وحدة أمان الأجهزة

وحدة HSM بتنسيق PCIe

وحدة أمان الأجهزة ( HSM ) هي جهاز حاسوبي مادي يحمي ويدير الأسرار (أهمها المفاتيح الرقمية )، ويؤدي وظائف التشفير وفك التشفير للتوقيعات الرقمية والمصادقة القوية ووظائف التشفير الأخرى. [1] تأتي هذه الوحدات تقليديًا في شكل بطاقة إضافية أو جهاز خارجي يتم توصيله مباشرة بجهاز كمبيوتر أو خادم شبكة . تحتوي وحدة أمان الأجهزة على شريحة واحدة أو أكثر من شرائح معالج التشفير الآمنة . [2] [3]

تصميم

قد تحتوي أجهزة HSM على ميزات توفر دليلاً على العبث مثل العلامات المرئية للتلاعب أو التسجيل والتنبيه، أو مقاومة العبث التي تجعل العبث صعبًا دون جعل HSM غير صالح للعمل، أو الاستجابة للتلاعب مثل حذف المفاتيح عند اكتشاف العبث. [4] تحتوي كل وحدة على شريحة واحدة أو أكثر من شرائح معالج التشفير الآمنة لمنع العبث وفحص الناقل ، أو مجموعة من الشرائح في وحدة محمية بواسطة العبوة الواضحة للتلاعب أو المقاومة للتلاعب أو المستجيبة للتلاعب. تم تصميم الغالبية العظمى من أجهزة HSM الحالية بشكل أساسي لإدارة المفاتيح السرية. تحتوي العديد من أنظمة HSM على وسائل لإجراء نسخ احتياطية آمنة للمفاتيح التي تتعامل معها خارج HSM. يمكن عمل نسخة احتياطية للمفاتيح في شكل مغلف وتخزينها على قرص كمبيوتر أو وسائط أخرى، أو خارجيًا باستخدام جهاز محمول آمن مثل بطاقة ذكية أو بعض رموز الأمان الأخرى . [ بحاجة لمصدر ]

تُستخدم وحدات HSM للترخيص والمصادقة في الوقت الفعلي في البنية التحتية الحرجة، وبالتالي يتم تصميمها عادةً لدعم نماذج التوفر العالي القياسية بما في ذلك التجميع ، والتعافي من الأعطال التلقائي ، والمكونات القابلة للاستبدال في الموقع .

تتمتع بعض وحدات HSM المتاحة في السوق بالقدرة على تنفيذ وحدات تم تطويرها خصيصًا داخل حاوية HSM الآمنة. وهذه القدرة مفيدة، على سبيل المثال، في الحالات التي يتعين فيها تنفيذ خوارزميات خاصة أو منطق عمل في بيئة آمنة وخاضعة للرقابة. ويمكن تطوير الوحدات بلغة C الأصلية أو .NET أو Java أو لغات برمجة أخرى.

شهادة

نظرًا للدور الحاسم الذي تلعبه في تأمين التطبيقات والبنية الأساسية، فإن وحدات أمن الأجهزة للأغراض العامة و/أو وحدات التشفير عادةً ما يتم اعتمادها وفقًا للمعايير المعترف بها دوليًا مثل المعايير المشتركة (على سبيل المثال باستخدام ملف تعريف الحماية EN 419 221-5، "وحدة التشفير لخدمات الثقة") أو FIPS 140 (الإصدار الثالث حاليًا، والذي يُشار إليه غالبًا باسم FIPS 140-3). على الرغم من أن أعلى مستوى من شهادة أمان FIPS 140 يمكن تحقيقه هو مستوى الأمان 4، فإن معظم وحدات أمن الأجهزة لديها شهادة المستوى 3. في نظام المعايير المشتركة، أعلى مستوى لضمان التقييم هو EAL7، ومعظم وحدات أمن الأجهزة لديها شهادة EAL4+. عند استخدامها في تطبيقات المدفوعات المالية، غالبًا ما يتم التحقق من أمان وحدة أمن الأجهزة وفقًا لمتطلبات وحدة أمن الأجهزة التي حددها مجلس معايير أمان صناعة بطاقات الدفع . [5]

الاستخدامات

يمكن استخدام وحدة أمان الأجهزة في أي تطبيق يستخدم مفاتيح رقمية. وعادةً ما تكون المفاتيح ذات قيمة عالية - مما يعني أن تعرضها للخطر قد يخلف تأثيرًا سلبيًا كبيرًا على مالك المفتاح.

