Produkty
Sprzętowe moduły bezpieczeństwa: klucze w certyfikowanym sprzęcie
Rozwiązania HSM dla PKI, podpisywania kodu, płatności i zarządzania kluczami: porównujemy siedmiu producentów, sprawdzamy konkretną integrację i towarzyszymy przy wyborze, uruchomieniu oraz uzgodnionej eksploatacji.
- FIPS 140-3 Level 3
- Common Criteria EN 419 221-5
- PCI PTS HSM
- eIDAS QSCD
Sprzętowe moduły bezpieczeństwa w skrócie
Sprzętowy moduł bezpieczeństwa chroni klucze kryptograficzne i wykonuje obsługiwane operacje w ramach określonej granicy bezpieczeństwa. To, czy klucz może zostać wyeksportowany, zależy od jego konfiguracji w połączeniu z obsługiwanym algorytmem. PKCS #11, dostawcy CNG lub Java oraz interfejsy zarządzania kluczami pełnią różne funkcje. Sprawdzamy cały łańcuch aplikacyjny, a nie tylko to, czy wymieniono dany interfejs.
Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Znamy serie producentów, numery certyfikatów oraz granice poszczególnych platform. Prowadzimy Państwa przedsięwzięcie od wyboru, przez ceremonię generowania kluczy, aż po bieżącą eksploatację.
- Poziomy certyfikacji
- FIPS / Common Criteria / PCI PTS: sprawdzić konkretny moduł i konfigurację
- Interfejsy
- PKCS#11, CNG, JCE, KMIP, REST
- Obszary zastosowań
- PKI, płatności, podpisywanie kodu, zarządzanie kluczami
- Formy eksploatacji
- Własne centrum danych, eksploatacja przez nas, jako usługa
Cztery obszary zastosowań sprzętowych modułów bezpieczeństwa
Cztery typowe zadania pokazują, gdzie sensownie wykorzystuje się HSM. To, jakie dowody zgodności i mechanizmy ochrony są potrzebne, wynika z Państwa aplikacji i konkretnych wymagań. Sam HSM nie potwierdza ani bezpieczeństwa całego środowiska, ani jego zgodności.
01
PKI i certyfikaty
Root CA oraz issuing CA mogą używać swoich kluczy prywatnych za pośrednictwem obsługiwanego połączenia z HSM. Należą do tego odpowiednie profile certyfikatów, role i procedury unieważniania. Skompromitowany serwer CA może mimo chronionego klucza wywołać niedozwolone żądania, dlatego zabezpieczamy również zatwierdzenia i samą aplikację.
02
Płatności
HSM płatnicze obsługują przewidziane do tego funkcje przetwarzania PIN, kluczy kartowych lub dystrybucji kluczy. Sprawdzamy polecenia, metody obsługi kluczy, wymagania partnerów oraz konkretny status certyfikacji urządzenia. HSM uniwersalny nie jest automatycznie zamiennikiem.
03
Podpisywanie kodu i łańcuch dostaw oprogramowania
Podpisy wspierane przez HSM mogą chronić klucze dla oprogramowania i oprogramowania układowego. Proces musi dodatkowo określać, kto zatwierdza dany artefakt i może go podpisać. Wymagania dotyczące przechowywania kluczy sprawdzamy w odniesieniu do używanego certyfikatu i modelu zaufania.
04
Bazy danych, pamięci masowe i klucze chmurowe
System zarządzania kluczami może łączyć aplikacje i pamięć masową za pomocą obsługiwanych protokołów, takich jak KMIP, i wykorzystywać HSM jako komponent ochronny. Przy BYOK, zewnętrznym zarządzaniu kluczami i szyfrowaniu kopertowym sprawdzamy, gdzie i jakie klucze są używane oraz kto może wywoływać operacje. Samo BYOK nie wyklucza dostępu dostawcy do danych.
Nasi producenci
01Utimaco
Utimaco projektuje i produkuje w Akwizgranie, obejmując trzema liniami zastosowania ogólne, płatności i zarządzanie kluczami. Seria u.trust Se ma certyfikat FIPS 140-3 Level 3 z numerem CMVP 5223 i rozdziela do 31 dzierżawców we własnych kontenerach. Starszy CryptoServer nadal ma certyfikat Common Criteria zgodnie z EN 419 221-5, dopuszczenie eIDAS jako QSCD oraz dopuszczenie BSI do przetwarzania informacji niejawnych.
02Thales
Thales obejmuje serią Luna zastosowania ogólne, a modelem payShield 10K, certyfikowanym zgodnie z PCI HSM v3, płatności. Luna 7 Network HSM ma certyfikaty FIPS 140-3 Level 3 i Common Criteria EAL4+, natomiast przedstawiona w sierpniu 2026 roku platforma Luna 8 wciąż znajduje się w procesie certyfikacji. Przez Data Protection on Demand moduły Luna są dostępne również jako usługa chmurowa.
03Entrust
W modelach nShield 5c i nShield 5s, certyfikowanych zgodnie z FIPS 140-3 Level 3 i Common Criteria EAL4+ (EN 419 221-5), Entrust zarządza wszystkimi kluczami przez wspólną architekturę Security World. CodeSafe wykonuje własny kod wewnątrz granicy bezpieczeństwa, a nShield as a Service działa między innymi z niemieckich centrów danych.
