HSM (Hardware Security Module)
Ορισμός
Πιστοποιήσεις HSM : για να χαρακτηριστεί σύμφωνα με τον κανονισμό eIDAS, ένα HSM πρέπει να ικανοποιεί αυστηρά πρότυπα — FIPS 140-2 επίπεδο 3 ή FIPS 140-3 επίπεδο 3+ (αμερικανικό πρότυπο του NIST), ή/και Common Criteria EAL4+ (ευρωπαϊκό πρότυπο). Τα HSM με πιστοποίηση Common Criteria είναι επιλέξιμα για να φιλοξενούν κλειδιά προσόντων υπογραφής (QES) και κλειδιά προσόντων χρονοσήμανσης. Η ευρωπαϊκή λίστα εμπιστοσύνης (EU Trusted List) αναφέρει τα εξουσιοδοτημένα HSM για κάθε προσόν παροχέα.
HSM cloud έναντι φυσικού HSM : ιστορικά τα HSM ήταν ειδικές συσκευές που εγκαθίστανται σε ιδιωτικό κέντρο δεδομένων. Οι πάροχοι cloud προσφέρουν τώρα κοινόχρηστα ή αποκλειστικά HSM σε SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, αλλά και εθνικά HSM που διαχειρίζονται ευρωπαϊκοί QTSP. Ο κανονισμός eIDAS 2.0 αναγνωρίζει ρητώς τα HSM cloud για απομακρυσμένη προσόν υπογραφή.
HSM και κρυπτογράφηση (« HSM encryption ») : πέρα από την υπογραφή, τα HSM προστατεύουν τα κλειδιά κρυπτογράφησης βάσεων δεδομένων, τα κλειδιά κρυπτογράφησης δίσκου (BitLocker, FileVault, LUKS), τα ριζικά κλειδιά εσωτερικής PKI, και τα μυστικά εφαρμογής. Η περιστροφή, η δημιουργία αντιγράφων ασφαλείας και η ανάκληση των κλειδιών διαχειρίζονται μέσω PKCS#11 ή ιδιοκτησίας διεπαφών.
Υλοποίηση Certyneo : τα κρυπτογραφικά κλειδιά υπογραφής απομακρυσμένης υπογραφής φιλοξενούνται σε HSM Common Criteria EAL4+ που διαχειρίζονται ο προσόν παροχέας υπηρεσιών εμπιστοσύνης (QTSP). Κανένα ιδιωτικό κλειδί δεν είναι ποτέ προσβάσιμο στο Certyneo ούτε στον φιλοξενητή του — κάθε λειτουργία υπογραφής περνάει μέσω ισχυρής ταυτοποίησης του υπογράφοντος και κλήσης API στο HSM, η οποία επιστρέφει την υπογραφή χωρίς να εκθέτει το κλειδί. Βλ. επίσης QSCD και υπογραφή cloud.
Επικαιρότερα ερωτήματα
Τι είναι ένα HSM (Hardware Security Module) ;
Ένα HSM είναι ένα αφιερωμένο και απ' άμυνα φυσικό устройство που δημιουργεί, αποθηκεύει και χρησιμοποιεί κρυπτογραφικά κλειδιά εντός ενός πιστοποιημένου υλικού. Τα ιδιωτικά κλειδιά δεν αφήνουν ποτέ τη μονάδα σε καθαρή μορφή, κάνοντας τα HSM το θεμέλιο εμπιστοσύνης των προσόν ηλεκτρονικών υπογραφών και σφραγίδων.
Ποια είναι η χρήση ενός HSM ;
Σε μια πλατφόρμα υπογραφής, το HSM φιλοξενεί τα κλειδιά υπογραφής και εκτελεί η ίδια τη κρυπτογραφική λειτουργία : το υλικό κλειδιού δεν εκτίθεται ποτέ στον εφαρμογικό διακομιστή. Τα HSM χρησιμοποιούνται επίσης για την προστασία των κλειδιών TLS, των αρχών πιστοποίησης PKI, των πληρωμών και της κρυπτογράφησης βάσεων δεδομένων.
Ποια είναι η διαφορά μεταξύ ενός HSM και μιας λογισμικής αποθήκευσης κλειδιών ;
Ένα λογισμικό χώρο αποθήκευσης κλειδιών διατηρεί τα κλειδιά στη μνήμη ή στον δίσκο ενός διακομιστή, όπου μια ενιαία παραβίαση επιτρέπει τη αντιγραφή τους. Ένα HSM διατηρεί τα κλειδιά σε ένα πιστοποιημένο και απ' άμυνα υλικό (FIPS 140-2/3, Κοινά Κριτήρια EAL4+) και δεν εκθέτει ποτέ παρά λειτουργίες υπογραφής ή αποκρυπτογράφησης, ποτέ τα ίδια τα κλειδιά.
Είναι υποχρεωτικό ένα HSM για ένα προχωρημένο ηλεκτρονικό υπογραφή (eIDAS);
Ναι. Σύμφωνα με τον κανονισμό eIDAS, μια προχωρημένη ηλεκτρονική υπογραφή πρέπει να δημιουργηθεί χρησιμοποιώντας μια συσκευή δημιουργίας προχωρημένης υπογραφής (QSCD). Στην πράξη, αυτή η QSCD είναι ένα πιστοποιημένο HSM που λειτουργεί από τον εξουσιοδοτημένο πάροχο υπηρεσιών εμπιστοσύνης, ο οποίος προστατεύει το κλειδί του υπογράφοντα στο υψηλότερο επίπεδο που απαιτείται από την κανονιστική πρακτική.
Τι είναι ένα cloud HSM;
Ένα cloud HSM είναι ένα πιστοποιημένο hardware module που παρέχεται ως υπηρεσία διαχείρισης: ο οργανισμός επωφελείται από προστασία κλειδιών σε επίπεδο HSM χωρίς να λειτουργεί ο ίδιος το hardware. Η προχωρημένη υπογραφή εξ αποστάσεως βασίζεται σε cloud HSM που κατέχονται από τον πάροχο υπηρεσιών εμπιστοσύνης.
Σχετικοί οδηγοί
Σχετικοί όροι
Έτοιμοι να εφαρμόσετε αυτές τις έννοιες;
Το Certyneo σάς επιτρέπει να δημιουργείτε φακέλους υπογραφής συμβατούς με eIDAS με μερικά κλικ, χωρίς εγκατάσταση.
