Криптопро hsm что это
Перейти к содержимому

Криптопро hsm что это

  • автор:

Создан первый российский аппаратный модуль для безопасных платежей на замену европейским аналогам

«Криптопро» получила все необходимые разрешительные документы для распространения аппаратных модулей безопасности собственной разработки. Эти устройства работают в банках и обеспечивают защиту транзакций от хакеров. Они создавались на замену модулей французской Thales – крупнейшего вендора таких устройств, ушедшего из России в 2022 г. Новинка «Криптопро» – первый модуль, у которого есть все необходимые сертификаты. Он уже тестируется в банках, но назвать его на 100% отечественным нельзя – в нем немало иностранных компонентов.

Новый шаг к импортонезависимости

В России появился первый отечественный аппаратный модуль кибербезопасности (Hardware Security Module, HSM), позиционируемый в качестве продукции французской компании Thales. Ее продукция – это HSM для защиты банковских транзакций от перехвата, а сама компания является крупнейшим поставщиком таких устройств во всем мире.

Как сообщал CNews, Thales оказалась одной из первых компаний, решивших поддержать антироссийские санкции. Она сбежала из России еще в середине лета 2022 г., что могло спровоцировать массовые проблемы с безопасностью платежей россиян. Банки срочно начали искать замену среди российских продуктов, но звучало предположение, что поиски могут затянуться.

Так и вышло – первый отечественный HSM-модуль на замену продукции Thales появился лишь спустя год. Как пишет «Коммерсант», он называется HSM 2.0 R3 и на нем стоит логотип российской компании «Криптопро». Разработчики получили все необходимые разрешительные сертификаты для своего нового устройства во второй половине июня 2023 г.

hsm600.jpg

«Криптопро» – это крупный отечественный производитель HSM-модулей. Сами HSM почти всегда выполняются в виде платы расширения для сервера, башенного или стоечного, но иногда это бывают и отдельностоящие устройства с развитой защитой от вандалов. Предназначений у таких приборов несколько, но наиболее часто они которые применяются для создания защищенной среды для криптографической обработки данных владельцев банковских карт, Также они используются с целью управления криптографическими ключами и их защиты от хакеров.

Впереди России всей

Представители «Криптопро» подчеркивают, что их новое творение действительно не имеет аналогов в России. По их словам, компания «впервые в стране разработала и сертифицировала платежный HSM, который может быть полноценной заменой продуктов Thales, с помощью которых в настоящее время обеспечивается безопасность подавляющей части трансакций по платежным картам в России и в мире».

«Криптопро» готова начать выпуск новых модулей. Как сообщил изданию ее представитель Владимир Простов, у объемов производства нет верхнего предела. По его словам, компания будет собирать столько заменителей продукции Thales, сколько потребуется клиентам. «Количество модулей, которые готова выпускать компания ежемесячно, будет зависеть от числа заказов», – добавил он.

Кто сошел с дистанции

По информации издания, избавить Россию и российские финансовые организации от зависимости от европейских криптомодулей планировала не только «Криптопро». В этом же направлении работало еще несколько отечественных ИБ- и ИТ-компаний, среди которых – «ИнфоТеКС».

«ИнфоТеКС» работала над собственным аппаратным криптомодулем HSM PS, который намеревалась интегрировать в свою продуктовую линейку ViPNet. Но в итоге разработчик принял решение отказаться от этих планов и не сертифицировать устройство, сообщил изданию замгендиректора ViPNet Дмитрий Гусев. «HSM-модуль — это сложное техническое устройство, его необходимо изготовить и испытать на совместимость с информационными системами конкретных банков, поэтому, естественно, на это требуется время», – отметил он.

Также в России есть компании, которые все еще трудятся над своим HSM-модулем, но по той или иной причине не смогли прийти к финишу первыми. Среди них – компания «Системы практической безопасности», которая, как пишет «Коммерсант», планирует получить все необходимые сертификаты до конца II квартала 2023 г. Он завершится 30 июня, менее чем через неделю.

ИТ-отрасль в больших сомнениях

Потенциальные и фактические заказчики HSM 2.0 R3 пока не готовы со 100-процентной уверенностью заявить, что новое творение компании «Криптопро» способно полностью заменить проверенную годами продукцию Thales. По словам одного из заказчиков, в модуле обнаружились «проблемы в работе с онлайн-трансакциями, которые необходимо устранить до конца года». Он также сообщил изданию, что далеко не вся электроника модуля произведена в России – с его слов, в HSM 2.0 R3 «есть компоненты из недружественных стран, что означает наличие риска, связанного с их поставками».

