенантные Мультитенантные Один клиент
Соблюдение закона Уровень 1 по стандарту FIPS 140-2 Уровень 3 FIPS 140-3 Уровень 3 FIPS 140-3
Высокая доступность Автоматически Автоматически Автоматически
Варианты использования Шифрование при хранении Шифрование при хранении Шифрование при хранении
Элементы управления ключами Клиент Клиент Клиент
Корневой элемент управления доверием Microsoft Microsoft Клиент

Azure Key Vault — это облачная служба, которую можно использовать для безопасного хранения и доступа к секретам. Секрет — это все, к чему вы хотите безопасно контролировать доступ, включая ключи API, пароли, сертификаты и криптографические ключи.

Key Vault поддерживает два типа контейнеров:

  • Хранилища

    • Стандартный уровень: хранилища поддерживают хранение секретов, сертификатов и ключей с поддержкой программного обеспечения.
    • Уровень "Премиум": хранилища поддерживают хранение секретов, сертификатов, ключей с поддержкой программного обеспечения и ключей с поддержкой HSM.
  • Управляемый HSM

    • Управляемый HSM поддерживает только ключи, поддерживаемые HSM.

Дополнительные сведения см. в статье Что такое управляемый HSM Azure Key Vault?, в статье О ключах в управляемом HSM и в обзоре REST API Azure Key Vault.

Что такое Azure Key Vault с управляемым HSM?

Azure Key Vault Managed HSM — это полностью управляемая, высокодоступная, однотенантная облачная служба, соответствующая стандартам, которая имеет управляемый клиентом домен безопасности, который позволяет хранить криптографические ключи для облачных приложений с помощью fiPS 140-3 уровня 3, проверенных HSM.

Как Azure Key Vault с управляемым HSM защищает ваши ключи?

Azure Key Vault Управляемый HSM использует стратегию многоуровневой защиты и систему безопасности с нулевым доверием, которая включает в себя физические, технические и административные средства для защиты и обороны ваших данных.

Azure Key Vault и Azure Key Vault Управляемый модуль HSM предназначены, развертываются и работают таким образом, чтобы Microsoft и его агенты не могут получать доступ, использовать или извлекать все данные, хранящиеся в службе, включая криптографические ключи.

Управляемые клиентом ключи, которые безопасно создаются или безопасно импортируются на устройства HSM, если иное не задано клиентом, невозможно извлечь и они никогда не отображаются в незашифрованном виде для систем, сотрудников или агентов Microsoft.

Команда Key Vault явно не имеет операционных процедур для предоставления такого рода доступа к Microsoft и его агентам, даже если он авторизован клиентом.

Мы не будем пытаться победить управляемые клиентом функции шифрования, такие как Azure Key Vault или Azure Key Vault управляемый HSM. В случае получения юридического требования сделать это, мы будем оспаривать такое требование на любой законной основе, в соответствии с нашими обязательствами перед клиентами.

Далее мы подробно рассмотрим, как реализуются эти средства управления безопасностью.

Элементы управления безопасностью в управляемом HSM Azure Key Vault

Azure Key Vault управляемый HSM использует следующие типы элементов управления безопасностью:

  • Физический
  • Технический
  • Административный

Элементы управления физической безопасностью

Ядро управляемого устройства HSM — это аппаратный модуль безопасности (HSM). HSM — это специализированный, защищенный, защищенный от изменения, высокоэнтропийный, выделенный криптографический процессор, который проверяется в стандарте FIPS 140-3 уровня 3. Все компоненты HSM дополнительно покрыты закаленной эпоксидной смолой и металлическим корпусом, чтобы защитить ваши ключи от злоумышленников. HSM размещаются на стойках серверов в нескольких центрах обработки данных, регионах и географических зонах. Эти географически распределенные центры обработки данных соответствуют ключевым отраслевым стандартам, таким как ISO/IEC 27001:2013 и NIST SP 800-53 для обеспечения безопасности и надежности.

Microsoft проектирует, строит и эксплуатирует центры обработки данных таким образом, чтобы строго контролировать физический доступ к областям, в которых хранятся ваши ключи и данные. Дополнительные уровни физической безопасности, такие как высокие заборы из бетона и стали, стальные двери с засовами, системы тепловой сигнализации, мониторинг в реальном времени с использованием камер замкнутого контура, круглосуточный 24x7 персонал безопасности, доступ по необходимости с утверждением на каждом этаже, строгая подготовка персонала, биометрия, проверки биографических данных, а также запросы на доступ и их утверждение являются обязательными. Устройства HSM и связанные серверы запираются в клетке, а камеры записывают передние и задние части серверов.

