HSM (Hardware Security Module)
Meghatározás
HSM tanúsítványok : az eIDAS rendelet értelmében való minősítéshez az HSM-nek szigorú szabványoknak kell megfelelnie — FIPS 140-2 3. szint vagy FIPS 140-3 3+ szint (az amerikai NIST szabványa), és/vagy Common Criteria EAL4+ (európai szabvány). A Common Criteria szerint tanúsított HSM-ek jogosultak minősített aláírás (QES) kulcsok és minősített időbélyegzés kulcsok tárolására. Az európai bizalmi lista (EU Trusted List) felsorolja az egyes minősített szolgáltatók számára engedélyezett HSM-eket.
Felhő HSM vs fizikai HSM : történelmileg az HSM-ek dedikált készülékek voltak, amelyeket privát adatközpontokban telepítettek. A felhőszolgáltatók ma már megosztott vagy dedikált HSM-eket kínálnak SaaS formájában — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, valamint az európai QTSP által üzemeltetett nemzeti HSM-ek. Az eIDAS 2.0 rendelet kifejezetten признает a felhő HSM-eket a távoli minősített aláíráshoz.
HSM és titkosítás ("HSM encryption") : az aláíráson túl az HSM-ek védelmet nyújtanak az adatbázis-titkosítási kulcsoknak, a lemez-titkosítási kulcsoknak (BitLocker, FileVault, LUKS), a belső PKI gyökerkulcsoknak és az alkalmazás titkoknak. A kulcsok forgatása, biztonsági mentése és visszavonása a PKCS#11 vagy a saját felületeken keresztül történik.
Certyneo megvalósítás : a távoli aláíráshoz szükséges kriptográfiai kulcsokat a Common Criteria EAL4+ HSM-ekben tárolják, amelyeket az minősített bizalmi szolgáltató (QTSP) üzemeltet. Egyetlen privát kulcs sem érhető el a Certyneo vagy az üzemeltetője számára — minden aláírási művelet az aláíró erős hitelesítésén és az HSM-hez intézett API-híváson keresztül zajlik, amely az aláírást adja vissza anélkül, hogy feltárná a kulcsot. Lásd még QSCD és felhő aláírás.
Gyakran feltett kérdések
Mi az a HSM (Hardware Security Module)?
Az HSM egy dedikált és sérthetetlenül biztonságos hardvereszköz, amely kriptográfiai kulcsokat generál, tárol és használ egy minősített hardveren belül. A privát kulcsok soha nem hagyják el a modult tiszta szövegben, ami az HSM-eket az minősített elektronikus aláírások és bélyegzők bizalmi alapjává teszi.
Mire való az HSM?
Egy aláírási platformon belül az HSM az aláírási kulcsokat tárolja és maga végzi el a kriptográfiai műveletet : a kulcsanyag soha nem kerül az alkalmazási kiszolgálóra. Az HSM-eket a TLS-kulcsok, a PKI-hitelesítésszervezetek, a kifizetések és az adatbázisok titkosítása is védelmezheti.
Mi a különbség az HSM és a szoftveres kulcstárolás között?
Egy szoftveres kulcstár a kulcsokat egy szerver memóriájában vagy lemezén tartja, ahol egy egyetlen kompromisszum lehetővé teszi azok másolását. Az HSM a kulcsokat egy tanúsított és sérthetetlenül biztonságos hardveren (FIPS 140-2/3, Common Criteria EAL4+) tartja, és soha nem fejt ki semmit, csak aláírási vagy visszafejtési műveleteket, soha nem magukat a kulcsokat.
Kötelező-e a HSM a minősített elektronikus aláíráshoz (eIDAS)?
Igen. Az eIDAS rendelet szerint a minősített elektronikus aláírást minősített aláírás-létrehozási eszköz (QSCD) segítségével kell létrehozni. A gyakorlatban ez a QSCD egy tanúsított HSM, amelyet a minősített bizalmi szolgáltató üzemeltet, és a szignatár kulcsát a szabályozás által megkövetelt legmagasabb szinten védi.
Mi az a felhő HSM?
A felhő HSM egy tanúsított hardvermodul, amely felügyelt szolgáltatás formájában kerül szolgáltatásra: a szervezet HSM szintű kulcsvédelmet élvez anélkül, hogy maga üzemeltetné a hardvert. A távolról végzett minősített aláírás a bizalmi szolgáltató által birtokolt felhő HSM-ekre támaszkodik.
Kapcsolódó útmutatók
Kapcsolódó kifejezések
Készen áll ezen fogalmak gyakorlatba ültetésére?
A Certyneo lehetővé teszi eIDAS-konform aláírási borítékok létrehozását néhány kattintással, telepítés nélkül.
