ハードウェアセキュリティモジュール(HSM)は、堅牢で耐タンパー性を備えたハードウェアの境界内で、暗号鍵を生成・保護・保管・使用する専用暗号プロセッサです。HSMは、暗号化、署名、認証、その他の重要な処理におけるトラストアンカーとして機能し、安全なアプリケーション、トランザクション、アイデンティティ、デジタルサービスを支えます。
タレスのHSMは、企業、金融機関、政府機関、クラウドプロバイダーの信頼を得ています。暗号鍵の保護、高価値ワークロードのセキュリティ確保、コンプライアンス対応、さらにオンプレミス、クラウド、ハイブリッド、決済環境にわたるデジタル運用のためのハードウェアベースの信頼の基点(Root of Trust)を提供します。
暗号鍵と機密性の高い処理を、耐タンパー性を備えたFIPS検証済みハードウェア内で保護し、鍵が安全な境界から外に出ることはありません。
厳格な検証、監査可能性を備え、FIPS、コモンクライテリア、PCI DSS、eIDAS、GDPRなどの各種基準に対応する認証取得済みHSMにより、セキュリティ要件と規制要件への準拠を支援します。
柔軟な導入モデルと幅広い統合に対応し、オンプレミス、クラウド、ハイブリッド環境にわたる大量の暗号処理ワークロードをサポートします。
新しい標準や長期的なセキュリティ要件に適応できるよう設計されたHSM戦略により、クリプトアジリティとポスト量子対応を推進します。
一元管理、レポート、監視、リソースのパーティショニングにより、暗号環境全体での導入を簡素化し、複雑さを軽減します。
量子安全な信頼の基点(Root of Trust)を確立できるよう設計された、新しいタレスLuna HSMが登場しました。Luna HSM 8は、クリプトアジリティ、ネイティブなポスト量子暗号対応、より強力なセキュリティ分離、マルチテナントのスケーラビリティを備え、さらに自動化、監視、運用統合を簡素化するよう設計された管理APIを搭載しています。
PQCアルゴリズムと量子安全な信頼の基点(Root of Trust)により、ポスト量子暗号への移行を実現
大規模なPQC処理に最適化
管理業務を自動化し、ITインフラストラクチャツールと統合することで、容易な導入とスケーラビリティを実現
迅速なアップデートと新しい暗号メカニズムに対応する最新のアーキテクチャ
互換性のあるAPIと鍵移行ソリューションにより、Luna 7から容易に移行
タレスは、さまざまな環境での多様なビジネスニーズとセキュリティニーズに対応しながら、新しいテクノロジーや将来のセキュリティ要件にも備えられる、幅広いHSMを提供しています。
Luna HSMは30年以上にわたり汎用HSM市場をリードし、暗号鍵、アイデンティティ、データ、アプリケーションを保護する、クリプトアジリティと量子安全性を備えた信頼の基盤を提供してきました。高いパフォーマンス、スケーラビリティ、コンプライアンスに対応するよう設計されており、FIPS 140-3およびコモンクライテリア認証により、厳格なセキュリティ要件や規制要件への対応を支援します。
タレスのpayShieldは、世界のPOSトランザクションの80%を保護する決済用HSMです。あらゆるカード決済トランザクションを安全に処理します。不正防止、迅速な市場投入、PCI DSSやEMVへの準拠を支援し、現在および将来の決済エコシステムに対応する高性能な暗号処理を備えるため、安心して拡張できます。
LunaクラウドHSMとpayShieldクラウドHSMは、クラウドおよびハイブリッド環境の暗号鍵、アプリケーション、機密データ、決済トランザクションを保護するためのHSM as a Serviceを提供します。Data Protection on Demandマーケットプレイスを通じて利用でき、FIPS認証取得済みの専用ハードウェアによるセキュリティに加え、迅速な導入、柔軟なスケーラビリティ、簡素化された運用を実現します。
クラウド、ハイブリッド、複雑な環境全体でデジタルサービスが拡大する中、信頼できる暗号インフラがPKI、決済セキュリティ、コード署名、鍵保護、ポスト量子対応のために必要となっています。
タレスは、重要な処理を保護し、要件の変化に応じられるよう、制御性、柔軟性、コンプライアンス対応、クリプトアジリティを備えた、より強固なハードウェアベースの信頼の基点(Root of Trust)の構築を支援します。
鍵保護戦略にクリプトアジリティを組み込み、PQC標準や要件の変化に応じて柔軟に適応できるようにします。
ユーザー、デバイス、アプリケーション、サービスの信頼できるアイデンティティを確立する認証局(CA)の鍵と署名処理を保護し、監査およびコンプライアンス要件への対応を支援します。
決済認証情報、PIN、EMV処理、カード発行、高負荷のトランザクション処理を保護し、PCI DSS、EMVなどの決済セキュリティ要件への対応を支援します。
ソフトウェア、ファームウェア、コンテナ、DevOpsのリリースパイプラインの検証に使用される署名鍵を保護します。
クラウド、オンプレミス、ハイブリッド環境全体で暗号鍵の管理と制御を維持し、セキュリティ、主権、規制要件への対応を支援します。
HSMベンダーを選定する際に考慮すべきポイントを解説します。認証、導入の柔軟性、統合、スケーラビリティ、運用管理、ポスト量子対応などについて取り上げています。
ハードウェアセキュリティモジュール(HSM)は、耐タンパー性を備えたハードウェア内で暗号鍵を保護する専用の暗号プロセッサです。安全な境界内で、暗号化、署名、認証などの重要な処理を実行します。
企業がハードウェアセキュリティモジュールを導入するのは、トランザクション、アイデンティティ、アプリケーションを保護するためです。HSMは暗号鍵の保護に優れており、幅広いアプリケーション向けに暗号化、復号、認証、デジタル署名サービスを提供します。
通常、暗号鍵を保護し、PKIやコード署名などの重要な処理を安全に実行し、厳格なコンプライアンス要件や監査要件に対応するために、高い信頼性を備えたハードウェアベースの信頼の基点(Root of Trust)が必要な場合に、HSMを使用します。
HSMは、耐タンパー性を備えたハードウェア内で暗号鍵を保護し、ソフトウェアのみの鍵保管によるリスクを軽減します。また、コンプライアンスへの対応、暗号鍵の安全な運用の簡素化、エンタープライズアプリケーションとの統合を支援し、現在および将来の暗号ニーズに対応するハードウェアベースの信頼の基点(Root of Trust)を確立します。
Luna HSMは、新しいテクノロジーを活用するアプリケーションの保護において重要な役割を果たします。
汎用HSMは、PKI、TLS、コード署名、データベース暗号化、デジタルアイデンティティなど、エンタープライズ環境向けの幅広い暗号ユースケースをサポートします。決済用HSMは、PIN処理、カード発行、EMV、トランザクションセキュリティなど、決済ワークフローに特化して設計されています
クラウドHSMサービスは、クラウド経由でオンデマンドにHSM機能へアクセスできるモデルです。一方、オンプレミスHSMは、お客様の環境内で管理される専用アプライアンスです。多くの組織では、ハイブリッド戦略に対応するため、両方を組み合わせて使用しています。
HSMは、ハードウェアベースの鍵保護と安全な暗号処理を提供します。一方、鍵管理システム(KMS)は通常、鍵のライフサイクル、ポリシー、オーケストレーションなどの機能を管理します。鍵マテリアルをハードウェアでより強固に保護する必要がある場合、HSMがよく使用されます。
ポスト量子暗号が重要なのは、長期保存されるデータやトラストシステムを、現在のデータの将来的な解読(HNDL)などの新たな脅威から保護するために、新しいアルゴリズムに対応できる暗号インフラが必要となるからです。
ハードウェアセキュリティモジュール(HSM)には、さまざまなセキュリティ、パフォーマンス、運用要件に対応する複数のフォームファクターと導入モデルがあります。タレスは以下を提供しています。
ハードウェアセキュリティモジュール(HSM)のコストは、導入モデル、ライセンス、パフォーマンスや容量の要件、統合に必要な作業、スケーラビリティ、人員、サポート、継続的な管理など、さまざまな要因によって決まります。購入検討時には、総所有コスト(TCO)を評価することが重要です。特に、ポスト量子暗号などの追加のユースケースや将来の要件に対して、高コストなアーキテクチャの再設計や早期交換が不要かどうかも考慮する必要があります。