وحدة أمان الأجهزة

وحدة أمان الأجهزة ( HSM ) هي جهاز حاسوبي مادي يحمي ويدير البيانات السرية (وخاصة المفاتيح الرقمية )، ويؤدي وظائف التشفير وفك التشفير للتوقيعات الرقمية ، والمصادقة القوية، وغيرها من وظائف التشفير. [ 1 ] تأتي هذه الوحدات عادةً على شكل بطاقة قابلة للتوصيل أو جهاز خارجي يُوصل مباشرةً بجهاز كمبيوتر أو خادم شبكة . تحتوي وحدة أمان الأجهزة على شريحة واحدة أو أكثر من شرائح معالجات التشفير الآمنة . [ 2 ] [ 3 ]
تصميم
قد تحتوي وحدات أمان الأجهزة (HSMs) على ميزات توفر أدلة على العبث، مثل علامات مرئية للتلاعب أو تسجيل التنبيهات، أو مقاومة للتلاعب تجعل التلاعب صعبًا دون تعطيل الوحدة، أو استجابة للتلاعب مثل حذف المفاتيح عند اكتشاف العبث. [ 4 ] تحتوي كل وحدة على شريحة أو أكثر من معالجات التشفير الآمنة لمنع التلاعب وفحص ناقل البيانات ، أو مجموعة من الشرائح في وحدة محمية بتغليف مقاوم للتلاعب أو قابل للاستجابة له. صُممت الغالبية العظمى من وحدات أمان الأجهزة الحالية لإدارة المفاتيح السرية بشكل أساسي. تمتلك العديد من أنظمة وحدات أمان الأجهزة وسائل لعمل نسخ احتياطية آمنة للمفاتيح التي تتعامل معها خارج الوحدة. يمكن نسخ المفاتيح احتياطيًا بشكل مغلف وتخزينها على قرص كمبيوتر أو وسائط أخرى، أو خارجيًا باستخدام جهاز محمول آمن مثل بطاقة ذكية أو رمز أمان آخر . [ 5 ]
تُستخدم وحدات أمان الأجهزة (HSMs) للتفويض والمصادقة في الوقت الفعلي في البنية التحتية الحيوية، وبالتالي يتم تصميمها عادةً لدعم نماذج التوافر العالي القياسية بما في ذلك التجميع ، والتحويل التلقائي في حالة الفشل ، والمكونات الزائدة القابلة للاستبدال في الميدان .
تتمتع بعض وحدات أمان الأجهزة (HSMs) المتوفرة في السوق بالقدرة على تشغيل وحدات برمجية مطورة خصيصًا داخل غلافها الآمن. تُعد هذه القدرة مفيدة، على سبيل المثال، في الحالات التي تتطلب تنفيذ خوارزميات خاصة أو منطق أعمال في بيئة آمنة ومُحكمة. ويمكن تطوير هذه الوحدات بلغة C الأصلية ، أو .NET، أو Java ، أو لغات برمجة أخرى.
شهادة
نظراً لدورها المحوري في تأمين التطبيقات والبنية التحتية، تُعتمد وحدات أمان الأجهزة (HSMs) للأغراض العامة و/أو وحدات التشفير عادةً وفقاً لمعايير معترف بها دولياً، مثل معايير التقييم المشتركة (على سبيل المثال، باستخدام ملف تعريف الحماية EN 419 221-5، "وحدة التشفير لخدمات الثقة") أو معيار FIPS 140 (الإصدار الثالث حالياً، والذي يُشار إليه غالباً باسم FIPS 140-3). مع أن أعلى مستوى لشهادة أمان FIPS 140 هو المستوى 4، فإن معظم وحدات أمان الأجهزة حاصلة على شهادة المستوى 3. في نظام معايير التقييم المشتركة، أعلى مستوى لضمان التقييم (EAL) هو EAL7؛ ومعظم وحدات أمان الأجهزة حاصلة على شهادة EAL4+. عند استخدامها في تطبيقات المدفوعات المالية، غالباً ما يتم التحقق من أمان وحدة أمان الأجهزة وفقاً لمتطلباتها التي يحددها مجلس معايير أمان صناعة بطاقات الدفع . [ 6 ]
الاستخدامات
يمكن استخدام وحدة أمان الأجهزة في أي تطبيق يستخدم المفاتيح الرقمية. عادةً ما تكون هذه المفاتيح ذات قيمة عالية، مما يعني أن اختراقها سيُلحق ضرراً بالغاً بمالكها.