Тем не менее, к моменту выхода материала в России было накоплено неустановленное количество экземпляров HSM 2.0 R3. По словам собеседника издания, в стране «уже есть запас модулей в наличии, и ряд участников платежного рынка приступили к их тестированию».

Все упирается в деньги

У финансовой сферы нет иного выхода, кроме как приобщиться к тестированию новинки «Криптопро» за временным неимением в стране его аналогов. Согласно распоряжению Центробанка, все крупные операторы платежных систем обязаны перейти на отечественные HSM-модули с 1 января 2024 г. Притом у этих модулей обязан быть сертификат о прохождении проверки на соответствие требованиям Федеральной службы безопасности России (ФСБ).

К крупным операторам платежных систем относятся Сбербанк, ВТБ, Газпромбанк и Россельхозбанк. Что важно, это требование является обязательным и для других банков, если те являются участниками платежной системы «Мир». Для всех новое требование Центробанка может обернуться крупными расходами, утверждают собеседники издания. С их слов, банкам потребуется заменить десятки иностранных модулей стоимостью в «миллионы рублей» каждый.

«На этом примере мы можем видеть, насколько оторвано законодательство от реального рынка – требование по замене вышло раньше, чем появилось само оборудование», – сообщил «Коммерсанту» директор технического департамента RTM Group Федор Музалевский. А по словам директора департамента проектирования компании «Информзащита» Анатолия Ромашева, используемый в банках процессинговый софт создавался именно под HSM компании Thales. «Переписать его — небыстрая задача», – заявил он изданию.

Обзор КриптоПро HSM 2.0 R3 с платёжным модулем, средства защиты карточных транзакций

Аватар пользователя Андрей Москвин

Для реализации требований Положения Банка России от 4 июня 2020 г. № 719-П и обеспечения импортозамещения аналогичных модулей от вендоров, которые прекратили деятельность в РФ, компания «КриптоПро» выпустила комплекс HSM 2.0 R3 с платёжным модулем.

Сертификат AM Test Lab

Номер сертификата: 424

Дата выдачи: 05.09.2023

Срок действия: 05.09.2028

Введение

Ситуация с прекращением деятельности зарубежных компаний в России, сложившаяся в 2022 г., на разных отраслях экономики сказалась неодинаково. Где-то смогли быстро наладить схемы параллельного импорта, где-то — подобрать аналогичное оборудование, ввоз которого не был ограничен. Одной из наиболее пострадавших отраслей стала банковская, где фактическим монополистом на рынке аппаратных модулей безопасности (HSM-модулей) платёжных систем является компания Thales: с помощью её устройств осуществляется около 80 % мирового объёма операций по платёжным картам. Thales прекратила деятельность в РФ в июле 2022 г., что отразилось не только на поставках нового оборудования, но также на ремонте и технической поддержке купленных ранее HSM-модулей.

Критическая значимость использования таких устройств определяется их назначением. Платёжные HSM-модули нужны для защиты данных держателей банковских карт и безопасной обработки платёжных транзакций. Любая операция, производимая по банковской карте, будь то оплата коммунальных услуг, покупка в магазине или заправка на АЗС, защищается с помощью HSM. Таким образом, потребителями платёжных HSM-модулей являются банки-эквайреры, банки-эмитенты, процессинговые центры операторов платёжных систем, а невозможность использования и своевременного технического обслуживания подобных устройств может привести к перебоям с платежами и даже прекращению функционирования бизнеса.

Рисунок 1. Принцип работы платёжных систем

Принцип работы платёжных систем

С целью минимизации подобных рисков Банк России ещё в 2020 г. разработал Положение № 719-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств». Согласно этому документу, с 1 января 2024 года в национально значимых платёжных системах должны использоваться только те HSM-модули, которые реализовывают иностранные либо российские плюс иностранные криптографические алгоритмы и имеют подтверждение соответствия требованиям ФСБ России. Требования по поддержке иностранной криптографии были обусловлены необходимостью обеспечить совместимость при обслуживании карт международных платёжных систем, отдельные из которых, впрочем, также покинули российский рынок в 2022 г.

