Anwendungsbeispiele für Hardware-Sicherheitsmodule

Hardware-Sicherheitsmodule werden überall dort eingesetzt, wo kryptografische Prozesse notwendig sind und sensibles Schlüsselmaterial nicht in einer Software, sondern in einer geschützten Hardwareumgebung erzeugt, gespeichert und verwaltet werden soll.

Über standardisierte Schnittstellen (Link zu „Abschnitt Schnittstellen“) können Hardware-Sicherheitsmodule mit typischen kryptografischen Anwendungen verbunden und direkt eingesetzt werden.

Typische Anwendungsfälle für Hardware-Sicherheitsmodule

Public Key Infrastructure (PKI)

Eine PKI regelt die Ausstellung digitaler Zertifikate. Diese werden genutzt, um digitale Identitäten für Benutzer, Geräte und Anwendungen bereitzustellen. Dadurch kann beispielsweise eine Benutzerauthentisierung durchgeführt oder eine sichere Ende-zu-Ende-Kommunikation ermöglicht werden.
Rolle des Hardware-Sicherheitsmoduls: Signatur des Zertifikats und gegebenenfalls Generierung des Benutzer-, Geräte- oder Anwendungsschlüssels.

Dateiverschlüsselung

Bei der Dateiverschlüsselung werden Daten in einen verschlüsselten Text umgewandelt. Dieser kann anschließend nur mit dem passenden geheimen Schlüssel oder Passwort wieder entschlüsselt werden.
Rolle des Hardware-Sicherheitsmoduls: Sichere Speicherung des Dokumentenschlüssels sowie Ver- und Entschlüsselung des Dokuments.

Digitale Signaturen

Digitale Signaturen ermöglichen den eindeutigen Nachweis der Identität des Absenders und der Integrität der signierten Daten. Dabei kann es sich beispielsweise um Transaktionsdaten einer Bezahltransaktion, ein elektronisches Dokument wie einen Kaufvertrag oder eine Vertraulichkeitserklärung, eine offizielle Urkunde wie eine Geburtsurkunde oder ein Diplom oder um andere Daten handeln.
Rolle des Hardware-Sicherheitsmoduls: Generierung des Signaturschlüsselpaares, sichere Verwahrung des privaten Schlüssels und Signatur der Daten bzw. des Dokuments.

Code Signing

Beim Code Signing werden ausführbare Dateien und Skripte digital signiert. Dadurch lässt sich die Integrität des Codes bestätigen und seine Urheberschaft nachvollziehen. Wird ein Software- oder Firmware-Update eingespielt, wird anhand der Code-Signatur zunächst geprüft, ob der Code unverändert ist und bei Bedarf auch, woher er stammt. Erst nach erfolgreicher Prüfung der Signatur wird die neue Software bzw. Firmware installiert.
Rolle des Hardware-Sicherheitsmoduls: Generierung des Signaturschlüsselpaares, sichere Verwahrung des privaten Schlüssels und Erstellung der Code-Signatur.

Key Injection

Key Injection bezeichnet das sichere Einbringen kryptografischer Schlüssel in Geräte oder Chips. Je nach Anwendungsfall können dabei unterschiedliche Schlüssel für verschiedene Zwecke verwendet werden. Dazu gehören beispielsweise die eindeutige Identifikation eines Gerätes bzw. Chips, der Aufbau einer sicheren Verbindung mit einer Applikation oder einem anderen Gerät oder die digitale Signatur von Transaktionsdaten durch das Gerät bzw. den Chip.
Rolle des Hardware-Sicherheitsmoduls: Schlüsselgenerierung, Ableitung geräte- bzw. chipspezifischer Schlüssel aus einem Master Key und Aufbereitung der Personalisierungsdaten für die Einbringung der Schlüssel.

Absicherung von Transaktionsdaten

Unter der Absicherung von Transaktionsdaten werden verschiedene Anwendungsfälle zusammengefasst, bei denen mehrere oder alle Ziele der Kryptografie, also Vertraulichkeit, Integrität, Authentizität und Verbindlichkeit, für ausgewählte übertragene Daten sichergestellt werden müssen. Typische Beispiele für solche Transaktionen sind:

  • Bezahlvorgänge mit Kredit- oder Debitkarten an einem Bezahlterminal
  • Online-Einkäufe auf einem Shopping-Portal
  • Aufzeichnungen von Mautbrücken, -schranken oder -säulen, anhand derer Mautgebühren abgerechnet werden
  • Ablesen von Zählerständen von elektronischen Zählern, z. B. Stromzählern

In vielen dieser Anwendungsfälle werden die Transaktionsdaten dezentral durch „kleine“ Hardware-Sicherheitsmodule erzeugt und abgesichert. Anschließend können sie in zentralen Rechenzentren durch High-Level-Sicherheitsmodule entschlüsselt und geprüft werden.
Rolle des Hardware-Sicherheitsmoduls: Schlüsselgenerierung und -verwahrung, Ver- und Entschlüsselung der Transaktionsdaten sowie Signatur und Prüfung der Transaktionsdaten.

Authentifizierung

Bei vielen Anwendungen im täglichen Leben muss man sich zunächst als Person oder als Applikation an einem System anmelden und authentisieren, bevor eine Aktion ausgeführt werden kann. Beispiele dafür sind die Anmeldung mit dem elektronischen Personalausweis an einem Bürgerportal, das Login mit einem Firmenausweis am Unternehmensnetzwerk oder die Anmeldung eines Smartphones am Mobilfunknetz nach dem Einschalten bzw. beim Roaming in einem anderen Land. Auch hier kommen für die Anmeldung in der Regel „kleine“ und portable Hardware-Sicherheitsmodule zum Einsatz. Die eigentliche Authentifizierung erfolgt dabei durch zentrale High-Level-Sicherheitsmodule.

Rolle des Hardware-Sicherheitsmoduls: Schlüsselgenerierung und -verwahrung sowie Signatur und Prüfung der Anmeldedaten.

Häufige Fragen (FAQ)

Was sind typische Einsatzbereiche von Hardware-Sicherheitsmodulen?

Hardware-Sicherheitsmodule schützen kryptografisches Schlüsselmaterial in einer geschützten Hardwareumgebung. Typische Einsatzbereiche sind unter anderem PKI, Dateiverschlüsselung, digitale Signaturen, Code Signing, Key Injection, Transaktionsabsicherung und Authentifizierung.

Welche Rolle spielen HSM bei digitalen Signaturen?

HSM generieren das Signatur-Schlüsselpaar und verwahren den privaten Schlüssel sicher. Außerdem erstellen sie die Signatur der Daten oder Dokumente.

Wie schützt ein HSM private Signaturschlüssel?

Ein HSM verwahrt den privaten Signaturschlüssel in einer geschützten Hardwareumgebung. Dadurch bleibt das Schlüsselmaterial außerhalb der Softwareumgebung gespeichert.

Was ist Key Injection?

Key Injection bezeichnet das sichere Einbringen kryptografischer Schlüssel in Geräte oder Chips. Ein HSM kann dabei Schlüssel generieren, geräte- oder chipspezifische Schlüssel aus einem Master Key ableiten und Personalisierungsdaten für die Schlüsseleinbringung aufbereiten.

Marktplatz IT-Sicherheit: weitere Angebote
BEITRÄGE IT-SICHERHEIT
News
IT-Sicherheit-News
artikel paper - artikel - icon
Artikel
IT-Sicherheit-Artikel
Sprechblasen - Blog - Icon
Blog
IT-Sicherheit-Blogeinträge
Büroklammer - Whitepaper - Icon
Whitepaper
IT-Sicherheit-Whitepaper
Use Cases - Whitepaper - Icon
Use Cases IT-Sicherheit
Use Cases zu IT-Sicherheitsthemen
Schwerpunkt IT-Sicherheit - Icon
Schwerpunkt IT-Sicherheit
Aktuelle IT-Sicherheitsthemen
Top 5 Hacker-relevante Schwachstellen - Icon
Top 5 Hacker-relevante Schwachstellen
RATGEBER IT-SICHERHEIT
Glühbirne - Ratgeber - Icon
Cyber-Risiko-Check
Hilfestellungen IT-Sicherheit
Glossar Cyber-Sicherheit - Glossar - Icon
Glossar
Glossar Cyber-Sicherheit
Dokument mit Stern - Studien - Icon
IT-Sicherheitsstudien
IT-Sicherheit-Studien
Buch - Icon
Vorlesung Cyber-Sicherheit
Lehrbuch "Cyber-Sicherheit"
IT-Gesetze Icon
IT-Sicherheitsgesetze
Aktueller Gesetzesrahmen
secaware - icon
IT-Sicherheitszahlen
Aktuelle Kennzahlen
Tools - icon
IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit
FORUM IT-SICHERHEIT
Datenschutz - Icon
Datenschutz
Diskussionsforum
Penetrationstests - Icon
Penetrationstests
Diskussionsforum
NIS2
NIS2
Diskussionsforum
Stand der Technik - icon
Stand der Technik
Diskussionsforum
IT Supply-Chain-Security Icon
IT-Supply Chain Security
Diskussionsforum
IT-COUCH
TS-Couch-Sofa-Icon
Marktplatz Formate
Experten sehen & hören
ts-couch-podcast-icon
IT-Sicherheit-Podcast
IT-Sicherheit zum hören
its-couch-video-icon
Livestream IT-Sicherheit
Events & Material
INTERAKTIVE LISTEN
IT-Notfall
IT-Notfall
IT-Notfall
Penetrationstests
ISB
Informationssicherheitsbeauftragte (ISB)
Security Operations Center (SOC)
Security Operations Center (SOC)
Datenschutzbeauftragte (DSB)
Datenschutzbeauftragte (DSB)
IT-Sicherheitsrecht
IT-Sicherheitsrecht
Juristische Beratung
Email Sicherheit icon
E-Mail-Sicherheit
Backups icon
Backups
Platzhalter icon
Hardware-Sicherheitsmodule
IT-SICHERHEITSTOOLS
secaware - icon
Interaktive Awareness-Schulung
Selbstlernangebot IT-Sicherheit
Tools - icon
IT-Sicherheitschecks
Tools zu verschiedenen Aspekten
Serious Games - icon
Serious Games
Spielerisch Cybersicherheit vermitteln
Security Feed - icon
IT-Security Feed
News und Updates für Ihre Website in Echtzeit
ZERTIFIKATE IT-SICHERHEIT
Personenzertifikate - icon
Personenzertifikate
Interaktive Liste
unternehmenzertifikate - icon
Unternehmenszertifikate
Interaktive Liste
Produktzertifikate - icon
Produktzertifikate
Interaktive Liste
VERANSTALTUNGEN
ANBIETERVERZEICHNIS/IT-SICHERHEITSLÖSUNGEN