Открыть сервис

Крипто-Про HSM

Крипто-Про HSM — это программно-аппаратный комплекс, предназначенный для создания и хранения ключей электронной подписи, а также выполнения криптографических операций в защищённой среде. Относится к классу аппаратных модулей безопасности (HSM, Hardware Security Module). Разработан российской компанией «Крипто-Про» и сертифицирован для использования в государственных информационных системах Российской Федерации.

Назначение и область применения

Крипто-Про HSM обеспечивает выполнение криптографических операций в доверенной среде, изолированной от основной операционной системы сервера. Устройство защищает ключи от несанкционированного доступа, в том числе со стороны злоумышленников, получивших физический или удалённый доступ к серверу. Основные области применения:

  • Государственные информационные системы — системы электронного документооборота, порталы госуслуг, системы межведомственного взаимодействия (СМЭВ).
  • Финансовый сектор — банковские системы, процессинговые центры, системы дистанционного банковского обслуживания (ДБО).
  • Корпоративный сектор — системы электронного документооборота, системы управления сертификатами, защищённый обмен данными.
  • Инфраструктура открытых ключей (PKI)выпуск и управление сертификатами, создание корневых и промежуточных сертификатов.

Устройство и принцип работы

Крипто-Про HSM представляет собой аппаратный модуль, выполненный в виде платы расширения (PCI-Express) или внешнего устройства, подключаемого по USB или Ethernet. Внутри модуля расположены:

  • Криптографический сопроцессор — специализированная микросхема, выполняющая алгоритмы шифрования, хеширования и создания электронной подписи. Поддерживает российские стандарты криптографии: ГОСТ Р 34.10-2012 (электронная подпись), ГОСТ Р 34.11-2012 (хеширование), ГОСТ 28147-89 (симметричное шифрование).
  • Защищённая область памяти — для хранения ключей, защищённая от чтения и записи извне. Ключи никогда не покидают модуль в открытом виде.
  • Генератор случайных чисел — аппаратный источник энтропии для создания криптостойких ключей.
  • Интерфейс управления — для взаимодействия с операционной системой и прикладным программным обеспечением.

Работа с модулем осуществляется через программное обеспечение Крипто-Про CSP (криптопровайдер), которое предоставляет единый интерфейс для приложений, использующих криптографию. Приложение отправляет запрос на выполнение операции (например, подписание документа), Крипто-Про CSP передаёт его модулю HSM, который выполняет операцию внутри себя и возвращает результат. Ключи при этом не раскрываются.

Модельный ряд

На момент 2024 года компания «Крипто-Про» выпускает несколько моделей Крипто-Про HSM, различающихся производительностью и форм-фактором:

МодельФорм-факторПроизводительность (подписей в секунду)Назначение
Крипто-Про HSM 1000PCI-Expressдо 1000Для средних и крупных организаций
Крипто-Про HSM 3000PCI-Expressдо 3000Для высоконагруженных систем
Крипто-Про HSM 5000Внешний (Ethernet)до 5000Для распределённых систем и центров сертификации
Крипто-Про HSM 10000Внешний (Ethernet)до 10000Для крупных центров обработки данных

Все модели поддерживают одинаковый набор криптографических алгоритмов и совместимы с Крипто-Про CSP версии 4.0 и выше.

Сертификация и соответствие требованиям

Крипто-Про HSM сертифицирован Федеральной службой по техническому и экспортному контролю (ФСТЭК России) и Федеральной службой безопасности (ФСБ России). Сертификаты подтверждают:

  • Соответствие требованиям к средствам криптографической защиты информации (СКЗИ) класса КС3 и выше.
  • Возможность использования в государственных информационных системах, включая системы, обрабатывающие персональные данные и сведения, составляющие государственную тайну.
  • Соответствие требованиям к аппаратным модулям безопасности, установленным в ГОСТ Р 56939-2016.

Для использования в системах, подлежащих аттестации по требованиям безопасности информации, требуется наличие действующего сертификата ФСБ России на конкретную модель.

Преимущества и ограничения

Преимущества

  • Высокий уровень защиты — ключи хранятся в аппаратной среде, недоступной для программных атак.
  • Соответствие российским стандартамподдержка всех актуальных ГОСТов, сертификация ФСТЭК и ФСБ.
  • Производительность — аппаратное выполнение криптографических операций значительно быстрее программного.
  • Интеграция с существующей инфраструктуройсовместимость с Крипто-Про CSP, используемым в большинстве российских систем.

Ограничения

  • Стоимость — аппаратные модули HSM дороже программных решений.
  • Сложность развёртывания — требуется установка и настройка специализированного оборудования.
  • Зависимость от производителя — обновления и поддержка осуществляются только компанией «Крипто-Про».
  • Ограниченная совместимость — не поддерживают зарубежные криптографические алгоритмы (RSA, ECDSA, AES), что ограничивает применение в международных системах.

Сравнение с аналогами

На российском рынке представлены и другие аппаратные модули безопасности, например:

  • ViPNet HSM (разработчик — «ИнфоТеКС») — также сертифицирован ФСТЭК и ФСБ, поддерживает ГОСТы, но имеет другую архитектуру и производительность.
  • АМБ-1 (разработчик — «Код Безопасности») — модуль для создания и хранения ключей, ориентирован на государственные системы.
  • Зарубежные HSM (например, Thales Luna, Utimaco SecurityServer) — не сертифицированы в России, не поддерживают ГОСТы, использование в государственных системах невозможно.

Крипто-Про HSM является одним из наиболее распространённых решений в российском корпоративном и государственном секторе благодаря широкой интеграции с продуктами «Крипто-Про» и длительной истории присутствия на рынке.

Критика

Основные замечания к Крипто-Про HSM связаны с:

  • Закрытость архитектуры — отсутствие открытых спецификаций и исходных кодов, что затрудняет независимый аудит безопасности.
  • Цена — стоимость модулей и лицензий на программное обеспечение может быть значительной для небольших организаций.
  • Зависимость от одного производителя — привязка к экосистеме «Крипто-Про» ограничивает возможность выбора альтернативных решений.

Тем не менее, для систем, требующих сертифицированной криптографической защиты, Крипто-Про HSM остаётся одним из стандартных решений.

Источники

  • Официальный сайт компании «Крипто-Про» — раздел «Крипто-Про HSM»
  • Реестр сертифицированных средств защиты информации ФСТЭК России
  • ГОСТ Р 56939-2016 «Защита информации. Аппаратные модули безопасности. Общие технические требования»
  • Материалы конференций и семинаров по информационной безопасности (2018–2024)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →