HSM (Hardware Security Module)
Định nghĩa
Chứng chỉ HSM : để được cấp chứng chỉ theo quy định eIDAS, một HSM phải tuân thủ các tiêu chuẩn nghiêm ngặt — FIPS 140-2 cấp 3 hoặc FIPS 140-3 cấp 3+ (tiêu chuẩn Mỹ của NIST), và/hoặc Common Criteria EAL4+ (tiêu chuẩn châu Âu). HSM được chứng nhận Common Criteria có thể lưu trữ các khóa ký kỹ thuật số có đủ điều kiện (QES) và khóa dấu thời gian có đủ điều kiện. Danh sách tin cậy EU (EU Trusted List) liệt kê các HSM được phép cho mỗi nhà cung cấp dịch vụ tin cậy được cấp chứng chỉ.
HSM đám mây so với HSM vật lý : trước đây, HSM là các thiết bị chuyên dụng được cài đặt trong trung tâm dữ liệu tư nhân. Hiện nay, các nhà cung cấp đám mây cung cấp HSM dùng chung hoặc chuyên dụng dưới dạng SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, cũng như các HSM quốc gia do các QTSP châu Âu vận hành. Quy định eIDAS 2.0 rõ ràng công nhận các HSM đám mây để ký kỹ thuật số có đủ điều kiện từ xa.
HSM và mã hóa (« HSM encryption ») : ngoài ký, HSM bảo vệ các khóa mã hóa cơ sở dữ liệu, khóa mã hóa đĩa (BitLocker, FileVault, LUKS), khóa gốc PKI nội bộ, và bí mật ứng dụng. Quay vòng, sao lưu và thu hồi khóa được quản lý thông qua PKCS#11 hoặc các giao diện độc quyền.
Triển khai Certyneo : các khóa mã hóa ký từ xa được lưu trữ trong các HSM Common Criteria EAL4+ do nhà cung cấp dịch vụ tin cậy được cấp chứng chỉ (QTSP) của chúng tôi vận hành. Không có khóa riêng nào bao giờ có thể truy cập được từ Certyneo hay từ nhà lưu trữ của nó — mỗi hoạt động ký đều yêu cầu xác thực mạnh mẽ của người ký và một lệnh gọi API đến HSM, nó sẽ trả về chữ ký mà không lộ khóa. Xem thêm QSCD và ký đám mây.
Câu hỏi thường gặp
HSM (Hardware Security Module) là gì?
HSM là một thiết bị phần cứng chuyên dụng và không thể vi phạm được tạo, lưu trữ và sử dụng các khóa mã hóa bên trong phần cứng được chứng nhận. Các khóa riêng không bao giờ rời khỏi mô-đun dưới dạng clear text, điều này làm cho HSM trở thành nền tảng tin cậy cho các chữ ký và dấu thời gian điện tử có đủ điều kiện.
HSM dùng để làm gì?
Trong một nền tảng ký, HSM lưu trữ các khóa ký và tự thực hiện hoạt động mã hóa : tài liệu khóa không bao giờ được tiết lộ cho máy chủ ứng dụng. HSM cũng được sử dụng để bảo vệ các khóa TLS, các cơ quan cấp chứng chỉ PKI, thanh toán và mã hóa cơ sở dữ liệu.
Sự khác biệt giữa HSM và lưu trữ khóa phần mềm là gì?
Một kho khóa phần mềm lưu các khóa trong bộ nhớ hoặc trên đĩa của máy chủ, trong đó một lần xâm phạm duy nhất cho phép sao chép chúng. Một HSM lưu các khóa trong phần cứng được chứng nhận và không thể vi phạm được (FIPS 140-2/3, Tiêu chí Chung EAL4+) và không bao giờ tiết lộ ngoài các hoạt động ký hoặc giải mã, không bao giờ là các khóa chính nó.
HSM có bắt buộc đối với chữ ký điện tử xác định (eIDAS) không?
Có. Theo quy định eIDAS, chữ ký điện tử xác định phải được tạo bằng thiết bị tạo chữ ký xác định (QSCD). Trên thực tế, QSCD này là HSM được chứng nhận do nhà cung cấp dịch vụ tin tưởng xác định khai thác, nó bảo vệ khóa của người ký ở mức độ cao nhất theo yêu cầu của quy định.
HSM đám mây là gì?
HSM đám mây là mô-đun phần cứng được chứng nhận được cung cấp dưới dạng dịch vụ quản lý: tổ chức được hưởng lợi từ sự bảo vệ khóa ở mức HSM mà không phải khai thác phần cứng. Chữ ký xác định từ xa dựa trên HSM đám mây được sở hữu bởi nhà cung cấp dịch vụ tin tưởng.
Hướng dẫn liên quan
Thuật ngữ liên quan
Sẵn sàng áp dụng các khái niệm này vào thực tế?
Certyneo cho phép Quý khách tạo phong bì chữ ký tuân thủ eIDAS chỉ với vài cú nhấp chuột, không cần cài đặt.
