メニュー

お問い合わせ
Logo
プレス

ハードウェアセキュリティモジュール:認証済みハードウェアで守る鍵

PKI、コード署名、決済、鍵管理のためのHSMソリューション。7社のメーカーを比較し、具体的なインテグレーションを検証したうえで、選定、導入、合意した運用を支援します。

製品を試す
  • FIPS 140-3 Level 3
  • Common Criteria EN 419 221-5
  • PCI PTS HSM
  • eIDAS QSCD

ハードウェアセキュリティモジュールの概要

ハードウェアセキュリティモジュールは、暗号鍵を保護し、定められたセキュリティ境界内で対応する操作を実行します。鍵をエクスポートできるかどうかは、その設定と対応する方式によって決まります。PKCS #11、CNGやJavaのプロバイダー、鍵管理インターフェースは、それぞれ異なる役割を果たします。インターフェース名を確認するだけでなく、アプリケーションまでの連携全体を検証します。

暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。私たちは各社のシリーズ、認証番号、そして各プラットフォームの限界を熟知しています。選定から鍵セレモニー、日々の運用まで、貴社のプロジェクトを一貫してご支援します。

FIPS / Common Criteria / PCI PTS:具体的なモジュールと設定を確認
PKCS#11, CNG, JCE, KMIP, REST
PKI、決済、コード署名、鍵管理
自社データセンター、私たちによる運用、as a Service

ハードウェアセキュリティモジュールの4つの活用分野

4つの典型的な用途から、HSMが有効に活用される場面が分かります。必要となる証跡や保護機構は、貴社のアプリケーションと具体的な要件によって異なります。HSM単体では、環境全体の安全性もコンプライアンスも保証されません。

PKIと証明書

ルートCAおよび発行CAは、対応するHSM接続を通じて秘密鍵を使用できます。そのためには、適切な証明書プロファイル、ロール、失効手続きが必要です。CAサーバーが侵害されると、鍵が保護されていても不正な要求を発行できてしまうため、承認プロセスとアプリケーション自体も保護します。

決済

決済用HSMは、PIN処理、カード鍵、鍵配布のために設計された機能をサポートします。コマンド、鍵管理方式、パートナー側の要件、機器の具体的な認証状況を確認します。汎用HSMが自動的にその代わりになるわけではありません。

コード署名とソフトウェアサプライチェーン

HSMを用いた署名により、ソフトウェアやファームウェアの鍵を保護できます。加えて、誰がどの成果物を承認し、署名できるかをプロセスとして定める必要があります。鍵の保管要件は、使用する証明書と信頼モデルに応じて確認します。

データベース、ストレージ、クラウドの鍵

鍵管理システムは、KMIPなどの対応プロトコルを通じてアプリケーションやストレージを接続し、HSMを保護コンポーネントとして利用できます。BYOK、外部鍵管理、エンベロープ暗号化においては、どこでどの鍵が使われ、誰が操作を実行できるかを確認します。BYOKだけでは、事業者によるデータへのアクセスを排除できません。

私たちのメーカー

貴社に合うモデルの選び方

メーカーとシリーズの選定は4つの問いで決まります。求められる検証レベル、必要な性能、貴社のアプリケーションのインターフェース、そして運用モデルです。私たちはワークショップでこれらを整理し、結果を意思決定資料にまとめます。

検証レベル

重要なのは、貴社の用途に求められる証跡です。認証、その有効状態、ハードウェアおよびファームウェアのバージョン、文書化された運用条件を確認します。FIPS、Common Criteria、決済関連の認証は、それぞれ適用範囲が異なります。1つの認証があるからといって、ソリューション全体が自動的に保証されるわけではありません。

性能とテナント分離

スループットは、アルゴリズム、鍵長、並列度、クライアント接続の条件をそろえて初めて比較できます。レイテンシーと障害時の挙動も測定します。テナント分離では、パーティション数だけでなく、権限、共有リソース、管理体制が重要です。

統合

プロバイダー、メカニズム、鍵の属性は、アプリケーションに適合している必要があります。シミュレーターは開発初期の疑問を解決できますが、ハードウェアの挙動、性能、認証モードの証跡の代わりにはなりません。代表性のあるテストは、想定するターゲット環境で行います。

運用モデル

自社保有のハードウェア、委託運用、マネージドサービスは、責任分担、コスト、可用性の点で異なります。拠点とリージョンは明確に取り決めます。バックアップ、復旧、メーカーサポート、将来の撤退方法も、同じ意思決定に含まれます。

規格と証跡

審査や規制要件は、互いに置き換えのきく品質保証マークではありません。選定にあたっては、証跡を具体的なモジュール、その製品バージョン、想定用途に対応付けます。ステータスは調達前に所管機関の情報をもとに確認します。

要件 / 求められる内容 / OTOKO®の対応内容
要件求められる内容OTOKO®の対応内容
FIPS 140-3適用範囲を定めた暗号モジュールの認証CMVP証明書、セキュリティポリシー、バージョン、動作モード、ステータスを確認
Common Criteria具体的なセキュリティターゲットまたはプロテクションプロファイルに対する評価評価済みの構成と要件を想定用途に対応付け
PCI PTS HSM機器に対する決済分野固有の要件具体的なモデル、バージョン、承認、運用要件を確認
eIDAS / QSCD特定のトラストサービスおよび署名生成装置に関する要件HSM単体では要件を満たさないため、計画中のサービス全体と適合する機器の証跡を評価

ハードウェアセキュリティモジュールに関するよくある質問

関連するトピック

詳しく知りたい方はこちら

ハードウェアセキュリティモジュール

PKI、コード署名、決済、鍵管理のためのHSMソリューション。7社のメーカーを比較し、具体的なインテグレーションを検証したうえで、選定、導入、合意した運用を支援します。

お客様

パートナー

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

アクセシビリティ

表示をご自身のニーズに合わせて調整できます。

このページには、まだやさしい日本語版がありません。

設定は現在、今回の閲覧にのみ適用されます。永続的な保存は「Cookie設定」で許可できます。