Menu

Skontaktuj się
Logo
Prasa

Sprzętowe moduły bezpieczeństwa: klucze w certyfikowanym sprzęcie

Rozwiązania HSM dla PKI, podpisywania kodu, płatności i zarządzania kluczami: porównujemy siedmiu producentów, sprawdzamy konkretną integrację i towarzyszymy przy wyborze, uruchomieniu oraz uzgodnionej eksploatacji.

Przetestuj produkt
  • FIPS 140-3 Level 3
  • Common Criteria EN 419 221-5
  • PCI PTS HSM
  • eIDAS QSCD

Sprzętowe moduły bezpieczeństwa w skrócie

Sprzętowy moduł bezpieczeństwa chroni klucze kryptograficzne i wykonuje obsługiwane operacje w ramach określonej granicy bezpieczeństwa. To, czy klucz może zostać wyeksportowany, zależy od jego konfiguracji w połączeniu z obsługiwanym algorytmem. PKCS #11, dostawcy CNG lub Java oraz interfejsy zarządzania kluczami pełnią różne funkcje. Sprawdzamy cały łańcuch aplikacyjny, a nie tylko to, czy wymieniono dany interfejs.

Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Znamy serie producentów, numery certyfikatów oraz granice poszczególnych platform. Prowadzimy Państwa przedsięwzięcie od wyboru, przez ceremonię generowania kluczy, aż po bieżącą eksploatację.

FIPS / Common Criteria / PCI PTS: sprawdzić konkretny moduł i konfigurację
PKCS#11, CNG, JCE, KMIP, REST
PKI, płatności, podpisywanie kodu, zarządzanie kluczami
Własne centrum danych, eksploatacja przez nas, jako usługa

Cztery obszary zastosowań sprzętowych modułów bezpieczeństwa

Cztery typowe zadania pokazują, gdzie sensownie wykorzystuje się HSM. To, jakie dowody zgodności i mechanizmy ochrony są potrzebne, wynika z Państwa aplikacji i konkretnych wymagań. Sam HSM nie potwierdza ani bezpieczeństwa całego środowiska, ani jego zgodności.

PKI i certyfikaty

Root CA oraz issuing CA mogą używać swoich kluczy prywatnych za pośrednictwem obsługiwanego połączenia z HSM. Należą do tego odpowiednie profile certyfikatów, role i procedury unieważniania. Skompromitowany serwer CA może mimo chronionego klucza wywołać niedozwolone żądania, dlatego zabezpieczamy również zatwierdzenia i samą aplikację.

Płatności

HSM płatnicze obsługują przewidziane do tego funkcje przetwarzania PIN, kluczy kartowych lub dystrybucji kluczy. Sprawdzamy polecenia, metody obsługi kluczy, wymagania partnerów oraz konkretny status certyfikacji urządzenia. HSM uniwersalny nie jest automatycznie zamiennikiem.

Podpisywanie kodu i łańcuch dostaw oprogramowania

Podpisy wspierane przez HSM mogą chronić klucze dla oprogramowania i oprogramowania układowego. Proces musi dodatkowo określać, kto zatwierdza dany artefakt i może go podpisać. Wymagania dotyczące przechowywania kluczy sprawdzamy w odniesieniu do używanego certyfikatu i modelu zaufania.

Bazy danych, pamięci masowe i klucze chmurowe

System zarządzania kluczami może łączyć aplikacje i pamięć masową za pomocą obsługiwanych protokołów, takich jak KMIP, i wykorzystywać HSM jako komponent ochronny. Przy BYOK, zewnętrznym zarządzaniu kluczami i szyfrowaniu kopertowym sprawdzamy, gdzie i jakie klucze są używane oraz kto może wywoływać operacje. Samo BYOK nie wyklucza dostępu dostawcy do danych.

Nasi producenci

Jak wybrać odpowiedni model

O wyborze producenta i serii decydują cztery pytania: wymagany poziom certyfikacji, potrzebna wydajność, interfejsy Państwa aplikacji i model eksploatacji. Wyjaśniamy je na warsztacie i zapisujemy wynik w dokumencie decyzyjnym.

Poziom certyfikacji

Decydujący jest dowód zgodności wymagany dla Państwa przypadku użycia. Sprawdzamy certyfikat, jego status, wersję sprzętu i oprogramowania układowego oraz udokumentowane warunki eksploatacji. FIPS, Common Criteria i certyfikacje płatnicze mają różny zakres obowiązywania. Pojedynczy certyfikat nie potwierdza automatycznie całego rozwiązania.

Wydajność i rozdzielenie dzierżawców

Przepustowość można porównywać jedynie z uwzględnieniem algorytmu, rozmiaru klucza, równoległości i sposobu podłączenia klienta. Mierzymy dodatkowo opóźnienia i zachowanie w razie awarii. Przy rozdzieleniu dzierżawców liczą się uprawnienia, współdzielone zasoby i administracja, a nie tylko liczba partycji.

Integracja

Dostawca (provider), mechanizmy i atrybuty kluczy muszą pasować do aplikacji. Symulator może wyjaśnić pierwsze pytania programistyczne, ale nie zastępuje dowodu dotyczącego zachowania sprzętu, wydajności lub trybu certyfikacji. Reprezentatywne testy przeprowadzamy w przewidzianym środowisku docelowym.

Model eksploatacji

Własny sprzęt, zlecona eksploatacja i usługi zarządzane różnią się pod względem odpowiedzialności, kosztów i dostępności. Lokalizacje i regiony są jednoznacznie określane. Kopie zapasowe, wznowienie działania, wsparcie producenta i późniejsze wyjście z rozwiązania należy uwzględnić w tej samej decyzji.

Normy i dowody

Certyfikacje i wymogi regulacyjne nie są zamiennymi znakami jakości. Przy wyborze przyporządkowujemy dowody zgodności do konkretnego modułu, jego aktualnej wersji i planowanego zastosowania. Status weryfikujemy przed zakupem na podstawie danych właściwych organów.

Wymóg / Wymaga / OTOKO® dostarcza
WymógWymagaOTOKO® dostarcza
FIPS 140-3Walidacja modułu kryptograficznego w określonym zakresie stosowaniaSprawdzenie certyfikatu CMVP, dokumentu Security Policy, wersji, trybu pracy i statusu
Common CriteriaOcena względem konkretnego zadania zabezpieczeń lub profilu ochronyPrzyporządkowanie ocenionej konfiguracji i wymagań do planowanego zastosowania
PCI PTS HSMWymagania wobec urządzenia specyficzne dla płatnościSprawdzenie konkretnego modelu, wersji, zatwierdzenia i wymagań eksploatacyjnych
eIDAS / QSCDWymagania dotyczące określonych usług zaufania i urządzeń do składania podpisu elektronicznegoOcena całej planowanej usługi oraz odpowiednich dowodów zgodności urządzenia; sam HSM nie wystarczy

Najczęstsze pytania o sprzętowe moduły bezpieczeństwa

Powiązane tematy

Chcą się Państwo dowiedzieć więcej o

Sprzętowe moduły bezpieczeństwa

Rozwiązania HSM dla PKI, podpisywania kodu, płatności i zarządzania kluczami: porównujemy siedmiu producentów, sprawdzamy konkretną integrację i towarzyszymy przy wyborze, uruchomieniu oraz uzgodnionej eksploatacji.

Nasi klienci

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.