Tengo que admitir que nunca he preguntado, o me han preguntado, la pregunta de si es posible tener un Módulo de seguridad de hardware en una nube pública, por lo que me refiero a Google, Amazon o Azure. ¿Alguien ha encontrado alguna técnica para permitir que las organizaciones utilicen HSM que administran completamente?
Me parece que los dos conceptos, Cloud y HSM, están fundamentalmente en desacuerdo entre sí, porque la nube generalmente implica "externalizar" o transferir el riesgo de operar hardware al proveedor de servicios en la nube.
Claramente, hay un término medio en términos de HSM totalmente administrados como lo encuentra en Azure y AWS:
- Azure KeyVault : use Key Vault y no necesita aprovisionar, configurar, parchear y mantener HSM y software de administración de claves. Aprovisione nuevas bóvedas y claves (o importe claves de sus propios HSM) en minutos y administre claves, secretos y políticas de forma centralizada.
- AWS CloudHSM : AWS CloudHSM es un módulo de seguridad de hardware (HSM) basado en la nube que le permite generar y usar fácilmente sus propias claves de cifrado en la nube de AWS. Con CloudHSM, puede administrar sus propias claves de cifrado utilizando HSPS validados FIPS 140-2 Nivel 3.
Además, existen algunas soluciones no basadas en HSM para la gestión de claves:
- Cloud Key Management (Google) : Cloud KMS es un servicio de administración de claves alojado en la nube que le permite administrar el cifrado de sus servicios en la nube de la misma manera que lo hace en las instalaciones. Puede generar, usar, rotar y destruir claves de cifrado AES256. Cloud KMS está integrado con IAM y Cloud Audit Logging para que pueda administrar los permisos de las claves individuales y controlar cómo se utilizan. Use Cloud KMS para proteger los secretos y otros datos confidenciales que necesita almacenar en Google Cloud Platform.
- Varios dispositivos de seguridad disponibles en todos los mercados de la nube.
¿Alguien ha encontrado alguna técnica que permita a las organizaciones utilizar HSM que administran completamente?