Крипто-Про HSM
Крипто-Про HSM — это программно-аппаратный комплекс, предназначенный для создания и хранения ключей электронной подписи, а также выполнения криптографических операций в защищённой среде. Относится к классу аппаратных модулей безопасности (HSM, Hardware Security Module). Разработан российской компанией «Крипто-Про» и сертифицирован для использования в государственных информационных системах Российской Федерации.
Назначение и область применения
Крипто-Про HSM обеспечивает выполнение криптографических операций в доверенной среде, изолированной от основной операционной системы сервера. Устройство защищает ключи от несанкционированного доступа, в том числе со стороны злоумышленников, получивших физический или удалённый доступ к серверу. Основные области применения:
- Государственные информационные системы — системы электронного документооборота, порталы госуслуг, системы межведомственного взаимодействия (СМЭВ).
- Финансовый сектор — банковские системы, процессинговые центры, системы дистанционного банковского обслуживания (ДБО).
- Корпоративный сектор — системы электронного документооборота, системы управления сертификатами, защищённый обмен данными.
- Инфраструктура открытых ключей (PKI) — выпуск и управление сертификатами, создание корневых и промежуточных сертификатов.
Устройство и принцип работы
Крипто-Про HSM представляет собой аппаратный модуль, выполненный в виде платы расширения (PCI-Express) или внешнего устройства, подключаемого по USB или Ethernet. Внутри модуля расположены:
- Криптографический сопроцессор — специализированная микросхема, выполняющая алгоритмы шифрования, хеширования и создания электронной подписи. Поддерживает российские стандарты криптографии: ГОСТ Р 34.10-2012 (электронная подпись), ГОСТ Р 34.11-2012 (хеширование), ГОСТ 28147-89 (симметричное шифрование).
- Защищённая область памяти — для хранения ключей, защищённая от чтения и записи извне. Ключи никогда не покидают модуль в открытом виде.
- Генератор случайных чисел — аппаратный источник энтропии для создания криптостойких ключей.
- Интерфейс управления — для взаимодействия с операционной системой и прикладным программным обеспечением.
Работа с модулем осуществляется через программное обеспечение Крипто-Про CSP (криптопровайдер), которое предоставляет единый интерфейс для приложений, использующих криптографию. Приложение отправляет запрос на выполнение операции (например, подписание документа), Крипто-Про CSP передаёт его модулю HSM, который выполняет операцию внутри себя и возвращает результат. Ключи при этом не раскрываются.
Модельный ряд
На момент 2024 года компания «Крипто-Про» выпускает несколько моделей Крипто-Про HSM, различающихся производительностью и форм-фактором:
| Модель | Форм-фактор | Производительность (подписей в секунду) | Назначение |
|---|---|---|---|
| Крипто-Про HSM 1000 | PCI-Express | до 1000 | Для средних и крупных организаций |
| Крипто-Про HSM 3000 | PCI-Express | до 3000 | Для высоконагруженных систем |
| Крипто-Про HSM 5000 | Внешний (Ethernet) | до 5000 | Для распределённых систем и центров сертификации |
| Крипто-Про HSM 10000 | Внешний (Ethernet) | до 10000 | Для крупных центров обработки данных |
Все модели поддерживают одинаковый набор криптографических алгоритмов и совместимы с Крипто-Про CSP версии 4.0 и выше.
Сертификация и соответствие требованиям
Крипто-Про HSM сертифицирован Федеральной службой по техническому и экспортному контролю (ФСТЭК России) и Федеральной службой безопасности (ФСБ России). Сертификаты подтверждают:
- Соответствие требованиям к средствам криптографической защиты информации (СКЗИ) класса КС3 и выше.
- Возможность использования в государственных информационных системах, включая системы, обрабатывающие персональные данные и сведения, составляющие государственную тайну.
- Соответствие требованиям к аппаратным модулям безопасности, установленным в ГОСТ Р 56939-2016.
Для использования в системах, подлежащих аттестации по требованиям безопасности информации, требуется наличие действующего сертификата ФСБ России на конкретную модель.
Преимущества и ограничения
Преимущества
- Высокий уровень защиты — ключи хранятся в аппаратной среде, недоступной для программных атак.
- Соответствие российским стандартам — поддержка всех актуальных ГОСТов, сертификация ФСТЭК и ФСБ.
- Производительность — аппаратное выполнение криптографических операций значительно быстрее программного.
- Интеграция с существующей инфраструктурой — совместимость с Крипто-Про CSP, используемым в большинстве российских систем.
Ограничения
- Стоимость — аппаратные модули HSM дороже программных решений.
- Сложность развёртывания — требуется установка и настройка специализированного оборудования.
- Зависимость от производителя — обновления и поддержка осуществляются только компанией «Крипто-Про».
- Ограниченная совместимость — не поддерживают зарубежные криптографические алгоритмы (RSA, ECDSA, AES), что ограничивает применение в международных системах.
Сравнение с аналогами
На российском рынке представлены и другие аппаратные модули безопасности, например:
- ViPNet HSM (разработчик — «ИнфоТеКС») — также сертифицирован ФСТЭК и ФСБ, поддерживает ГОСТы, но имеет другую архитектуру и производительность.
- АМБ-1 (разработчик — «Код Безопасности») — модуль для создания и хранения ключей, ориентирован на государственные системы.
- Зарубежные HSM (например, Thales Luna, Utimaco SecurityServer) — не сертифицированы в России, не поддерживают ГОСТы, использование в государственных системах невозможно.
Крипто-Про HSM является одним из наиболее распространённых решений в российском корпоративном и государственном секторе благодаря широкой интеграции с продуктами «Крипто-Про» и длительной истории присутствия на рынке.
Критика
Основные замечания к Крипто-Про HSM связаны с:
- Закрытость архитектуры — отсутствие открытых спецификаций и исходных кодов, что затрудняет независимый аудит безопасности.
- Цена — стоимость модулей и лицензий на программное обеспечение может быть значительной для небольших организаций.
- Зависимость от одного производителя — привязка к экосистеме «Крипто-Про» ограничивает возможность выбора альтернативных решений.
Тем не менее, для систем, требующих сертифицированной криптографической защиты, Крипто-Про HSM остаётся одним из стандартных решений.
Источники
- Официальный сайт компании «Крипто-Про» — раздел «Крипто-Про HSM»
- Реестр сертифицированных средств защиты информации ФСТЭК России
- ГОСТ Р 56939-2016 «Защита информации. Аппаратные модули безопасности. Общие технические требования»
- Материалы конференций и семинаров по информационной безопасности (2018–2024)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →