Prejsť na hlavný obsah
Certyneo
Výraz zo slovníka · H

HSM (Hardware Security Module)

Definícia

HSM (Hardware Security Module, Hardvérový bezpečnostný modul) je neprierazné hardvérové zariadenie určené na bezpečnú generáciu, ukladanie a používanie kryptografických kľúčov. HSM vykonáva kryptografické operácie (podpis, dešifrovanie, generácia kľúčov) bez toho, aby niekedy odhalil súkromný kľúč — zostáva vnútri hardvérovej hranice chránenej fyzickými bezpečnostnými opatreniami (senzory proti vtrhnutiu, automatické vymazanie pri pokuse o otvorenie).

Certifikácie HSM : aby bolo HSM kvalifikované v zmysle nariadenia eIDAS, musí spĺňať prísne normy — FIPS 140-2 úroveň 3 alebo FIPS 140-3 úroveň 3+ (americký štandard NIST) a/alebo Common Criteria EAL4+ (európsky štandard). HSM certifikované podľa Common Criteria sú oprávnené hosťovať kľúče kvalifikovaného podpisu (QES) a kľúče kvalifikovanej časovej pečiatky. Európsky zoznam dôvery (EU Trusted List) obsahuje HSM autorizované pre každého kvalifikovaného poskytovateľa.

Cloudové HSM vs fyzické HSM : historicky boli HSM vyhradené zariadenia inštalované v privátnych dátových centrách. Cloudoví poskytovatelia teraz ponúkajú zdieľané alebo vyhradené HSM v modele SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, ale tiež národné HSM prevádzkované európskymi QTSP. Nariadenie eIDAS 2.0 výslovne uznáva cloudové HSM pre vzdialený kvalifikovaný podpis.

HSM a šifrovanie (« HSM encryption ») : okrem podpisu HSM chránia šifrovacie kľúče databáz, kľúče šifrovania diskov (BitLocker, FileVault, LUKS), koreňové kľúče interných PKI a aplikačné tajomstvá. Rotácia, zálohovanie a zrušenie kľúčov sa spravujú prostredníctvom PKCS#11 alebo proprietárnych rozhraní.

Implementácia Certyneo : kryptografické kľúče vzdialeného podpisu sú uložené v HSM s certifikáciou Common Criteria EAL4+ prevádzkovaných našou kvalifikovanou službou dôvery (QTSP). Certyneo nikdy nemá prístup k žiadnemu súkromnému kľúču ani jeho hostiteľ — každá operácia podpisu prechádza silným overením podpisujúcej osoby a volaním API k HSM, ktorý vracia podpis bez odhalenia kľúča. Pozri tiež QSCD a cloudový podpis.

Často sa pýtajúce otázky

Čo je to HSM (Hardware Security Module) ?

HSM je vyhradené a neprierazné hardvérové zariadenie, ktoré generuje, ukladá a používa kryptografické kľúče vnútri certifikovaného hardvéru. Súkromné kľúče nikdy nezanechajú modul v jasnej podobe, čo z HSM robí základ dôvery pre kvalifikované elektronické podpisy a pečiatky.

Na čo slúži HSM ?

V rámci podpisovej platformy HSM hostuje podpisové kľúče a vykonáva samotnú kryptografickú operáciu : kľúčový materiál sa nikdy neexponuje aplikačnému serveru. HSM slúžia tiež na ochranu TLS kľúčov, autorít certifikácie PKI, platieb a šifrovania databáz.

Aký je rozdiel medzi HSM a softvérovým ukladaním kľúčov ?

Softvérové úložisko kľúčov udržiava kľúče v pamäti alebo na disku serveru, kde jediná kompromitácia umožňuje ich skopírovanie. HSM udržiava kľúče v certifikovanom a neprieraznom hardvéri (FIPS 140-2/3, Common Criteria EAL4+) a nikdy neexponuje nič iné ako operácie podpisu alebo dešifrovania, nikdy samotné kľúče.

Je HSM povinný pre kvalifikovaný elektronický podpis (eIDAS)?

Áno. Podľa nariadenia eIDAS musí byť kvalifikovaný elektronický podpis vytvorený pomocou kvalifikovaného zariadenia na vytváranie podpisov (QSCD). V praxi je tento QSCD certifikovaný HSM prevádzkovaný kvalifikovaným poskytovateľom služieb dôvery, ktorý chráni kľúč signatára na najvyššej úrovni požadovanej právnymi predpismi.

Čo je to HSM v cloude?

HSM v cloude je certifikovaný hardvérový modul poskytovaný ako spravovaná služba: organizácia má výhody ochrany kľúčov na úrovni HSM bez potreby prevádzkovať hardware sama. Vzdialený kvalifikovaný podpis je založený na HSM v cloude vlastnených poskytovateľom služieb dôvery.

Pripravení uviesť tieto koncepty do praxe?

Certyneo vám umožní vytvárať podpisové obálky v súlade s eIDAS na niekoľko kliknutí, bez inštalácie.