Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Sicherheit von Cluster-Sicherungen
Wenn ein AWS CloudHSM Backup vom HSM erstellt wird, verschlüsselt das HSM alle seine Daten, bevor es sie an sie sendet. AWS CloudHSM Die Daten werden zu keinem Zeitpunkt unverschlüsselt aus dem HSM ausgegeben. Außerdem können Backups nicht entschlüsselt werden, AWS da AWS es keinen Zugriff auf den Schlüssel hat, der zum Entschlüsseln der Backups verwendet wird.
Um seine Daten zu verschlüsseln, verwendet das HSM einen eindeutigen, flüchtigen Verschlüsselungsschlüssel als vorübergehenden Schlüssel für die Sicherung (EBK, Ephemeral Backup Key). Das EBK ist ein AES-256-Bit-Verschlüsselungsschlüssel, der im HSM generiert wird, wenn ein Backup erstellt wird. AWS CloudHSM Das HSM generiert das EBK und verwendet es dann, um die Daten des HSM mit einer FIPS-approved AES-Methode zum Umschließen von Schlüsseln zu verschlüsseln, die der NIST-Sonderveröffentlichung 800-38F entspricht. http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-38F.pdf
Um den EBK zu verschlüsseln, verwendet HSM einen anderen Verschlüsselungsschlüssel, der als persistenter Sicherungsschlüssel (PBK, Persistent Backup Key) bezeichnet wird. Der PBK (Persistent Backup Key) ist ebenfalls ein AES 256-Bit-Verschlüsselungsschlüssel. Zur Generierung der PBK verwendet das HSM eine FIPS-approved Schlüsselableitungsfunktion (KDF) im Zählermodus, die der NIST-Sonderveröffentlichung 800-108 entspricht.
-
Ein Herstellerschlüssel zur Schlüsselsicherung (MKBK, Manufacturer Key Backup Key), der vom Hardwarehersteller fest in die HSM-Hardware integriert ist
-
Ein AWS Key Backup Key (AKBK), der bei der ersten Konfiguration von sicher im HSM installiert ist. AWS CloudHSM
Die Verschlüsselungsverfahren sind in der folgenden Abbildung zusammengefasst. Der Sicherungs-Verschlüsselungsschlüssel stellt den PBK und den EBK dar.
AWS CloudHSM kann Backups nur auf AWS eigenen HSMs desselben Herstellers wiederherstellen. Da jede Sicherung alle Benutzer, Schlüssel und Konfigurationen des ursprünglichen HSM enthält, enthält das wiederhergestellte HSM enthält dieselben Schutzmechanismen und Zugriffssteuerungen wie das ursprüngliche. Bei der Wiederherstellung werden alle anderen Daten, die sich möglicherweise vor der Wiederherstellung noch auf dem HSM befinden, vollständig überschrieben.
Eine Sicherung besteht aus nur verschlüsselten Daten. Bevor der Service ein Backup in Amazon S3 speichert, verschlüsselt der Service das Backup erneut mit AWS Key Management Service ().AWS KMS