Ir para o conteúdo principal
Certyneo
Termo do glossário · H

HSM (Hardware Security Module)

Definição

Um HSM (Hardware Security Module, Módulo de Segurança de Hardware em português) é um equipamento de hardware inviolável dedicado à geração, armazenamento e uso seguro de chaves criptográficas. O HSM executa operações criptográficas (assinatura, descriptografia, geração de chaves) sem nunca expor a chave privada — ela permanece dentro do perímetro do hardware, protegida por contramedidas físicas (sensores anti-intrusão, apagamento automático em qualquer tentativa de abertura).

Certificações HSM: para ser qualificado conforme o regulamento eIDAS, um HSM deve atender a normas rigorosas — FIPS 140-2 nível 3 ou FIPS 140-3 nível 3+ (padrão americano do NIST), e/ou Common Criteria EAL4+ (padrão europeu). HSM certificados Common Criteria são elegíveis para hospedar chaves de assinatura qualificada (QES) e chaves de carimbo de tempo qualificado. A lista de confiança europeia (EU Trusted List) referencia os HSM autorizados para cada provedor qualificado.

HSM cloud vs HSM físico: historicamente os HSM eram appliances dedicadas instaladas em datacenters privados. Fornecedores de cloud agora oferecem HSM compartilhados ou dedicados em SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, mas também HSM nacionais operados por QTSP europeus. O regulamento eIDAS 2.0 reconhece explicitamente HSM cloud para assinatura qualificada remota.

HSM e criptografia ("encriptação HSM"): além da assinatura, HSM protegem chaves de criptografia de bancos de dados, chaves de criptografia de disco (BitLocker, FileVault, LUKS), chaves raiz de PKI interna e segredos de aplicação. A rotação, backup e revogação de chaves são gerenciados via PKCS#11 ou interfaces proprietárias.

Implementação Certyneo: as chaves criptográficas de assinatura remota são hospedadas em HSM Common Criteria EAL4+ operados por nosso provedor de serviços de confiança qualificado (QTSP). Nenhuma chave privada é jamais acessível à Certyneo nem ao seu provedor de hospedagem — cada operação de assinatura passa por uma autenticação forte do signatário e uma chamada API ao HSM, que retorna a assinatura sem expor a chave. Veja também QSCD e assinatura cloud.

Perguntas frequentes

O que é um HSM (Hardware Security Module)?

Um HSM é um dispositivo de hardware dedicado e inviolável que gera, armazena e usa chaves criptográficas dentro de um hardware certificado. As chaves privadas nunca saem do módulo em texto claro, o que faz dos HSM a base de confiança das assinaturas e selos eletrônicos qualificados.

Para que serve um HSM?

Dentro de uma plataforma de assinatura, o HSM hospeda as chaves de assinatura e realiza ele mesmo a operação criptográfica: o material de chave nunca é exposto ao servidor de aplicação. HSM também servem para proteger chaves TLS, autoridades de certificação PKI, pagamentos e criptografia de bancos de dados.

Qual é a diferença entre um HSM e um armazenamento de chaves por software?

Um armazenamento de chaves por software mantém as chaves em memória ou no disco de um servidor, onde uma única violação permite copiá-las. Um HSM mantém as chaves em um hardware certificado e inviolável (FIPS 140-2/3, Critérios Comuns EAL4+) e nunca expõe nada além de operações de assinatura ou descriptografia, nunca as próprias chaves.

Um HSM é obrigatório para uma assinatura eletrônica qualificada (eIDAS)?

Sim. De acordo com o regulamento eIDAS, uma assinatura eletrônica qualificada deve ser criada usando um dispositivo de criação de assinatura qualificado (QSCD). Na prática, este QSCD é um HSM certificado operado pelo prestador de serviços de confiança qualificado, que protege a chave do signatário no mais alto nível exigido pela regulamentação.

O que é um HSM cloud?

Um HSM cloud é um módulo de hardware certificado fornecido como serviço gerenciado: a organização se beneficia de proteção de chaves no nível HSM sem operar o hardware ela mesma. A assinatura qualificada remota repousa em HSM cloud possuídos pelo prestador de serviços de confiança.

Pronto para poner em prática estes conceitos?

Certyneo lhe permite criar sobres de assinatura conformes eIDAS em poucos cliques, sem instalação.