HSM (Hardware Security Module)
Definiție
Certificări HSM : pentru a fi calificat în sensul regulamentului eIDAS, un HSM trebuie să îndeplinească norme stricte — FIPS 140-2 nivelul 3 sau FIPS 140-3 nivelul 3+ (standard american al NIST), și/sau Common Criteria EAL4+ (standard european). HSM-urile certificate Common Criteria sunt eligibile pentru a găzdui chei de semnătură calificată (QES) și chei de marcă temporală calificată. Lista de încredere europeană (EU Trusted List) referențiază HSM-urile autorizate pentru fiecare furnizor calificat.
HSM cloud vs HSM fizic : istoric, HSM-urile erau dispozitive dedicate instalate în centre de date private. Furnizorii cloud propun acum HSM-uri partajate sau dedicate în SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, dar și HSM-urile naționale operate de QTSP-uri europeni. Regulamentul eIDAS 2.0 recunoaște în mod explicit HSM-urile cloud pentru semnătură calificată la distanță.
HSM și criptare (« HSM encryption ») : dincolo de semnătură, HSM-urile protejează cheile de criptare ale bazelor de date, cheile de criptare a discului (BitLocker, FileVault, LUKS), cheile rădăcină ale PKI-ului intern și secretele aplicației. Rotația, copia de rezervă și revocarea cheilor sunt gestionate prin PKCS#11 sau interfețe proprietare.
Implementare Certyneo : cheile criptografice de semnare la distanță sunt găzduite în HSM-uri Common Criteria EAL4+ operate de către furnizorul nostru calificat de servicii de încredere (QTSP). Nici o cheie privată nu este vreodată accesibilă Certyneo sau găzduitorului acesteia — fiecare operație de semnare trece printr-o autentificare puternică a semnatarului și un apel API către HSM, care returnează semnătura fără a expune cheia. Vezi și QSCD și semnătură cloud.
Întrebări frecvente
Ce este un HSM (Hardware Security Module) ?
Un HSM este un dispozitiv hardware dedicat și inviolabil care generează, stochează și utilizează chei criptografice în interiorul unui hardware certificat. Cheile private nu ies niciodată din modul în clar, ceea ce face din HSM-uri baza de încredere a semnăturilor și timbrelor electronice calificate.
La ce servește un HSM ?
În cadrul unei platforme de semnare, HSM-ul găzduiește cheile de semnare și realizează el însuși operația criptografică : materialul cheii nu este niciodată expus serverului aplicației. HSM-urile servesc, de asemenea, la protejarea cheilor TLS, ale autorităților de certificare PKI, ale plăților și ale criptării bazelor de date.
Care este diferența între un HSM și stocarea software a cheilor ?
Un depozit de chei software conservă cheile în memorie sau pe discul unui server, unde o singură compromitere permite copierea acestora. Un HSM conservă cheile într-un hardware certificat și inviolabil (FIPS 140-2/3, Criterii Comune EAL4+) și nu expune niciodată decât operații de semnare sau decriptare, niciodată cheile în sine.
Este un HSM obligatoriu pentru o semnătură electronică calificată (eIDAS)?
Da. Conform regulamentului eIDAS, o semnătură electronică calificată trebuie să fie creată cu ajutorul unui dispozitiv calificat de creare a semnăturii (QSCD). În practică, acest QSCD este un HSM certificat exploatat de furnizorul calificat de servicii de încredere, care protejează cheia semnatarului la cel mai înalt nivel cerut de reglementări.
Ce este un HSM cloud?
Un HSM cloud este un modul hardware certificat furnizat ca serviciu gestionat: organizația beneficiază de protecție a cheilor la nivel HSM fără a exploata hardware-ul ea însăși. Semnătura calificată la distanță se bazează pe HSM-uri cloud deținute de furnizorul de servicii de încredere.
Ghiduri asociate
Termeni înrudiți
Gata să puneți în practică aceste concepte?
Certyneo vă permite să creați plicuri de semnare conforme eIDAS în câteva clicuri, fără instalare.
