製品
ハードウェアセキュリティモジュール:認証済みハードウェアで守る鍵
PKI、コード署名、決済、鍵管理のためのHSMソリューション。7社のメーカーを比較し、具体的なインテグレーションを検証したうえで、選定、導入、合意した運用を支援します。
- FIPS 140-3 Level 3
- Common Criteria EN 419 221-5
- PCI PTS HSM
- eIDAS QSCD
ハードウェアセキュリティモジュールの概要
ハードウェアセキュリティモジュールは、暗号鍵を保護し、定められたセキュリティ境界内で対応する操作を実行します。鍵をエクスポートできるかどうかは、その設定と対応する方式によって決まります。PKCS #11、CNGやJavaのプロバイダー、鍵管理インターフェースは、それぞれ異なる役割を果たします。インターフェース名を確認するだけでなく、アプリケーションまでの連携全体を検証します。
暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。私たちは各社のシリーズ、認証番号、そして各プラットフォームの限界を熟知しています。選定から鍵セレモニー、日々の運用まで、貴社のプロジェクトを一貫してご支援します。
- 検証レベル
- FIPS / Common Criteria / PCI PTS:具体的なモジュールと設定を確認
- インターフェース
- PKCS#11, CNG, JCE, KMIP, REST
- 活用分野
- PKI、決済、コード署名、鍵管理
- 運用形態
- 自社データセンター、私たちによる運用、as a Service
ハードウェアセキュリティモジュールの4つの活用分野
4つの典型的な用途から、HSMが有効に活用される場面が分かります。必要となる証跡や保護機構は、貴社のアプリケーションと具体的な要件によって異なります。HSM単体では、環境全体の安全性もコンプライアンスも保証されません。
01
PKIと証明書
ルートCAおよび発行CAは、対応するHSM接続を通じて秘密鍵を使用できます。そのためには、適切な証明書プロファイル、ロール、失効手続きが必要です。CAサーバーが侵害されると、鍵が保護されていても不正な要求を発行できてしまうため、承認プロセスとアプリケーション自体も保護します。
02
決済
決済用HSMは、PIN処理、カード鍵、鍵配布のために設計された機能をサポートします。コマンド、鍵管理方式、パートナー側の要件、機器の具体的な認証状況を確認します。汎用HSMが自動的にその代わりになるわけではありません。
03
コード署名とソフトウェアサプライチェーン
HSMを用いた署名により、ソフトウェアやファームウェアの鍵を保護できます。加えて、誰がどの成果物を承認し、署名できるかをプロセスとして定める必要があります。鍵の保管要件は、使用する証明書と信頼モデルに応じて確認します。
04
データベース、ストレージ、クラウドの鍵
鍵管理システムは、KMIPなどの対応プロトコルを通じてアプリケーションやストレージを接続し、HSMを保護コンポーネントとして利用できます。BYOK、外部鍵管理、エンベロープ暗号化においては、どこでどの鍵が使われ、誰が操作を実行できるかを確認します。BYOKだけでは、事業者によるデータへのアクセスを排除できません。
私たちのメーカー
01Utimaco
Utimacoはアーヘンで開発・製造を行い、3つの製品ラインで一般的なアプリケーション、決済、鍵管理をカバーしています。u.trust Seシリーズは認証番号CMVP 5223のFIPS 140-3 Level 3を取得し、最大31のテナントを独自のコンテナで分離します。従来のCryptoServerは、引き続きEN 419 221-5に基づくCommon Criteria、eIDASのQSCDとしての認可、そして機密情報向けのBSI承認を備えています。
02Thales
Thalesは一般的なアプリケーションをLunaシリーズでカバーし、決済についてはpayShield 10KでPCI HSM v3に対応しています。Luna 7 Network HSMはFIPS 140-3 Level 3とCommon Criteria EAL4+を取得していますが、2026年8月に発表された新プラットフォームLuna 8は現在も認証手続きの途上にあります。Data Protection on Demandを通じて、Lunaはクラウドサービスとしても利用できます。
03Entrust
EntrustはnShield 5cとnShield 5sのすべての鍵を、Security Worldという共通アーキテクチャを通じて管理し、FIPS 140-3 Level 3とEN 419 221-5に基づくCommon Criteria EAL4+の認証を取得しています。CodeSafeはセキュリティ境界の内側で独自のコードを実行し、nShield as a Serviceはドイツ国内のデータセンターなどから提供されています。
