Ugrás a fő tartalomra
Certyneo
Szószedet kifejezés · H

HSM (Hardware Security Module)

Meghatározás

Az HSM (Hardware Security Module, magyar nyelven Hardveres Biztonsági Modul) egy sérthetetlenül biztonságos hardvereszköz, amely kriptográfiai kulcsok generálásához, tárolásához és biztonságos használatához dedikált. Az HSM kriptográfiai műveleteket hajt végre (aláírás, visszafejtés, kulcsgenerálás) anélkül, hogy valaha is feltárná a privát kulcsot — az a hardveres periméterten belül marad, fizikai ellenintézkedésekkel védve (behatolás-érzékelő szenzorok, automatikus törlés minden nyitási kísérletnél).

HSM tanúsítványok : az eIDAS rendelet értelmében való minősítéshez az HSM-nek szigorú szabványoknak kell megfelelnie — FIPS 140-2 3. szint vagy FIPS 140-3 3+ szint (az amerikai NIST szabványa), és/vagy Common Criteria EAL4+ (európai szabvány). A Common Criteria szerint tanúsított HSM-ek jogosultak minősített aláírás (QES) kulcsok és minősített időbélyegzés kulcsok tárolására. Az európai bizalmi lista (EU Trusted List) felsorolja az egyes minősített szolgáltatók számára engedélyezett HSM-eket.

Felhő HSM vs fizikai HSM : történelmileg az HSM-ek dedikált készülékek voltak, amelyeket privát adatközpontokban telepítettek. A felhőszolgáltatók ma már megosztott vagy dedikált HSM-eket kínálnak SaaS formájában — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, valamint az európai QTSP által üzemeltetett nemzeti HSM-ek. Az eIDAS 2.0 rendelet kifejezetten признает a felhő HSM-eket a távoli minősített aláíráshoz.

HSM és titkosítás ("HSM encryption") : az aláíráson túl az HSM-ek védelmet nyújtanak az adatbázis-titkosítási kulcsoknak, a lemez-titkosítási kulcsoknak (BitLocker, FileVault, LUKS), a belső PKI gyökerkulcsoknak és az alkalmazás titkoknak. A kulcsok forgatása, biztonsági mentése és visszavonása a PKCS#11 vagy a saját felületeken keresztül történik.

Certyneo megvalósítás : a távoli aláíráshoz szükséges kriptográfiai kulcsokat a Common Criteria EAL4+ HSM-ekben tárolják, amelyeket az minősített bizalmi szolgáltató (QTSP) üzemeltet. Egyetlen privát kulcs sem érhető el a Certyneo vagy az üzemeltetője számára — minden aláírási művelet az aláíró erős hitelesítésén és az HSM-hez intézett API-híváson keresztül zajlik, amely az aláírást adja vissza anélkül, hogy feltárná a kulcsot. Lásd még QSCD és felhő aláírás.

Gyakran feltett kérdések

Mi az a HSM (Hardware Security Module)?

Az HSM egy dedikált és sérthetetlenül biztonságos hardvereszköz, amely kriptográfiai kulcsokat generál, tárol és használ egy minősített hardveren belül. A privát kulcsok soha nem hagyják el a modult tiszta szövegben, ami az HSM-eket az minősített elektronikus aláírások és bélyegzők bizalmi alapjává teszi.

Mire való az HSM?

Egy aláírási platformon belül az HSM az aláírási kulcsokat tárolja és maga végzi el a kriptográfiai műveletet : a kulcsanyag soha nem kerül az alkalmazási kiszolgálóra. Az HSM-eket a TLS-kulcsok, a PKI-hitelesítésszervezetek, a kifizetések és az adatbázisok titkosítása is védelmezheti.

Mi a különbség az HSM és a szoftveres kulcstárolás között?

Egy szoftveres kulcstár a kulcsokat egy szerver memóriájában vagy lemezén tartja, ahol egy egyetlen kompromisszum lehetővé teszi azok másolását. Az HSM a kulcsokat egy tanúsított és sérthetetlenül biztonságos hardveren (FIPS 140-2/3, Common Criteria EAL4+) tartja, és soha nem fejt ki semmit, csak aláírási vagy visszafejtési műveleteket, soha nem magukat a kulcsokat.

Kötelező-e a HSM a minősített elektronikus aláíráshoz (eIDAS)?

Igen. Az eIDAS rendelet szerint a minősített elektronikus aláírást minősített aláírás-létrehozási eszköz (QSCD) segítségével kell létrehozni. A gyakorlatban ez a QSCD egy tanúsított HSM, amelyet a minősített bizalmi szolgáltató üzemeltet, és a szignatár kulcsát a szabályozás által megkövetelt legmagasabb szinten védi.

Mi az a felhő HSM?

A felhő HSM egy tanúsított hardvermodul, amely felügyelt szolgáltatás formájában kerül szolgáltatásra: a szervezet HSM szintű kulcsvédelmet élvez anélkül, hogy maga üzemeltetné a hardvert. A távolról végzett minősített aláírás a bizalmi szolgáltató által birtokolt felhő HSM-ekre támaszkodik.

Készen áll ezen fogalmak gyakorlatba ültetésére?

A Certyneo lehetővé teszi eIDAS-konform aláírási borítékok létrehozását néhány kattintással, telepítés nélkül.