Для реализации положения № 719-П ФСБ и Банк России совместно разработали и опубликовали требования к HSM-модулям и иным элементам платёжной системы, функционирующим совместно с ними — банкоматам, платёжным терминалам и т. д. (утв. ФСБ России 24.01.2020, 28.02.2020 № ФТ-56-3/32).

Таким образом, заблаговременная разработка требований со стороны российских регуляторов стала важным шагом на пути к технологической независимости финансовых организаций и национальных платёжных систем.

Первой компанией, выпустившей сертифицированный ФСБ России платёжный HSM-модуль с возможностью полноценной замены зарубежных аналогов, стала «КриптоПро». Программно-аппаратный комплекс HSM 2.0 R3 с платёжным модулем предоставляет возможность интеграции в действующие контуры информационных систем банков-эмитентов и банков-эквайреров платёжных карт, а также процессинговых центров операторов платёжных систем.

Рисунок 2. Программно-аппаратный комплекс «КриптоПро HSM 2.0 R3» с платёжным модулем

Программно-аппаратный комплекс «КриптоПро HSM 2.0 R3» с платёжным модулем

Функциональные возможности «КриптоПро HSM 2.0 R3» с платёжным модулем

Программно-аппаратный комплекс «КриптоПро HSM 2.0 R3» с платёжным модулем разработан в соответствии с Положением Банка России от 4 июня 2020 г. № 719-П и требованиями PCI PTS HSM Modular Security, первым среди отечественных разработок такого рода получил сертификат соответствия требованиям ФСБ России. ПАК может применяться в качестве аппаратного модуля криптографической защиты обрабатываемой в платёжных системах информации. Он реализовывает следующие функциональные возможности:

  • Инициализация и эмиссия платёжных карт с магнитной полосой, бесконтактных и смарт-карт, включая генерацию ПИН / CVC / CVP и печать ПИН-конвертов, смену и проверку ПИН и прочее.
  • Управление ключами и обеспечение их безопасности на всех этапах жизненного цикла, включая генерацию, печать ключевых компонентов, формирование ключей из компонентов, диверсификацию ключей, импорт / экспорт и трансляцию.
  • Обработка платёжных транзакций и банковских транзакций от платёжных устройств.

Описание поддерживаемых алгоритмов приведено в таблице 1.

Таблица 1. Алгоритмы, поддерживаемые «КриптоПро HSM 2.0 R3» с платёжным модулем

КриптоПро

— программно-аппаратный криптографический модуль (hardware security module), совместимый с КриптоПро CSP.

Передняя панель ПАКМ КриптоПро HSM

ПАКМ «КриптоПро HSM» предоставляет криптографический сервис пользователям корпоративной сети и предназначен для выполнения следующих функций:

  • создание и проверка электронной цифровой подписи;
  • вычисление хэш-функции;
  • шифрование и расшифрование блоков данных;
  • вычисление имитовставки блоков данных;
  • генерация и защищенное хранение ключевой информации (все ключи хранятся в зашифрованном виде);
  • управление учетными записями пользователей криптографического сервиса.

Использование ПАКМ совместно с КриптоПро УЦ или Microsoft CA значительно повышает их уровень безопасности.

Криптографические алгоритмы, реализуемые ПАКМ КриптоПро HSM:

  • генерация ключей, используемых в алгоритмах ГОСТ 28147-89, ГОСТ Р 34.10-94, ГОСТ Р 34.10-2001, RSA;
  • шифрование и расшифрование данных по ГОСТ 28147-89;
  • контроль целостности данных посредством вычисления имитовставки по ГОСТ 28147-89;
  • вычисление значения хэш-функции в соответствии с ГОСТ Р 34.11-94;
  • вычисление и проверку электронной цифровой подписи (ЭЦП) в соответствии с ГОСТ Р 34.10-94, ГОСТ Р 34.10-2001, RSA;
  • выработка ключа парной связи по Диффи-Хеллману на базе ключей по алгоритмам ГОСТ Р 34.10-94, ГОСТ Р 34.10-2001.

Интерфейс взаимодействия с КриптоПро HSM — Microsoft CryptoAPI 2.0.

Сроки действия ключей, при использовании ПАКМ КриптоПро HSM

  • максимальный срок действия закрытых ключей ЭЦП — до 3-х лет;
  • максимальный срок действия закрытых ключей ЭЦП при использовании ПАКМ в качестве СКЗИ в программных комплексах удостоверяющих центров, реализованных и сертифицированных по классу защиты KB2 — до 7-и лет;
  • максимальный срок действия открытых ключей ЭЦП при использовании алгоритма ГОСТ Р 34.10-2001 — 30 лет;
  • максимальный срок действия открытых ключей обмена – до 3-x лет;
  • максимальный срок действия закрытого ключа обмена совпадает со сроком действия закрытого ключа.

Области применения

ПАКМ «КриптоПро HSM» может быть использован в качестве СКЗИ в различных системах криптографической защиты информации, поддерживающих интерфейс КриптоПро CSP версии 3.6 и выше.

  • в серверных компонентах распределенных систем, требующих высокую степень защиты ключа ЭЦП, например в программно-аппаратных комплексах Удостоверяющих центров;
  • в дополнительных службах удостоверяющих центров:
    • в службах штампов времени;
    • в службах актуальных статусов сертификатов;
    • в службах электронного нотариата;
    • в web-серверах;
    • в серверах баз данных;
    • в серверах приложений;

    В этих случаях ПАКМ «КриптоПро HSM» позволяет обеспечить более надежный уровень защиты ключа TLS-сервера и выполнять трудоемкие операции по шифрованию и расшифрованию передаваемых по сети данных

    Варианты исполнения

    Параметр устройства

    Варианты исполнения ПАКМ «КриптоПро HSM»

    Исполнение 2 модификация 1

    Исполнение 2

    Процессор (64 разр.)

    2 x Xeon E5-2630v2

    1 x Core2Duo 6420

    Количество ядер (всего)

    Максимальное количество пользователей (ключевых контейнеров)

    Максимальное количество одновременно работающих пользователей (сессий)

    Максимальное производительность (ЭП/сек. )

    сдвоенный с горячей заменой

    Комплектация

    ПАКМ «КриптоПро HSM» предполагает различные варианты комплектации, включающие автономные СКЗИ по различным уровням защиты:

    • Комплектация ПАКМ «КриптоПро HSM»
    • Комплектация «КриптоПро HSM Client»
    • Комплектация «КриптоПро HSM Client A»

    Компонент «КриптоПро HSM Client» является ответной частью, устанавливаемой на рабочие станции и серверы, необходимой для трансляции криптографических вызовов к ПАКМ «КриптоПро HSM» по безопасным каналам «К», «K2».

    Компонент «КриптоПро HSM Client A» является автономным СКЗИ, устанавливаемым на рабочие станции и серверы, самостоятельно осуществляющим криптографические операции. Модули «КриптоПро HSM Client A» аналогичны модулям «КриптоПро HSM Client», используемым для криптографической защиты передаваемой по каналам «К2» информации.

    ПО «КриптоПро HSM Client» и «КриптоПро HSM Client A» поставляются на CD-ROM совместно с ПАКМ «КриптоПро HSM». Предусмотрена поставка этих компонент отдельно от ПАКМ «КриптоПро HSM» в соответствующей комплектации.

    Криптопро hsm что это

    КриптоПро HSM

    КриптоПро HSM 2.0

    КриптоПро HSM 2.0 – высокопроизводительный программно-аппаратный криптографический модуль, снабженный датчиками вскрытия, защитой ключевой информации с использованием разделенных по схеме «3 из 5» ключей, доверенной операционной системой, безопасными механизмами аудита и контроля подключений, обеспечивающий защиту криптографических ключей класса KB2 (Приказ ФСБ РФ от 27 декабря 2011 г. № 796 «Об утверждении Требований к средствам электронной подписи и Требований к средствам удостоверяющего центра» https://base.garant.ru/70139150/), который может применяться в том числе в качестве платёжного HSM для криптографической защиты информации, обрабатываемой в платёжных системах.

    Пользовательские ключи хранятся в HSM в зашифрованном виде с использованием специальных мастер-ключей защиты. Эти мастер-ключи, в свою очередь, зашифрованы с использованием ключа активации HSM, который защищен с использованием схемы разделения секрета «3 из 5» с хранением компонент на смарт-картах администраторов безопасности.

