HSM (Hardware Security Module)
Определение
Сертификация HSM: чтобы соответствовать регламенту eIDAS, HSM должен отвечать строгим стандартам — FIPS 140-2 уровень 3 или FIPS 140-3 уровень 3+ (американский стандарт NIST) и/или Common Criteria EAL4+ (европейский стандарт). HSM, сертифицированные по Common Criteria, допущены к размещению ключей квалифицированной подписи (QES) и ключей квалифицированной временной метки. Европейский список доверия (EU Trusted List) ссылается на HSM, разрешенные для каждого квалифицированного поставщика услуг.
HSM облако vs физический HSM: исторически HSM были выделенными приборами, установленными в частном дата-центре. Облачные провайдеры теперь предлагают разделяемые или выделенные HSM в формате SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, а также национальные HSM, управляемые европейскими QTSP. Регламент eIDAS 2.0 явно признает облачные HSM для удаленной квалифицированной подписи.
HSM и шифрование (HSM encryption): помимо подписи, HSM защищают ключи шифрования баз данных, ключи шифрования диска (BitLocker, FileVault, LUKS), корневые ключи внутренней PKI и секреты приложений. Ротация, резервное копирование и отзыв ключей управляются через PKCS#11 или собственные интерфейсы.
Реализация Certyneo: криптографические ключи удаленной подписи размещаются в HSM Common Criteria EAL4+, управляемых нашим квалифицированным поставщиком услуг доверия (QTSP). Ни один приватный ключ никогда не доступен Certyneo или его хостеру — каждая операция подписания проходит через строгую аутентификацию подписанта и вызов API к HSM, который возвращает подпись без раскрытия ключа. См. также QSCD и облачная подпись.
Часто задаваемые вопросы
Что такое HSM (Hardware Security Module)?
HSM — это выделенное и неприступное аппаратное устройство, которое создает, хранит и использует криптографические ключи внутри сертифицированного оборудования. Приватные ключи никогда не покидают модуль в открытом виде, что делает HSM основой доверия для квалифицированных электронных подписей и печатей.
Для чего нужен HSM?
На платформе подписания HSM размещает ключи подписи и выполняет саму криптографическую операцию: материал ключа никогда не открывается прикладному серверу. HSM также используются для защиты TLS-ключей, центров сертификации PKI, платежей и шифрования баз данных.
В чем разница между HSM и программным хранилищем ключей?
Программное хранилище ключей хранит ключи в памяти или на диске сервера, где единственная компрометация позволяет их скопировать. HSM хранит ключи в сертифицированном и неприступном оборудовании (FIPS 140-2/3, Common Criteria EAL4+) и никогда не раскрывает ничего, кроме операций подписания или расшифрования, но никогда самих ключей.
Является ли HSM обязательным для квалифицированной электронной подписи (eIDAS)?
Да. Согласно регламенту eIDAS квалифицированная электронная подпись должна быть создана с помощью квалифицированного устройства создания подписи (QSCD). На практике этот QSCD представляет собой сертифицированный HSM, управляемый квалифицированным поставщиком услуг доверия, который защищает ключ подписывающего на самом высоком уровне, требуемом нормативно-правовыми актами.
Что такое облачный HSM?
Облачный HSM — это сертифицированный аппаратный модуль, предоставляемый в виде управляемого сервиса: организация получает защиту ключей на уровне HSM без необходимости самостоятельно управлять аппаратным обеспечением. Удалённая квалифицированная подпись основана на облачных HSM, принадлежащих поставщику услуг доверия.
Связанные руководства
Связанные термины
Готовы применить эти понятия на практике?
Certyneo позволяет создавать конверты для подписи, соответствующие eIDAS, в несколько кликов, без установки.