O Key Management Service (KMS) é uma solução abrangente de criptografia de dados na nuvem que inclui o KMS e o Cloud Hardware Security Module. Essa solução ajuda a resolver questões como segurança de dados, segurança de chaves, gerenciamento de chaves e gerenciamento de segredos.
Visão geral
O KMS oferece gerenciamento de chaves e de segredos seguro e em conformidade. O serviço suporta criptografia no lado do servidor para serviços em nuvem, além de gerenciamento de chaves, criptografia e descriptografia para aplicações. Com o KMS, você salva dados confidenciais como segredos, evitando vazamentos causados por credenciais codificadas diretamente na aplicação. O KMS reduz os custos de aquisição, operações e manutenção (O&M) e pesquisa e desenvolvimento (P&D) de infraestrutura criptográfica, produtos de criptografia e descriptografia de dados e soluções de gerenciamento de segredos. Assim, você foca no desenvolvimento do seu negócio. O KMS é um serviço baseado em software como serviço (SaaS).
O Cloud Hardware Security Module fornece criptografia e descriptografia de dados na nuvem com base em módulos de segurança de hardware (HSMs), em conformidade com o Federal Information Processing Standard (FIPS) 140-2 Nível 3. O Cloud Hardware Security Module é um serviço baseado em infraestrutura como serviço (IaaS).
Cenários
KMS
-
Criptografia e proteção de dados confidenciais
Use a criptografia de dados para proteger informações confidenciais geradas ou armazenadas na nuvem. A Alibaba Cloud oferece diversos métodos para criptografar e proteger dados sensíveis.
-
Requisitos de conformidade de segurança para sistemas de informação
Empresas ou organizações que avaliam os requisitos de conformidade de segurança para sistemas de informação podem enfrentar os seguintes cenários:
Regulamentos de segurança exigem que empresas ou organizações utilizem técnicas criptográficas para proteger sistemas de informação. Além disso, as técnicas criptográficas e as instalações de gerenciamento de chaves devem cumprir normas técnicas e regulamentos de segurança relacionados.
Mesmo quando os regulamentos não exigem o uso de técnicas criptográficas, essas técnicas facilitam a conformidade. Por exemplo, tecnologias criptográficas ajudam a obter pontuações mais altas em processos de conformidade baseados em pontuação.
-
Solução de gerenciamento de segredos de terceiros
Ao permitir que clientes gerenciem chaves no KMS e autorizar fornecedores independentes de software (ISVs) a usá-las, o KMS atua como um sistema de proteção de segurança terceirizado entre os ISVs e os clientes. Dessa forma, clientes e ISVs trabalham juntos para garantir a segurança do sistema.
Cloud Hardware Security Module
Recursos
KMS
-
Gerencie e use chaves
Gerenciamento do ciclo de vida da chave: garante a segurança das chaves durante todo o ciclo de vida, incluindo criação, armazenamento, distribuição, uso e destruição.
Rotação de chaves: oferece rotação automática ou manual de chaves para aumentar a segurança.
Suporte a bring your own key (BYOK): permite importar seu próprio material de chave. Essa opção flexível e segura atende empresas que exigem maior controle e nível de segurança de dados.
Suporte a operações criptográficas baseadas em chaves: possibilita o uso de vários tipos de chaves simétricas e assimétricas para criptografia, descriptografia, assinatura e verificação.
-
Gerencie e use segredos
Gerenciamento do ciclo de vida do segredo: assegura a segurança dos segredos durante todo o ciclo de vida, abrangendo criação, armazenamento, distribuição, uso e destruição.
Recuperação de valor de segredo: recupera valores de segredos do KMS, evitando que usuários codifiquem informações confidenciais diretamente nas aplicações e melhorando a segurança.
Compartilhamento de recursos entre várias contas: permite que o proprietário da conta de uma instância do KMS (proprietário do recurso) compartilhe a instância com outras contas da Alibaba Cloud (principais). Os principais podem criar chaves e segredos, usar as chaves para criptografia no lado do servidor em serviços da Alibaba Cloud e para criptografia de dados em aplicações autogerenciadas, além de utilizar os segredos para prevenir vazamentos de dados causados por informações sensíveis codificadas.
Gerenciamento de backup: possibilita a compra de cota de backup e suporta backup entre regiões para outras instâncias do KMS.
Controle de acesso: fornece controle de acesso e auditoria para chaves, garantindo que apenas usuários e sistemas autorizados as acessem.
Log: registra o uso e o acesso de chaves e segredos para fins de auditoria e monitoramento.
Cloud Hardware Security Module
Suporte a módulos de segurança virtuais (VSMs) compartilhados e HSMs dedicados: disponibiliza HSMs validados pelo FIPS 140-2 Nível 3. VSMs são adequados para pequenas e médias empresas ou cenários que exigem desempenho moderado. Já os HSMs dedicados destinam-se a grandes empresas, instituições financeiras ou cenários que demandam segurança e desempenho extremamente altos.
Gerenciamento de chaves: oferece permissões separadas para gerenciamento de dispositivos e de chaves. A Alibaba Cloud gerencia apenas os HSMs, monitorando, por exemplo, métricas de disponibilidade do dispositivo. Os usuários gerenciam as chaves exclusivamente; a Alibaba Cloud não tem acesso a elas.
Suporte a criptografia e descriptografia baseadas em chaves: permite chamar as operações de API compatíveis com o fornecedor do HSM para criptografar, descriptografar, assinar e verificar dados.
Backup e restauração de dados: restaura os dados do HSM atual ou transfere-os para outro HSM, permitindo a replicação de dados entre HSMs.
Auditoria de segurança: salva informações de execução dos HSMs no Object Storage Service (OSS) e armazena esses dados persistentemente em um formato específico de log de auditoria, atendendo aos requisitos de conformidade e auditoria.