Prodotti
Moduli di sicurezza hardware: chiavi in hardware certificato
Soluzioni HSM per PKI, code signing, pagamenti e gestione delle chiavi: confrontiamo sette produttori, verifichiamo l'integrazione concreta e vi accompagniamo nella scelta, nella messa in esercizio e nella gestione operativa concordata.
- FIPS 140-3 Level 3
- Common Criteria EN 419 221-5
- PCI PTS HSM
- eIDAS QSCD
Moduli di sicurezza hardware in sintesi
Un modulo di sicurezza hardware protegge le chiavi crittografiche ed esegue le operazioni supportate all'interno di un confine di sicurezza definito. Se una chiave può essere esportata dipende dalla sua configurazione e dal meccanismo supportato. Provider PKCS #11, CNG o Java e interfacce di gestione delle chiavi svolgono compiti diversi. Verifichiamo l'intera catena applicativa, invece di fermarci alla semplice indicazione di un'interfaccia.
La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Conosciamo le serie dei produttori, i numeri dei certificati e i limiti delle singole piattaforme. Accompagniamo il vostro progetto dalla scelta alla cerimonia delle chiavi fino all'esercizio.
- Livelli di certificazione
- FIPS / Common Criteria / PCI PTS: verificare il modulo specifico e la configurazione
- Interfacce
- PKCS#11, CNG, JCE, KMIP, REST
- Ambiti di impiego
- PKI, pagamenti, code signing, gestione delle chiavi
- Modelli operativi
- Data center proprio, gestione da parte nostra, as a Service
Quattro ambiti di impiego per i moduli di sicurezza hardware
Quattro compiti tipici mostrano dove ha senso impiegare gli HSM. Quali evidenze e meccanismi di protezione siano necessari dipende dalla vostra applicazione e dai requisiti concreti. Un HSM da solo non attesta né la sicurezza dell'intero ambiente né la sua conformità.
01
PKI e certificati
Root CA e issuing CA possono utilizzare le proprie chiavi private tramite un collegamento HSM supportato. Ne fanno parte profili di certificato adeguati, ruoli e procedure di revoca. Anche con la chiave protetta, un server CA compromesso può generare richieste non autorizzate; per questo proteggiamo anche le approvazioni e l'applicazione.
02
Pagamenti
Gli HSM di pagamento supportano funzioni dedicate per l'elaborazione dei PIN, le chiavi delle carte o la distribuzione delle chiavi. Verifichiamo i comandi, i meccanismi delle chiavi, i requisiti dei partner e lo stato di certificazione specifico del dispositivo. Un HSM per uso generico non è automaticamente un sostituto.
03
Code signing e catena di approvvigionamento del software
Le firme basate su HSM possono proteggere le chiavi per software e firmware. Il processo deve inoltre stabilire chi approva ciascun artefatto e chi può firmarlo. I requisiti per la custodia delle chiavi vengono verificati in base al certificato e al modello di fiducia utilizzati.
04
Database, storage e chiavi cloud
Un sistema di gestione delle chiavi può collegare applicazioni e storage tramite protocolli supportati come KMIP e utilizzare un HSM come componente di protezione. Per BYOK, gestione esterna delle chiavi ed envelope encryption verifichiamo dove vengono utilizzate le singole chiavi e chi può avviare le operazioni. Il solo BYOK non esclude l'accesso ai dati da parte del fornitore.
I nostri produttori
01Utimaco
Utimaco sviluppa e produce ad Aquisgrana e con tre linee copre le applicazioni generiche, i pagamenti e la gestione delle chiavi. La serie u.trust Se è certificata FIPS 140-3 Level 3 con il numero CMVP 5223 e separa fino a 31 tenant in container dedicati. Il più datato CryptoServer continua a offrire Common Criteria secondo EN 419 221-5, l'omologazione eIDAS come QSCD e l'omologazione del BSI per le informazioni classificate.
02Thales
Thales copre con la linea Luna le applicazioni generiche e con payShield 10K i pagamenti secondo PCI HSM v3. Il Luna 7 Network HSM è certificato FIPS 140-3 Level 3 e Common Criteria EAL4+, mentre la piattaforma Luna 8, presentata nell'agosto 2026, è ancora in fase di certificazione. Tramite Data Protection on Demand, Luna è disponibile anche come servizio cloud.
03Entrust
Entrust gestisce con nShield 5c e nShield 5s tutte le chiavi tramite l'architettura comune Security World, certificata FIPS 140-3 Level 3 e Common Criteria EAL4+ secondo EN 419 221-5. CodeSafe esegue codice proprio all'interno del perimetro di sicurezza, e nShield as a Service funziona, tra l'altro, da data center tedeschi.
