Dziękujemy, że nas odwiedziłeś! Sklep działa w trybie katalogu. Nie można jeszcze kupować online. Jeżeli interesuje Cię jakiś produkt to prosimy o kontakt. Do usłyszenia !

Nitrokey NetHSM – sieciowy sprzętowy moduł bezpieczeństwa HSM

Nitrokey NetHSM to profesjonalny, sieciowy moduł HSM (Hardware Security Module – sprzętowy moduł bezpieczeństwa) przeznaczony do bezpiecznego generowania, przechowywania i wykorzystywania kluczy kryptograficznych w środowiskach firmowych, serwerowych i inf

Stan zapasów: Zapytaj o cenę i dostępność
Zapytaj o cenę i dostępność
Ten produkt jest obecnie niedostępny i nie można go kupić.

Opis

Nitrokey NetHSM – sieciowy sprzętowy moduł bezpieczeństwa HSM

Nitrokey NetHSM to profesjonalny, sieciowy moduł HSM (Hardware Security Module – sprzętowy moduł bezpieczeństwa) przeznaczony do bezpiecznego generowania, przechowywania i wykorzystywania kluczy kryptograficznych w środowiskach firmowych, serwerowych i infrastruktury PKI.

Urządzenie umożliwia odseparowanie kluczy prywatnych od serwerów i aplikacji, dzięki czemu klucze pozostają chronione również w przypadku przejęcia systemu, na którym działa wykorzystująca je usługa. NetHSM może być stosowany m.in. do ochrony kluczy TLS, infrastruktury PKI i urzędów certyfikacji CA, DNSSEC oraz innych systemów korzystających z operacji kryptograficznych.

NetHSM wyróżnia się otwartą architekturą Open Source. Kod źródłowy rozwiązania jest publicznie dostępny, co umożliwia jego niezależną analizę i audyt oraz ogranicza uzależnienie organizacji od zamkniętych technologii jednego dostawcy. System korzysta z architektury typu unikernel opartej na MirageOS, a główne komponenty zostały stworzone w języku OCaml zapewniającym bezpieczeństwo typów i pamięci. NetHSM wykorzystuje również formalnie zweryfikowany mikrojądro Muen.

Podstawowym interfejsem komunikacyjnym urządzenia jest REST API. Dostępna jest również obsługa standardu PKCS#11, dzięki czemu NetHSM może być integrowany z istniejącymi aplikacjami i systemami kryptograficznymi. Producent potwierdza integracje m.in. z Apache, EJBCA, Knot DNS, Nginx, OpenBao, OpenDNSSEC, OpenSSL i SSH.

Najważniejsze zastosowania

bezpieczne przechowywanie kluczy kryptograficznych,
generowanie kluczy bezpośrednio w środowisku HSM,
infrastruktura PKI (Public Key Infrastructure),
urzędy certyfikacji CA (Certificate Authority),
ochrona kluczy TLS wykorzystywanych przez serwery WWW,
DNSSEC,
podpisy cyfrowe,
szyfrowanie i deszyfrowanie danych,
infrastruktura blockchain wykorzystująca chronione klucze kryptograficzne,
integracja aplikacji poprzez REST API,
integracja systemów wykorzystujących standard PKCS#11,
budowa wysoko dostępnych środowisk HSM poprzez klastrowanie urządzeń.

Bezpieczeństwo

klucze kryptograficzne przechowywane są w postaci zaszyfrowanej,
wykorzystanie sprzętowego TPM 2.0,
sprzętowy generator liczb losowych TRNG,
architektura Open Source umożliwiająca niezależny audyt,
główny system opracowany w bezpiecznym pamięciowo i typowo języku OCaml,
architektura unikernel oparta na MirageOS,
rozmiar systemu poniżej 50 MB w celu ograniczenia powierzchni ataku,
formalnie zweryfikowany mikrojądro Muen,
separacja funkcjonalna sterowników platformy, interfejsu sieciowego oraz logiki aplikacyjnej,
możliwość tworzenia klastrów NetHSM w celu zapewnienia wysokiej dostępności i skalowania wydajności,
architektura przygotowana do późniejszego dodania algorytmów kryptografii postkwantowej, takich jak ML-KEM i ML-DSA, poprzez aktualizacje oprogramowania.

