HSM (Hardware Security Module)
Definice
Certifikace HSM: aby byl HSM kvalifikován podle nařízení eIDAS, musí splňovat přísné normy — FIPS 140-2 úroveň 3 nebo FIPS 140-3 úroveň 3+ (americký standard NIST) a/nebo Common Criteria EAL4+ (evropský standard). HSM certifikované Common Criteria jsou způsobilé k hostování klíčů kvalifikovaného podpisu (QES) a klíčů kvalifikovaného časového razítka. Evropský seznam důvěryhodnosti (EU Trusted List) uvádí HSM autorizované pro každého kvalifikovaného poskytovatele služeb.
Cloud HSM vs fyzický HSM: historicky byly HSM dedikované zařízení instalovaná v privátním datovém centru. Poskytovatelé cloudu nyní nabízejí sdílené nebo vyhrazené HSM jako SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, ale také národní HSM provozované evropskými QTSP. Nařízení eIDAS 2.0 výslovně uznává cloud HSM pro vzdálený kvalifikovaný podpis.
HSM a šifrování ("HSM encryption"): kromě podpisu chrání HSM šifrovací klíče databází, klíče šifrování disku (BitLocker, FileVault, LUKS), kořenové klíče vnitřní PKI a tajné údaje aplikací. Rotace, zálohování a zneplatnění klíčů jsou spravovány přes PKCS#11 nebo proprietární rozhraní.
Implementace Certyneo: kryptografické klíče pro vzdálený podpis jsou hostovány v HSM certifikovaných Common Criteria EAL4+ provozovaných naším kvalifikovaným poskytovatelem služeb důvěry (QTSP). Žádný soukromý klíč není nikdy přístupný Certyneo ani jeho poskytovateli hostingu — každá operace podpisu prochází silnou autentizací podepisujícího a voláním API do HSM, který vrátí podpis bez odhalení klíče. Viz také QSCD a cloud podpis.
Často se ptáte
Co je HSM (Hardware Security Module)?
HSM je dedicírované a neporušitelné hardwarové zařízení, které generuje, ukládá a používá kryptografické klíče uvnitř certifikovaného hardwaru. Soukromé klíče nikdy neopouštějí modul v čitelné podobě, což činí HSM základem důvěry pro kvalifikované elektronické podpisy a pečetě.
K čemu slouží HSM?
Na platformě pro podepisování hostuje HSM klíče pro podepisování a provádí kryptografickou operaci sám: klíčový materiál není nikdy vystaven aplikačnímu serveru. HSM také slouží k ochraně klíčů TLS, autorit certifikace PKI, plateb a šifrování databází.
Jaký je rozdíl mezi HSM a softwarovým úložištěm klíčů?
Softwarové úložiště klíčů uchovává klíče v paměti nebo na disku serveru, kde jediný kompromis umožňuje jejich zkopírování. HSM uchovává klíče v certifikovaném a neporušitelném hardwaru (FIPS 140-2/3, Common Criteria EAL4+) a nikdy neexpozuje nic jiného než operace podepisování nebo dešifrování, nikdy samotné klíče.
Je HSM povinný pro kvalifikovaný elektronický podpis (eIDAS)?
Ano. Podle nařízení eIDAS musí být kvalifikovaný elektronický podpis vytvořen pomocí kvalifikovaného zařízení pro vytváření podpisů (QSCD). V praxi je tento QSCD certifikovaný HSM provozovaný kvalifikovaným poskytovatelem služeb důvěry, který chrání klíč podepisujícího na nejvyšší úrovni vyžadované právními předpisy.
Co je to cloudový HSM?
Cloudový HSM je certifikovaný hardwarový modul poskytovaný jako spravovaná služba: organizace získává ochranu klíčů na úrovni HSM bez provozování samotného hardwaru. Vzdálený kvalifikovaný podpis se opírá o cloudové HSM vlastněné poskytovatelem služeb důvěry.
Související průvodce
Související pojmy
Připraveni uvést tyto koncepty do praxe?
Certyneo vám umožňuje vytvářet podpisové obálky v souladu s eIDAS několika kliknutími, bez instalace.
