Gå til hovedindhold
Certyneo
Ordlistebegreb · H

HSM (Hardware Security Module)

Definition

En HSM (Hardware Security Module) er en ubrydelig hardwareenhed dedikeret til sikker generering, lagring og brug af kryptografiske nøgler. HSM'en udfører kryptografiske operationer (signering, dekryptering, nøglegenerering) uden nogensinde at eksponere den private nøgle — den forbliver inden for hardwareomfanget, beskyttet af fysiske modforanstaltninger (indtrængnin gssensorer, automatisk slettelse ved ethvert åbningsforsøg).

HSM-certificeringer : for at være kvalificeret i henhold til eIDAS-forordningen skal en HSM opfylde strenge standarder — FIPS 140-2 niveau 3 eller FIPS 140-3 niveau 3+ (NIST-amerikansk standard) og/eller Common Criteria EAL4+ (europæisk standard). Common Criteria-certificerede HSM'er er berettigede til at være vært for kvalificerede signaturnøgler (QES) og kvalificerede tidsstempelnøgler. Den europæiske tillid liste (EU Trusted List) refererer de HSM'er, der er godkendt til hver kvalificeret tjenesteudbyder.

Cloud HSM vs fysisk HSM : historisk set var HSM'er dedikerede apparater installeret i private datacentre. Cloudleverandører tilbyder nu delt eller dedikeret HSM i SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, men også nationale HSM'er drevet af europæiske QTSP'er. Forordningen eIDAS 2.0 anerkender eksplicit cloud HSM'er til fjern-kvalificeret signering.

HSM og kryptering (« HSM encryption ») : ud over signering beskytter HSM'er databasekrypteringsnøgler, diskkrypteringsnøgler (BitLocker, FileVault, LUKS), PKI-rotnøgler og applikationshemligheder. Nøglerotation, sikkerhedskopiering og tilbagekaldelse administreres via PKCS#11 eller proprietære grænseflader.

Certyneo-implementering : de kryptografiske nøgler til fjern-signering er hostet i Common Criteria EAL4+ HSM'er drevet af vores kvalificerede tillidstjenesteudbyders (QTSP). Ingen privat nøgle er nogensinde tilgængelig for Certyneo eller dens hostingudbyder — hver signeringsoperation gennemgår stærk authentication af underskriveren og et API-kald til HSM'en, som returnerer signaturen uden at eksponere nøglen. Se også QSCD og cloud-signering.

Ofte stillede spørgsmål

Hvad er en HSM (Hardware Security Module)?

En HSM er en dedikeret og ubrydelig hardwareenhed, der genererer, lagrer og bruger kryptografiske nøgler inden for certificeret hardware. Private nøgler forlader aldrig modulet i klar tekst, hvilket gør HSM'er til grundlaget for tillid ved kvalificerede elektroniske signaturer og segl.

Hvad bruges en HSM til?

Inden for en signeringsplatform hoster HSM'en signeringsnøglerne og udfører selv den kryptografiske operation: nøglematerialet eksponeres aldrig over for applikationsserveren. HSM'er bruges også til at beskytte TLS-nøgler, PKI-certifikatmyndigheder, betalinger og databasekryptering.

Hvad er forskellen mellem en HSM og softwarekryptering af nøgler?

Et softwarenøgleopcenter gemmer nøgler i hukommelse eller på en servers disk, hvor en enkelt kompromittering gør det muligt at kopiere dem. En HSM gemmer nøgler i certificeret og ubrydelig hardware (FIPS 140-2/3, Common Criteria EAL4+) og eksponerer aldrig andet end signerings- eller dekrypteringsoperationer, aldrig selve nøglerne.

Er en HSM obligatorisk for en kvalificeret elektronisk signatur (eIDAS)?

Ja. Ifølge eIDAS-forordningen skal en kvalificeret elektronisk signatur oprettes ved hjælp af en kvalificeret signaturoprettelsesanordning (QSCD). I praksis er denne QSCD en certificeret HSM, der drives af den kvalificerede tillidsudbyders tjenester og beskytter underskriverens nøgle på det højeste niveau, som forordningen kræver.

Hvad er en cloud HSM?

En cloud HSM er et certificeret hardwaremodul, der leveres som en administreret service: organisationen drager fordel af HSM-niveau nøglebeskyttelse uden selv at drive hardwaren. Fjern kvalificeret signering baseres på cloud HSM'er, som ejes af den kvalificerede tillidsudbyders tjenester.

Klar til at omsætte disse begreber i praksis?

Med Certyneo kan du oprette eIDAS-kompatible signaturkuverter med få klik, uden installation.