メインコンテンツへスキップ
Certyneo
用語集の用語 · H

HSM(ハードウェアセキュリティモジュール)

定義

Un HSM (Hardware Security Module, Module de Sécurité Matériel en français) est un équipement matériel inviolable dédié à la génération, au stockage et à l'utilisation sécurisés de clés cryptographiques. Le HSM exécute les opérations cryptographiques (signature, déchiffrement, génération de clés) sans jamais exposer la clé privée — elle reste à l'intérieur du périmètre matériel, protégée par des contre-mesures physiques (capteurs anti-intrusion, effacement automatique à toute tentative d'ouverture).

Certifications HSM : pour être qualifié au sens du règlement eIDAS, un HSM doit répondre à des normes strictes — FIPS 140-2 niveau 3 ou FIPS 140-3 niveau 3+ (standard américain du NIST), et/ou Common Criteria EAL4+ (standard européen). Les HSM certifiés Common Criteria sont éligibles pour héberger des clés de signature qualifiée (QES) et des clés d'horodatage qualifié. La liste de confiance européenne (EU Trusted List) référence les HSM autorisés pour chaque prestataire qualifié.

HSM cloud vs HSM physique : historiquement les HSM étaient des appliances dédiées installées en datacenter privé. Les fournisseurs cloud proposent désormais des HSM mutualisés ou dédiés en SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, mais aussi les HSM nationaux opérés par des QTSP européens. Le règlement eIDAS 2.0 reconnaît explicitement les HSM cloud pour la signature qualifiée à distance.

HSM et chiffrement (« HSM encryption ») : au-delà de la signature, les HSM protègent les clés de chiffrement de bases de données, les clés de chiffrement de disque (BitLocker, FileVault, LUKS), les clés racines de PKI internes, et les secrets applicatifs. La rotation, la sauvegarde et la révocation des clés sont gérées via PKCS#11 ou des interfaces propriétaires.

Mise en œuvre Certyneo : les clés cryptographiques de signature à distance sont hébergées dans des HSM Common Criteria EAL4+ opérés par notre prestataire de services de confiance qualifié (QTSP). Aucune clé privée n'est jamais accessible à Certyneo ni à son hébergeur — chaque opération de signature passe par une authentification forte du signataire et un appel API au HSM, qui retourne la signature sans exposer la clé. Voir aussi QSCD et signature cloud.

よくある質問

HSM(ハードウェアセキュリティモジュール)とは何ですか?

HSMは、認証されたハードウェア内で暗号化キーを生成、保存、使用する専用の改ざん防止デバイスです。秘密鍵は決してモジュール外にクリアテキストで出ることはなく、これがHSMを適格電子署名とタイムスタンプの信頼基盤にしています。

HSMはどのような用途に使われますか?

署名プラットフォーム内では、HSMは署名鍵をホストし、暗号化操作を実行します。鍵素材がアプリケーションサーバーに決して公開されることはありません。HSMはまた、TLS鍵、PKI認証局、決済、データベース暗号化の保護にも使用されます。

HSMとソフトウェア鍵保存の違いは何ですか?

ソフトウェア鍵ストアはサーバーのメモリまたはディスク上に鍵を保持し、単一の侵害により鍵がコピーされる可能性があります。HSMは認証された改ざん防止ハードウェア(FIPS 140-2/3、Common Criteria EAL4+)内に鍵を保持し、署名または復号化操作のみを公開し、鍵自体は決して公開しません。

HSM(ハードウェアセキュリティモジュール)は、eIDAS認定の適格電子署名に必須ですか?

はい。eIDAS規則に基づき、適格電子署名は、適格署名作成デバイス(QSCD)を使用して作成される必要があります。実務上、このQSCDは、適格信頼サービスプロバイダーによって運用される認定HSMであり、署名者の秘密鍵を規制要件で要求される最高レベルで保護します。

クラウドHSMとは何ですか?

クラウドHSMは、マネージドサービスとして提供される認定ハードウェアモジュールです。組織は、ハードウェアを自ら運用することなく、HSMレベルの鍵保護の利益を得られます。遠隔適格署名は、信頼サービスプロバイダーが所有するクラウドHSMに依存します。

これらの概念を実践する準備はできていますか?

Certyneoなら、インストール不要で数クリックでeIDAS準拠の署名エンベロープを作成できます。