سامانه مدیریت کلید
KMS هامور
یک سامانه مدیریت کلید مسئول نگهداری و مدیریت چرخه کلیدهای امنیتی در یک سازمان بهمنظور تحقق کارکردهای مورد نظر با اتکای به کلیدهای مذکور است. این چرخه میتواند از تولید کلید آغاز و به امحای کلید بیانجامد که هر مرحله میتواند دارای کارکردهای مشخص متناسب با مأموریتهای سازمان باشد. بانکها و اپراتورهای مخابراتی از سازمانهایی بشمار میروند که سامانههای مدیریت کلید را میتوان در آنها بکار گرفت و با اتکای به کلیدهای امنیتی تعریف شده، امنیت فرایندهای بانکداری را تضمین نمود. یک چرخه مدیریت کلید عموماً شامل مراحل زیر است:
- تولید کلید
کلیدهای امنیتی یا رمزنگاری باید به صورت امن تولید شوند. این مرحله عموماً با اتکای به یک ماژول امنیت سختافزاری (HSM) انجام میشود. در یک سیستم بانکی یا یک اپراتور مخابراتی، این کلید میتواند کلیدی باشد که برای محافظت از دادههای حساس مشتریان استفاده میشود.
- ذخیرهسازی کلید
کلید باید در HSM یا تحت مدیریت سامانه مدیریت کلید بهصورت امن ذخیره گردد تا از دسترسی غیرمجاز و مشاهده آن به صورت فاش جلوگیری شود.
- توزیع کلید
کلیدها به صورت امن بین مؤلفهها یا زیرسیستمهای مورد نیاز توزیع میشوند. مثلاً کلید در زمان مورد نیاز باید در اختیار پایگاه داده برای رمزگشایی از اطلاعات حساس مشتریان قرار گیرد، یا این که یک سرویس بانکی برای رمزگذاری/رمزگشایی اطلاعات یک تراکنش بانکی نیاز به در اختیار داشتن یک کلید رمزنگاری دارد.
- بکارگیری کلید
کلیدها برای اهداف مشخص مانند رمزگذاری، رمزگشایی، امضا یا احراز اصالت بکار میروند؛ مانند رمزکردن اطلاعات حساس مشتری قبل از ذخیرهسازی یا امضای یک تراکنش کاربر برای انتقال به درگاه پرداخت.
- بایگانی کلید
کلیدهای قدیمی که در مجموعهی کلیدهای فعال نیستند باید به منظور کاربردهای احتمالی مانند بازیابی به صورت امن در سیستم مدیریت کلید بایگانی شوند. در سیستم بانکی میتوان به بازیابی کلیدهای بایگانی شده با اهداف ممیزی و بررسی تطابق فرایندهای بانکی (قبلاً انجام شده) با قوانین رگولاتوری اشاره کرد.
- امحای کلید
زمانی که کلیدی مورد نیاز نباشد، باید به صورت امن امحا شود تا قابل دستیابی و بازیابی نباشد. بهعنوان مثال، حذف کلید قبلی رمزنگاری دادهها بعد از رمزگذاری دادهها با یک کلید جدید.
- ممیزی کلیدها
در طول چرخه عمر یک کلید تمام فعالیتهای رخ داده روی کلید باید ثبت شود تا به منظور انجام فرایندهای ممیزی و تطابق با مقررات مربوطه قابل حسابرسی باشد.
سامانه KMS هامور میتواند برای حفاظت از اطلاعات حساس در شبکهی بانکی با مدیریت و امکان نظارت بر چرخه کلیدهای رمزنگاری بکار رفته در سامانههای مختلف بانکداری نوین استفاده شود. در این چرخه، حفاظت از اطلاعات ذخیره شدهی مشتریان، تبادل امن اطلاعات با مشتری، اطمینان از اصالت تراکنشهای بانکی، ارتباط امن بین سامانههای مختلف در بانکداری، و مدیریت و نظارت بر کلیدهای امنیتی فراهم میشود.
این مرکز به منظور برآورده کردن نیازمندیهای امنیتی و عملکردی اپراتور مخابراتی همراه اول در رابطه با مسأله مدیریت کلید سیمکارتها، سامانه «مدیریت یکپارچهی کلیدهای امنیتی همراه اول» را طراحی و پیادهسازی نموده است. هدف این سامانه تضمین کیفیت چرخه تولید، نگهداری و بهرهبرداری کلیدهای رمزنگاری مورد استفاده در سیمکارتها است. این هدف با اتکای به تعدادی HSM صدف و یک سامانه KMS هامور که مسئول دریافت کلید از پیمانکاران شخصیسازی سیمکارت، نگهداری کلیدها در یک پایگاه داده متمرکز، و توزیع کلیدهای مورد نیاز در سامانههای مختلف همراه اول است انجام میشود. کارکردهای عمدهی این سامانه را میتوان شامل موارد زیر دانست:
- 1. مدیریت کاربران و نقشها (تعریف کاربران سامانه، نقشها، مجوزهای دسترسی، چگونگی احراز اصالت و ...)
- 2. مدیریت کلیدهای مادر (تولید و نگهداری امن کلیدهای اصلی در HSM)
- 3. مدیریت کلیدهای سیمکارتها (تعریف، جستجو، Import، Export، گزارشگیری و ...)
- 4. پیمانکاران (مدیریت اطلاعات بهرهبرداران و ارائهدهندگان خدمات مبتنی بر کلیدهای رمزنگاری)
- 5. قراردادها (مدیریت اطلاعات تعامل با پیمانکاران، نحوه توزیع کلید با پیمانکاران و ...)
- 6. گزارشگیریها
بر این اساس، سامانه مدیریت کلید برای بانکها میتواند مطابق با نیازمندیها و کارکردهای دلخواه سفارشیسازی شود. بدیهی است که در خصوص یک سامانه مدیریت کلید برای بانکداری باید ویژگیهایی مانند قابلیت اطمینان، کارایی، مقیاسپذیری، یکپارچهسازی با سرویسهای موجود در شبکه بانکی، و تطابق با استانداردها و مقررات نظارتی سیستم بانکی مورد تاکید و توجه قرار گیرند. در این خصوص، پشتیبانی از استاندارد KMIP (Key Management Interoperability Protocol) در توسعه سامانه مدیریت کلید میتواند ضمن کاهش هزینههای مرتبط با یکپارچهسازی با سامانهها و سرویسهای مختلفی که عملکردهای مدیریت کلید و رمزنگاری را ارائه میدهند، امنیت، قابلیت اطمینان، تعاملپذیری و استانداردسازی را فراهم آورد.