Zum Inhalt springen
Inovasense

HSM

Hardware-Sicherheitsmodul (HSM) – Manipulationsresistentes Gerät für die Verwaltung kryptografischer Schlüssel, digitale Signaturen und Verschlüsselung in sicheren Umgebungen.

Definition
Hardware-Sicherheitsmodul (HSM) – Manipulationsresistentes Gerät für die Verwaltung kryptografischer Schlüssel, digitale Signaturen und Verschlüsselung in sicheren Umgebungen.

HSM – Hardware-Sicherheitsmodul

Ein Hardware-Sicherheitsmodul (HSM) ist ein dediziertes, manipulationsresistentes physisches Gerät, das kryptografische Schlüssel schützt und verwaltet, digitale Signaturen durchführt und Verschlüsselungsoperationen beschleunigt. HSMs bieten das höchste Schutzniveau für kryptografisches Material – deutlich stärker als softwarebasierte Schlüsselspeicher.

Was macht ein HSM?

Ein HSM erfüllt drei Kernfunktionen:

  1. Schlüsselerzeugung und -speicherung – Erzeugt kryptografische Schlüssel innerhalb einer manipulationssicheren Grenze. Die Schlüssel verlassen das HSM niemals im Klartext.
  2. Kryptografische Operationen – Verschlüsselt, entschlüsselt, signiert und verifiziert Daten unter Verwendung der intern gespeicherten Schlüssel.
  3. Zugriffskontrolle und Protokollierung – Setzt strenge Authentifizierungsrichtlinien (Mehrparteien-, M-von-N-Prinzip) durch und protokolliert alle Vorgänge zur Gewährleistung der Compliance.

Arten von HSMs

TypFormfaktorTypische AnwendungZertifizierung
Netzwerk-HSMRack-montiertes GerätRechenzentrums-PKI, TLS-Terminierung, Code-SignierungFIPS 140-3 Level 3
PCIe-HSMKarte zum Einbau in einen ServerCloud-KMS, DatenbankverschlüsselungFIPS 140-3 Level 3
USB-HSMUSB-Token / DongleEntwickler-Signierung, kleine PKI-InstallationenFIPS 140-2 Level 2–3
Secure ElementWinziger IC auf einer LeiterplatteIoT-Geräteidentität, Secure BootCC EAL6+
Eingebettetes HSMIP-Block in SoC/FPGAAutomobil-Steuergeräte (ECUs), IndustriesteuerungenISO/SAE 21434

Secure Elements (z. B. STMicroelectronics STSAFE-A110, Infineon OPTIGA Trust M, NXP EdgeLock SE050) sind miniaturisierte HSMs, die für eingebettete Systeme und IoT-Anwendungen entwickelt wurden. Sie kombinieren die Schlüsselspeicherung mit der Verifikation für Secure Boot in einem winzigen Gehäuse.

HSM im Vergleich zu softwarebasierten Schlüsselspeichern

AspektHSM (Hardware)Softwarebasierter Schlüsselspeicher
SchlüsselextraktionUnmöglich – Schlüssel verlassen das Gerät nieMöglich, wenn der Speicher kompromittiert wird
ManipulationsresistenzPhysische Einbruchserkennung, Zeroization (Löschung)Keine
LeistungHardwarebeschleunigte Kryptografie (RSA, ECC, AES)CPU-gebunden, langsamer
ZertifizierungFIPS 140-3, Common CriteriaKeine Hardware-Zertifizierung möglich
KostenHöhere Anschaffungskosten (1.000–50.000 USD für Netzwerk-HSMs)Kostenlos / kostengünstig

Warum HSMs für das IoT wichtig sind

Da die Cyberresilienz-Verordnung der EU (CRA) ab 2027 verbindliche Sicherheitsanforderungen für vernetzte Produkte vorschreibt, werden HSMs – insbesondere Secure Elements – unerlässlich für:

  • Geräteidentität – Jedes IoT-Gerät erhält eine einzigartige, hardwareverankerte kryptografische Identität.
  • Secure Boot – Verifikation der Firmware-Integrität vor der Ausführung.
  • Sichere OTA-Updates – Authentifizierung von Over-the-Air-Firmware-Updates.
  • Schlüsselprovisionierung – Einspielen von Gerätezertifikaten während der Fertigung.
  • Datenschutz – Verschlüsselung sensibler Sensordaten im Ruhezustand und bei der Übertragung.

HSM-Standards und -Zertifizierungen

StandardSchwerpunktStufe
FIPS 140-3Sicherheit kryptografischer Module (USA/global)Level 1–4
Common Criteria (CC)Rahmenwerk für die Sicherheitsbewertung (EU/global)EAL1–EAL7
PCI HSMSchlüsselmanagement für die Zahlungskartenindustrie—
eIDASEU-Verordnung über elektronische Identifizierung und VertrauensdiensteQualifiziert

Verwandte Begriffe

  • Secure Boot – Vertrauenskette, die auf in HSMs gespeicherten Schlüsseln beruht.
  • IoT – Vernetzte Geräte, die eine Hardware-Schlüsselverwaltung erfordern.
  • EU-Cyberresilienz-Verordnung – Verordnung, die die Einführung von HSMs in Verbraucherprodukten vorantreibt.

Unsere Lösungen für Embedded Security integrieren Secure Elements (STMicroelectronics STSAFE, Infineon OPTIGA) in IoT-Hardware und bieten damit eine CRA-konforme Hardware-Schlüsselverwaltung vom ersten Board-Design bis zur Provisionierung in der Produktion.

Offizielle Referenzen

Verwandte Begriffe