Menú

Contactar
Logo
Prensa

Servicios de OTOKO®

HSM: sus claves. Su control.

OTOKO® asesora, suministra e integra módulos de seguridad de hardware para PKI, firma de código, pagos y la protección de los datos empresariales. Conectamos el hardware o el servicio cloud adecuado con sus aplicaciones, incluida la gestión de claves, la puesta en marcha, la recuperación y el soporte acordado.

Componentes electrónicos en una placa de ordenador, imagen simbólica
HSM y gestión de claves · Planificación e implementación a cargo de OTOKO®

Módulo de seguridad de hardware · Explicado de forma sencilla

Proteger el secreto. Controlar su uso.

El cifrado sirve de poco si la clave correspondiente permanece sin protección junto a los datos. Un HSM crea su propio límite de seguridad: las aplicaciones pueden solicitar las operaciones de clave autorizadas para ello sin recibir la clave privada como archivo.

OTOKO® conecta esta protección con sus procesos. ¿Quién puede firmar? ¿Qué ocurre en caso de fallo? ¿Cómo se mantienen legibles los datos antiguos tras un cambio de clave? De ahí surge la arquitectura, y solo después la selección del producto.

  1. 01 / Aplicación

    Enviar la solicitud

    Una aplicación autorizada envía la solicitud de firma a través de la interfaz compatible.

  2. 02 / HSM

    Ejecutar de forma protegida

    El módulo ejecuta la operación permitida. La clave privada no exportable permanece dentro de su límite de seguridad.

  3. 03 / Resultado

    Continuar el procesamiento

    La aplicación recibe la firma. Las autorizaciones, los permisos y los registros protegen el proceso fuera del módulo.

La decisión sobre el modelo de operación

¿Dónde deben trabajar sus claves?

No existe un modelo de operación que sea el mejor para todas las aplicaciones. Compare el control, el esfuerzo de integración y las dependencias ante fallos junto con los costes.

Hardware propio

Si desea controlar usted mismo los dispositivos, la ubicación y el mantenimiento.

Esto lo aclaramos con usted

Presupuestar conjuntamente el HSM de red o PCIe, la redundancia, los dispositivos de respaldo, la administración y el soporte del fabricante.

Evaluar el modelo

HSM como servicio

Si una interfaz cloud o de servicio adecuada se ajusta a sus aplicaciones.

Esto lo aclaramos con usted

Comprobar la API, la región, el reparto de roles, los costes recurrentes y la salida. El hardware gestionado no sustituye la planificación de permisos.

Evaluar el modelo

Híbrido

Si las aplicaciones y las tareas de clave están repartidas entre varios entornos.

Esto lo aclaramos con usted

Trazar los límites de confianza y las dependencias de red. Evaluar de forma concreta el BYOK y la gestión externa de claves para cada servicio.

Evaluar el modelo

Del caso de uso al producto

Hardware que se ajusta a la tarea.

Evaluamos las familias de productos según las funciones necesarias y la integración compatible. El nombre del fabricante, la forma del dispositivo o un logotipo de certificación no bastan por sí solos para esta decisión.

6 servicios concretos

¿En qué podemos ayudarle?

¿Quiere proteger una entidad de certificación, eliminar las claves de firma de un pipeline de compilación o sustituir una generación existente de HSM? Empiece por el caso de uso concreto. Nuestros seis servicios cubren la selección, la integración y la operación. Puede encargar un único paquete de trabajo o planificar con nosotros la implementación completa, desde el inventario inicial hasta el traspaso.

01

Arquitectura de HSM

Un HSM debe soportar sus operaciones de claves reales y encajar con las aplicaciones, los requisitos de seguridad y la organización de la operación. Traducimos estos requisitos en una decisión fundamentada sobre el dispositivo y la arquitectura antes de adquirir hardware o vincularse a un servicio cloud.

Servicio en detalle
02

PKI y certificados

Los certificados vinculan identidades con claves. Diseñamos jerarquías de certificados, protegemos las claves de CA y de firma en el HSM e integramos la emisión, la renovación y la revocación en su entorno. Para las versiones de software desarrollamos un proceso de firma controlado en lugar de archivos de claves de libre acceso.

Servicio en detalle
03

HSM de pago

En los pagos, las transferencias de claves, el tratamiento de PIN y los cambios de sistema deben interactuar de forma controlada. Planificamos con sus responsables la conexión técnica del HSM y los procedimientos correspondientes. Los roles, las aprobaciones y las ceremonias documentadas forman parte de la implementación.

Servicio en detalle
04

Gestión de claves

Un HSM solo protege su aplicación cuando las claves se generan, utilizan, renuevan y respaldan correctamente. Conectamos las aplicaciones con los servicios de claves y diseñamos el ciclo de vida de modo que la operación y el desarrollo puedan trabajar con él de forma fiable.

