HSM (Hardware Security Module)
Määritelmä
Certifications HSM : pour être qualifié au sens du règlement eIDAS, un HSM doit répondre à des normes strictes — FIPS 140-2 niveau 3 ou FIPS 140-3 niveau 3+ (standard américain du NIST), et/ou Common Criteria EAL4+ (standard européen). Les HSM certifiés Common Criteria sont éligibles pour héberger des clés de signature qualifiée (QES) et des clés d'horodatage qualifié. La liste de confiance européenne (EU Trusted List) référence les HSM autorisés pour chaque prestataire qualifié.
HSM cloud vs HSM physique : historiquement les HSM étaient des appliances dédiées installées en datacenter privé. Les fournisseurs cloud proposent désormais des HSM mutualisés ou dédiés en SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, mais aussi les HSM nationaux opérés par des QTSP européens. Le règlement eIDAS 2.0 reconnaît explicitement les HSM cloud pour la signature qualifiée à distance.
HSM et chiffrement (« HSM encryption ») : au-delà de la signature, les HSM protègent les clés de chiffrement de bases de données, les clés de chiffrement de disque (BitLocker, FileVault, LUKS), les clés racines de PKI internes, et les secrets applicatifs. La rotation, la sauvegarde et la révocation des clés sont gérées via PKCS#11 ou des interfaces propriétaires.
Mise en œuvre Certyneo : les clés cryptographiques de signature à distance sont hébergées dans des HSM Common Criteria EAL4+ opérés par notre prestataire de services de confiance qualifié (QTSP). Aucune clé privée n'est jamais accessible à Certyneo ni à son hébergeur — chaque opération de signature passe par une authentification forte du signataire et un appel API au HSM, qui retourne la signature sans exposer la clé. Voir aussi QSCD et signature cloud.
Usein kysyttyjä kysymyksiä
Mikä on HSM (Hardware Security Module)?
HSM on omistettu ja säilymätön laitteistolaite, joka luo, säilyttää ja käyttää kryptografisia avaimia sertifioidun laitteiston sisällä. Yksityiset avaimet eivät koskaan poistu moduulista selvästi, mikä tekee HSM:istä pätevien sähköisten allekirjoitusten ja leiman perustan.
Mihin HSM:ää käytetään?
Allekirjoitusalustan sisällä HSM isännöi allekirjoitusavaimia ja suorittaa kryptografisen operaation itse: avaimen materiaalia ei koskaan altisteta sovelluspalvelimelle. HSM:itä käytetään myös TLS-avainten, PKI-sertifikaattiviranomaisten, maksujen ja tietokantojen salauksen suojaamiseen.
Mitä eroa on HSM:n ja ohjelmistopohjaisessa avaintallennuksessa?
Ohjelmistopohjainen avainvarasto säilyttää avaimet palvelimen muistissa tai levyllä, missä yksittäinen turvallisuusloukkaus mahdollistaa niiden kopioinnin. HSM säilyttää avaimet sertifioidussa ja säilymättömässä laitteistossa (FIPS 140-2/3, Common Criteria EAL4+) ja paljastaa vain allekirjoitus- tai salauksen purkamisoperaatiot, ei koskaan avaimia itsessään.
Onko HSM pakollinen pätevään elektroniseen allekirjoitukseen (eIDAS)?
Kyllä. eIDAS-asetuksen mukaan pätevä elektroninen allekirjoitus on luotava pätevällä allekirjoituksen luomislaitteella (QSCD). Käytännössä QSCD on sertifioitu HSM, jota ylläpitää pätevä luottamuspalvelun tarjoaja ja joka suojaa allekirjoittajan avainta korkeimmalla sääntelyssä vaaditulla tasolla.
Mikä on cloud HSM?
Cloud HSM on sertifioitu laitemoduuli, joka toimitetaan hallittuna palveluna: organisaatio hyötyy HSM-tason avainten suojauksesta ilman, että omistaa laitteistoa itse. Etäpätevä allekirjoitus perustuu luottamuspalvelun tarjoajan omistamiin cloud HSM -moduuleihin.
Liittyvät oppaat
Aiheeseen liittyvät termit
Valmis soveltamaan näitä käsitteitä käytäntöön?
Certyneon avulla voit luoda eIDAS-yhteensopivia allekirjoituskuoria muutamalla klikkauksella, ilman asennusta.
