Ana içeriğe git
Certyneo
Sözlük terimi · H

HSM (Hardware Security Module)

Tanım

Bir HSM (Hardware Security Module, Türkçe'de Donanım Güvenlik Modülü), şifreleme anahtarlarının güvenli bir şekilde üretilmesi, depolanması ve kullanılması için ayrılmış ihlal edilemez bir donanım ekipmanıdır. HSM şifreleme işlemlerini (imzalama, şifre çözme, anahtar üretimi) özel anahtarı hiçbir zaman açığa çıkarmadan gerçekleştirir — anahtar, donanım çevresi içinde kalır ve fiziksel karşı önlemleri (izinsiz giriş sensörleri, açılmaya yönelik herhangi bir girişimde otomatik silme) tarafından korunur.

HSM Sertifikaları : eIDAS yönetmeliği anlamında nitelikli olmak için bir HSM, katı standartları karşılamalıdır — FIPS 140-2 seviye 3 veya FIPS 140-3 seviye 3+ (NIST'in Amerikan standardı) ve/veya Common Criteria EAL4+ (Avrupa standardı). Common Criteria sertifikalı HSM'ler nitelikli imza (QES) anahtarlarını ve nitelikli zaman damgası anahtarlarını barındırmaya uygundur. Avrupa güven listesi (EU Trusted List) her nitelikli hizmet sağlayıcı için yetkili HSM'leri listeler.

Bulut HSM'si ve fiziksel HSM'si : tarihsel olarak HSM'ler özel veri merkezlerine kurulu özel cihazlardı. Bulut sağlayıcıları şimdi SaaS'ta paylaşımlı veya ayrılmış HSM'ler sunmaktadır — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, ayrıca Avrupa QTSP'leri tarafından işletilen ulusal HSM'ler. eIDAS 2.0 yönetmeliği açıkça bulut HSM'lerini uzaktan nitelikli imzalama için tanır.

HSM ve şifreleme (« HSM encryption ») : imzalamanın ötesinde, HSM'ler veritabanı şifreleme anahtarlarını, disk şifreleme anahtarlarını (BitLocker, FileVault, LUKS), PKI kök anahtarlarını ve uygulama gizli dizilerini korur. Anahtar rotasyonu, yedeklemesi ve iptal edilmesi PKCS#11 veya tescilli arayüzler aracılığıyla yönetilir.

Certyneo Uygulaması : uzaktan imzalama şifreleme anahtarları, nitelikli güven hizmetleri sağlayıcısı (QTSP) tarafından işletilen Common Criteria EAL4+ HSM'lerinde barındırılır. Hiçbir özel anahtar Certyneo'ya veya barındırıcısına asla erişilebilir değildir — her imzalama işlemi imzalayanın güçlü kimlik doğrulamasından ve HSM'ye bir API çağrısından geçer, bu da imzayı özel anahtarı açığa çıkarmadan döndürür. Ayrıca bkz. QSCD ve bulut imzası.

Sıkça Sorulan Sorular

HSM (Hardware Security Module) nedir?

Bir HSM, şifreleme anahtarlarını sertifikalı bir donanım içinde üreten, depolayan ve kullanan özel ve ihlal edilemez bir cihazdır. Özel anahtarlar asla modülü açık olarak terk etmez, bu da HSM'leri nitelikli elektronik imzaların ve mühürlerin güven temelini yapar.

HSM ne için kullanılır?

Bir imzalama platformu içinde, HSM imzalama anahtarlarını barındırır ve şifreleme işlemini kendisi gerçekleştirir: anahtar materyali asla uygulama sunucusuna açığa çıkarılmaz. HSM'ler ayrıca TLS anahtarlarını, PKI sertifika yetkililerini, ödemeleri ve veritabanı şifrelemesini korumak için kullanılır.

HSM ile yazılım tabanlı anahtar depolama arasındaki fark nedir?

Bir yazılım anahtar deposu anahtarları bir sunucunun belleğinde veya diskinde tutar ve bu durumda tek bir uzlaşma bunları kopyalamaya izin verir. Bir HSM anahtarları sertifikalı ve ihlal edilemez donanımda tutar (FIPS 140-2/3, Ortak Kriterler EAL4+) ve asla imzalama veya şifre çözme işlemlerini, anahtarların kendisini değil, açığa çıkarır.

HSM, nitelikli elektronik imza (eIDAS) için zorunlu mu?

Evet. eIDAS yönetmeliğine göre, nitelikli elektronik imza, nitelikli imza oluşturma cihazı (QSCD) kullanılarak oluşturulmalıdır. Uygulamada, bu QSCD, nitelikli güven hizmeti sağlayıcısı tarafından işletilen sertifikalı bir HSM'dir ve imzalayanın anahtarını yönetmelik tarafından gerekli en yüksek düzeyde korur.

Cloud HSM nedir?

Cloud HSM, yönetilen bir hizmet olarak sağlanan sertifikalı bir donanım modülüdür: kuruluş, donanımı kendisi işletmeden HSM seviyesinde anahtar korumasından yararlanır. Uzaktan nitelikli imzalama, güven hizmeti sağlayıcısı tarafından sahip olunan cloud HSM'lere dayanır.

Bu kavramları pratiğe dökmeye hazır mısınız?

Certyneo, birkaç tıklamayla, kurulum gerektirmeden eIDAS uyumlu imza zarfları oluşturmanıza olanak tanır.