وظائف HSM هي:

  • إنشاء مفتاح تشفير آمن على متن الطائرة،
  • تخزين آمن للمفاتيح التشفيرية على متن الطائرة، على الأقل بالنسبة للمفاتيح ذات المستوى الأعلى والأكثر حساسية، والتي غالبًا ما تسمى بالمفاتيح الرئيسية،
  • إدارة المفاتيح،
  • استخدام مواد البيانات المشفرة والحساسة، على سبيل المثال، تنفيذ وظائف فك التشفير أو التوقيع الرقمي،
  • الحذف الآمن للبيانات المشفرة وغيرها من المواد الحساسة التي كانت تديرها.

يتم أيضًا نشر وحدات HSM لإدارة مفاتيح تشفير البيانات الشفافة لقواعد البيانات ومفاتيح أجهزة التخزين مثل القرص أو الشريط . [ بحاجة لمصدر ]

بعض أنظمة HSM هي أيضًا مسرعات تشفير للأجهزة . وعادةً ما لا يمكنها التغلب على أداء الحلول المخصصة للأجهزة فقط لعمليات المفاتيح المتماثلة. ومع ذلك، مع نطاقات الأداء من 1 إلى 10000 توقيع RSA بطول 1024 بت في الثانية، يمكن لـ HSM توفير تفريغ كبير لوحدة المعالجة المركزية لعمليات المفاتيح غير المتماثلة. ونظرًا لأن المعهد الوطني للمعايير والتكنولوجيا (NIST) يوصي باستخدام مفاتيح RSA بطول 2048 بت اعتبارًا من عام 2010، [6] فقد أصبح الأداء عند أحجام المفاتيح الأطول أكثر أهمية. ولمعالجة هذه المشكلة، تدعم معظم أنظمة HSM الآن تشفير المنحنى الإهليلجي (ECC)، والذي يوفر تشفيرًا أقوى بأطوال مفاتيح أقصر.

بيئة PKI (CA HSMs)

في بيئات PKI ، يمكن استخدام أجهزة HSM بواسطة هيئات التصديق (CA) وهيئات التسجيل (RA) لتوليد أزواج المفاتيح غير المتماثلة وتخزينها ومعالجتها. في هذه الحالات، هناك بعض الميزات الأساسية التي يجب أن يتمتع بها الجهاز، وهي:

  • حماية عالية المستوى منطقية وجسدية
  • مخطط تفويض المستخدم متعدد الأجزاء (انظر مشاركة السر )
  • التدقيق الكامل وتتبع السجلات
  • النسخ الاحتياطي الآمن للمفتاح

من ناحية أخرى، يكون أداء الجهاز في بيئة PKI أقل أهمية بشكل عام، سواء في العمليات عبر الإنترنت أو دون الاتصال بالإنترنت، حيث تمثل إجراءات هيئة التسجيل عنق الزجاجة في أداء البنية التحتية.

أنظمة الدفع بالبطاقات HSMs (أجهزة HSM المصرفية)

تُستخدم وحدات HSM المتخصصة في صناعة بطاقات الدفع. تدعم وحدات HSM كلًا من الوظائف العامة والوظائف المتخصصة المطلوبة لمعالجة المعاملات والامتثال لمعايير الصناعة. لا تتميز عادةً بواجهة برمجة تطبيقات قياسية .

