機密情報向けのHSMとPKI
機器選定と移行計画を含む目標アーキテクチャ
詳しく見る業界 / 防衛・安全保障
機密性の高い情報を、ハードウェアベースの暗号技術と管理されたアクセスによって保護します。
コンサルティング。インテグレーション。運用。

貴社の業界で働く人々のために。
貴社の重点分野
ハードウェアセキュリティモジュールをPKI、署名、暗号化サービスに統合し、ドイツ国内のデータセンターにデータ主権を確保したプラットフォームを構築し、ゼロトラストに基づくセキュリティアーキテクチャを設計します。
戦略からシステムまで
6つの取り組み領域。詳しく知りたい分野をお選びください。
私たちのアプローチ
ハードウェアセキュリティモジュールは、平文で鍵が外に出ることのない認証済みの環境の中で鍵を生成・保管します。VS-NfD、EU RESTRICTED、NATO RESTRICTEDまでの機密情報に対しては、Utimaco CryptoServerのVS-NfDパッケージなど、該当するBSI認可を持つHSMを導入し、サポート終了前に後継機器への切り替えを計画します。その上にPKI、署名、暗号化のサービスを構築し、その方式はBSI TR-02102に従います。役割、クォーラム、記録を伴う鍵セレモニーは、すべての稼働開始に組み込まれます。
ある防衛産業のサプライヤーが、PKIのソフトウェア鍵をVS-NfD認可のHSMに置き換えます。ルートCAは記録付きのセレモニーで生成され、発行CAは人、機器、コードのための証明書を発行します。
私たちのアプローチ
データ主権を確保したホスティングとは、データ、鍵、運用がドイツの管理下にとどまり、EU域外の事業者がアクセスできないことを意味します。私たちはドイツ国内のデータセンターにプライベートおよびハイブリッドなプラットフォームを構築し、保護要件に応じてネットワークゾーンを分離し、KubernetesとTerraformによってプロビジョニングと運用を自動化します。保存データはHSMの鍵で暗号化され、プラットフォームへのすべての変更はコードと記録を通じて追跡可能です。
ある治安機関が、コラボレーションと業務アプリケーションをEU域外の事業者からドイツ国内のデータセンター内のプラットフォームへ移行します。鍵は自社のHSMに保管され、所在地を証明できるようになります。
私たちのアプローチ
ゼロトラストは、内部ネットワークを一律に信頼するのではなく、アイデンティティ、機器、コンテキストに基づいてすべてのアクセスを個別に検証します。私たちはこの原則に沿ってセキュリティアーキテクチャを設計し、BSI IT-Grundschutzに従ってシステムをハードニングし、異なる秘密指定のドメインをデータダイオードと、内容を検査して承認ルールを適用するゲートウェイで分離します。同盟国との情報交換のためには、STANAG 4774に従ってデータにラベルを付け、STANAG 4778に従ってそのラベルを内容に結び付けます。SIEMがすべてのシステムにわたって攻撃を検知し、訓練されたインシデント対応プロセスがそれに対応します。
ある行政機関が、内容検査機能を備えたゲートウェイを通じてパートナーと状況データを交換します。すべてのファイルには機密区分ラベルが付き、定められた承認を経て初めてドメインを離れます。
私たちのアプローチ
ノートパソコン、ファイルサーバー、リムーバブルメディア上の機密情報には、BSIがそれぞれの等級に対して認可した暗号化が必要です。私たちは、ファイルとフォルダー向けのUtimaco LAN Cryptと、ハードディスク向けのUtimaco DiskEncryptを導入します。いずれもVS-NfD認可を受けており、EU RESTRICTEDおよびNATO RESTRICTEDにも利用できます。ロールによって管理者とセキュリティ責任者を分離し、スマートカードが利用者の鍵を保持し、ポリシーが利用者の作業方法を変えることなく透過的に暗号化します。
機密保護管理下にあるあるサプライヤーが、すべてのプロジェクト用機器にLAN CryptとDiskEncryptを展開します。機密保護監査には、認可文書、ポリシー、設定に関する証跡が提出されます。
私たちのアプローチ
運用システム内のソフトウェアは、何から構成され、誰が構築し、変更されないまま利用者に届くことを証明できなければなりません。私たちは、すべてのコンポーネントをソフトウェア部品表(SBOM)に記録し、依存関係を既知の脆弱性について検査し、成果物をHSMの鍵で署名するビルドパイプラインを用いて業務アプリケーションを開発・運用します。ネットワーク接続のないエアギャップ環境には、検証済みの転送経路を通じて提供し、開発・テスト・運用の各環境は分離したままにします。
ある運用ソフトウェアのメーカーが、部品表付きの署名済みビルドを導入します。発注元は、エアギャップ環境へのインストールのたびに署名とコンポーネント一覧を検証します。
私たちのアプローチ
機密情報は、RSAや楕円曲線が現在の見立てで安全であり続けるとされる期間よりも長く、数十年にわたって保護が必要であり続けます。私たちはHSM、PKI、VPN、アプリケーションにわたる方式、鍵、証明書を棚卸しし、保護期間に応じて評価します。ML-KEMとML-DSAへの移行は、BSI TR-02102が移行期間に向けて推奨するとおり、ハイブリッド方式で計画します。同盟国にはそれぞれ独自の計画があるため、すべての方式はパートナーと調整され、交換可能な状態を保ちます。
ある調達機関が、PKI、VPN、機器証明書にわたる暗号技術を棚卸しします。ルートCAが最初にハイブリッド証明書へ切り替わり、ゲートウェイは次の機器入れ替え時に続きます。

よくあるプロジェクトの場面
プロジェクトは、具体的な課題から始まることがよくあります。これらの例は、典型的な現状と、考えられるアプローチ、目指す成果を結びつけたものです。
例示的な状況です。顧客事例ではありません。
01 / 防衛・安全保障
PKIがソフトウェア鍵で証明書を発行しており、発注元は認可済みハードウェアでの鍵の保管と暗号設計を求めています。
VS-NfD認可のHSM、記録付きセレモニーで生成されるルートCA、EverTrust PKI上の発行CA、BSI TR-02102に準拠した暗号設計です。
認証済みハードウェアに保管された鍵、完全なセレモニー記録、機密保護監査向けの暗号設計です。
02 / 防衛・安全保障
業務アプリケーションとコラボレーションがEU域外の事業者のもとで運用されており、鍵は事業者側にあり、データの所在地を証明できません。
保護要件に応じたゾーンを備えたドイツ国内のデータセンター内のプラットフォーム、自社HSM内の鍵、コード化されたインフラ、ISO 27001に準拠した運用です。
証明可能な所在地、行政機関の手元にある鍵の管理権、撤退計画を伴う文書化された運用です。
03 / 防衛・安全保障
発注元の機密情報が認可されていない暗号化のままノートパソコンに置かれており、監査が目前に迫っています。
暗号化設計、スマートカードを伴うLAN CryptとDiskEncryptの展開、管理者とセキュリティ責任者のロールです。
すべてのプロジェクト用機器における認可済みの暗号化、認可と設定に関する証跡を含む監査ファイルです。
協働
最初の概要把握から日々の運用まで、優先順位、責任分担、各ステップの成果を貴社とともに取り決めます。
私たちの進め方
秘密指定、保護要件、システム、認可・運用に関するギャップ
セキュリティアーキテクチャ、暗号設計、運用モデル
HSM、PKI、プラットフォーム、暗号化を段階的に
モニタリング、鍵の保守、監査、知識移転
現在の課題と、貴社が目指す成果。
拠点、アプリケーション、インターフェースの全体像。
プロジェクトの日程、メンテナンスウィンドウ、既知の依存関係。
IT、セキュリティ、運用の各部門の適切な担当者。
機密情報向けのHSMとPKIから耐量子ロードマップまで、6つの取り組み領域をOTOKO®が計画・統合・運用します。BSIの認可や同盟国との相互運用性は、後から追加する検査項目ではなく、アーキテクチャそのものの要件です。ソリューション全体はドイツ国内のデータセンターで稼働します。
防衛・安全保障向けのITソリューションは、機密情報をそれぞれの等級に応じて認可されたコンポーネントでのみ処理し、鍵情報とデータをドイツの管理下に置き、同盟国やNATOの体制との相互運用を保ちます。OTOKO®はそのために6つの取り組み領域をカバーします。機密情報向けのHSMとPKI、ドイツ国内のデータセンターにおけるデータ主権を確保したホスティング、ドメイン分離と攻撃検知を伴うゼロトラスト、VS-NfDに準拠したファイル・記憶媒体の暗号化、安全なソフトウェアサプライチェーン、そしてパートナーとの相互運用性を備えた耐量子ロードマップです。
単なるコンサルティングプロジェクトとの違いは、認可、運用、証跡にあります。すべてのコンポーネント、すべての鍵セレモニー、すべての承認には、記録、バージョン情報、そして機密保護、BSI IT-Grundschutz、監査人が求める書類が備わります。暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。そのため、PKI、署名、暗号化のための鍵は、ソフトウェアではなく認可済みの機器に保管されます。
暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。BSI認可のHSM、PKI、鍵セレモニーは、機密保護とBSI TR-02102が求めるとおりに計画・運用します。
ソリューション全体はドイツ国内のデータセンターで稼働します。HSMからコラボレーションプラットフォームまで、所在地を証明でき、鍵の管理権は貴社の手元にあります。
私たちは重要インフラ事業者や規制産業の企業と協働しています。セキュリティ責任者、機密保護担当、監査人が何を求めているかを理解しています。
1つのチームがコンサルティングから運用まで貴社を支援します。暗号技術スペシャリスト、プラットフォームエンジニア、開発者が、第三者への引き継ぎなしに関わり続けます。
ほとんどの組織がつまずく原因は、技術の不足ではなく、認可のない標準ツール、ソフトウェア内の鍵、証跡のないサプライチェーンにあります。
01
秘密指定された文書が通常のファイルサーバーやノートパソコンに置かれており、暗号化はVS-NfD向けに認可されておらず、保護を証明できる人がいません。
02
PKI、署名サービス、VPNゲートウェイは秘密鍵を主記憶上に保持しており、マルウェアやメモリダンプがそれを窃取できる状態にあります。
03
ソフトウェアは構成要素の部品表なしで届き、ビルドは署名されておらず、外部由来の依存関係が検証されないまま運用システムに取り込まれています。
04
コラボレーションと文書がEU域外の事業者のもとで運用されており、鍵は事業者側にあり、データの所在地を証明できません。
| オンプレミス | ドイツのクラウド | ハイパースケーラー | |
|---|---|---|---|
| データ保管 | 貴社のデータセンター、貴社のHSM、物理的に分離されたゾーン | ISO 27001に基づき運用されるドイツ国内のデータセンター | Azure、AWS、Google Cloud、非機密データ限定、ドイツリージョン |
| 運用形態 | 貴社のチーム、またはマネージドサービスとしてのOTOKO® | OTOKO®、ダブルチェック体制に基づくアクセスとログ記録 | 共同運用、クラウド事業者によるプラットフォームサービス |
| ツール | 自社内のCryptoServerまたはLuna、LAN Crypt、DiskEncrypt、Kubernetes | ホスト型HSMとPKI、データ主権を確保したプラットフォーム、貴社ネットワークへのデータダイオード | 非機密データ向けのクラウドHSMサービス、コラボレーション、分析 |
| 適した用途 | 機密情報、PKIルート、運用システム | データ主権を必要とする行政機関と請負業者 | 非機密データ、訓練、負荷ピーク時のスケーリング |