Oprogramowanie wymagane do działania

NetHSM jest samodzielnym urządzeniem sieciowym i producent nie wskazuje jednego obowiązkowego, zamkniętego programu klienckiego, który byłby wymagany do jego użytkowania. Zarządzanie i integrację można realizować na kilka sposobów:

nitropy / pynitrokey – rekomendowane przez Nitrokey narzędzie CLI (Command Line Interface – interfejs wiersza poleceń) do zarządzania NetHSM,
REST API – podstawowy interfejs komunikacyjny NetHSM; pozwala na instalację, administrację oraz wykonywanie operacji,
curl – może być używany do bezpośredniej komunikacji z REST API,
NetHSM PKCS#11 Module – wymagany w przypadku integracji aplikacji poprzez standard PKCS#11,
biblioteki i SDK dostępne dla wielu języków programowania – w zależności od sposobu integracji aplikacji z REST API.

Narzędzie nitropy dostępne jest jako część pakietu pynitrokey. Dokumentacja Nitrokey opisuje jego instalację m.in. w systemach Linux, macOS i Windows, przy czym producent określa obecnie wsparcie nitropy dla Windows jako eksperymentalne.

Przykładowe oprogramowanie, dla którego producent potwierdza możliwość współpracy z NetHSM:
Apache,
EJBCA,
Knot DNS,
Nginx,
OpenBao,
OpenDNSSEC,
OpenSSL,
SSH.

Dane techniczne

Producent Nitrokey GmbH
Produkcja Niemcy
Nitrokey NetHSM 2
typ urządzenia sieciowy HSM – Hardware Security Module,
algorytmy kryptograficzne AES-128, AES-192, AES-256, ECC, RSA 1024–8192 bit,
obsługiwane krzywe ECC NIST P-256, P-384, P-521, Curve25519, Koblitz secp256k1, Brainpool P256r1, P384r1, P512r1,
szyfrowanie AES-CBC,
deszyfrowanie AES-CBC, RSA Raw, RSA PKCS#1, RSA OAEP z MD5, SHA-1, SHA-224, SHA-256, SHA-384 i SHA-512,
podpisy RSA PKCS#1, RSA-PSS z MD5/SHA-1/SHA-224/SHA-256/SHA-384/SHA-512, EdDSA, ECDSA oraz Schnorr BIP-340,
pojemność ponad 1 000 000 kluczy,
sprzętowy generator liczb losowych TRNG jakość PTG.3 zgodnie z AIS 20/31,
Secure Element TPM 2.0,
procesor Intel Core 14. generacji,
Intel Management Engine wyłączony,
pamięć RAM 32 GB DDR5 5600 MHz,
pamięć RAM z korekcją błędów ECC,
pamięć masowa 480 GB NVMe,
zabezpieczenie pamięci masowej Power Loss Data Protection,
interfejs sieciowy Ethernet 2,5 Gb/s,
obudowa rack 19",
wysokość obudowy 2U,
szerokość ok. 43 cm,
głębokość ok. 35 cm,
wysokość ok. 9 cm,
masa ok. 10 kg,
zasilanie 2 × redundantny zasilacz 550 W,
napięcie wejściowe 100–240 V,
typowy pobór energii w spoczynku ok. 135 W,
typowy pobór energii pod obciążeniem ok. 145 W,
pobór energii podczas uruchamiania ok. 220 W,
zawartość zestawu zabezpieczony NetHSM oraz 2 przewody zasilające,
urządzenie dostarczane w indywidualnie zabezpieczonym opakowaniu.
Wydajność
NIST P-256 ok. 6800 operacji/s,
NIST P-384 ok. 3500 operacji/s,
NIST P-521 ok. 4100 operacji/s,
RSA-1024 ok. 5700 operacji/s,
RSA-2048 ok. 1700 operacji/s,
RSA-3072 ok. 700 operacji/s,
RSA-4096 ok. 300 operacji/s,
Ed25519 ok. 9100 operacji/s,
secp256k1 ok. 6900 operacji/s,
secp256k1 + Schnorr BIP-340 ok. 5800 operacji/s,
Brainpool P256r1 ok. 6600 operacji/s,
Brainpool P384r1 ok. 3400 operacji/s,
Brainpool P512r1 ok. 1800 operacji/s,
AES-256-CBC ok. 14 300 operacji/s,
generowanie kluczy ECC ok. 500 kluczy/s,
generowanie RSA-2048 ok. 70 kluczy/s,
generowanie RSA-3072 ok. 20 kluczy/s,
generowanie RSA-4096 ok. 7 kluczy/s,
generator liczb losowych ok. 6,77 MB/s.
Podane przez Nitrokey pomiary obejmują komunikację sieciową i zostały wykonane end-to-end z wykorzystaniem wielu równoległych, trwałych połączeń.

Podobne produkty