التطبيقات النموذجية هي تفويض المعاملات وتخصيص بطاقات الدفع، والتي تتطلب وظائف مثل:

  • التحقق من أن رقم التعريف الشخصي الذي أدخله المستخدم يتطابق مع رقم التعريف الشخصي المرجعي المعروف لدى جهة إصدار البطاقة
  • التحقق من معاملات بطاقات الائتمان/الخصم عن طريق التحقق من رموز أمان البطاقة أو عن طريق تنفيذ مكونات معالجة المضيف لمعاملة تعتمد على EMV بالاشتراك مع وحدة تحكم الصراف الآلي أو محطة نقاط البيع
  • دعم واجهة برمجة التطبيقات المشفرة باستخدام بطاقة ذكية (مثل EMV )
  • إعادة تشفير كتلة رقم التعريف الشخصي (PIN) لإرسالها إلى مضيف تفويض آخر
  • تنفيذ إدارة آمنة للمفاتيح
  • دعم بروتوكول إدارة شبكة أجهزة الصراف الآلي لنقاط البيع
  • دعم المعايير الفعلية لمفتاح المضيف-المضيف | واجهة برمجة تطبيقات تبادل البيانات
  • إنشاء وطباعة "إرسال بريد رقم التعريف الشخصي"
  • إنشاء بيانات لبطاقة الشريط المغناطيسي (PVV، CVV )
  • إنشاء مجموعة مفاتيح للبطاقات ودعم عملية التخصيص للبطاقات الذكية

المنظمات الرئيسية التي تنتج وتحافظ على معايير أجهزة أمن الأجهزة (HSM) في السوق المصرفية هي مجلس معايير أمن صناعة بطاقات الدفع ، و ANS X9 ، ومنظمة ISO .

إنشاء اتصال SSL

يمكن أن تستفيد التطبيقات ذات الأداء الحرج التي يتعين عليها استخدام HTTPS ( SSL / TLS ) من استخدام SSL Acceleration HSM عن طريق نقل عمليات RSA، والتي تتطلب عادةً عدة عمليات ضرب صحيحة كبيرة، من وحدة المعالجة المركزية المضيفة إلى جهاز HSM. يمكن لأجهزة HSM النموذجية إجراء حوالي 1 إلى 10000 عملية RSA 1024 بت / ثانية. [7] [8] أصبح بعض الأداء عند أحجام المفاتيح الأطول مهمًا بشكل متزايد.

DNSSEC

يستخدم عدد متزايد من السجلات وحدات HSM لتخزين المواد الأساسية المستخدمة لتوقيع ملفات المنطقة الكبيرة . OpenDNSSEC هي أداة مفتوحة المصدر تدير توقيع ملفات منطقة DNS .

في 27 يناير 2007، بدأت ICANN و Verisign ، بدعم من وزارة التجارة الأمريكية ، في نشر DNSSEC لمناطق جذر DNS . [9] يمكن العثور على تفاصيل توقيع الجذر على موقع DNSSEC الجذري. [10]

محفظة أجهزة للعملات المشفرة

البلوكتشين ووحدات الأجهزة الآمنة

تعتمد تقنية البلوك تشين على العمليات التشفيرية. يعد حماية المفاتيح الخاصة أمرًا ضروريًا للحفاظ على أمان عمليات البلوك تشين التي تستخدم التشفير غير المتماثل. غالبًا ما يتم تخزين المفاتيح الخاصة في محفظة عملات مشفرة مثل المحفظة المادية في الصورة.

تم ذكر التآزر بين وحدات أمن الأجهزة (HSM) والبلوك تشين في العديد من الأوراق البحثية، مع التأكيد على دورها في تأمين المفاتيح الخاصة والتحقق من الهوية، على سبيل المثال في سياقات مثل حلول التنقل التي تعتمد على البلوك تشين. [11] [12]

