Menü

İletişime geçin
Logo
Basın

HSM Mimarisi

Doğru HSM. Yatırım yapmadan önce.

Bir HSM, gerçek anahtar işlemlerinizin üstesinden gelmeli ve uygulamalarınıza, güvenlik gerekliliklerinize ve işletim organizasyonunuza uymalıdır. Donanım tedarik edilmeden veya bir bulut hizmetine bağlanılmadan önce, bu gereksinimleri gerekçeli bir cihaz ve mimari kararına dönüştürürüz.

Bir masada teknik belgeler üzerinden ortak planlama, temsili görsel
Gerekçeli seçim matrisi · OTOKO® tarafından planlama ve uygulama

OTOKO®'ya verdiğiniz görev

Sizin için üstlendiklerimiz.

Algoritma, anahtar boyutu, paralel oturumlar ve ağ gecikmesi bilinmediği sürece, saniyedeki imza sayısına ilişkin bir rakam çok az şey ifade eder. Örneğin sertifika düzenlemeyi, oturum açmayı, belge imzalamayı veya veri şifresini çözmeyi ayrı ayrı ele alırız. Yük profiline zirve yük, yeniden denemeler ve bir düğüm arızası karşısındaki davranış da dahildir. Gereken API'ler, işletim sistemleri ve istemci kütüphaneleri, ortamınızda hangi platformun anlamlı bir şekilde kullanılabileceğini de belirler.

Olası hizmet kapsamı

  • Kullanım senaryolarını, anahtar türlerini ve yük profilini belirlemek
  • Cihazları ve hizmetleri arayüzlere, güvenlik gereksinimlerine ve işletime göre karşılaştırmak
  • Partisyonlamayı, lokasyon kesintisini ve yedeklemeyi planlamak
  • Somut donanım, aygıt yazılımı ve işletim modları için kanıtları incelemek
  • Entegrasyon risklerini sınırlandırılmış bir testle değerlendirmek

Somut kapsamı, sizin katkınızı ve kabul kriterlerini başlamadan önce belirleriz.

Anlaşılır teknik anlatım

Görevi şöyle hayata geçiriyoruz.

01

Güvenlik sınırlarını ve arıza davranışını tanımlamak

Mimari; uygulamaları, yönetimi, yedeklemeyi ve anahtar saklamayı birbirinden ayırır. Bir partisyon mantıksal bir ayrımdır, ancak her organizasyonel veya fiziksel ayrımın yerini almaz. Hangi anahtarların çoğaltılabileceğini, kimin bir kümeyi genişletebileceğini ve lokasyonlar arasında hangi bağımlılıkların bulunduğunu netleştiririz. HSM arızalanırsa, bir uygulama fark edilmeden korumasız anahtar dosyalarına geçiş yapmamalıdır. Sertifika durumu ve Security Policy, somut modül için incelenir; bunun için bir ürün adı veya algoritma kanıtı yeterli değildir.

02

Seçimi temsil edici bir testle güvence altına almak

Kesin onaydan önce, öngörülen istemci bağlantısıyla tipik işlemleri test ederiz. Üzerinde anlaşılan profilde verim, gecikme ve hata yönetimi ölçülür. Sonuç; büyüme, lisanslar ve işletime ilişkin varsayımları içerir. Başlangıç için uygulamalara genel bakışa, mevcut anahtar türlerine, lokasyon gereksinimlerine ve kuruluşunuzun gerçekten karşılaması gereken kanıtlara ihtiyacımız vardır.

03

Ağ cihazı, PCIe kartı veya yönetilen hizmet mi?

Bir ağ HSM'si, birden fazla uygulamaya merkezi bir kriptografik işlev sunabilir. Bu durumda ağ yolu, kimlik doğrulama ve kiracı ayrımı mimarinin bir parçası haline gelir. Bir PCIe kartı, işlevi ana bilgisayara daha sıkı bağlar; ikinci bir makine kendi erişilebilirlik konseptine ihtiyaç duyar. Yönetilen bir hizmette, mevcut API'leri ve yönetimin nasıl paylaştırıldığını inceleriz. Bu kararı yalnızca satın alma fiyatına göre vermeyiz: işletim eforu, erişilebilen lokasyonlar, bakım pencereleri ve ileride olası bir geçiş de karşılaştırmaya dahildir.

