Menu

Contact opnemen
Logo
Pers

Hardware security modules: sleutels in gecertificeerde hardware

HSM-oplossingen voor PKI, code signing, betalingsverkeer en sleutelbeheer: wij vergelijken zeven fabrikanten, toetsen de concrete integratie en begeleiden de keuze, de ingebruikname en het afgesproken beheer.

Product testen
  • FIPS 140-3 Level 3
  • Common Criteria EN 419 221-5
  • PCI PTS HSM
  • eIDAS QSCD

Hardware security modules in één oogopslag

Een hardware security module beschermt cryptografische sleutels en voert ondersteunde bewerkingen uit binnen een vastgelegde beveiligingsgrens. Of een sleutel geëxporteerd mag worden, bepaalt de configuratie samen met het ondersteunde mechanisme. PKCS #11, CNG- of Java-providers en interfaces voor sleutelbeheer vervullen verschillende taken. Wij toetsen de volledige toepassingsketen in plaats van alleen de vermelding van een interface.

Cryptografie en hardware security modules zijn onze kerncompetentie. Wij kennen de series van de fabrikanten, de certificaatnummers en de grenzen van elk afzonderlijk platform. Wij begeleiden uw project van de selectie via de sleutelceremonie tot in het dagelijkse beheer.

FIPS / Common Criteria / PCI PTS: concrete module en configuratie toetsen
PKCS#11, CNG, JCE, KMIP, REST
PKI, betalingsverkeer, code signing, sleutelbeheer
Eigen datacenter, beheer door ons, as a service

Vier toepassingsgebieden voor hardware security modules

Vier typische taken laten zien waar HSM's zinvol worden ingezet. Welke bewijsvoering en beschermingsmechanismen nodig zijn, volgt uit uw applicatie en de concrete eisen. Een HSM alleen bevestigt noch de beveiliging van de volledige omgeving, noch de compliance daarvan.

PKI en certificaten

Root- en uitgevende CA's kunnen hun privésleutels gebruiken via een ondersteunde HSM-koppeling. Daarbij horen passende certificaatprofielen, rollen en intrekkingsprocedures. Een gecompromitteerde CA-server kan ondanks een beschermde sleutel ongeoorloofde opdrachten in gang zetten; daarom beveiligen wij ook goedkeuringen en de applicatie.

Betalingsverkeer

Betaal-HSM's ondersteunen daarvoor bestemde functies voor PIN-verwerking, kaartsleutels of sleuteldistributie. Wij toetsen commando's, sleutelmechanismen, partnereisen en de concrete certificeringsstatus van het apparaat. Een general-purpose-HSM is niet automatisch een vervanging.

Code signing en softwaretoeleveringsketen

HSM-ondersteunde handtekeningen kunnen sleutels voor software en firmware beschermen. Het proces moet daarnaast vastleggen wie welk artefact vrijgeeft en mag ondertekenen. Eisen aan de sleutelbewaring worden getoetst voor het gebruikte certificaat en vertrouwensmodel.

Databases, opslag en cloudsleutels

Een sleutelbeheersysteem kan applicaties en opslag koppelen via ondersteunde protocollen zoals KMIP en een HSM als beschermingscomponent gebruiken. Bij BYOK, extern sleutelbeheer en envelope encryption toetsen wij waar welke sleutels worden gebruikt en wie bewerkingen kan starten. BYOK alleen sluit toegang van de aanbieder tot data niet uit.

Onze fabrikanten

Zo kiest u het juiste model

Vier vragen bepalen fabrikant en serie: het vereiste certificeringsniveau, de benodigde prestaties, de interfaces van uw applicaties en het beheermodel. Wij beantwoorden ze in een workshop en leggen het resultaat vast in een beslisdocument.

Certificeringsniveau

Bepalend is het vereiste bewijs voor uw toepassing. Wij toetsen certificaat, status, hardware- en firmwareversie en de gedocumenteerde inzetvoorwaarden. FIPS, Common Criteria en betaalcertificeringen hebben verschillende toepassingsgebieden. Eén certificaat bevestigt niet automatisch de volledige oplossing.

Prestaties en tenantscheiding

Doorvoer is alleen vergelijkbaar in samenhang met algoritme, sleutelgrootte, parallelliteit en clientkoppeling. Wij meten daarnaast latentie en uitvalgedrag. Bij tenantscheiding tellen rechten, gedeelde resources en beheer, niet alleen het aantal partities.

Integratie

Provider, mechanismen en sleutelattributen moeten passen bij de applicatie. Een simulator kan eerste ontwikkelvragen beantwoorden, maar vervangt geen bewijs voor hardwaregedrag, prestaties of certificeringsmodus. Representatieve tests vinden plaats in de beoogde doelomgeving.

Beheermodel

Eigen hardware, uitbesteed beheer en managed services verschillen in verantwoordelijkheid, kosten en beschikbaarheid. Locaties en regio's worden uitdrukkelijk vastgelegd. Back-up, herstel na uitval, support van de fabrikant en een latere exit horen bij dezelfde beslissing.

Normen en bewijsstukken

Certificeringen en regelgevende eisen zijn geen onderling verwisselbare keurmerken. Voor de selectie koppelen wij de bewijsstukken aan de concrete module, de bijbehorende productversie en het geplande gebruik. De status controleren wij vóór de aanschaf bij de bevoegde instanties.

Voorschrift / Vereist / OTOKO® levert
VoorschriftVereistOTOKO® levert
FIPS 140-3Validatie van een cryptomodule met een afgebakende reikwijdteCMVP-certificaat, Security Policy, versies, bedrijfsmodus en status controleren
Common CriteriaEvaluatie aan de hand van een concrete beveiligingsdoelstelling of een beschermingsprofielGeëvalueerde configuratie en eisen koppelen aan het geplande gebruik
PCI PTS HSMBetaalspecifieke eisen aan een apparaatConcreet model, versie, goedkeuring en operationele eisen controleren
eIDAS / QSCDEisen aan bepaalde vertrouwensdiensten en middelen voor het aanmaken van elektronische handtekeningenDe geplande dienst als geheel en passende bewijsstukken voor de apparaten beoordelen; een HSM alleen is niet voldoende

Veelgestelde vragen over hardware security modules

Gerelateerde onderwerpen

Meer weten over

Hardware security modules

HSM-oplossingen voor PKI, code signing, betalingsverkeer en sleutelbeheer: wij vergelijken zeven fabrikanten, toetsen de concrete integratie en begeleiden de keuze, de ingebruikname en het afgesproken beheer.

Onze klanten

Onze partners

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Toegankelijkheid

Pas de weergave aan uw behoeften aan.

Voor deze pagina is nog geen eenvoudige versie beschikbaar.

Instellingen gelden momenteel voor dit bezoek. Permanent opslaan kunt u toestaan in de Cookie-instellingen.