HSM (Hardware Security Module)
Definicja
Certyfikacje HSM : aby uzyskać kwalifikację zgodnie z rozporządzeniem eIDAS, HSM musi spełniać surowe normy — FIPS 140-2 poziom 3 lub FIPS 140-3 poziom 3+ (amerykański standard NIST) i/lub Common Criteria EAL4+ (europejski standard). HSM certyfikowane Common Criteria są uprawnione do obsługi kluczy podpisu kwalifikowanego (QES) i kluczy czasowego znacznika kwalifikowanego. Europejska lista zaufanych źródeł (EU Trusted List) zawiera listę autoryzowanych HSM dla każdego dostawcy kwalifikowanego.
HSM cloud vs HSM fizyczny : historycznie HSM były urządzeniami dedykowanymi instalowanymi w prywatnych centrach danych. Dostawcy chmury oferują teraz wspólne lub dedykowane HSM w modelu SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, a także krajowe HSM obsługiwane przez europejskich QTSP. Rozporządzenie eIDAS 2.0 wyraźnie uznaje HSM w chmurze dla zdalnego podpisu kwalifikowanego.
HSM i szyfrowanie (« HSM encryption ») : poza podpisem, HSM chroni klucze szyfrowania baz danych, klucze szyfrowania dysków (BitLocker, FileVault, LUKS), klucze główne wewnętrznych PKI oraz sekrety aplikacyjne. Rotacja, kopia zapasowa i cofnięcie kluczy zarządzane są za pośrednictwem PKCS#11 lub interfejsów proprietary.
Implementacja Certyneo : klucze kryptograficzne dla zdalnego podpisywania są hostowane w HSM Common Criteria EAL4+ obsługiwanych przez naszego dostawcę kwalifikowanych usług zaufania (QTSP). Żaden klucz prywatny nigdy nie jest dostępny dla Certyneo ani jego hosterów — każda operacja podpisywania przechodzi przez silne uwierzytelnienie podpisującego i wywołanie API do HSM, które zwraca podpis bez ujawniania klucza. Patrz również QSCD i podpis w chmurze.
Często zadawane pytania
Co to jest HSM (Hardware Security Module)?
HSM to dedykowane i nienaruszalne urządzenie sprzętowe, które generuje, przechowuje i wykorzystuje klucze kryptograficzne wewnątrz certyfikowanego sprzętu. Klucze prywatne nigdy nie opuszczają modułu w postaci jawnej, co czyni HSM fundamentem zaufania dla podpisów i pieczęci elektronicznych kwalifikowanych.
Do czego służy HSM?
W ramach platformy podpisywania HSM hostuje klucze podpisu i sama wykonuje operację kryptograficzną: materiał klucza nigdy nie jest exponowany na serwerze aplikacyjnym. HSM służą również do ochrony kluczy TLS, urzędów certyfikacji PKI, płatności i szyfrowania baz danych.
Jaka jest różnica między HSM a przechowywaniem kluczy w oprogramowaniu?
Magazyn kluczy software przechowuje klucze w pamięci lub na dysku serwera, gdzie jedno tylko naruszenie bezpieczeństwa pozwala je skopiować. HSM przechowuje klucze w certyfikowanym i nienaruszalnym sprzęcie (FIPS 140-2/3, Common Criteria EAL4+) i exponuje tylko operacje podpisywania lub deszyfrowania, nigdy samych kluczy.
Czy HSM jest obowiązkowy do podpisu elektronicznego kwalifikowanego (eIDAS)?
Tak. Zgodnie z rozporządzeniem eIDAS, podpis elektroniczny kwalifikowany musi być tworzony za pomocą urządzenia do tworzenia podpisu kwalifikowanego (QSCD). W praktyce urządzenie QSCD jest certyfikowanym modułem HSM obsługiwanym przez kwalifikowanego dostawcę usług zaufania, który chroni klucz podpisującego na najwyższym poziomie wymaganym przez przepisy.
Czym jest HSM w chmurze?
HSM w chmurze to certyfikowany moduł sprzętowy dostarczany jako usługa zarządzana: organizacja korzysta z ochrony kluczy na poziomie HSM bez samodzielnej obsługi sprzętu. Podpis kwalifikowany na odległość opiera się na urządzeniach HSM w chmurze należących do dostawcy usług zaufania.
Powiązane przewodniki
Powiązane terminy
Gotowi, aby zastosować te pojęcia w praktyce?
Certyneo pozwala tworzyć koperty podpisu zgodne z eIDAS w kilku kliknięciach, bez instalacji.