04IBM
Con la 4770 e la Crypto Express 8S, IBM fornisce una scheda per IBM Z, Power e x86, a scelta in modalità CCA per i pagamenti o EP11 per PKCS#11. La scheda è certificata FIPS 140-2 Level 4, mentre la certificazione FIPS 140-3 Level 3 è ancora in corso.
05Futurex
Futurex riunisce pagamenti e applicazioni generiche su un'unica piattaforma. I dispositivi Excrypt sono certificati FIPS 140-3 Level 3 e PCI PTS HSM v4 e mettono a disposizione fino a 75 moduli virtuali per dispositivo. CryptoHub aggiunge nella stessa interfaccia la gestione delle chiavi, autorità di certificazione proprie e l'iniezione delle chiavi per terminali e ATM.
06Marvell
Marvell vende LiquidSecurity 2 come schede PCIe a provider che gestiscono moduli come servizio e a produttori di appliance proprie. Le schede sono certificate FIPS 140-3 Level 3 con il numero CMVP 4703 e offrono, a seconda della configurazione, fino a 45 partizioni.
07IDEMIA
IDEMIA è sul mercato dal settembre 2025 con lo Sphere HSM e lo costruisce a partire da una matrice di molti secure element invece che da un processore centrale. I dispositivi crescono da 32 a 128 elementi, sono sviluppati in Francia e, secondo quanto dichiarato dal produttore, soddisfano FIPS 140-3 Level 3.
Come scegliere il modello adatto
Quattro domande determinano produttore e serie: il livello di certificazione richiesto, le prestazioni necessarie, le interfacce delle vostre applicazioni e il modello operativo. Le chiariamo in un workshop e documentiamo il risultato in un documento decisionale.
01
Livello di certificazione
Determinante è l'evidenza richiesta per il vostro caso d'uso. Verifichiamo certificato, stato, versione hardware e firmware, nonché le condizioni di impiego documentate. FIPS, Common Criteria e le valutazioni per i pagamenti hanno ambiti di validità diversi. Un singolo certificato non attesta automaticamente l'intera soluzione.
02
Prestazioni e separazione dei tenant
Il throughput si può confrontare solo indicando algoritmo, dimensione della chiave, parallelismo e collegamento client. Misuriamo inoltre latenza e comportamento in caso di guasto. Per la separazione dei tenant contano diritti, risorse condivise e amministrazione, non solo il numero delle partizioni.
03
Integrazione
Provider, meccanismi e attributi delle chiavi devono essere adatti all'applicazione. Un simulatore può chiarire le prime questioni di sviluppo, ma non sostituisce una verifica del comportamento dell'hardware, delle prestazioni o della modalità di certificazione. I test rappresentativi vengono eseguiti nell'ambiente di destinazione previsto.
04
Modello operativo
Hardware proprio, gestione operativa affidata a terzi e servizi gestiti si differenziano per responsabilità, costi e disponibilità. Ubicazioni e regioni vengono definite in modo esplicito. Backup, ripristino, supporto del produttore e un'eventuale uscita futura rientrano nella stessa decisione.
Norme ed evidenze
Certificazioni e requisiti normativi non sono marchi di qualità intercambiabili. Ai fini della scelta associamo le evidenze al modulo specifico, alla sua versione di prodotto e all'uso previsto. Prima dell'acquisto verifichiamo lo stato consultando gli enti competenti.
| Requisito | Cosa richiede | Cosa fornisce OTOKO® |
|---|---|---|
| FIPS 140-3 | Validazione di un modulo crittografico con ambito di validità definito | Verificare certificato CMVP, Security Policy, versioni, modalità di esercizio e stato |
| Common Criteria | Valutazione rispetto a un obiettivo di sicurezza o profilo di protezione specifico | Associare la configurazione valutata e i requisiti all'uso previsto |
| PCI PTS HSM | Requisiti specifici del settore dei pagamenti per un dispositivo | Verificare modello specifico, versione, omologazione e requisiti operativi |
| eIDAS / QSCD | Requisiti per determinati servizi fiduciari e dispositivi per la creazione di firme elettroniche | Valutare il servizio complessivo previsto e le relative evidenze del dispositivo; un HSM da solo non basta |
Domande frequenti sui moduli di sicurezza hardware
Temi correlati
Volete saperne di più su
Moduli di sicurezza hardware
Soluzioni HSM per PKI, code signing, pagamenti e gestione delle chiavi: confrontiamo sette produttori, verifichiamo l'integrazione concreta e vi accompagniamo nella scelta, nella messa in esercizio e nella gestione operativa concordata.
