HSM (Hardware Security Module)
Определение
HSM сертификации : за да бъде квалифициран според регламент eIDAS, HSM трябва да отговаря на строги стандарти — FIPS 140-2 ниво 3 или FIPS 140-3 ниво 3+ (американския стандарт на NIST) и/или Common Criteria EAL4+ (европейския стандарт). HSM, сертифицирани по Common Criteria, са приемливи за хостване на ключове за квалифицирано подписване (QES) и ключове за квалифициран пътеводител във времето. Европейския списък на доверие (EU Trusted List) позовава разрешените HSM за всеки квалифициран доставчик.
Cloud HSM срещу физически HSM : исторически HSM бяха специализирани уреди, инсталирани в частни центрове за данни. Облачните доставчици сега предлагат мултиплексирани или специализирани HSM в SaaS модел — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, както и национални HSM, управлявани от европейски QTSP. Регламент eIDAS 2.0 изрично признава облачните HSM за отдалеченото квалифицирано подписване.
HSM и криптиране ("HSM encryption") : освен подписване, HSM защитават ключовете за криптиране на бази данни, ключовете за криптиране на дискове (BitLocker, FileVault, LUKS), коренните ключове на вътрешния PKI и приложния секрети. Ротацията, резервното копие и отозванието на ключовете се управляват чрез PKCS#11 или собствени интерфейси.
Реализация на Certyneo : криптографските ключове за отдалечено подписване са хостирани в HSM Common Criteria EAL4+, управлявани от нашия квалифициран доставчик на услуги за доверие (QTSP). Никой частен ключ не е никога достъпен на Certyneo или на неговия хост — всяка операция на подписване преминава през силна идентификация на подписващия и API обаждане към HSM, което връща подписа без експониране на ключа. Вижте също QSCD и облачна сигнатура.
Често задавани въпроси
Какво е HSM (Hardware Security Module)?
HSM е специализиран и непроницаем хардуерен уред, който генерира, съхранява и използва криптографски ключове в рамките на сертифициран хардуер. Частните ключове никога не напускат модула в открит вид, което прави HSM основата на доверието на квалифицираните електронни подписи и печати.
За какво служи HSM?
На платформа за подписване HSM хостира ключовете за подписване и самият той изпълнява криптографската операция: хардуерът на ключа никога не се експонира на приложния сървър. HSM също така служат за защита на TLS ключовете, PKI сертификационните органи, плащанията и криптирането на бази данни.
Каква е разликата между HSM и софтуерното съхранилище на ключове?
Софтуерното хранилище на ключове пази ключовете в паметта или на диска на сървъра, където едно единствено компрометиране позволява да ги копирате. HSM пази ключовете в сертифициран и непроницаем хардуер (FIPS 140-2/3, Common Criteria EAL4+) и никога не експонира нищо освен операции на подписване или дешифриране, никога самите ключове.
Задължителен ли е HSM за квалифицирания електронен подпис (eIDAS) ?
Да. Според регламента eIDAS квалифицираният електронен подпис трябва да бъде създаден с помощта на квалифициран девайс за създаване на подпис (QSCD). На практика този QSCD е сертифициран HSM, управляван от квалифицирания доставчик на услуги за доверие, който защитава ключа на подписващия на най-високото ниво, изисквано от регламента.
Какво е облачен HSM ?
Облачният HSM е сертифициран хардуерен модул, предоставен като управлявана услуга: организацията получава защита на ключовете на ниво HSM без да управлява самия хардуер. Отдалеченият квалифициран подпис се основава на облачни HSM, притежавани от доставчика на услуги за доверие.
Свързани ръководства
Свързани термини
Готови ли сте да приложите тези концепции на практика?
Certyneo ви позволява да създавате пликове за подпис, съвместими с eIDAS, с няколко клика, без инсталация.