Menu

Contattaci
Logo
Stampa

Moduli di sicurezza hardware: chiavi in hardware certificato

Soluzioni HSM per PKI, code signing, pagamenti e gestione delle chiavi: confrontiamo sette produttori, verifichiamo l'integrazione concreta e vi accompagniamo nella scelta, nella messa in esercizio e nella gestione operativa concordata.

Provate il prodotto
  • FIPS 140-3 Level 3
  • Common Criteria EN 419 221-5
  • PCI PTS HSM
  • eIDAS QSCD

Moduli di sicurezza hardware in sintesi

Un modulo di sicurezza hardware protegge le chiavi crittografiche ed esegue le operazioni supportate all'interno di un confine di sicurezza definito. Se una chiave può essere esportata dipende dalla sua configurazione e dal meccanismo supportato. Provider PKCS #11, CNG o Java e interfacce di gestione delle chiavi svolgono compiti diversi. Verifichiamo l'intera catena applicativa, invece di fermarci alla semplice indicazione di un'interfaccia.

La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Conosciamo le serie dei produttori, i numeri dei certificati e i limiti delle singole piattaforme. Accompagniamo il vostro progetto dalla scelta alla cerimonia delle chiavi fino all'esercizio.

FIPS / Common Criteria / PCI PTS: verificare il modulo specifico e la configurazione
PKCS#11, CNG, JCE, KMIP, REST
PKI, pagamenti, code signing, gestione delle chiavi
Data center proprio, gestione da parte nostra, as a Service

Quattro ambiti di impiego per i moduli di sicurezza hardware

Quattro compiti tipici mostrano dove ha senso impiegare gli HSM. Quali evidenze e meccanismi di protezione siano necessari dipende dalla vostra applicazione e dai requisiti concreti. Un HSM da solo non attesta né la sicurezza dell'intero ambiente né la sua conformità.

PKI e certificati

Root CA e issuing CA possono utilizzare le proprie chiavi private tramite un collegamento HSM supportato. Ne fanno parte profili di certificato adeguati, ruoli e procedure di revoca. Anche con la chiave protetta, un server CA compromesso può generare richieste non autorizzate; per questo proteggiamo anche le approvazioni e l'applicazione.

Pagamenti

Gli HSM di pagamento supportano funzioni dedicate per l'elaborazione dei PIN, le chiavi delle carte o la distribuzione delle chiavi. Verifichiamo i comandi, i meccanismi delle chiavi, i requisiti dei partner e lo stato di certificazione specifico del dispositivo. Un HSM per uso generico non è automaticamente un sostituto.

Code signing e catena di approvvigionamento del software

Le firme basate su HSM possono proteggere le chiavi per software e firmware. Il processo deve inoltre stabilire chi approva ciascun artefatto e chi può firmarlo. I requisiti per la custodia delle chiavi vengono verificati in base al certificato e al modello di fiducia utilizzati.

Database, storage e chiavi cloud

Un sistema di gestione delle chiavi può collegare applicazioni e storage tramite protocolli supportati come KMIP e utilizzare un HSM come componente di protezione. Per BYOK, gestione esterna delle chiavi ed envelope encryption verifichiamo dove vengono utilizzate le singole chiavi e chi può avviare le operazioni. Il solo BYOK non esclude l'accesso ai dati da parte del fornitore.

I nostri produttori

Come scegliere il modello adatto

Quattro domande determinano produttore e serie: il livello di certificazione richiesto, le prestazioni necessarie, le interfacce delle vostre applicazioni e il modello operativo. Le chiariamo in un workshop e documentiamo il risultato in un documento decisionale.

Livello di certificazione

Determinante è l'evidenza richiesta per il vostro caso d'uso. Verifichiamo certificato, stato, versione hardware e firmware, nonché le condizioni di impiego documentate. FIPS, Common Criteria e le valutazioni per i pagamenti hanno ambiti di validità diversi. Un singolo certificato non attesta automaticamente l'intera soluzione.

Prestazioni e separazione dei tenant

Il throughput si può confrontare solo indicando algoritmo, dimensione della chiave, parallelismo e collegamento client. Misuriamo inoltre latenza e comportamento in caso di guasto. Per la separazione dei tenant contano diritti, risorse condivise e amministrazione, non solo il numero delle partizioni.

Integrazione

Provider, meccanismi e attributi delle chiavi devono essere adatti all'applicazione. Un simulatore può chiarire le prime questioni di sviluppo, ma non sostituisce una verifica del comportamento dell'hardware, delle prestazioni o della modalità di certificazione. I test rappresentativi vengono eseguiti nell'ambiente di destinazione previsto.

Modello operativo

Hardware proprio, gestione operativa affidata a terzi e servizi gestiti si differenziano per responsabilità, costi e disponibilità. Ubicazioni e regioni vengono definite in modo esplicito. Backup, ripristino, supporto del produttore e un'eventuale uscita futura rientrano nella stessa decisione.

Norme ed evidenze

Certificazioni e requisiti normativi non sono marchi di qualità intercambiabili. Ai fini della scelta associamo le evidenze al modulo specifico, alla sua versione di prodotto e all'uso previsto. Prima dell'acquisto verifichiamo lo stato consultando gli enti competenti.

Requisito / Cosa richiede / Cosa fornisce OTOKO®
RequisitoCosa richiedeCosa fornisce OTOKO®
FIPS 140-3Validazione di un modulo crittografico con ambito di validità definitoVerificare certificato CMVP, Security Policy, versioni, modalità di esercizio e stato
Common CriteriaValutazione rispetto a un obiettivo di sicurezza o profilo di protezione specificoAssociare la configurazione valutata e i requisiti all'uso previsto
PCI PTS HSMRequisiti specifici del settore dei pagamenti per un dispositivoVerificare modello specifico, versione, omologazione e requisiti operativi
eIDAS / QSCDRequisiti per determinati servizi fiduciari e dispositivi per la creazione di firme elettronicheValutare il servizio complessivo previsto e le relative evidenze del dispositivo; un HSM da solo non basta

Domande frequenti sui moduli di sicurezza hardware

Temi correlati

Volete saperne di più su

Moduli di sicurezza hardware

Soluzioni HSM per PKI, code signing, pagamenti e gestione delle chiavi: confrontiamo sette produttori, verifichiamo l'integrazione concreta e vi accompagniamo nella scelta, nella messa in esercizio e nella gestione operativa concordata.

I nostri clienti

I nostri partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilità

Adatta la visualizzazione alle tue esigenze.

Per questa pagina non è ancora disponibile una versione in linguaggio semplice.

Le impostazioni valgono attualmente per questa visita. Puoi consentirne il salvataggio permanente nelle impostazioni cookie.