| コンプライアンス | 完全な管理権限、貴社のISMSと機密保護からの証跡 | GDPRに基づく処理委託契約、ドイツ国内、IT-Grundschutzの証跡 | 処理委託契約、標準契約条項、秘密指定データの取り扱いなし |
連携体制
プロジェクト
HSM上でのPKI構築やVS-NfD暗号化の展開など、明確な成果物、マイルストーン、検収を伴う、範囲の定まったプロジェクトです。
チーム増強
暗号技術スペシャリスト、プラットフォームエンジニア、開発者が、貴社のチーム、ツール、承認プロセスの中で働きます。ご要望に応じて、隔離された貴社の環境内に常駐することも可能です。
マネージドサービス
OTOKO®は、合意されたサービスレベル、レポート、記録されたアクセス、そして貴社のデータセンターへ戻す手順を定めた撤退計画に基づいて、HSM、PKI、プラットフォームを運用します。
防衛・安全保障において各規制が求めることと、それに対してOTOKO®が提供するものです。
| 要件 | 求められる内容 | OTOKO®の対応内容 |
|---|---|---|
| VS-NfDと機密保護 | アクセス制御、暗号化、文書化を伴い、BSIがその等級に対して認可した製品・環境でのみ機密情報を処理すること | 認可済みHSM、LAN Crypt、DiskEncryptを含むアーキテクチャ、ロール設計、設定証跡、機密保護監査向けの書類 |
| BSI IT-Grundschutz | 保護要件の特定、IT-Grundschutzのモジュールによるモデリング、要件の実装、セキュリティコンセプトにおける証跡 | 保護要件分析、IT-Grundschutzのモジュールを含むセキュリティコンセプト、IT-Grundschutzに準拠したハードニング済みのシステムと運用プロセス |
| BSI TR-02102 | PQCへの移行期のハイブリッド方式を含む、BSIの推奨に沿った暗号方式、鍵長、プロトコル | 保護要件ごとの方式を含む暗号設計、HSM設定、PKIプロファイル、指針に沿った耐量子ロードマップ |
| ISO 27001 | リスク評価、対策、内部監査、継続的改善を含む情報セキュリティマネジメントシステム | ISO 27001に準拠した運用、プラットフォームとHSMのためのリスク登録簿、貴社自身の認証取得のための証跡 |
| NIS2 | リスクマネジメント、重大なインシデントの報告、サプライチェーンのセキュリティ、経営層の責任 | リスク分析、SIEM連携を伴う報告プロセス、ソフトウェア部品表によるサプライチェーンの証跡、経営層向けの書類 |
よくある質問
貴社の業界、プロジェクト、その後の運用について、15の回答をご用意しています。
提供内容には、機密情報向けのBSI認可HSMとPKI、ドイツ国内のデータセンターにおけるデータ主権を確保したホスティング、ドメイン分離と攻撃検知を伴うゼロトラスト、VS-NfDに準拠したファイル・記憶媒体の暗号化、安全なソフトウェアサプライチェーン、耐量子ロードマップが含まれます。各取り組み領域は個別にも一括パッケージとしても依頼でき、ご希望に応じてOTOKO®による運用も選べます。
BSIの認可は製品と運用環境に対して与えられるものであり、事業者そのものに対して与えられるものではありません。私たちは、認可済みのコンポーネントが正しく組み込まれ、評価のための証跡が生まれるようにアーキテクチャを設計します。あるプロジェクトが機密保護管理や個人のセキュリティ認可を必要とするかどうかは、プロジェクト開始前に貴社のセキュリティ責任者と確認します。
純粋なソフトウェア暗号化では、鍵は主記憶上に置かれ、マルウェアやメモリダンプによって窃取される可能性があります。HSMは、改ざん防止機能を備えた環境内に鍵を保持し、演算もその中で行い、すべての利用を記録します。機密情報については、BSIが等級に応じて認可済みの製品を求めており、その認可は認証済みハードウェアを前提としています。
