HSM
Hardware Security Module
HSM(ハードウェアセキュリティモジュール)とは
ひとことで
暗号鍵を耐タンパー性のある専用ハードウェア内で生成・保管・利用する装置。CAの秘密鍵保護などに使う。
たとえると
鍵の持ち出しを一切許さない「銀行の金庫室」です。鍵を使う作業(署名や暗号化)は金庫室の中で行われ、鍵そのものが外に出ることはありません。こじ開けようとすると検知して鍵を消去するなど、分解や改ざんへの強さ(耐タンパー性)も備えています。
現場ではこう使う
社内の認証局(CA)の秘密鍵を、サーバー上のファイルとして保存するのをやめ、HSMの中で生成・保管するように変更しました。証明書への署名はHSMの中で行われるため、仮にサーバーが侵害されても、秘密鍵そのものを持ち出されることはありません。
試験のポイント
EXAM POINT「多数の暗号鍵を安全に管理」「CAの秘密鍵を保護」「耐タンパー性のある専用機器」と出てきたらHSM。TPMが個々のPCに内蔵されたその端末用のチップであるのに対し、HSMはサーバー向けの専用機器(ネットワーク接続型や拡張カード型)で、多くの鍵を扱い、暗号処理の性能も高いという違いがよく問われます。
混同しやすい用語との違い
- TPM個々のPCに内蔵されたチップ。その端末の起動の検証やディスク暗号化の鍵の保管に使う
- 鍵管理システム(KMS)鍵の発行・更新・廃棄などのライフサイクルを管理する仕組み。鍵を物理的に守る土台としてHSMを使うことがある