Menü

Kontakt aufnehmen
Logo
Presse

Hardware-Sicherheitsmodule: Schlüssel in geprüfter Hardware

HSM-Lösungen für PKI, Code Signing, Zahlungsverkehr und Schlüsselmanagement: Wir vergleichen sieben Hersteller, prüfen die konkrete Integration und begleiten Auswahl, Inbetriebnahme und vereinbarten Betrieb.

Produkt testen
  • FIPS 140-3 Level 3
  • Common Criteria EN 419 221-5
  • PCI PTS HSM
  • eIDAS QSCD

Hardware-Sicherheitsmodule im Überblick

Ein Hardware-Sicherheitsmodul schützt kryptografische Schlüssel und führt unterstützte Operationen innerhalb einer definierten Sicherheitsgrenze aus. Ob ein Schlüssel exportiert werden darf, bestimmt seine Konfiguration zusammen mit dem unterstützten Verfahren. PKCS #11, CNG- oder Java-Provider und Schlüsselmanagement-Schnittstellen erfüllen unterschiedliche Aufgaben. Wir prüfen die vollständige Anwendungskette statt nur die Nennung einer Schnittstelle.

Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Wir kennen die Serien der Hersteller, die Prüfnummern der Zertifikate und die Grenzen der einzelnen Plattformen. Wir führen Ihr Vorhaben von der Auswahl über die Schlüsselzeremonie bis in den laufenden Betrieb.

FIPS / Common Criteria / PCI PTS: konkretes Modul und Konfiguration prüfen
PKCS#11, CNG, JCE, KMIP, REST
PKI, Zahlungsverkehr, Code Signing, Schlüsselverwaltung
Eigenes Rechenzentrum, Betrieb durch uns, as a Service

Vier Einsatzfelder für Hardware-Sicherheitsmodule

Vier typische Aufgaben zeigen, wo HSMs sinnvoll eingesetzt werden. Welche Nachweise und Schutzmechanismen benötigt werden, ergibt sich aus Ihrer Anwendung und den konkreten Anforderungen. Ein HSM allein bestätigt weder die Sicherheit der gesamten Umgebung noch deren Compliance.

PKI und Zertifikate

Root- und ausstellende CA können ihre privaten Schlüssel über eine unterstützte HSM-Anbindung verwenden. Dazu gehören passende Zertifikatsprofile, Rollen und Sperrverfahren. Ein kompromittierter CA-Server kann trotz geschütztem Schlüssel unzulässige Aufträge auslösen; deshalb sichern wir auch Freigaben und die Anwendung ab.

Zahlungsverkehr

Payment-HSMs unterstützen dafür vorgesehene Funktionen für PIN-Verarbeitung, Kartenschlüssel oder Schlüsselverteilung. Wir prüfen Kommandos, Schlüsselverfahren, Partneranforderungen und den konkreten Prüfstand des Geräts. Ein General-Purpose-HSM ist nicht automatisch ein Ersatz.

Code Signing und Software-Lieferkette

HSM-gestützte Signaturen können Schlüssel für Software und Firmware schützen. Der Prozess muss zusätzlich festlegen, wer welches Artefakt freigibt und signieren darf. Anforderungen an die Schlüsselverwahrung werden für das verwendete Zertifikat und Vertrauensmodell geprüft.

Datenbanken, Speicher und Cloud-Schlüssel

Ein Schlüsselmanagementsystem kann Anwendungen und Speicher über unterstützte Protokolle wie KMIP anbinden und ein HSM als Schutzkomponente nutzen. Bei BYOK, externer Schlüsselverwaltung und Envelope Encryption prüfen wir, wo welche Schlüssel verwendet werden und wer Operationen auslösen kann. BYOK allein schließt einen Anbieterzugriff auf Daten nicht aus.

Unsere Hersteller

So wählen Sie das passende Modell

Vier Fragen entscheiden über Hersteller und Serie: die geforderte Prüfstufe, die nötige Leistung, die Schnittstellen Ihrer Anwendungen und das Betriebsmodell. Wir klären sie in einem Workshop und halten das Ergebnis in einer Entscheidungsvorlage fest.

Zertifizierungsstufe

Maßgeblich ist der geforderte Nachweis für Ihren Anwendungsfall. Wir prüfen Zertifikat, Status, Hardware- und Firmwarestand sowie die dokumentierten Einsatzbedingungen. FIPS, Common Criteria und Payment-Prüfungen haben unterschiedliche Geltungsbereiche. Ein einzelnes Zertifikat bestätigt nicht automatisch die gesamte Lösung.

Leistung und Mandantentrennung

Durchsatz ist nur mit Algorithmus, Schlüsselgröße, Parallelität und Clientanbindung vergleichbar. Wir messen außerdem Latenz und Ausfallverhalten. Bei Mandantentrennung zählen Rechte, gemeinsam genutzte Ressourcen und Administration – nicht allein die Zahl der Partitionen.

Integration

Provider, Mechanismen und Schlüsselattribute müssen zur Anwendung passen. Ein Simulator kann erste Entwicklungsfragen klären, ersetzt aber keinen Nachweis für Hardwareverhalten, Leistung oder Zertifizierungsmodus. Repräsentative Tests erfolgen mit der vorgesehenen Zielumgebung.

Betriebsmodell

Eigene Hardware, beauftragter Betrieb und verwaltete Dienste unterscheiden sich bei Verantwortung, Kosten und Verfügbarkeit. Standorte und Regionen werden ausdrücklich festgelegt. Backup, Wiederanlauf, Hersteller-Support und ein späterer Ausstieg gehören in dieselbe Entscheidung.

Normen und Nachweise

Prüfungen und regulatorische Anforderungen sind keine austauschbaren Gütesiegel. Für die Auswahl ordnen wir die Nachweise dem konkreten Modul, seinem Produktstand und dem geplanten Einsatz zu. Den Status prüfen wir vor der Beschaffung anhand der zuständigen Stellen.

Vorgabe / Verlangt / OTOKO® liefert
VorgabeVerlangtOTOKO® liefert
FIPS 140-3Validierung eines Kryptomoduls mit definiertem GeltungsbereichCMVP-Zertifikat, Security Policy, Versionen, Betriebsmodus und Status prüfen
Common CriteriaBewertung gegen ein konkretes Sicherheitsziel oder SchutzprofilEvaluierte Konfiguration und Anforderungen dem geplanten Einsatz zuordnen
PCI PTS HSMPayment-spezifische Anforderungen an ein GerätKonkretes Modell, Version, Freigabe und Betriebsanforderungen prüfen
eIDAS / QSCDAnforderungen an bestimmte Vertrauensdienste und SignaturerstellungseinheitenGeplanten Gesamtdienst und passende Gerätenachweise bewerten; ein HSM allein genügt nicht

Häufige Fragen zu Hardware-Sicherheitsmodulen

Passende Themen

Sie möchten mehr erfahren über

Hardware-Sicherheitsmodule

HSM-Lösungen für PKI, Code Signing, Zahlungsverkehr und Schlüsselmanagement: Wir vergleichen sieben Hersteller, prüfen die konkrete Integration und begleiten Auswahl, Inbetriebnahme und vereinbarten Betrieb.

Unsere Kunden

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.