Proteja a sua implementação do Azure Cloud HSM

O Azure Cloud HSM fornece uma solução de módulo de segurança de hardware (HSM) de alta garantia para proteger chaves criptográficas e proteger cargas de trabalho sensíveis na cloud. Implementar as melhores práticas de segurança é essencial para evitar acessos não autorizados, manter a integridade operacional e otimizar o desempenho.

Este artigo fornece recomendações de segurança para ajudar a proteger a sua implementação do Azure Cloud HSM.

As recomendações de segurança neste artigo implementam os princípios Confiança Zero: "Verificar explicitamente", "Usar acesso com privilégios mínimos" e "Assumir violação". Para orientações Confiança Zero abrangentes, consulte o Centro de Orientação Confiança Zero.

Segurança específica do serviço

O Azure Cloud HSM é um serviço de inquilino único, validado pelo FIPS 140-3 Nível 3, que concede aos clientes autoridade administrativa total sobre os seus HSMs. Proteger a raiz da confiança é fundamental para manter a segurança da sua implementação.

  • Restringir o acesso à chave privada do Proprietário da Partição: Limitar o acesso à chave privada do Proprietário da Partição da Aplicação (POTA) (PO.key). As chaves privadas do Administrador da Partição de Aplicações (AOTA) e POTA são equivalentes ao acesso root e podem redefinir as palavras-passe dos utilizadores oficiais de criptografia (CO) numa partição (AOTA para a partição 0, POTA para as partições de utilizador). PO.key não é necessário para o acesso ao HSM durante a execução. É necessário apenas para a assinatura inicial do Certificado de Autenticação do Proprietário da Partição (POAC) e para as redefinições de senha do CO. Armazene PO.key offline e realize a assinatura inicial POAC numa máquina offline, se possível. És responsável por proteger a tua chave privada POTA. Perdê-lo resulta na impossibilidade de recuperar as palavras-passe do CO. Armazene a chave privada POTA de forma segura e mantenha backups adequados. Para mais informações, consulte Gestão de utilizadores no Azure Cloud HSM.

  • Compreenda as garantias de segurança física: O Azure Cloud HSM está alojado em datacenters seguros com mecanismos de deteção de adulterações. A segurança física é uma responsabilidade da Microsoft e é inerente ao serviço. Para mais informações, consulte Segurança física.

  • Planeie em função do modelo operacional do serviço: o Azure Cloud HSM não tem janelas de manutenção programadas, mas a Microsoft notifica-o antecipadamente de qualquer impacto previsto. Acompanhe estas notificações e alinhe-as com os seus processos de controlo de alterações. Para mais informações, consulte Operações de Serviço.

Segurança da rede

Configurar corretamente a sua rede pode ajudar a prevenir acessos não autorizados e reduzir a exposição a ameaças externas.

  • Utilize endpoints privados: Ajude a proteger a implementação do seu Azure Cloud HSM utilizando sub-redes privadas e pontos de extremidade privados para evitar a exposição à internet pública. Esta abordagem garante que o tráfego permaneça dentro da rede principal da Microsoft, o que reduz o risco de acessos não autorizados. Para mais informações, consulte Segurança de Rede para Azure Cloud HSM.

Gestão de identidades e acessos

Uma gestão eficaz dos utilizadores e controlos de autenticação são cruciais para manter a segurança e integridade do Azure Cloud HSM. Implementar controlos adequados para identidades, credenciais e permissões dos utilizadores pode ajudar a prevenir acessos não autorizados e garantir a continuidade operacional.

  • Use palavras-passe fortes: Crie palavras-passe únicas e fortes para utilizadores de HSM. Use pelo menos 12 caracteres, incluindo uma mistura de letras maiúsculas e minúsculas, números e caracteres especiais. Para mais informações, consulte Gestão de utilizadores no Azure Cloud HSM.

  • Proteja as suas credenciais de utilizador HSM: Proteja cuidadosamente as credenciais dos seus utilizadores HSM, porque não Microsoft as pode recuperar se forem perdidas. Para mais informações, consulte Gestão de utilizadores no Azure Cloud HSM.

  • Implementar administradores secundários para prevenção de bloqueios: Designar pelo menos dois administradores para evitar o bloqueio do HSM caso uma palavra-passe se perca. Para mais informações, consulte Gestão de utilizadores no Azure Cloud HSM.

  • Estabelecer múltiplos utilizadores de criptografia (CUs) com permissões restritas: Criar múltiplas CUs com responsabilidades distintas para impedir que qualquer utilizador tenha controlo total. Para mais informações, consulte Gestão de utilizadores no Azure Cloud HSM.

  • Limitar a capacidade das CUs de exportar chaves: Restringir as CUs de exportar material de chave definindo atributos de utilizador apropriados. Para mais informações, consulte Gestão de utilizadores no Azure Cloud HSM.

  • Limitar o controlo do CO sobre as CUs: Use o disableUserAccess comando para impedir que os utilizadores do CO gerirem CUs específicas. Os utilizadores de CO podem contornar este comando com backups mais antigos. Para mais informações, consulte Gestão de utilizadores no Azure Cloud HSM.

  • Configurar identidades geridas: Estabelecer identidades geridas atribuídas pelo utilizador para operações de backup e restauro e para VMs que realizam ações administrativas. Para mais informações, consulte Gestão de utilizadores no Azure Cloud HSM.

  • Armazene as credenciais HSM de forma segura: Proteja as credenciais armazenadas e evite expô-las quando não estiverem em uso. Configure seu ambiente para recuperar e definir credenciais automaticamente. Para mais informações, consulte Autenticação no Azure Cloud HSM.

  • Use login implícito para autenticação JCE: Sempre que possível, use login implícito para autenticação na Extensão de Criptografia Java (JCE) para permitir a gestão automática de credenciais e reautenticação. Para mais informações, consulte Autenticação no Azure Cloud HSM.

  • Evite partilhar sessões entre threads: Para aplicações multithreaded, atribua a cada thread a sua própria sessão para evitar conflitos e problemas de segurança. Para mais informações, consulte Autenticação no Azure Cloud HSM.

  • Implementar tentativas do lado do cliente: Adicionar uma lógica de repetição para operações de HSM, a fim de lidar com eventuais eventos de manutenção ou substituições de HSM. Para mais informações, consulte Autenticação no Azure Cloud HSM.

  • Gerir cuidadosamente as sessões dos clientes HSM: Esteja atento a que azurecloudhsm_client partilha sessões entre aplicações na mesma máquina. O gerenciamento adequado da sessão evita conflitos. Para mais informações, consulte Autenticação no Azure Cloud HSM.

Proteção de dados

A gestão adequada dos limites de armazenamento de chaves, segurança de encapsulamento de chaves, atributos de chaves e estratégias de cache pode melhorar a proteção e o desempenho.

  • Implementar rotação de chaves: Rodar regularmente as chaves para substituir as antigas e libertar armazenamento mantendo a segurança. Para mais informações, veja gestão de chaves no Azure Cloud HSM.

  • Use uma hierarquia de chaves: Armazene menos chaves no HSM usando chaves mestras para encriptar outras chaves. Para mais informações, veja gestão de chaves no Azure Cloud HSM.

  • Partilhar e reutilizar chaves quando possível: Reduzir os requisitos de storage partilhando ou reutilizando chaves em várias sessões, quando apropriado. Para mais informações, veja gestão de chaves no Azure Cloud HSM.

  • Elimine com segurança as chaves não utilizadas: Remova as chaves que já não precisa, para evitar um consumo desnecessário de armazenamento. Para mais informações, veja gestão de chaves no Azure Cloud HSM.

  • Defina as chaves como não extraíbis sempre que possível: Use EXTRACTABLE=0 para garantir que as chaves não podem ser exportadas para fora do HSM. Para mais informações, veja gestão de chaves no Azure Cloud HSM.

