Startseite » Ratgeber » Interaktive Listen » Hardware Sicherheitsmodule » Anwendungsbeispiele für Hardware-Sicherheitsmodule
Anwendungsbeispiele für Hardware-Sicherheitsmodule
Hardware-Sicherheitsmodule werden überall dort eingesetzt, wo kryptografische Prozesse notwendig sind und sensibles Schlüsselmaterial nicht in einer Software, sondern in einer geschützten Hardwareumgebung erzeugt, gespeichert und verwaltet werden soll.
Über standardisierte Schnittstellen (Link zu „Abschnitt Schnittstellen“) können Hardware-Sicherheitsmodule mit typischen kryptografischen Anwendungen verbunden und direkt eingesetzt werden.
Typische Anwendungsfälle für Hardware-Sicherheitsmodule
Public Key Infrastructure (PKI)
Eine PKI regelt die Ausstellung digitaler Zertifikate. Diese werden genutzt, um digitale Identitäten für Benutzer, Geräte und Anwendungen bereitzustellen. Dadurch kann beispielsweise eine Benutzerauthentisierung durchgeführt oder eine sichere Ende-zu-Ende-Kommunikation ermöglicht werden.
Rolle des Hardware-Sicherheitsmoduls: Signatur des Zertifikats und gegebenenfalls Generierung des Benutzer-, Geräte- oder Anwendungsschlüssels.
Dateiverschlüsselung
Bei der Dateiverschlüsselung werden Daten in einen verschlüsselten Text umgewandelt. Dieser kann anschließend nur mit dem passenden geheimen Schlüssel oder Passwort wieder entschlüsselt werden.
Rolle des Hardware-Sicherheitsmoduls: Sichere Speicherung des Dokumentenschlüssels sowie Ver- und Entschlüsselung des Dokuments.
Digitale Signaturen
Digitale Signaturen ermöglichen den eindeutigen Nachweis der Identität des Absenders und der Integrität der signierten Daten. Dabei kann es sich beispielsweise um Transaktionsdaten einer Bezahltransaktion, ein elektronisches Dokument wie einen Kaufvertrag oder eine Vertraulichkeitserklärung, eine offizielle Urkunde wie eine Geburtsurkunde oder ein Diplom oder um andere Daten handeln.
Rolle des Hardware-Sicherheitsmoduls: Generierung des Signaturschlüsselpaares, sichere Verwahrung des privaten Schlüssels und Signatur der Daten bzw. des Dokuments.
Code Signing
Beim Code Signing werden ausführbare Dateien und Skripte digital signiert. Dadurch lässt sich die Integrität des Codes bestätigen und seine Urheberschaft nachvollziehen. Wird ein Software- oder Firmware-Update eingespielt, wird anhand der Code-Signatur zunächst geprüft, ob der Code unverändert ist und bei Bedarf auch, woher er stammt. Erst nach erfolgreicher Prüfung der Signatur wird die neue Software bzw. Firmware installiert.
Rolle des Hardware-Sicherheitsmoduls: Generierung des Signaturschlüsselpaares, sichere Verwahrung des privaten Schlüssels und Erstellung der Code-Signatur.
Key Injection
Key Injection bezeichnet das sichere Einbringen kryptografischer Schlüssel in Geräte oder Chips. Je nach Anwendungsfall können dabei unterschiedliche Schlüssel für verschiedene Zwecke verwendet werden. Dazu gehören beispielsweise die eindeutige Identifikation eines Gerätes bzw. Chips, der Aufbau einer sicheren Verbindung mit einer Applikation oder einem anderen Gerät oder die digitale Signatur von Transaktionsdaten durch das Gerät bzw. den Chip.
Rolle des Hardware-Sicherheitsmoduls: Schlüsselgenerierung, Ableitung geräte- bzw. chipspezifischer Schlüssel aus einem Master Key und Aufbereitung der Personalisierungsdaten für die Einbringung der Schlüssel.
Absicherung von Transaktionsdaten
Unter der Absicherung von Transaktionsdaten werden verschiedene Anwendungsfälle zusammengefasst, bei denen mehrere oder alle Ziele der Kryptografie, also Vertraulichkeit, Integrität, Authentizität und Verbindlichkeit, für ausgewählte übertragene Daten sichergestellt werden müssen. Typische Beispiele für solche Transaktionen sind:
- Bezahlvorgänge mit Kredit- oder Debitkarten an einem Bezahlterminal
- Online-Einkäufe auf einem Shopping-Portal
- Aufzeichnungen von Mautbrücken, -schranken oder -säulen, anhand derer Mautgebühren abgerechnet werden
- Ablesen von Zählerständen von elektronischen Zählern, z. B. Stromzählern
In vielen dieser Anwendungsfälle werden die Transaktionsdaten dezentral durch „kleine“ Hardware-Sicherheitsmodule erzeugt und abgesichert. Anschließend können sie in zentralen Rechenzentren durch High-Level-Sicherheitsmodule entschlüsselt und geprüft werden.
Rolle des Hardware-Sicherheitsmoduls: Schlüsselgenerierung und -verwahrung, Ver- und Entschlüsselung der Transaktionsdaten sowie Signatur und Prüfung der Transaktionsdaten.
Authentifizierung
Bei vielen Anwendungen im täglichen Leben muss man sich zunächst als Person oder als Applikation an einem System anmelden und authentisieren, bevor eine Aktion ausgeführt werden kann. Beispiele dafür sind die Anmeldung mit dem elektronischen Personalausweis an einem Bürgerportal, das Login mit einem Firmenausweis am Unternehmensnetzwerk oder die Anmeldung eines Smartphones am Mobilfunknetz nach dem Einschalten bzw. beim Roaming in einem anderen Land. Auch hier kommen für die Anmeldung in der Regel „kleine“ und portable Hardware-Sicherheitsmodule zum Einsatz. Die eigentliche Authentifizierung erfolgt dabei durch zentrale High-Level-Sicherheitsmodule.
Rolle des Hardware-Sicherheitsmoduls: Schlüsselgenerierung und -verwahrung sowie Signatur und Prüfung der Anmeldedaten.
Häufige Fragen (FAQ)
Hardware-Sicherheitsmodule schützen kryptografisches Schlüsselmaterial in einer geschützten Hardwareumgebung. Typische Einsatzbereiche sind unter anderem PKI, Dateiverschlüsselung, digitale Signaturen, Code Signing, Key Injection, Transaktionsabsicherung und Authentifizierung.
HSM generieren das Signatur-Schlüsselpaar und verwahren den privaten Schlüssel sicher. Außerdem erstellen sie die Signatur der Daten oder Dokumente.
Ein HSM verwahrt den privaten Signaturschlüssel in einer geschützten Hardwareumgebung. Dadurch bleibt das Schlüsselmaterial außerhalb der Softwareumgebung gespeichert.
Key Injection bezeichnet das sichere Einbringen kryptografischer Schlüssel in Geräte oder Chips. Ein HSM kann dabei Schlüssel generieren, geräte- oder chipspezifische Schlüssel aus einem Master Key ableiten und Personalisierungsdaten für die Schlüsseleinbringung aufbereiten.