04IBM
IBM oferuje kartę 4770 (Crypto Express 8S) dla IBM Z, Power i x86, do wyboru w trybie CCA dla płatności lub EP11 dla PKCS#11. Karta jest certyfikowana zgodnie z FIPS 140-2 Level 4, a certyfikacja zgodnie z FIPS 140-3 Level 3 wciąż trwa.
05Futurex
Futurex łączy płatności i zastosowania ogólne na jednej platformie. Urządzenia Excrypt mają certyfikaty FIPS 140-3 Level 3 oraz PCI PTS HSM v4 i udostępniają do 75 modułów wirtualnych na urządzenie. CryptoHub uzupełnia w tym samym interfejsie zarządzanie kluczami, własne urzędy certyfikacji oraz wstrzykiwanie kluczy dla terminali i bankomatów.
06Marvell
Marvell sprzedaje karty PCIe LiquidSecurity 2 dostawcom eksploatującym moduły jako usługę oraz producentom własnych urządzeń typu appliance. Karty mają certyfikat FIPS 140-3 Level 3 z numerem CMVP 4703 i udostępniają, zależnie od konfiguracji, do 45 partycji.
07IDEMIA
IDEMIA jest obecna na rynku od września 2025 roku z modułem Sphere HSM, zbudowanym z matrycy wielu Secure Elements zamiast z centralnego procesora. Urządzenia można rozbudować z 32 do 128 elementów, są projektowane we Francji i według deklaracji producenta mają certyfikat FIPS 140-3 Level 3.
Jak wybrać odpowiedni model
O wyborze producenta i serii decydują cztery pytania: wymagany poziom certyfikacji, potrzebna wydajność, interfejsy Państwa aplikacji i model eksploatacji. Wyjaśniamy je na warsztacie i zapisujemy wynik w dokumencie decyzyjnym.
01
Poziom certyfikacji
Decydujący jest dowód zgodności wymagany dla Państwa przypadku użycia. Sprawdzamy certyfikat, jego status, wersję sprzętu i oprogramowania układowego oraz udokumentowane warunki eksploatacji. FIPS, Common Criteria i certyfikacje płatnicze mają różny zakres obowiązywania. Pojedynczy certyfikat nie potwierdza automatycznie całego rozwiązania.
02
Wydajność i rozdzielenie dzierżawców
Przepustowość można porównywać jedynie z uwzględnieniem algorytmu, rozmiaru klucza, równoległości i sposobu podłączenia klienta. Mierzymy dodatkowo opóźnienia i zachowanie w razie awarii. Przy rozdzieleniu dzierżawców liczą się uprawnienia, współdzielone zasoby i administracja, a nie tylko liczba partycji.
03
Integracja
Dostawca (provider), mechanizmy i atrybuty kluczy muszą pasować do aplikacji. Symulator może wyjaśnić pierwsze pytania programistyczne, ale nie zastępuje dowodu dotyczącego zachowania sprzętu, wydajności lub trybu certyfikacji. Reprezentatywne testy przeprowadzamy w przewidzianym środowisku docelowym.
04
Model eksploatacji
Własny sprzęt, zlecona eksploatacja i usługi zarządzane różnią się pod względem odpowiedzialności, kosztów i dostępności. Lokalizacje i regiony są jednoznacznie określane. Kopie zapasowe, wznowienie działania, wsparcie producenta i późniejsze wyjście z rozwiązania należy uwzględnić w tej samej decyzji.
Normy i dowody
Certyfikacje i wymogi regulacyjne nie są zamiennymi znakami jakości. Przy wyborze przyporządkowujemy dowody zgodności do konkretnego modułu, jego aktualnej wersji i planowanego zastosowania. Status weryfikujemy przed zakupem na podstawie danych właściwych organów.
| Wymóg | Wymaga | OTOKO® dostarcza |
|---|---|---|
| FIPS 140-3 | Walidacja modułu kryptograficznego w określonym zakresie stosowania | Sprawdzenie certyfikatu CMVP, dokumentu Security Policy, wersji, trybu pracy i statusu |
| Common Criteria | Ocena względem konkretnego zadania zabezpieczeń lub profilu ochrony | Przyporządkowanie ocenionej konfiguracji i wymagań do planowanego zastosowania |
| PCI PTS HSM | Wymagania wobec urządzenia specyficzne dla płatności | Sprawdzenie konkretnego modelu, wersji, zatwierdzenia i wymagań eksploatacyjnych |
| eIDAS / QSCD | Wymagania dotyczące określonych usług zaufania i urządzeń do składania podpisu elektronicznego | Ocena całej planowanej usługi oraz odpowiednich dowodów zgodności urządzenia; sam HSM nie wystarczy |
Najczęstsze pytania o sprzętowe moduły bezpieczeństwa
Powiązane tematy
Chcą się Państwo dowiedzieć więcej o
Sprzętowe moduły bezpieczeństwa
Rozwiązania HSM dla PKI, podpisywania kodu, płatności i zarządzania kluczami: porównujemy siedmiu producentów, sprawdzamy konkretną integrację i towarzyszymy przy wyborze, uruchomieniu oraz uzgodnionej eksploatacji.