    Ключи пользователей в долговременной памяти всегда надежно защищены, их использование возможно только по аутентифицированному запросу и при условии активации HSM администраторами безопасности. Работа с ключами производится при выполнении полного комплекса специальных мер противодействия атакам, соответствующим высокому классу защиты KB2.

    КриптоПро HSM предоставляет интерфейсы CryptoAPI, PKCS#11 и JCA (Java), доступные для использования после успешной аутентификации пользователя с помощью ключей доступа. С помощью этих интерфейсов обеспечивается возможность бесшовного перехода на работу с долговременными ключами в HSM для повышения защиты криптографических подсистем удостоверяющих центров, OCSP-серверов, служб штампов времени, серверов облачной электронной подписи и прочих доверенных подсистем и любых других приложений, использующих КриптоПро CSP/JCP

    КриптоПро HSM обеспечивает выполнение следующих операций:

    • Формирование и проверка электронной подписи по ГОСТ Р 34.10-2001 и ГОСТ Р 34.10-2012, ECDSA и RSA
    • Вычисление значений хэш-функции по ГОСТ Р 34.11-94 и ГОСТ Р 34.11-2012, SHA-1, SHA-2
    • Шифрование и расшифрование данных по ГОСТ Р 34.12-2015 (Кузнечик и Магма), ГОСТ 28147-89, AES, DES, 3DES, RC2, RC4
    • Имитозащита данных
    • Операции на эллиптических кривых, включая работу на сверхскоростных скрученных эллиптических кривых Эдвардса в соответствии с Рекомендациями по стандартизации ТК 26 Р 50.1.114–2016

    В КриптоПро HSM 2.0 наряду с российскими реализованы зарубежные криптографические алгоритмы. Поддерживаются отказоустойчивые конфигурации и горизонтальное масштабирование при множественной подписи.

    Производительность

    Формирование электронной подписи 50 000 операций в секунду
    Хранение секретных ключей 500 000 ключей (по умолчанию)
    20 000 000 ключей (с расширением)

    КриптоПро HSM 2.0 обеспечивает высокую производительность выполнения криптографических операций. При помощи пакетной обработки может быть достигнута производительность до 50 000 формирований электронной подписи в секунду.

    КриптоПро HSM 2.0 позволяет безопасно хранить до 500 000 секретных ключей с возможностью расширения до 20 000 000 и более.

    Безопасное хранилище ключей электронной подписи

    КриптоПро HSM в первую очередь предназначен для безопасного хранения и использования секретных ключей электронной подписи удостоверяющих центров и пользователей. Любая система, которая использует Microsoft Cryptographic API/Java Cryptography Architecture для выполнения криптографических операций может воспользоваться преимуществами размещения секретных ключей в HSM, например:

    • Удостоверяющий центр (КриптоПро УЦ)
    • Создание ЭП в автоматизированном режиме
    • Служба онлайн проверки статусов сертификатов (КриптоПро OCSP Server)
    • Служба штампов времени (КриптоПро TSP Server)
    • Система облачной электронной подписи (КриптоПро DSS)

    Благодаря классу защиты KB2 КриптоПро HSM позволяет банкам использовать HSM для выполнения требований по взаимодействию с Единой Биометрической Системой (ЕБС) – как для электронной подписи собираемых биометрических персональных данных, так и для взаимодействия с ЕБС при аутентификации и авторизации пользователей.

    Подпись кода

    КриптоПро HSM может быть использован для подписи кода распространенных платформ и для безопасного хранения секретных ключей подписи кода. Ведущие поставщики EV-сертификатов (DigiCert) позволяют использовать КриптоПро HSM в качестве хранилища секретных ключей.

    Поддерживаемые технологии подписи:

    • Microsoft Authenticode
    • Java Code Signing
    • Microsoft CryptoAPI
    • Microsoft CNG
    • PKCS#11
    • Java Cryptography Architecture (JCA)

    SSL/TLS сервер

    КриптоПро HSM может использоваться как защищенное хранилище секретных ключей SSL/TLS сервера для секретных ключей ГОСТ и RSA/ECDSA:

    • КриптоПро NGate
    • Microsft IIS
    • Apache HTTP Server
    • nginx
    • Apache Tomcat

    Комплектация

    В состав поставки входит клиентское ПО, которое поставляется на CD-ROM совместно с ПАКМ «КриптоПро HSM».

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *