Menú

Contactar
Logo
Prensa

Módulos de seguridad de hardware: claves en hardware certificado

Soluciones HSM para PKI, firma de código, pagos y gestión de claves: comparamos siete fabricantes, revisamos la integración concreta y acompañamos la selección, la puesta en marcha y la operación acordada.

Probar el producto
  • FIPS 140-3 Level 3
  • Common Criteria EN 419 221-5
  • PCI PTS HSM
  • eIDAS QSCD

Módulos de seguridad de hardware de un vistazo

Un módulo de seguridad de hardware protege claves criptográficas y ejecuta las operaciones admitidas dentro de un límite de seguridad definido. Si una clave puede exportarse o no, lo determina su configuración junto con el algoritmo admitido. Los proveedores PKCS #11, CNG o Java y las interfaces de gestión de claves cumplen funciones distintas. Analizamos toda la cadena de la aplicación, no solo la mención de una interfaz.

La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Conocemos las series de los fabricantes, los números de certificado y los límites de cada plataforma. Guiamos su proyecto desde la selección, pasando por la ceremonia de claves, hasta la operación continua.

FIPS / Common Criteria / PCI PTS: revisar el módulo concreto y su configuración
PKCS#11, CNG, JCE, KMIP, REST
PKI, pagos, firma de código, gestión de claves
Centro de datos propio, operación a nuestro cargo, como servicio

Cuatro ámbitos de uso de los módulos de seguridad de hardware

Cuatro tareas típicas muestran dónde tiene sentido utilizar HSM. Qué evidencias y mecanismos de protección se necesitan depende de su aplicación y de los requisitos concretos. Un HSM por sí solo no acredita ni la seguridad de todo el entorno ni su cumplimiento normativo.

PKI y certificados

Las CA raíz y emisoras pueden utilizar sus claves privadas mediante una conexión HSM compatible. Esto incluye los perfiles de certificado, los roles y los procedimientos de revocación adecuados. Un servidor de CA comprometido puede generar solicitudes indebidas aunque la clave esté protegida; por eso también protegemos las aprobaciones y la aplicación.

Pagos

Los HSM de pago admiten las funciones previstas para el procesamiento de PIN, las claves de tarjeta o la distribución de claves. Revisamos los comandos, los procedimientos de claves, los requisitos de los socios y el estado de certificación concreto del dispositivo. Un HSM de uso general no es automáticamente un sustituto.

Firma de código y cadena de suministro de software

Las firmas basadas en HSM pueden proteger las claves de software y firmware. Además, el proceso debe definir quién puede aprobar y firmar cada artefacto. Los requisitos de custodia de claves se revisan según el certificado y el modelo de confianza utilizados.

Bases de datos, almacenamiento y claves en la nube

Un sistema de gestión de claves puede conectar aplicaciones y almacenamiento mediante protocolos compatibles como KMIP y utilizar un HSM como componente de protección. En los casos de BYOK, gestión externa de claves y cifrado por sobres (envelope encryption), revisamos dónde se utiliza cada clave y quién puede iniciar operaciones. BYOK por sí solo no excluye el acceso del proveedor a los datos.

Nuestros fabricantes

Cómo elegir el modelo adecuado

Cuatro preguntas deciden el fabricante y la serie: el nivel de certificación requerido, el rendimiento necesario, las interfaces de sus aplicaciones y el modelo de operación. Las aclaramos en un taller y recogemos el resultado en un documento de decisión.

Nivel de certificación

Lo decisivo es la evidencia exigida para su caso de uso. Revisamos el certificado, su estado, la versión de hardware y firmware, así como las condiciones de uso documentadas. FIPS, Common Criteria y las certificaciones de pago tienen ámbitos de aplicación distintos. Un único certificado no acredita automáticamente toda la solución.

Rendimiento y separación de inquilinos

El rendimiento solo es comparable si se indican el algoritmo, el tamaño de clave, la concurrencia y la conexión del cliente. Además, medimos la latencia y el comportamiento ante fallos. En la separación de inquilinos importan los permisos, los recursos compartidos y la administración, no solo el número de particiones.

Integración

Los proveedores, los mecanismos y los atributos de las claves deben adecuarse a la aplicación. Un simulador puede aclarar las primeras cuestiones de desarrollo, pero no sustituye la evidencia del comportamiento del hardware, el rendimiento o el modo de certificación. Las pruebas representativas se realizan con el entorno de destino previsto.

Modelo de operación

El hardware propio, la operación contratada y los servicios gestionados se diferencian en responsabilidad, coste y disponibilidad. Las ubicaciones y las regiones se definen de forma explícita. La copia de seguridad, el restablecimiento, el soporte del fabricante y una posible salida posterior forman parte de la misma decisión.

Normas y evidencias

Las evaluaciones y los requisitos normativos no son sellos de calidad intercambiables. Para la selección, relacionamos las evidencias con el módulo concreto, su versión de producto y el uso previsto. Antes de la adquisición, verificamos su estado ante los organismos competentes.

Requisito / Exige / OTOKO® aporta
RequisitoExigeOTOKO® aporta
FIPS 140-3Validación de un módulo criptográfico con un alcance definidoComprobar el certificado CMVP, la Security Policy, las versiones, el modo de operación y el estado
Common CriteriaEvaluación frente a un objetivo de seguridad o perfil de protección concretoRelacionar la configuración evaluada y los requisitos con el uso previsto
PCI PTS HSMRequisitos específicos del ámbito de pagos para un dispositivoComprobar el modelo concreto, la versión, la homologación y los requisitos de operación
eIDAS / QSCDRequisitos para determinados servicios de confianza y dispositivos de creación de firmaEvaluar el servicio global previsto y las evidencias adecuadas del dispositivo; un HSM por sí solo no es suficiente

Preguntas frecuentes sobre módulos de seguridad de hardware

Temas relacionados

Más información sobre

Módulos de seguridad de hardware

Soluciones HSM para PKI, firma de código, pagos y gestión de claves: comparamos siete fabricantes, revisamos la integración concreta y acompañamos la selección, la puesta en marcha y la operación acordada.

Nuestros clientes

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.