04IBM
IBMは4770(Crypto Express 8S)を、IBM Z、Power、x86に対応した1枚のカードとして提供しており、決済向けのCCAモードとPKCS#11向けのEP11モードを選択できます。このカードはFIPS 140-2 Level 4を取得済みですが、FIPS 140-3 Level 3の審査はまだ進行中です。
05Futurex
Futurexは決済と一般的なアプリケーションを1つのプラットフォームに統合しています。Excryptシリーズの機器はFIPS 140-3 Level 3とPCI PTS HSM v4を取得し、機器あたり最大75の仮想モジュールを提供します。CryptoHubは同じ管理画面で、鍵管理、独自の認証局、端末やATM向けの鍵注入も提供します。
06Marvell
MarvellはLiquidSecurity 2というPCIeカードを、モジュールをサービスとして運用する事業者や、独自アプライアンスのメーカーに販売しています。このカードは認証番号CMVP 4703のFIPS 140-3 Level 3を取得し、構成に応じて最大45のパーティションを提供します。
07IDEMIA
IDEMIAは2025年9月からSphere HSMを市場に投入しており、中央のプロセッサではなく多数のSecure Elementから成るマトリクス構成を採用しています。機器は32から128のエレメントまで拡張でき、フランスで開発され、メーカーによればFIPS 140-3 Level 3を取得しています。
貴社に合うモデルの選び方
メーカーとシリーズの選定は4つの問いで決まります。求められる検証レベル、必要な性能、貴社のアプリケーションのインターフェース、そして運用モデルです。私たちはワークショップでこれらを整理し、結果を意思決定資料にまとめます。
01
検証レベル
重要なのは、貴社の用途に求められる証跡です。認証、その有効状態、ハードウェアおよびファームウェアのバージョン、文書化された運用条件を確認します。FIPS、Common Criteria、決済関連の認証は、それぞれ適用範囲が異なります。1つの認証があるからといって、ソリューション全体が自動的に保証されるわけではありません。
02
性能とテナント分離
スループットは、アルゴリズム、鍵長、並列度、クライアント接続の条件をそろえて初めて比較できます。レイテンシーと障害時の挙動も測定します。テナント分離では、パーティション数だけでなく、権限、共有リソース、管理体制が重要です。
03
統合
プロバイダー、メカニズム、鍵の属性は、アプリケーションに適合している必要があります。シミュレーターは開発初期の疑問を解決できますが、ハードウェアの挙動、性能、認証モードの証跡の代わりにはなりません。代表性のあるテストは、想定するターゲット環境で行います。
04
運用モデル
自社保有のハードウェア、委託運用、マネージドサービスは、責任分担、コスト、可用性の点で異なります。拠点とリージョンは明確に取り決めます。バックアップ、復旧、メーカーサポート、将来の撤退方法も、同じ意思決定に含まれます。
規格と証跡
審査や規制要件は、互いに置き換えのきく品質保証マークではありません。選定にあたっては、証跡を具体的なモジュール、その製品バージョン、想定用途に対応付けます。ステータスは調達前に所管機関の情報をもとに確認します。
| 要件 | 求められる内容 | OTOKO®の対応内容 |
|---|---|---|
| FIPS 140-3 | 適用範囲を定めた暗号モジュールの認証 | CMVP証明書、セキュリティポリシー、バージョン、動作モード、ステータスを確認 |
| Common Criteria | 具体的なセキュリティターゲットまたはプロテクションプロファイルに対する評価 | 評価済みの構成と要件を想定用途に対応付け |
| PCI PTS HSM | 機器に対する決済分野固有の要件 | 具体的なモデル、バージョン、承認、運用要件を確認 |
| eIDAS / QSCD | 特定のトラストサービスおよび署名生成装置に関する要件 | HSM単体では要件を満たさないため、計画中のサービス全体と適合する機器の証跡を評価 |
ハードウェアセキュリティモジュールに関するよくある質問
関連するトピック
詳しく知りたい方はこちら
ハードウェアセキュリティモジュール
PKI、コード署名、決済、鍵管理のためのHSMソリューション。7社のメーカーを比較し、具体的なインテグレーションを検証したうえで、選定、導入、合意した運用を支援します。
