热头条丨探索硬件安全模块 (HSM)在数据资产保护中的重要性
时间:2023-06-26 23:37:49来源:51CTO.COM

在数字时代的今天,网络犯罪分子随处可见,他们瞄准并攻击每一个易受攻击的设备、软件或系统。为了防止黑客攻击,这需要公司和个人采取必备的安全措施,例如使用加密密钥来保护其IT资产。


(资料图)

但是,管理加密密钥(包括生成、存储和审核它们)通常是保护系统的主要障碍。当然,您可以使用硬件安全模块 (HSM) 安全地管理加密密钥。

什么是硬件安全模块 (HSM)?

硬件安全模块 (HSM) 是保护和管理加密密钥的物理计算设备。它通常至少有一个安全加密处理器,用以作为插件卡(SAM / SIM卡)或直接连接到计算机或网络服务器的外部设备。

硬件安全模块 (HSM) 专门用于使用防篡改的硬件模块,以此来为加密密钥的全生命周期提供保护,并通过多种技术(包括加密和解密)保护数据。它们还充当加密密钥的安全存储库,用于数据加密、数字版权管理 (DRM) 和文档签名等任务。

硬件安全模块如何工作?

在预配期间,硬件安全模块 (HSM)将生成、备份和加密唯一密钥,并进行存储。然后,授权人员将密钥部署到 硬件安全模块 (HSM) 中,从而实现受控访问。

硬件安全模块 (HSM)根据行业标准和组织策略提供用于加密密钥监视、控制和轮换的管理功能。例如,最新的 HSM 通过强制执行 NIST 关于使用至少 2048 位的 RSA 密钥的建议来确保合规性。

一旦不再主动使用加密密钥,就会触发数据的存档。另外,如果不再需要这些密钥,它们将被安全且永久地销毁。

硬件安全模块的用途是什么?

硬件安全模块 (HSM)的主要目的是保护加密密钥,并提供用于保护标识、应用程序和事务的基本服务。硬件安全模块 (HSM)支持多种连接选项,包括连接到网络服务器或作为独立设备脱机使用。

硬件安全模块 (HSM) 可以作为智能卡、PCI 卡、离散设备或称为 HSM 即服务 (HSMaaS) 的云服务。在银行业,硬件安全模块 (HSM) 用于 ATM、EFT 和 PoS 系统等。

硬件安全模块的类型

Sun Microsystems 加密加速器 1000 PCI 卡

硬件安全模块 (HSM) 分为两大类,每类都提供针对特定行业量身定制的不同保护功能。以下是可用的不同类型的硬件安全模块 (HSM)。

1、通用硬件安全模块 (HSM)

通用硬件安全模块 (HSM) 具有多种加密算法,包括对称、非对称和哈希函数。这些最受欢迎的硬件安全模块 (HSM)以其在保护敏感数据类型(如加密钱包和公钥基础设施)方面的卓越性能而闻名。

硬件安全模块 (HSM) 管理大量加密操作,通常用于 PKI、SSL/TLS 和通用敏感数据保护。因此,通常采用通用硬件安全模块 (HSM)来帮助满足一般行业标准,如 HIPAA 安全要求和 FIPS 合规性。

另外,通用 硬件安全模块 (HSM)还支持使用 Java 加密体系结构 (JCA)、Java 加密扩展 (JCE)、下一代加密 API (CNG)、公钥加密标准 (PKCS) #11 和Microsoft加密应用程序编程接口 (CAPI) 的 API 连接,使用户能够选择最适合其加密操作的框架。

2、支付和交易 HSM

支付和交易硬件安全模块 (HSM) 专为金融行业设计,用于保护敏感的支付信息,如信用卡号。这些 HSM 支持支付协议(如 APACS),同时坚持多个行业特定标准(如 EMV 和 PCI HSM)以实现合规性。

硬件安全模块 (HSM)通过在传输和存储过程中保护敏感数据,为支付系统增加了额外的保护层。这使得包括银行和支付处理商在内的金融机构将其作为确保安全处理支付和交易的整体解决方案。

硬件安全模块的主要特点

硬件安全模块 (HSM) 是确保遵守网络安全法规、增强数据安全性和保持最佳服务级别的关键组件。以下是硬件安全模块 (HSM) 的主要功能。

1、防篡改

使 HSM 防篡改的主要目标是在 HSM 受到物理攻击时保护您的加密密钥。

根据 FIPS 140-2,HSM 必须包含防篡改密封,才有资格获得 2 级(或更高级别)设备的认证。任何篡改 HSM 的尝试(例如从其 PCIe 总线中删除保护服务器 PCIe 2)都将触发篡改事件,从而删除所有加密材料、配置设置和用户数据。

2、安全设计

HSM 配备了独特的硬件,符合 PCI DSS 设定的要求,并符合各种政府标准,包括通用标准和 FIPS 140-2。

大多数 HSM 都通过了各种 FIPS 140-2 级别的认证,主要是 3 级认证。在级别 4(最高层)认证的精选 HSM 是寻求峰值级别保护的组织的绝佳解决方案。

3、身份验证和访问控制

HSM 充当看门人的角色,控制对它们所保护的设备和数据的访问。通过主动监控 HSM 以防篡改和有效响应的能力。

如果检测到篡改,某些 HSM 将停止工作或擦除加密密钥以防止未经授权的访问。为了进一步增强安全性,HSM 采用强大的身份验证实践,例如多重身份验证和严格的访问控制策略,将访问权限限制为授权的个人。

4、合规和审计

为了保持合规性,HSM 需要遵守各种标准和法规。主要包括欧盟的通用数据保护条例 (GDPR)、域名系统安全扩展 (DNSSEC)、PCI 数据安全标准、通用标准和 FIPS 140-2。

遵守标准和法规可确保数据和隐私保护、DNS 基础设施安全、安全支付卡交易、国际公认的安全标准以及遵守政府加密标准。

HSM 还包括日志记录和审核功能,允许出于合规性目的监视和跟踪加密操作。

5、集成和接口

HSM 支持流行的 API,如 CNG 和 PKCS #11,允许开发人员将 HSM 功能无缝集成到其应用程序中。它们还与其他几个API兼容,包括JCA,JCE和Microsoft CAPI。

保护您的加密密钥

硬件安全模块 (HSM)在物理设备中提供了一些最高级别的安全性。它们能够生成加密密钥、安全存储密钥并保护数据处理,使其成为任何寻求增强数据安全性的人的理想解决方案。

硬件安全模块 (HSM)包括安全设计、防篡改和详细的访问日志等功能,使其成为加强关键加密数据安全性的值得投资。

原文标题:What Is a Hardware Security Module and Why Is It Important?

原文作者:DENIS MANYINSA

标签:

生活指南
  • A股收评:三大指数均跌超1% 电力股逆势大涨|每日速读

    大盘全天低开低走,三大指数均跌超1%。截至收盘,沪指跌1 48%,深成指

  • 世界热推荐:阿斯顿马丁与Lucid达成4.5亿美元技术合作协议,加速电气化战略

    Lucid和阿斯顿·马丁达成长期战略技术合作伙伴关系,为Lucid最先进

  • 厦门三天游攻略详情_当前视讯

    厦门三天游攻略详情厦门三日游游玩顺序可以这样:第一天,坐公交到厦门

  • 每日聚焦:王者组cp是什么意思 组cp是什么意思

    1、CP是英文coupling的缩写,日文为カップリング或者カプ,表示人物配

  • 静海区多举措拓展项目承接空间 京津冀产业对接按下“加速键”|每日讯息

    天津北方网讯:今年,静海区通过持续拓展项目承接空间,加强产业承接平

  • 天翼网关怎么连接路由器图解_天翼网关怎么连接路由器_当前最新

    1、路由器与电信天翼网关要有根网线连接起来。2、光纤入户线了连接到天

  • 权益性投资和股权投资有哪些不同?股权投资什么情况下可以退出?

    权益性投资和股权投资有哪些不同?权益性投资和股权投资的区别在于两

  • 环球热讯:丰田中型SUV车型25万左右推荐,实力强大,这几款都值得看看

    如果想买一款丰田中型SUV25万左右车型,想必很多人在买之前,都会难以

  • 环球讯息:保护知识产权激发创新活力

    前不久,一则关于西安市获中国专利奖再创历史新高的消息引发关注。作为

  • 斯基拉:佩利斯特里接近与曼联续约至2028年|每日快讯

    据意大利记者斯基拉的消息,佩利斯特里接近与曼联续约至2028年。斯基拉

  • 泳装壁纸分享五十三期_实时焦点

    喜欢的话记得点赞关注https: saucenao com id地址查询,大家有喜欢的

  • 赖士葆:侯友宜连新北市都失火 须先顾好-天天实时

    中广与盖洛普民调公司今发布最新2024大选民调,民进党赖清德以31 89%支

  • 水墨端午 | 跨越千年的诗画风物之旅

    清清粽香,从幽远的春秋飘来沁人心脾,香飘满堂汨罗江畔,滚滚激流穿越

  • 全球新消息丨阿坝师范学院外国语学院召开2022-2023学年第二学期学生座谈会

    为了解学生的思想动态和学习生活状况,收集学生对学院教育、管理、服务

  • 精彩看点:好品山东 | 1亿政府消费券、50场重点活动!2023山东夏日消费季启动

    6月20日,由中央广播电视总台和山东省人民政府共同主办的“2023山东夏

  • 执剑巡天踏云霄_世界热门

    这次训练很寻常——华南某机场,一架轰-6K战机直冲云霄。对于空军航空

  • 民生
    • 《FF16》官方提醒照顾好狗 玩家晒相关奖杯 观焦点

    • 全球看热讯:《DOTA2》梦幻联赛S20 GG 3:2 BB夺冠

    • 儿童过敏鼻炎可以用鼻炎康吗?过敏鼻炎怎么治疗可以根除?-天天报资讯

    • 山荷叶是什么?山荷叶的价值是什么?