04

Bir performans verisinden kabul testine

Pilot için eksiksiz bir iş işlemini tanımlarız: HSM'ye hangi çağrı ulaşır, işlem başına kaç çağrı oluşur ve yanıt ne zaman geç sayılır? Ortalama değerlerin yanı sıra yüksek gecikme yüzdeliklerini ve yük zirvelerindeki davranışı da kaydederiz. Tek bir imzayla yapılan bir test; ne paralel istemcileri, ne bağlantı kurulumunu ne de bir düğüm arızasını yansıtır. Tedarikin gerekçesi açık bir yük profiline dayanması için ölçülen koşulları ve kalan rezervi size sunarız.

05

Örnek: merkezi bir imza platformu kurmak

Birden fazla uygulamanın gelecekte ortak bir altyapı üzerinden imzalaması planlanıyor. OTOKO®, anahtarları ve sorumlulukları uygulamalara atar, gereken mekanizmaları inceler ve ortak bir platformu ayrı örneklerle karşılaştırır. Pilotta yalnızca başarılı imzaları değil, eksik yetkileri, tükenmiş oturum kaynaklarını ve bir düğümün devre dışı bırakılmasını da test ederiz. Sonuç; entegrasyon eforu, lisans ihtiyacı ve açık bağımlılıklarla birlikte sağlam bir mimari kararıdır, en büyük cihaz için genel geçer bir öneri değildir.

OTOKO®'nun Köln ofisindeki toplantı odası

Doğrulanabilir bir sonuç

Bununla çalışmaya devam edersiniz.

  1. Gerekçeli seçim matrisi
  2. Güvenlik sınırlarını içeren hedef mimari
  3. Test planı ve açık tedarik soruları

Devir, uygulamayı ve dokümantasyonu bir araya getirir. Üzerinde anlaşılan vakaları birlikte kontrol eder ve kalan görevleri kayıt altına alırız.

İlk adımdan önce

HSM Mimarisi hakkında sorularınız.

En pahalı HSM otomatik olarak en iyi seçim midir?

Hayır. Uygun arayüzler, güvenlik sınırları ve sağlam bir işletim modeli belirleyicidir. İhtiyaç duyulmayan kapasite veya işlevler, maliyeti ve karmaşıklığı artırabilir.

Bir FIPS doğrulaması her aygıt yazılımına aktarılabilir mi?

Hayır. Sertifikayı, Security Policy'yi ve onaylı yapılandırmayı inceleriz. Yeni bir aygıt yazılımı veya farklı bir işletim modu ayrı bir değerlendirme gerektirebilir.

Hangi belgeler seçimi hızlandırır?

Uygulamaların ve arayüzlerin bir listesi, mevcut HSM ve istemci sürümleri, kullanılan algoritmalar ile beklenen çağrı sayıları yardımcı olur. Lokasyonlara, kesinti sürelerine ve kanıtlara ilişkin gereksinimleri de ekleyin. Eksik değerleri değerlendirme sırasında birlikte belirleyebiliriz.

Mantıksal bir partisyon kendi başına bir cihazın yerini alabilir mi?

Bazı ayrım gereksinimleri için yeterli olabilir. Ancak hangi kaynakların, yönetimin ve arıza nedenlerinin ortak kaldığını inceleriz. Mantıksal bir ayrım, ayrıca incelenmeden fiziksel veya organizasyonel bir ayrımla eşdeğer sayılmaz.

Toplam maliyeti nasıl dikkate alıyorsunuz?

Tedarik veya kiralama maliyetlerini, seçenekleri ve lisansları, yedekli kapasiteyi, yedeklemeyi, istemci entegrasyonunu ve sürekli işletimi göz önünde bulundururuz. Böylece düşük maliyetli bir başlangıç ile planlanan kullanım süresi boyunca sürdürülebilir bir çözüm birbirinden ayırt edilebilir.

Tedarikten önce bir kavram kanıtlama (PoC) yapılması gerekir mi?

Uygulama uyumluluğu bilinmiyorsa, yük zorluysa veya bir geçiş söz konusuysa, sınırlandırılmış bir pilot uygulama anlamlıdır. Belgelenmiş bir standart entegrasyonda ise hedefe yönelik bir uyumluluk kontrolü yeterli olabilir. Karar, somut riske göre verilir.

Projeniz

Hangi görevi çözmek istiyorsunuz?

Mevcut durumunuzu ve istediğiniz sonucu tanımlayın. Seçilen hizmet, iletişim talebinize aktarılır.

Bu hizmeti talep edin

İş Ortaklarımız

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Erişilebilirlik

Görünümü ihtiyaçlarınıza göre ayarlayın.

Bu sayfa için henüz basit dil sürümü mevcut değil.

Ayarlar şu anda yalnızca bu ziyaret için geçerlidir. Ayarların kalıcı olarak kaydedilmesine Çerez ayarları bölümünden izin verebilirsiniz.