  • Ativar o enrolamento de chaves confiáveis: Usar WRAP_WITH_TRUSTED=1 para restringir o enrolamento de chaves a chaves confiáveis. Essa ação impede exportações não autorizadas de chaves. Para mais informações, veja gestão de chaves no Azure Cloud HSM.

  • Use atributos de chave para restringir permissões: Atribua apenas atributos necessários quando estiver a gerar chaves, para limitar operações não intencionais. Para mais informações, veja gestão de chaves no Azure Cloud HSM.

  • Armazenar objetos-chave em cache para desempenho: Use comandos de procura de chaves apenas uma vez durante o arranque da aplicação e armazene o objeto-chave devolvido na memória da aplicação para reduzir a latência. Para mais informações, veja gestão de chaves no Azure Cloud HSM.

Registo e monitorização

  • Configurar registo de eventos operacionais: O registo de eventos operacionais é vital para a segurança HSM. O registo de eventos fornece um registo consistente de acesso e operações para responsabilização, rastreabilidade e conformidade regulamentar. O registo de eventos ajuda a detetar acessos não autorizados, investigar incidentes e identificar anomalias, o que contribui para garantir a integridade e confidencialidade das operações criptográficas. Para manter a segurança e a privacidade, os logs excluem dados confidenciais (como IDs de chave, nomes de chaves e detalhes do usuário). Os registos capturam operações HSM, carimbos temporais e metadados, mas não conseguem determinar sucesso ou falha porque a operação HSM ocorre dentro do canal interno TLS. Para mais informações, consulte Tutorial: Registo de eventos operacionais no Azure Cloud HSM.

  • Transmita registos para o Event Hub para processamento em tempo real: Para processamento e integração em tempo real com sistemas SIEM a jusante ou pipelines de análise personalizados, configure o Event Hub como outro destino para as suas definições de diagnóstico. Para mais informações, consulte o Tutorial: Configurar o Event Hub para o Azure Cloud HSM.

Conformidade e governança

Revisões regulares de conformidade ajudam-no a demonstrar que a sua implementação do Azure Cloud HSM cumpre os padrões da indústria e regulamentares.

  • Compreenda a postura de conformidade do serviço: O Azure Cloud HSM cumpre múltiplos padrões e certificações de conformidade da indústria, incluindo FIPS 140-3 Nível 3, eIDAS e PCI / PCI 3DS. Confirme a lista de certificações atual antes de usar o Cloud HSM para uma carga de trabalho regulada. Para mais informações, consulte Conformidade e certificação.

Backup e recuperação

O Azure Cloud HSM oferece alta disponibilidade através de HSMs clusterizados que sincronizam chaves e políticas enquanto migram automaticamente as cargas de trabalho durante falhas.

  • Implementar backup e recuperação de desastres: O serviço suporta operações abrangentes de backup e restauro que preservam todas as chaves, atributos e atribuições de funções. As chaves derivadas do HSM protegem backups que a Microsoft não consegue aceder. O Azure Cloud HSM não suporta restauração em HSMs já ativados. Para a continuidade do negócio, utilize identidades geridas para autenticação, armazene backups no Armazenamento de Blobs do Azure privado, implemente permissões mínimas de controlo de acesso baseado em papéis (RBAC) e desative o acesso a chaves partilhadas. Opções adicionais de recuperação incluem usar extractMaskedObject para extrair chaves como blobs encriptados, armazená-las de forma segura e importá-las com insertMaskedObject conforme necessário. Desdobrar em duas regiões para capacidade de failover. Para mais informações, consulte Fazer backup e restaurar recursos do Azure Cloud HSM.

  • Verifique a sincronização do utilizador e de chave em todos os nós: Azure Cloud HSM opera como um cluster de três nós. Durante eventos de serviço, como auto-cura ou atualizações, os utilizadores ou chaves podem não ser replicados em todos os nós. Se ocorrerem falhas intermitentes na autenticação ou operação, verifique se todos os utilizadores e chaves existem em todos os nós. Para mais informações, consulte Sincronizar utilizadores e chaves entre os nós HSM do Azure Cloud.

Passos seguintes