セキュリティ境界と障害時の挙動を描く
アーキテクチャでは、アプリケーション、管理、バックアップ、鍵の保管を分離します。パーティションは論理的な分離であり、組織的または物理的なあらゆる分離の代わりにはなりません。どの鍵を複製してよいか、誰がクラスターを拡張できるか、拠点間にどのような依存関係があるかを明確にします。HSMに障害が発生した場合、アプリケーションが気付かないまま保護されていない鍵ファイルに切り替わることがあってはなりません。証明書のステータスとセキュリティポリシーは、具体的なモジュールについて確認します。製品名やアルゴリズムの検証実績だけでは十分ではありません。


