A kialakítástól függően kulcsokat generálhat, tárolhat, használhat, csomagolhat, kicsomagolhat, menthet vagy semmisíthet meg, és aláírási, visszafejtési, üzenethitelesítési vagy más funkciókat hajthat végre, miközben a kijelölt titkos vagy privát kulcsokat a határon belül tartja.
A HSM lehet készülék, bővítőkártya, beágyazott komponens vagy menedzselt szolgáltatáson keresztül kínált infrastruktúra. Az alkalmazások szabályozott interfészeken hívják, miközben a hitelesítés, a szerepkörök, a jogosítási szabályok, a feladatkörök szétválasztása és az auditrekordok szabályozzák, ki kérhet érzékeny műveleteket.
Legfontosabb pontok
Biztonsági határDokumentálja, mely hardver, firmware, szoftver, interfészek, kulcsok és műveletek tartoznak az értékelt határon belül, a jóváhagyott üzemmódokkal és fizikai védelemmel együtt.
KulcséletciklusHatározza meg a generálást, importot, exportkorlátozásokat, mentést, helyreállítást, rotálást, visszavonást, törlést és a dupla kontrollos eljárásokat anélkül, hogy felügyeletlen másolatokat hozna létre a védett kulcsokról.
Integráció és rezilienciaHitelesítse a hívókat, korlátozza az engedélyezett műveleteket, védje az adminisztrációt, figyelje a tevékenységet, és tervezze meg a kapacitást, redundanciát és helyreállítást a modultól függő alkalmazásokhoz.
Fontos korlátA HSM meghatározott kriptográfiai funkciókat véd; nem teszi megbízhatóvá a hosztot, az alkalmazást, az adminisztrátort, az ellátási láncot vagy a kulcsszabályzatot. A Federal Information Processing Standard (FIPS) validálás egy pontos modulverzióra, konfigurációra és jóváhagyott üzemmódra vonatkozik — nem automatikusan egy szélesebb termékre, bevetésre vagy megfelelőségi programra.