انظر أيضا

الملاحظات والمراجع

  1. ^ Sommerhalder, Maria (2023), Mulder, Valentin; Mermoud, Alain; Lenders, Vincent; Tellenbach, Bernhard (eds.), "Hardware Security Module", Trends in Data Protection and Encryption Technologies , Cham: Springer Nature Switzerland, pp. 83–87, doi : 10.1007/978-3-031-33386-6_16 , ISBN 978-3-031-33386-6
  2. ^ راماكريشنان، فينيش؛ فينوجوبال، براسانث؛ موخيرجي، توهين (2015). وقائع المؤتمر الدولي حول هندسة المعلومات وإدارتها وأمنها 2015: ICIEMS 2015. رابطة العلماء والمطورين وأعضاء هيئة التدريس (ASDF). ص. 9. ISBN 9788192974279.
  3. ^ جريج، مايكل (2014). دليل دراسة CASP CompTIA Advanced Security Practitioner: Exam CAS-002. John Wiley & Sons . ص. 246. ISBN 9781118930847.
  4. ^ "تصميم مرجعي لعداد ذكي للكشف عن العبث الإلكتروني". freescale . تم الاسترجاع في 26 مايو 2015 .
  5. ^ "الموقع الرسمي لمجلس معايير أمان PCI - التحقق من امتثال PCI، وتنزيل معايير أمان البيانات وأمان بطاقات الائتمان". www.pcisecuritystandards.org . تم الاسترجاع في 2018-05-01 .
  6. ^ "الانتقالات: توصية بشأن الانتقال باستخدام خوارزميات التشفير وأطوال المفاتيح". المعهد الوطني للمعايير والتكنولوجيا. يناير 2011. تم الاسترجاع في 29 مارس 2011 .
  7. ^ F. Demaertelaere. "Hardware Security Modules" (PDF) . Atos Worldline. مؤرشف من الأصل (PDF) في 6 سبتمبر 2015 . تم الاسترجاع في 26 مايو 2015 .
  8. ^ "الاستعداد لإصدار 200 مليون شهادة في 24 ساعة - دعونا نشفر". Let's Encrypt . تم الاسترجاع في 2021-05-19 .
  9. ^ "ICANN تبدأ خطة اختبار DNSSEC العامة لمنطقة الجذر". www.circleid.com . تم الاسترجاع في 2015-08-17 .
  10. ^ جذر DNSSEC
  11. ^ Shbair, Wazen M.; Gavrilov, Eugene; State, Radu (May 2021). "حل إدارة المفاتيح المستند إلى HSM لسلسلة كتل الإيثريوم". مؤتمر معهد مهندسي الكهرباء والإلكترونيات الدولي لعام 2021 حول سلسلة الكتل والعملات المشفرة (ICBC). ص. 1-3. doi :10.1109/ICBC51069.2021.9461136. ISBN 978-1-6654-3578-9. S2CID  235637476. تم أرشفة النسخة الأصلية في 2022-07-06 . تم استرجاعها في 2023-08-13 .
  12. ^ بيركر، دومينيك؛ فيشر، توماس؛ فيتشنج، هارالد؛ ستيجر، كريستيان (يناير 2021). "Velink - منصة مشتركة للتنقل تعتمد على تقنية بلوكتشين للمركبات الخاصة والتجارية باستخدام رموز ERC-721". المؤتمر الدولي الخامس لمعهد مهندسي الكهرباء والإلكترونيات لعام 2021 حول التشفير والأمن والخصوصية (CSP). ص. 62-67. doi :10.1109/CSP51677.2021.9357605. ISBN 978-1-7281-8621-4. S2CID  232072116.
استمع إلى هذه المقالة ( 10 دقائق )
أيقونة ويكيبيديا المنطوقة
تم إنشاء ملف الصوت هذا من نسخة معدلة لهذه المقالة بتاريخ 12 أكتوبر 2023 ، ولا يعكس التعديلات اللاحقة. ( 2023-10-12 )
  • شهادات NIST FIPS-140 الحالية
  • شهادات CC الحالية لأجهزة HSM (تحت "منتجات التوقيعات الرقمية")
  • مراجعة وحدات أمان الأجهزة
تم الاسترجاع من "https://en.wikipedia.org/w/index.php?title=وحدة_أمن_الأجهزة&oldid=1251381766"
Original text
Rate this translation
Your feedback will be used to help improve Google Translate