Contattare DEC
Lingua:ITEN
Gestione centralizzata delle chiavi crittografiche

Chiavi private disponibili senza copie sulle postazioni

SecureVault conserva il materiale privato nel backend crittografico scelto dall’organizzazione ed espone soltanto operazioni autorizzate: firma, decifratura, emissione di certificati, rotazione ed esportazione della parte pubblica. Gli strumenti abituali continuano a utilizzare identità e alias stabili.

  • Vault cifrato, moduli PKCS#11 e TPM
  • Autorizzazione distinta per ogni operazione
  • Registro in sola aggiunta e integrazione SIEM

Inventario centralizzato di chiavi, versioni e identità

SecureVault distingue la chiave logica dal materiale privato, dalle sue versioni e dalle identità di protocollo. Proprietario, scopo, algoritmo, provenienza, backend, stato e scadenza sono consultabili in un unico inventario.

Alias stabili

Le applicazioni usano un nome stabile che punta alla versione corrente. La rotazione attiva una nuova versione senza richiedere la riconfigurazione dei sistemi che utilizzano la chiave.

Provenienza e recuperabilità

Per ogni versione sono registrati origine, capacità di esportazione, replica e verifica del backup. Le dipendenze da un singolo dispositivo sono quindi visibili prima di un guasto.

Stati del ciclo di vita

Attivazione, disattivazione, revoca, rotazione e distruzione programmata sono stati distinti. Le operazioni irreversibili richiedono conferma, verifica recente e, quando previsto, una seconda approvazione.

Il materiale privato rimane nel backend crittografico

Postazioni, pipeline e servizi inviano una richiesta di operazione. SecureVault verifica identità, permessi e criteri, quindi incarica il backend di eseguirla senza copiare la chiave privata nel database, nei registri o sull’endpoint.

Capacità del backend verificate in anticipo

Vault cifrato interno, token PKCS#11, moduli hardware e TPM espongono mediante un’interfaccia comune le operazioni e gli algoritmi supportati. Le scelte non compatibili vengono escluse prima della creazione della chiave.

Agente per OpenSSH

L’agente locale espone il socket previsto da OpenSSH, conserva soltanto materiale pubblico e inoltra le richieste di firma su un canale autenticato. SSH, Git e gli script continuano a utilizzare le interfacce consuete.

Installazione self-hosted

Il servizio viene installato nei server o nel cloud dell’organizzazione, con PostgreSQL per i metadati, API versionata, interfaccia web, strumenti a riga di comando, metriche e registri strutturati.

Un modello comune per SSH, X.509, OpenPGP e firma del codice

Chiavi, identità, certificati e criteri rimangono oggetti distinti, ma condividono lo stesso inventario e lo stesso registro delle operazioni.

SSH

Identità utente e host, certificati di breve durata, principal, restrizioni di provenienza, numeri di serie e revoca sono gestiti dalla stessa autorità di certificazione.

X.509 e TLS

Richieste, certificati, catene, profili di emissione, corrispondenza con le chiavi e avvisi di scadenza sono inventariati; il rinnovo ACME può avvenire senza esportare la chiave privata.

Firma del codice

Commit, contenitori, pacchetti e altri artefatti possono essere firmati con chiavi non esportabili e criteri vincolati a progetto, account di servizio e schema di firma.

OpenPGP

Chiavi primarie e sottochiavi per firma, cifratura e autenticazione mantengono identità, certificazioni, scadenza, revoca e certificato di revoca separati dal materiale privato.

Separazione tra consultazione e utilizzo delle chiavi

L’autorizzazione è definita per singola operazione e per ambito organizzativo. I criteri possono richiedere una verifica recente, limitare destinazioni e frequenza oppure subordinare l’uso a una o più approvazioni.

Separazione degli ambienti

Organizzazioni, progetti e cartelle dispongono di permessi propri. Senza accesso ai metadati non è possibile consultare né dedurre l’esistenza delle chiavi appartenenti a un altro ambito.

Approvazioni registrate

Le richieste possono prevedere più approvatori, motivazione, scadenza e regole di quorum. Decisione e contesto rimangono associati all’operazione autorizzata.

Profili crittografici

Algoritmi, curve e lunghezze minime sono classificati come ammessi, sconsigliati o vietati. Prima dell’applicazione di una nuova regola, il cruscotto identifica le chiavi interessate.

Tracciabilità e integrazione con i processi di sicurezza

Ogni richiesta associa autore, sessione, provenienza, chiave, versione, operazione, esito, decisione del criterio e approvazioni. Il registro è esportabile in JSON e inoltrabile mediante syslog o webhook firmati.

Procedure di backup per ciascun backend

Metadati, oggetti cifrati e chiave principale seguono procedure di protezione distinte. Stato della replica e verifica del backup sono esposti per ciascuna chiave.

Verifica del ripristino

Prima del ripristino vengono verificati integrità e blocco delle scritture. Le corrispondenze tra metadati e backend sono controllate mediante prove crittografiche e l’evento viene registrato.

Monitoraggio senza dati sensibili

Sonde e metriche descrivono disponibilità, firme, errori, latenza dei backend, rifiuti dei criteri, scadenze e approvazioni in attesa senza inserire nomi o impronte delle chiavi nelle etichette.

Ambito di applicazione

SecureVault governa il materiale crittografico utilizzato da persone, pipeline e servizi, mantenendo distinti gestione delle password e inventario generale dell’infrastruttura.

Postazioni tecniche

Accesso SSH e firma dei commit mediante sessioni di breve durata, verifica al momento dell’uso e revoca centralizzata, senza depositare file di chiave privata sulla postazione.

Pipeline e account di servizio

Firma di codice e artefatti con autorizzazioni circoscritte al progetto, allo schema di firma e all’identità del processo automatico.

Infrastruttura e PKI

Emissione e rinnovo di certificati, autorità SSH e X.509, chiavi TLS e operazioni crittografiche generiche con inventario e criteri comuni.

Valutazione del perimetro di gestione delle chiavi

DEC può esaminare inventario esistente, protocolli, backend crittografici, identità, criteri di autorizzazione, rotazione, recuperabilità e integrazioni per definire un perimetro verificabile di SecureVault.