الانتقال إلى المحتوى الرئيسي
Certyneo
مصطلح من المسرد · H

HSM (وحدة الأمان الصلبة)

التعريف

وحدة HSM (Hardware Security Module، وحدة الأمان الجهازي بالعربية) هي معدات جهازية آمنة وغير قابلة للاختراق مخصصة لإنشاء وتخزين واستخدام مفاتيح التشفير بشكل آمن. تنفذ وحدة HSM العمليات التشفيرية (التوقيع، فك التشفير، إنشاء المفاتيح) دون أن تكشف أبداً عن المفتاح الخاص — فهو يبقى داخل الحدود الجهازية، محمي بواسطة تدابير مضادة للاختراق (مستشعرات مضادة للاختراق، الحذف التلقائي عند أي محاولة فتح).

شهادات HSM : لكي تكون مؤهلة بموجب لائحة eIDAS، يجب على وحدة HSM أن تستوفي معايير صارمة — FIPS 140-2 المستوى 3 أو FIPS 140-3 المستوى 3+ (معيار NIST الأمريكي)، و/أو المعايير المشتركة EAL4+ (المعيار الأوروبي). وحدات HSM المشهادة بموجب المعايير المشتركة مؤهلة لاستضافة مفاتيح التوقيع الموثق (QES) ومفاتيح الطابع الزمني الموثق. تسرد قائمة الثقة الأوروبية (EU Trusted List) وحدات HSM المرخصة لكل مزود خدمات موثق.

HSM السحابية مقابل HSM الجهازية : تاريخياً كانت وحدات HSM عبارة عن أجهزة مخصصة مثبتة في مركز بيانات خاص. يقدم موفرو السحابة الآن وحدات HSM مشتركة أو مخصصة في SaaS — AWS CloudHSM، Azure Dedicated HSM، Google Cloud HSM، وكذلك وحدات HSM الوطنية التي تديرها مزودو خدمات الثقة الموثقة الأوروبيون. تعترف لائحة eIDAS 2.0 بشكل صريح بوحدات HSM السحابية للتوقيع الموثق عن بعد.

HSM والتشفير (« HSM encryption ») : بالإضافة إلى التوقيع، تحمي وحدات HSM مفاتيح تشفير قواعد البيانات، ومفاتيح تشفير القرص (BitLocker، FileVault، LUKS)، والمفاتيح الجذرية لـ PKI الداخلية، وأسرار التطبيقات. يتم إدارة الدوران والنسخ الاحتياطي والإلغاء عبر PKCS#11 أو واجهات خاصة.

التنفيذ في Certyneo : المفاتيح التشفيرية للتوقيع عن بعد مستضافة في وحدات HSM معتمدة من المعايير المشتركة EAL4+ تديرها جهة خدمات الثقة الموثقة (QTSP) لدينا. لا يتم الوصول أبداً إلى أي مفتاح خاص بواسطة Certyneo أو مزود الاستضافة الخاص بها — تمر كل عملية توقيع عبر مصادقة قوية للموقِّع واستدعاء API لوحدة HSM، التي ترجع التوقيع دون كشف المفتاح. انظر أيضاً QSCD و التوقيع السحابي.

الأسئلة الشائعة

ما هي وحدة HSM (Hardware Security Module)؟

وحدة HSM هي جهاز جهازي مخصص وآمن يُنشئ ويخزّن ويستخدم المفاتيح التشفيرية داخل جهاز معتمد. المفاتيح الخاصة لا تترك أبداً الوحدة بوضوح، مما يجعل وحدات HSM أساس الثقة للتوقيعات والأختام الإلكترونية الموثقة.

ما الغرض من وحدة HSM؟

ضمن منصة التوقيع، تستضيف وحدة HSM مفاتيح التوقيع وتنفذ بنفسها العملية التشفيرية: مواد المفتاح لا تُكشف أبداً لخادم التطبيق. تُستخدم وحدات HSM أيضاً لحماية مفاتيح TLS وسلطات إصدار الشهادات PKI والمدفوعات وتشفير قواعد البيانات.

ما الفرق بين وحدة HSM وتخزين المفاتيح البرمجي؟

مستودع مفاتيح برمجي يحتفظ بالمفاتيح في الذاكرة أو على قرص خادم، حيث يسمح خرق واحد بنسخها. وحدة HSM تحتفظ بالمفاتيح في جهاز معتمد وآمن (FIPS 140-2/3، المعايير المشتركة EAL4+) ولا تكشف أبداً سوى عمليات التوقيع أو فك التشفير، وليس المفاتيح نفسها.

هل وحدة HSM إلزامية للتوقيع الإلكتروني المؤهل (eIDAS)؟

نعم. وفقاً لتنظيم eIDAS، يجب إنشاء التوقيع الإلكتروني المؤهل باستخدام جهاز إنشاء توقيع مؤهل (QSCD). عملياً، هذا الجهاز QSCD هو وحدة HSM معتمدة يشغلها مزود خدمات الثقة المؤهل، والذي يحمي مفتاح الموقِّع بأعلى مستوى حماية مطلوب بموجب التنظيم.

ما هي وحدة HSM السحابية؟

وحدة HSM السحابية هي وحدة أجهزة معتمدة توفر كخدمة مُدارة: تستفيد المنظمة من حماية المفاتيح على مستوى HSM دون تشغيل الأجهزة بنفسها. يعتمد التوقيع المؤهل عن بعد على وحدات HSM سحابية مملوكة لمزود خدمات الثقة.

هل أنتم جاهزون لتطبيق هذه المفاهيم؟

تتيح لكم Certyneo إنشاء أظرف توقيع متوافقة مع eIDAS بنقرات قليلة، دون تثبيت.