High-Level-Sicherheitsmodul (HSM)

Ein High-Level-Sicherheitsmodul (HSM) ist ein Hardware-Sicherheitsmodul, das für besonders wichtige sicherheitsrelevante Informationen wie Master-Keys oder Schlüssel von globaler Bedeutung eingesetzt wird. Außerdem ist es für Anwendungen ausgelegt, bei denen eine sehr hohe Leistung erforderlich ist. Ein wichtiger Unterschied zu Smartcards und Trusted Platform Modules (TPMs) besteht darin, dass ein HSM bei einem erkannten Angriff die darin gespeicherten Informationen sofort aktiv und sicher löscht.

Damit das funktioniert, ist ein HSM normalerweise physisch gekapselt und mit einer aktiven Sensorik ausgestattet. Diese Sensorik erkennt mögliche Angriffe und kann daraufhin entsprechende Schutzmaßnahmen auslösen. Im Vergleich zu einer Smartcard oder einem TPM ist ein HSM in der Regel deutlich sicherer und leistungsfähiger. Dafür sind die Kosten auch wesentlich höher und können, abhängig von der Leistung, mehrere tausend Euro betragen.

Grundidee eines High-Level-Sicherheitsmoduls

Grundidee eines High-Level-Sicherheitsmoduls

Die Grundidee eines HSM ist ein physikalisch geschütztes IT-System mit einem gepufferten RAM. In diesem RAM werden die sicherheitsrelevanten Informationen gespeichert. Die verschiedenen Sicherheitsdienstleistungen des HSM werden über eine festgelegte externe Schnittstelle bereitgestellt.

Der physische Schutz soll verhindern, dass ein Angreifer die Inhalte des RAMs auslesen oder verändern kann. Ein Beispiel dafür ist eine komplex aufgebaute, flexible Leiterplatte mit vielen Layern und unterschiedlich verlaufenden Leiterbahnen. Diese umgeben den Prozessor und das RAM, in dem sich die sicherheitsrelevanten Daten befinden.

Zusätzlich wird der physische Schutz durch eine Sensorik überwacht. Wird ein möglicher Angriff erkannt, kann sofort eine Löschschaltung aktiviert werden. Diese löscht den Inhalt des RAMs aktiv und sicher. Damit die Löschschaltung und die Sensorik jederzeit funktionieren, verfügt das HSM über eine interne Stromversorgung. Auch diese Stromversorgung wird von der Sensorik überwacht. Geht die Energie der internen Stromversorgung zur Neige, wird aus Sicherheitsgründen noch rechtzeitig der Löschvorgang ausgelöst.

Die Sensorik soll dabei verschiedene Arten von Angriffen erkennen. Dazu gehören beispielsweise das Durchleuchten, Überhitzen und Unterkühlen, mechanische Attacken auf das RAM oder chemische Attacken gegen den physischen Schutz. Auch Manipulationen des ordnungsgemäßen Betriebs über Spannung und Frequenzen sollen erkannt werden. Den physischen Schutz eines HSM zu überwinden, ist, wenn überhaupt möglich, nur mit speziellem Werkzeug und einem sehr hohen zeitlichen und finanziellen Aufwand möglich.

An dieser wichtigen Sicherheitsfunktion wird auch deutlich, warum ein verlässlicher und sicherer Backup-Prozess notwendig ist. Die sicherheitsrelevanten Daten müssen im Notfall wiederhergestellt werden können. Dadurch bleibt die eigentliche Anwendung mit den besonders sensiblen sicherheitsrelevanten Informationen verfügbar.

Auch bei der Leistung unterscheiden sich HSMs von Smartcards und TPMs. Die verwendete CPU ist in einem HSM normalerweise sehr leistungsfähig. Häufig wird die Leistung zusätzlich durch spezielle Kryptografie-Beschleuniger erhöht. Auch die Kommunikation mit dem HSM ist sehr schnell.

Für verschiedene Einsatzbereiche bieten HSM-Hersteller außerdem Cluster-Lösungen an. Diese ermöglichen eine Lastverteilung und/oder eine hohe Verfügbarkeit. In solchen Fällen werden mehrere HSM in einem IT-System parallel und redundant eingesetzt.

Die wesentlichen Vorteile von HSMs gegenüber Smartcards, Sicherheitschips und TPMs sind damit vor allem die hohe Leistungsfähigkeit und die physische Sicherheit.

Anwendungsfelder für High-Level-Sicherheitsmodule

Ein Hardware-Sicherheitsmodul für das Hoch-Sicherheitsumfeld wird in der Praxis meist als High-Level-Sicherheitsmodul (HSM) umgesetzt. Die Sicherheitsfunktionen eines HSM eignen sich insbesondere für Master-Keys und Schlüssel von globaler Bedeutung.

HSMs kommen in verschiedenen Bereichen zum Einsatz. Dazu gehört die Public-Key-Infrastruktur, beispielsweise für die Zertifikatsausstellung, Zeitstempeldienste und optional die Schlüsselgenerierung. Auch im Bankenumfeld werden HSMs eingesetzt, etwa zur Autorisierung von Bezahltransaktionen und Geldabhebungen mit Kredit- und Debitkarten oder zur Speicherung von Wallets, zum Beispiel für Bitcoins.

Weitere Anwendungsbereiche sind die Cyber-Sicherheit für Netzbetreiber, beispielsweise im Bereich EC-Cash mit Mineralölunternehmen, sowie die Industrie. Dort können HSMs unter anderem für die Schlüsselgenerierung von Autoschlüsseln, die Abrechnung in Maut-Systemen, die Authentifikation im Mobilfunknetz oder die digitale Signatur von Rechnungen und Dokumenten in Archivierungssystemen eingesetzt werden.