交換は、内容検査機能を備え、どの情報がドメインを離れてよいかを定める承認ルールを持つゲートウェイを通じて行われます。すべてのファイルには、STANAG 4774に準拠した機密区分ラベルが付き、STANAG 4778に従って内容に結び付けられています。PKIによるアイデンティティが送信者と受信者を証明し、SIEMがすべての移動を記録します。
はい。HSM、PKI、プラットフォーム、暗号化サービスは、貴社のデータセンター、またはISO 27001に準拠して運用されるドイツ国内のデータセンターで稼働します。ハイパースケーラーは、訓練や分析など非機密データの用途に限って選択肢となります。私たちは重要インフラ事業者や規制産業の企業と協働しています。そこでは、証明可能な所在地が標準です。
今すぐ、棚卸しから始めるべきです。機密情報の保護期間は、高性能な量子コンピュータの登場が見込まれる時期を超えており、攻撃者はすでに今日、後で復号するために暗号化されたデータを保存しています。棚卸しによって、どのHSM、証明書、ゲートウェイを最初に移行すべきかが分かり、ロードマップは移行を機器の入れ替えやパートナーのスケジュールに合わせます。
はい。まず具体的な課題を1つ切り出すことができます。その際、その他のインフラとのインターフェースを考慮し、実装前にどのサービスを契約範囲に含めるかを取り決めます。
課題、関係するシステム、望む成果について簡単にまとめていただければ、それで十分です。既知の日程や適切な担当者の情報も助けになります。認証情報や機密性の高いシステム資料は、初回のお問い合わせには含めないでください。
セキュリティアーキテクト: 目標アーキテクチャ、ゼロトラスト、ドメイン設計. 暗号技術スペシャリスト: HSM、PKI、鍵セレモニー、耐量子ロードマップ. プラットフォームエンジニア: データ主権を確保したプラットフォーム、コード化されたインフラ、運用. 開発者: 業務アプリケーション、ビルドパイプライン、署名. コンプライアンスアドバイザー: IT-Grundschutz、BSI TR-02102、監査書類. プロジェクトマネージャー: マイルストーン、検収、レポート.
システム、インターフェース、ドキュメントの状況、業務上の制約条件を確認します。合意した範囲とマイルストーンが、工数見積もりの基礎になります。これらの情報がないまま決めた固定の期間は、信頼できるものではありません。
秘密指定、保護要件、システム、認可・運用に関するギャップ 優先順位付けされた対策リスト、暗号インベントリ、認可・運用に関する要件
プロジェクト: HSM上でのPKI構築やVS-NfD暗号化の展開など、明確な成果物、マイルストーン、検収を伴う、範囲の定まったプロジェクトです。 チーム増強: 暗号技術スペシャリスト、プラットフォームエンジニア、開発者が、貴社のチーム、ツール、承認プロセスの中で働きます。ご要望に応じて、隔離された貴社の環境内に常駐することも可能です。 マネージドサービス: OTOKO®は、合意されたサービスレベル、レポート、記録されたアクセス、そして貴社のデータセンターへ戻す手順を定めた撤退計画に基づいて、HSM、PKI、プラットフォームを運用します。
モニタリング、鍵の保守、監査、知識移転 モニタリング、鍵・証明書の保守、監査対応、段階的な引き継ぎ
最初のコンセプトの段階で、これを考慮に入れることができます。ドキュメント化されたインターフェースと再利用可能なルールが、拡張の基盤になります。それでも、追加する拠点やシステムごとに、それぞれ固有の要件を確認します。
責任分担、定常的なタスク、変更手順は、技術的な実装と合わせて取り決めます。ドキュメントと知識移転は、貴社のチームの日々の運用を助けます。どの作業や継続的な支援が含まれるかは、サービス範囲の中で取り決めます。
防衛・安全保障
暗号技術とデータ主権を確保したホスティングで、貴社の機密指定データをどのように保護できるか、内密に一緒に検討しましょう。
初回相談を予約する