Ürünler
Donanım güvenlik modülleri: sertifikalı donanımda anahtarlar
PKI, kod imzalama, ödeme işlemleri ve anahtar yönetimi için HSM çözümleri: Yedi üreticiyi karşılaştırır, somut entegrasyonu inceler; seçim, devreye alma ve üzerinde anlaşılan işletim sürecine eşlik ederiz.
- FIPS 140-3 Level 3
- Common Criteria EN 419 221-5
- PCI PTS HSM
- eIDAS QSCD
Donanım güvenlik modüllerine genel bakış
Bir donanım güvenlik modülü kriptografik anahtarları korur ve desteklenen işlemleri tanımlı bir güvenlik sınırı içinde gerçekleştirir. Bir anahtarın dışa aktarılıp aktarılamayacağını, yapılandırması desteklenen yöntemle birlikte belirler. PKCS #11, CNG veya Java sağlayıcı modülleri ile anahtar yönetimi arayüzleri farklı görevler üstlenir. Yalnızca bir arayüzün adını değil, uygulamanın tüm zincirini inceleriz.
Kriptografi ve donanım güvenlik modülleri temel yetkinliğimizdir. Üreticilerin serilerini, sertifika numaralarını ve her platformun sınırlarını biliriz. Projenizi seçimden anahtar törenine, oradan da sürekli işletime kadar yürütürüz.
- Sertifikasyon seviyeleri
- FIPS / Common Criteria / PCI PTS: somut modülü ve yapılandırmayı inceleyin
- Arayüzler
- PKCS#11, CNG, JCE, KMIP, REST
- Kullanım alanları
- PKI, ödeme işlemleri, kod imzalama, anahtar yönetimi
- İşletim şekilleri
- Kendi veri merkeziniz, bizim tarafımızdan işletim, hizmet olarak
Donanım güvenlik modülleri için dört kullanım alanı
Dört tipik görev, HSM'lerin nerede anlamlı şekilde kullanıldığını gösterir. Hangi kanıtların ve koruma mekanizmalarının gerektiği, uygulamanızdan ve somut gereksinimlerden ortaya çıkar. Tek başına bir HSM, ne tüm ortamın güvenliğini ne de mevzuata uyumunu doğrular.
01
PKI ve sertifikalar
Kök ve düzenleyen CA'lar, özel anahtarlarını desteklenen bir HSM bağlantısı üzerinden kullanabilir. Buna uygun sertifika profilleri, roller ve sertifika iptali yöntemleri de dahildir. Anahtar korunuyor olsa da, ele geçirilmiş bir CA sunucusu yetkisiz talepler tetikleyebilir; bu nedenle onayları ve uygulamayı da güvence altına alırız.
02
Ödeme işlemleri
Ödeme HSM'leri, PIN işleme, kart anahtarları veya anahtar dağıtımı için öngörülen işlevleri destekler. Komutları, anahtar yöntemlerini, iş ortağı gereksinimlerini ve cihazın somut sertifikasyon durumunu inceleriz. Genel amaçlı bir HSM otomatik olarak bunun yerine geçmez.
03
Kod imzalama ve yazılım tedarik zinciri
HSM destekli imzalar, yazılım ve aygıt yazılımı için anahtarları koruyabilir. Sürecin ayrıca kimin hangi artefaktı onaylayıp imzalayabileceğini belirlemesi gerekir. Anahtar saklama gereksinimleri, kullanılan sertifika ve güven modeline göre incelenir.
04
Veritabanları, depolama ve bulut anahtarları
Bir anahtar yönetimi sistemi, KMIP gibi desteklenen protokoller üzerinden uygulamaları ve depolamayı bağlayabilir ve bir HSM'yi koruma bileşeni olarak kullanabilir. BYOK, harici anahtar yönetimi ve Envelope Encryption durumlarında hangi anahtarların nerede kullanıldığını ve kimin işlem başlatabileceğini inceleriz. BYOK tek başına, sağlayıcının verilere erişim olasılığını ortadan kaldırmaz.
Üreticilerimiz
01Utimaco
Utimaco, Aachen'de geliştirir ve üretir. Üç ürün hattıyla genel uygulamaları, ödeme işlemlerini ve anahtar yönetimini karşılar. u.trust Se-Serisi, CMVP numarası 5223 olan FIPS 140-3 Level 3 taşır ve kendi konteynerlerinde 31'e kadar kiracıyı birbirinden ayırır. Daha eski CryptoServer ise EN 419 221-5'e göre Common Criteria'yı, eIDAS kapsamında QSCD onayını ve gizlilik dereceli bilgiler için BSI onayını sunmaya devam eder.
02Thales
Thales, Luna serisiyle genel uygulamaları, payShield 10K ile de PCI HSM v3'e göre ödeme işlemlerini karşılar. Luna 7 Network HSM, FIPS 140-3 Level 3 ve Common Criteria EAL4+ taşır. Ağustos 2026'da tanıtılan Luna 8 platformu ise henüz sertifikasyon sürecindedir. Data Protection on Demand üzerinden Luna, bulut hizmeti olarak da sunulur.
03Entrust
Entrust, nShield 5c ve nShield 5s ile tüm anahtarları ortak Security World mimarisi üzerinden yönetir. Cihazlar FIPS 140-3 Level 3 ve EN 419 221-5'e göre Common Criteria EAL4+ sertifikalıdır. CodeSafe, güvenlik sınırı içinde kendi kodunuzu çalıştırır, nShield as a Service ise başka konumların yanı sıra Alman veri merkezlerinden de sunulur.