Servicio en detalle
05

HSM as a Service

Necesita operaciones de clave protegidas, pero no quiere operar usted mismo cada componente de la infraestructura. Evaluamos servicios de HSM y conexiones cloud según la soberanía sobre las claves, las vías de acceso, las ubicaciones y las opciones de salida, e integramos la solución adecuada en sus aplicaciones.

Servicio en detalle
06

Operación de HSM

Las claves protegidas deben seguir siendo utilizables también en caso de actualizaciones, fallos de dispositivo y cambios de personal. Asumimos las tareas de operación acordadas para su entorno de HSM y preparamos el mantenimiento, la recuperación y el cambio de generación con procedimientos documentados.

Servicio en detalle
Sala de reuniones en la oficina de OTOKO® en Colonia

Delimitar bien las tareas

Un punto de partida claro. Un objetivo compartido.

La validación de un dispositivo no acredita automáticamente la seguridad de toda una aplicación. Los requisitos, la versión del producto, el modo de operación, los permisos y los procedimientos organizativos deben ser coherentes entre sí. La disponibilidad y los tiempos de respuesta se acuerdan de forma explícita.

Cuéntenos su situación de partida, los sistemas implicados y el resultado que desea. Aclaramos qué servicio permite dar el siguiente paso y qué trabajos previos se necesitan para ello.

Hablar sobre la situación de partida

Antes del primer paso

Sus preguntas sobre HSM y gestión de claves.

¿Qué es un módulo de seguridad de hardware y qué hace?

Un HSM es un componente de hardware especializado para claves y operaciones criptográficas. Puede generar claves dentro de su límite de seguridad y utilizarlas, por ejemplo, para firmar, sin entregar la clave privada a la aplicación. Qué operaciones, mecanismos de protección y reglas de exportación se aplican depende del módulo concreto y de su configuración.

¿Cuándo merece la pena un HSM para una empresa mediana?

Si la pérdida de una clave o el uso indebido de una clave de firma pueden tener consecuencias importantes, merece la pena un análisis estructurado. Algunos ejemplos son las versiones de software, una PKI propia o las claves para datos empresariales sensibles. El alcance, el esfuerzo de integración y la operación deben ajustarse al riesgo. No todas las aplicaciones necesitan un dispositivo propio; también puede ser una opción un servicio gestionado adecuado.

¿Qué diferencia hay entre HSM, KMS y TPM?

Un HSM proporciona un entorno protegido para las operaciones con claves. Un Key Management System (KMS) organiza claves, permisos, versiones y ciclos de vida, y puede utilizar un HSM como componente de protección. Un Trusted Platform Module (TPM) suele estar vinculado a una única plataforma, por ejemplo para su integridad y para claves específicas del dispositivo. Estas funciones se solapan en parte, pero no son intercambiables.

¿Qué fabricantes puede tener en cuenta OTOKO®?

Nuestro catálogo de productos incluye soluciones de HSM de Utimaco, Thales, Entrust, IBM, Futurex, Marvell e IDEMIA. Para cada proyecto comprobamos la serie concreta, las aplicaciones compatibles y las evidencias necesarias. Que se mencione un fabricante no significa que cada modelo admita todas las interfaces o todos los casos de uso.

¿Cuánto cuesta un proyecto de HSM?

Además del hardware o las tarifas del servicio, cuentan las licencias de cliente y de funciones, la redundancia, las copias de seguridad, la integración, las pruebas, la formación y el soporte continuo. Una oferta fiable se elabora a partir de sus operaciones, picos de carga, ubicaciones y requisitos de operación. Separamos los costes de implementación únicos de los costes recurrentes y hacemos visibles las opciones necesarias.

¿Implica un HSM automáticamente el cumplimiento normativo o la idoneidad para VS-NfD?

No. Una validación de módulo o una certificación de producto tiene un ámbito de aplicación definido. Para su uso son determinantes, entre otros aspectos, la versión del producto, el modo de operación, la aplicación, los procesos y las evidencias concretamente exigidas. La idoneidad para información clasificada también se comprueba por separado y no se deduce del término HSM.

¿Puede un atacante generar una firma a pesar del HSM?

Un HSM puede dificultar la extracción de una clave. Sin embargo, una aplicación comprometida con un permiso de firma válido puede seguir enviando solicitudes no autorizadas. Por eso, las identidades de aplicación, los permisos estrictamente limitados, los procesos de aprobación y la monitorización forman parte de la solución. La protección de la clave y el control de su uso se planifican conjuntamente.

¿Cómo empieza un proyecto de HSM con OTOKO®?

Aporte una visión general de sus aplicaciones, los dispositivos y versiones de cliente existentes, los tipos de clave y los requisitos de operación más importantes. Juntos delimitamos la tarea. A continuación, según el encargo, entregamos una decisión de selección, una validación de la integración o un plan de migración y operación con criterios de aceptación verificables.

Su proyecto

¿Qué tarea desea resolver?

Describa su situación de partida y el resultado que desea. El servicio seleccionado se incluirá en la solicitud de contacto.

Hablar sobre su proyecto

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.