Технические средства управления безопасностью

Несколько уровней технических элементов управления в управляемом HSM дополнительно защищают материал ключа. Но самое главное, они не позволяют Microsoft получить доступ к ключевому материалу.

  • Конфиденциальность: управляемая служба HSM выполняется в доверенной среде выполнения, созданной на основе расширений Intel Software Guard (Intel SGX). Intel SGX обеспечивает расширенную защиту от внутренних и внешних злоумышленников с помощью аппаратной изоляции в анклавах, которые защищают используемые данные.

    Анклавы — это защищенные части процессора и памяти аппаратного обеспечения. Вы не можете просматривать данные или код внутри анклава, даже с отладчиком. Если ненадежный код пытается изменить содержимое в памяти анклава, Intel SGX отключает среду и запрещает операцию.

    Эти уникальные возможности помогают защитить материал криптографического ключа от доступа или отображения в виде открытого текста. Кроме того, конфиденциальные вычисления Azure предлагают решения для изоляции ваших конфиденциальных данных в то время как они обрабатываются в облаке.

  • Домен безопасности: домен безопасности — это зашифрованный большой двоичный объект, содержащий очень конфиденциальную криптографическую информацию. Домен безопасности содержит артефакты, такие как резервное копирование HSM, учетные данные пользователя, ключ подписи и ключ шифрования данных, уникальный для управляемого HSM.

    Домен безопасности создается как в управляемом аппаратном обеспечении HSM, так и в анклавах программного обеспечения службы во время инициализации. После подготовки управляемого модуля HSM необходимо создать минимум три пары ключей RSA. При запросе скачивания домена безопасности вы отправляете открытые ключи в службу. После скачивания домена безопасности управляемый модуль HSM переходит в активированное состояние и готов к использованию. Microsoft персоналу не удается восстановить домен безопасности, и они не могут получить доступ к ключам без домена безопасности.

  • Элементы управления доступом и авторизация: доступ к управляемому HSM управляется двумя интерфейсами, плоскости управления и плоскости данных.

    Плоскость управления находится в том месте, где вы управляете самим HSM. К операциям в этой плоскости относятся создание и удаление управляемых модулей HSM, а также получение их свойств.

    Уровень данных — это часть системы, где осуществляется работа с данными, которые хранятся в управляемом HSM, в основе которого лежат ключи шифрования с поддержкой HSM. В интерфейсе плоскости данных можно добавлять, удалять, изменять и использовать ключи для выполнения криптографических операций, управления назначениями ролей для управления доступом к ключам, создания полной резервной копии HSM, восстановления полной резервной копии и управления доменом безопасности.

    Для доступа к управляемому модулю HSM в любой из плоскостей у всех вызывающих пользователей должна быть надлежащая аутентификация и авторизация. Проверка подлинности определяет личность вызывающей стороны. Авторизация определяет, какие операции может выполнять вызывающий объект. Вызывающий объект может быть одним из субъектов безопасности, определенных в Microsoft Entra ID: пользователь, группа, учетная запись службы или управляемое удостоверение.

    Оба самолета используют Microsoft Entra ID для проверки подлинности. Для авторизации они используют разные системы:

    • В контрольной плоскости используется Ролевое управление доступом Azure (Azure RBAC), система авторизации, построенная на основе Azure Resource Manager.
    • В плоскости данных используется управляемый RBAC уровня HSM (управляемый локальный RBAC HSM), система авторизации, реализованная и применяемая на управляемом уровне HSM. Управляемая модель локального контроля RBAC позволяет уполномоченным администраторам HSM полностью контролировать пул ресурсов HSM, что даже администраторы группы управления, подписки или группы ресурсов не имеют возможности переопределить.
    • Шифрование данных в пути: весь трафик к и от Managed HSM всегда шифруется с помощью TLS (поддерживаются версии протокола TLS 1.3 и 1.2) для защиты от манипуляций с данными и перехвата, когда завершение TLS происходит внутри анклава SGX, а не в неконтролируемом узле.
    • Брандмауэры: управляемый модуль HSM можно настроить, чтобы ограничить доступ к службе в первую очередь, что еще больше сокращает область атаки. Мы разрешаем настроить управляемый HSM для запрета доступа из общедоступного Интернета и разрешать трафик только из доверенных служб Azure (например, служба хранилища Azure)
    • Частные конечные точки: Включив частную конечную точку, вы помещаете службу управляемого HSM в вашу виртуальную сеть, что позволяет изолировать эту службу только для доверенных конечных точек, таких как ваша виртуальная сеть и службы Azure. Весь трафик к вашему управляемому HSM и от него будет перемещаться по безопасной магистральной сети Microsoft без необходимости проходить через общедоступный интернет.
    • Мониторинг и ведение журнала. Самый внешний уровень защиты — это возможности мониторинга и ведения журнала управляемого устройства HSM. Используя службу Azure Monitor, вы можете проверить журналы аналитики и оповещений, чтобы обеспечить соответствие шаблонов доступа вашим ожиданиям. Это позволяет членам вашей команды по обеспечению безопасности видеть, что происходит в службе Управляемого модуля HSM. Если что-то кажется не так, вы всегда можете изменить свои ключи или отозвать права доступа.
    • Используйте собственный ключ (BYOK): BYOK позволяет клиентам Azure использовать любые поддерживаемые локальные устройства HSM для создания ключей, а затем импортировать их в управляемый HSM. Некоторые клиенты предпочитают использовать локальные модули HSM для создания ключей, чтобы удовлетворить нормативные требования и обеспечить соответствие. Затем они используют BYOK для безопасной передачи ключа, защищенного с помощью HSM, в управляемый HSM. Ключ, передаваемый, никогда не существует за пределами HSM в виде открытого текста. В процессе импорта ключевой материал защищается ключом, который хранится в управляемом HSM.
    • External HSM. Некоторые клиенты спросили, можно ли изучить возможность использования HSM за пределами облака Azure, чтобы сохранить данные и ключи, разделенные внешним устройством HSM, либо в облаке, отличном от Microsoft, либо в локальной среде. Хотя использование немайкрософтовского HSM за пределами Azure кажется, дает клиентам больше контроля над ключами, это вводит несколько проблем, таких как задержка, вызывающая проблемы с производительностью, нарушение SLA из-за проблем с немайкрософтовским HSM, а также затраты на обслуживание и обучение. Кроме того, HSM не от Microsoft не может использовать ключевые функции Azure, такие как мягкое удаление и защита от очистки. Мы продолжаем оценивать этот технический вариант с нашими клиентами, чтобы помочь им перейти к сложной среде безопасности и соответствия требованиям.

Элементы управления административной безопасностью

Эти элементы управления административной безопасностью применяются в Azure Key Vault управляемом HSM:

  • Защита данных. У вас есть сильная приверженность Microsoft оспаривать государственные запросы и защищать ваши данные.
  • Договорные обязательства. Он предлагает обязательства по управлению безопасностью и защитой данных клиентов, как описано в Microsoft Центре управления безопасностью.
  • Репликация между регионами. Вы можете использовать репликацию между несколькими регионами в сервисе Managed HSM, чтобы развернуть HSM во вторичном регионе.
  • Аварийное восстановление. Azure предлагает комплексное решение для резервного копирования и аварийного восстановления, которое является простым, безопасным, масштабируемым и экономичным:
  • Центр Майкрософт по реагированию на угрозы (MSRC). Администрирование управляемой службы HSM тесно интегрировано с MSRC.
    • Мониторинг безопасности для неожиданных административных операций с полным реагированием службы безопасности 24/7.
  • Облачная отказоустойчивая и безопасная цепочка поставок. Управляемый модуль HSM повышает надежность благодаря устойчивой облачной цепочке поставок.
  • Встроенная инициатива соответствия нормативным требованиям. Соответствие в Политика Azure предоставляет встроенные определения инициатив для просмотра списка элементов управления и доменов соответствия на основе ответственности (Customer, Microsoft, Shared). Для контролей, за которые отвечает Microsoft, мы предоставляем дополнительные сведения о результатах аудита на основе аттестации сторонних организаций и наших сведений о реализации для достижения соответствия.
  • Отчеты об аудите. Ресурсы, помогающие специалистам по информационной безопасности и соответствию требованиям понимать облачные функции, а также проверять требования к техническому соответствию и контролю
  • Философия предполагаемого нарушения. Мы предполагаем, что любой компонент может быть скомпрометирован в любое время, и мы проектируем и тестируем соответствующим образом. Мы проводим регулярные упражнения Red Team/Blue Team (моделирование атак).

Управляемый модуль HSM предлагает надежные физические, технические и административные элементы управления безопасностью. Управляемый модуль HSM обеспечивает единственный контроль над ключевым материалом для масштабируемого, централизованного решения управления облачными ключами, которое помогает удовлетворить растущие требования к соответствию, безопасности и конфиденциальности. Наиболее важно обеспечить защиту шифрования, необходимые для соответствия требованиям. Наши клиенты могут быть уверены в том, что мы стремимся обеспечить защиту своих данных с прозрачностью наших методик по мере прогресса в реализации границы данных ЕС Microsoft.

Для получения дополнительной информации обратитесь к команде вашей учетной записи Azure для содействия обсуждению с командой продукта Azure Key Management.