04IBM
IBM, 4770 ve Crypto Express 8S ile IBM Z, Power ve x86 için tek bir kart sunar. Bu kart isteğe bağlı olarak ödeme işlemleri için CCA modunda veya PKCS#11 için EP11 modunda çalışır. Kart, FIPS 140-2 Level 4'e göre sertifikalıdır, FIPS 140-3 Level 3 sertifikasyonu ise hâlâ sürmektedir.
05Futurex
Futurex, ödeme işlemlerini ve genel uygulamaları tek bir platformda birleştirir. Excrypt cihazları FIPS 140-3 Level 3 ile PCI PTS HSM v4 taşır ve cihaz başına 75'e kadar sanal modül sunar. CryptoHub, aynı arayüzde anahtar yönetimini, kendi sertifika otoritelerinizi ve terminaller ile ATM'ler için anahtar enjeksiyonunu tamamlar.
06Marvell
Marvell, LiquidSecurity 2 ile modülleri hizmet olarak işleten sağlayıcılara ve kendi cihazlarını üreten üreticilere PCIe kartları satar. Kartlar, CMVP numarası 4703 olan FIPS 140-3 Level 3 taşır ve donanıma bağlı olarak 45'e kadar partisyon sunar.
07IDEMIA
IDEMIA, Eylül 2025'ten beri Sphere HSM ile pazarda yer alır ve bu cihazı merkezi bir işlemci yerine çok sayıda Secure Element'ten oluşan bir matris üzerine kurar. Cihazlar 32'den 128 elemana kadar büyür, Fransa'da geliştirilir ve üretici beyanına göre FIPS 140-3 Level 3 taşır.
Uygun modeli nasıl seçersiniz
Üretici ve seri seçimini dört soru belirler: gereken sertifikasyon seviyesi, gerekli performans, uygulamalarınızın arayüzleri ve işletim modeli. Bunları bir çalıştayda netleştirir, sonucu bir karar belgesinde toplarız.
01
Sertifikasyon seviyesi
Belirleyici olan, kullanım senaryonuz için gereken kanıttır. Sertifikayı, durumu, donanım ve aygıt yazılımı sürümünü ve belgelenen kullanım koşullarını inceleriz. FIPS, Common Criteria ve ödeme sertifikasyonlarının kapsamları farklıdır. Tek bir sertifika, tüm çözümü otomatik olarak doğrulamaz.
02
Performans ve kiracı ayrımı
İşlem hacmi ancak algoritma, anahtar boyutu, paralellik ve istemci bağlantısıyla birlikte karşılaştırılabilir. Ayrıca gecikmeyi ve arıza davranışını ölçeriz. Kiracı ayrımında önemli olan sadece partisyon sayısı değil, yetkiler, ortak kullanılan kaynaklar ve yönetimdir.
03
Entegrasyon
Sağlayıcı modülü, mekanizmalar ve anahtar özellikleri uygulamaya uygun olmalıdır. Bir simülatör ilk geliştirme sorularını netleştirebilir, ancak donanım davranışı, performans veya sertifikasyon modu için bir kanıtın yerini tutmaz. Temsili testler, öngörülen hedef ortamda gerçekleştirilir.
04
İşletim modeli
Kendi donanımınız, dışarıdan sağlanan işletim ve yönetilen hizmetler; sorumluluk, maliyet ve kullanılabilirlik açısından birbirinden farklıdır. Konumlar ve bölgeler açıkça belirlenir. Yedekleme, yeniden başlatma, üretici desteği ve ileride çıkış yapma imkanı da aynı kararın parçasıdır.
Standartlar ve kanıtlar
Sertifikasyonlar ve düzenleyici gereksinimler birbirinin yerine geçebilen kalite işaretleri değildir. Seçim için kanıtları somut modülle, onun ürün sürümüyle ve planlanan kullanımla eşleştiririz. Güncel durumu tedarikten önce yetkili kurumlar üzerinden kontrol ederiz.
| Gereklilik | Gereken | OTOKO® sunuyor |
|---|---|---|
| FIPS 140-3 | Tanımlı kapsamda bir kriptografik modülün doğrulanması | CMVP sertifikası, Security Policy, sürümler, işletim modu ve durum kontrol edilir |
| Common Criteria | Belirli bir güvenlik hedefine veya koruma profiline göre değerlendirme | Değerlendirilen yapılandırma ve gereksinimler planlanan kullanımla eşleştirilir |
| PCI PTS HSM | Bir cihaza yönelik ödemeye özgü gereksinimler | İlgili model, sürüm, onay ve işletim gereksinimleri kontrol edilir |
| eIDAS / QSCD | Belirli güven hizmetlerine ve imza oluşturma cihazlarına yönelik gereksinimler | Planlanan hizmetin tamamı ve uygun cihaz kanıtları değerlendirilir; tek başına bir HSM yeterli değildir |
Donanım güvenlik modülleri hakkında sıkça sorulan sorular
İlgili konular
Daha fazla bilgi edinmek istiyorsunuz
Donanım Güvenlik Modülleri
PKI, kod imzalama, ödeme işlemleri ve anahtar yönetimi için HSM çözümleri: Yedi üreticiyi karşılaştırır, somut entegrasyonu inceler; seçim, devreye alma ve üzerinde anlaşılan işletim sürecine eşlik ederiz.
