HSM – Hardware-Sicherheitsmodul
Ein Hardware-Sicherheitsmodul (HSM) ist ein dediziertes, manipulationsresistentes physisches Gerät, das kryptografische Schlüssel schützt und verwaltet, digitale Signaturen durchführt und Verschlüsselungsoperationen beschleunigt. HSMs bieten das höchste Schutzniveau für kryptografisches Material – deutlich stärker als softwarebasierte Schlüsselspeicher.
Was macht ein HSM?
Ein HSM erfüllt drei Kernfunktionen:
- Schlüsselerzeugung und -speicherung – Erzeugt kryptografische Schlüssel innerhalb einer manipulationssicheren Grenze. Die Schlüssel verlassen das HSM niemals im Klartext.
- Kryptografische Operationen – Verschlüsselt, entschlüsselt, signiert und verifiziert Daten unter Verwendung der intern gespeicherten Schlüssel.
- Zugriffskontrolle und Protokollierung – Setzt strenge Authentifizierungsrichtlinien (Mehrparteien-, M-von-N-Prinzip) durch und protokolliert alle Vorgänge zur Gewährleistung der Compliance.
Arten von HSMs
| Typ | Formfaktor | Typische Anwendung | Zertifizierung |
|---|---|---|---|
| Netzwerk-HSM | Rack-montiertes Gerät | Rechenzentrums-PKI, TLS-Terminierung, Code-Signierung | FIPS 140-3 Level 3 |
| PCIe-HSM | Karte zum Einbau in einen Server | Cloud-KMS, Datenbankverschlüsselung | FIPS 140-3 Level 3 |
| USB-HSM | USB-Token / Dongle | Entwickler-Signierung, kleine PKI-Installationen | FIPS 140-2 Level 2–3 |
| Secure Element | Winziger IC auf einer Leiterplatte | IoT-Geräteidentität, Secure Boot | CC EAL6+ |
| Eingebettetes HSM | IP-Block in SoC/FPGA | Automobil-Steuergeräte (ECUs), Industriesteuerungen | ISO/SAE 21434 |
Secure Elements (z. B. STMicroelectronics STSAFE-A110, Infineon OPTIGA Trust M, NXP EdgeLock SE050) sind miniaturisierte HSMs, die für eingebettete Systeme und IoT-Anwendungen entwickelt wurden. Sie kombinieren die Schlüsselspeicherung mit der Verifikation für Secure Boot in einem winzigen Gehäuse.
HSM im Vergleich zu softwarebasierten Schlüsselspeichern
| Aspekt | HSM (Hardware) | Softwarebasierter Schlüsselspeicher |
|---|---|---|
| Schlüsselextraktion | Unmöglich – Schlüssel verlassen das Gerät nie | Möglich, wenn der Speicher kompromittiert wird |
| Manipulationsresistenz | Physische Einbruchserkennung, Zeroization (Löschung) | Keine |
| Leistung | Hardwarebeschleunigte Kryptografie (RSA, ECC, AES) | CPU-gebunden, langsamer |
| Zertifizierung | FIPS 140-3, Common Criteria | Keine Hardware-Zertifizierung möglich |
| Kosten | Höhere Anschaffungskosten (1.000–50.000 USD für Netzwerk-HSMs) | Kostenlos / kostengünstig |
Warum HSMs für das IoT wichtig sind
Da die Cyberresilienz-Verordnung der EU (CRA) ab 2027 verbindliche Sicherheitsanforderungen für vernetzte Produkte vorschreibt, werden HSMs – insbesondere Secure Elements – unerlässlich für:
- Geräteidentität – Jedes IoT-Gerät erhält eine einzigartige, hardwareverankerte kryptografische Identität.
- Secure Boot – Verifikation der Firmware-Integrität vor der Ausführung.
- Sichere OTA-Updates – Authentifizierung von Over-the-Air-Firmware-Updates.
- Schlüsselprovisionierung – Einspielen von Gerätezertifikaten während der Fertigung.
- Datenschutz – Verschlüsselung sensibler Sensordaten im Ruhezustand und bei der Übertragung.
HSM-Standards und -Zertifizierungen
| Standard | Schwerpunkt | Stufe |
|---|---|---|
| FIPS 140-3 | Sicherheit kryptografischer Module (USA/global) | Level 1–4 |
| Common Criteria (CC) | Rahmenwerk für die Sicherheitsbewertung (EU/global) | EAL1–EAL7 |
| PCI HSM | Schlüsselmanagement für die Zahlungskartenindustrie | — |
| eIDAS | EU-Verordnung über elektronische Identifizierung und Vertrauensdienste | Qualifiziert |
Verwandte Begriffe
- Secure Boot – Vertrauenskette, die auf in HSMs gespeicherten Schlüsseln beruht.
- IoT – Vernetzte Geräte, die eine Hardware-Schlüsselverwaltung erfordern.
- EU-Cyberresilienz-Verordnung – Verordnung, die die Einführung von HSMs in Verbraucherprodukten vorantreibt.
Unsere Lösungen für Embedded Security integrieren Secure Elements (STMicroelectronics STSAFE, Infineon OPTIGA) in IoT-Hardware und bieten damit eine CRA-konforme Hardware-Schlüsselverwaltung vom ersten Board-Design bis zur Provisionierung in der Produktion.