Auch im behördlichen Umfeld finden HSMs Anwendung. Beispiele dafür sind IT-Sicherheitsdienste des neuen Personalausweises oder die Speicherung von Schlüsseln für die Verschlüsselung.

Level an IT-Sicherheit eines High-Level-Sicherheitsmoduls (HSM)

Das Level an IT-Sicherheit eines High-Level-Sicherheitsmoduls (HSM) ist entsprechend hoch. Die Wirkung gegen Angriffe auf die sicherheitsrelevanten Daten eines HSM kann nur mit einem Aufwand von weit über 10 Mio. EUR umgesetzt werden. Aus diesem Grund werden in High-Level-Sicherheitsmodulen auch Master-Keys und Schlüssel von globaler Bedeutung gespeichert.

Häufige Fragen (FAQ)

Was ist ein High-Level-Sicherheitsmodul (HSM)?

Ein HSM ist ein physisches Hardware-Sicherheitsmodul mit integriertem Prozessor, spezialisiertem Betriebssystem und geschütztem Speicher für kryptografische Schlüssel. Es unterstützt verschiedene kryptografische Algorithmen sowie die Generierung, Verwaltung und sichere Speicherung von Schlüsseln.

Wie schützt ein HSM kryptografische Schlüssel?

Ein HSM speichert kryptografische Schlüssel in einem geschützten Speicher innerhalb der Hardware. Das Sicherheitsmodul basiert auf einem zugriffsgeschützten und auf Manipulation reagierenden Mikroprozessorsystem.

Welche Bauformen gibt es bei HSMs?

HSMs gibt es in verschiedenen physischen Bauformen. Dazu zählen PCIe-Steckkarten, 19-Zoll-Appliances und USB-HSMs.

Welche Aufgaben übernimmt ein HSM?

Ein HSM übernimmt die Generierung, Verwaltung und sichere Speicherung kryptografischer Schlüssel. Zudem unterstützt es kryptografische Operationen mit verschiedenen Algorithmen.

Marktplatz IT-Sicherheit: weitere Angebote
BEITRÄGE IT-SICHERHEIT
News
IT-Sicherheit-News
artikel paper - artikel - icon
Artikel
IT-Sicherheit-Artikel
Sprechblasen - Blog - Icon
Blog
IT-Sicherheit-Blogeinträge
Büroklammer - Whitepaper - Icon
Whitepaper
IT-Sicherheit-Whitepaper
Use Cases - Whitepaper - Icon
Use Cases IT-Sicherheit
Use Cases zu IT-Sicherheitsthemen
Schwerpunkt IT-Sicherheit - Icon
Schwerpunkt IT-Sicherheit
Aktuelle IT-Sicherheitsthemen
Top 5 Hacker-relevante Schwachstellen - Icon
Top 5 Hacker-relevante Schwachstellen
RATGEBER IT-SICHERHEIT
Glühbirne - Ratgeber - Icon
Cyber-Risiko-Check
Hilfestellungen IT-Sicherheit
Glossar Cyber-Sicherheit - Glossar - Icon
Glossar
Glossar Cyber-Sicherheit
Dokument mit Stern - Studien - Icon
IT-Sicherheitsstudien
IT-Sicherheit-Studien
Buch - Icon
Vorlesung Cyber-Sicherheit
Lehrbuch "Cyber-Sicherheit"
IT-Gesetze Icon
IT-Sicherheitsgesetze
Aktueller Gesetzesrahmen
secaware - icon
IT-Sicherheitszahlen
Aktuelle Kennzahlen
Tools - icon
IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit
FORUM IT-SICHERHEIT
Datenschutz - Icon
Datenschutz
Diskussionsforum
Penetrationstests - Icon
Penetrationstests
Diskussionsforum
NIS2
NIS2
Diskussionsforum
Stand der Technik - icon
Stand der Technik
Diskussionsforum
IT Supply-Chain-Security Icon
IT-Supply Chain Security
Diskussionsforum
IT-COUCH
TS-Couch-Sofa-Icon
Marktplatz Formate
Experten sehen & hören
ts-couch-podcast-icon
IT-Sicherheit-Podcast
IT-Sicherheit zum hören
its-couch-video-icon
Livestream IT-Sicherheit
Events & Material
INTERAKTIVE LISTEN
IT-Notfall
IT-Notfall
IT-Notfall
Penetrationstests
ISB
Informationssicherheitsbeauftragte (ISB)
Security Operations Center (SOC)
Security Operations Center (SOC)
Datenschutzbeauftragte (DSB)
Datenschutzbeauftragte (DSB)
IT-Sicherheitsrecht
IT-Sicherheitsrecht
Juristische Beratung
Email Sicherheit icon
E-Mail-Sicherheit
Backups icon
Backups
Platzhalter icon
Hardware-Sicherheitsmodule
IT-SICHERHEITSTOOLS
secaware - icon
Interaktive Awareness-Schulung
Selbstlernangebot IT-Sicherheit
Tools - icon
IT-Sicherheitschecks
Tools zu verschiedenen Aspekten
Serious Games - icon
Serious Games
Spielerisch Cybersicherheit vermitteln
Security Feed - icon
IT-Security Feed
News und Updates für Ihre Website in Echtzeit
ZERTIFIKATE IT-SICHERHEIT
Personenzertifikate - icon
Personenzertifikate
Interaktive Liste
unternehmenzertifikate - icon
Unternehmenszertifikate
Interaktive Liste
Produktzertifikate - icon
Produktzertifikate
Interaktive Liste
VERANSTALTUNGEN
ANBIETERVERZEICHNIS/IT-SICHERHEITSLÖSUNGEN