وظائف وحدة إدارة الأجهزة (HSM) هي:
- توليد مفاتيح تشفير آمنة مدمجة،
- تخزين مفاتيح التشفير الآمنة على متن الجهاز، على الأقل بالنسبة للمفاتيح ذات المستوى الأعلى والأكثر حساسية، والتي تسمى غالبًا بالمفاتيح الرئيسية.
- إدارة المفاتيح،
- استخدام مواد البيانات المشفرة والحساسة، على سبيل المثال، تنفيذ وظائف فك التشفير أو التوقيع الرقمي،
- حذف آمن مدمج للبيانات المشفرة وغيرها من البيانات الحساسة التي كانت تتم إدارتها بواسطته.
تُستخدم وحدات أمان الأجهزة (HSMs) أيضًا لإدارة مفاتيح تشفير البيانات الشفافة لقواعد البيانات ومفاتيح أجهزة التخزين مثل الأقراص أو الأشرطة .
تُعدّ بعض أنظمة وحدات أمان الأجهزة (HSM) مُسرّعات تشفير مُدمجة في الأجهزة . وعادةً ما تعجز هذه الأنظمة عن مُضاهاة أداء الحلول المُعتمدة على الأجهزة فقط في عمليات المفاتيح المُتماثلة. مع ذلك، وبفضل نطاق أداء يتراوح بين 1 و10,000 توقيع RSA بطول 1024 بت في الثانية، يُمكن لأنظمة HSM توفير تخفيف كبير لضغط وحدة المعالجة المركزية في عمليات المفاتيح غير المُتماثلة. ونظرًا لتوصية المعهد الوطني للمعايير والتكنولوجيا (NIST) باستخدام مفاتيح RSA بطول 2048 بت منذ عام 2010، [ 7 ] فقد ازدادت أهمية الأداء عند استخدام مفاتيح أطول. ولمعالجة هذه المشكلة، تدعم مُعظم أنظمة HSM الآن تشفير المنحنى الإهليلجي (ECC)، الذي يُوفّر تشفيرًا أقوى باستخدام مفاتيح أقصر.
بيئة البنية التحتية للمفاتيح العامة (وحدات أمان الأجهزة المعتمدة)
في بيئات البنية التحتية للمفاتيح العامة ( PKI) ، يمكن استخدام وحدات أمان الأجهزة (HSMs) من قبل هيئات التصديق (CAs) وهيئات التسجيل (RAs) لإنشاء وتخزين ومعالجة أزواج المفاتيح غير المتماثلة. في هذه الحالات، توجد بعض الميزات الأساسية التي يجب أن يمتلكها الجهاز، وهي:
- حماية منطقية ومادية عالية المستوى
- مخطط تفويض المستخدم متعدد الأجزاء (انظر مشاركة الأسرار )
- سجل التدقيق الكامل وتتبعات البيانات
- نسخة احتياطية آمنة للمفاتيح
من ناحية أخرى، فإن أداء الجهاز في بيئة البنية التحتية للمفاتيح العامة (PKI) يكون أقل أهمية بشكل عام، سواء في العمليات عبر الإنترنت أو دون اتصال بالإنترنت، حيث تمثل إجراءات هيئة التسجيل عنق الزجاجة في أداء البنية التحتية.
وحدات أمان الأجهزة (HSMs) لأنظمة الدفع بالبطاقات (وحدات أمان الأجهزة المصرفية)
تُستخدم وحدات أمان الأجهزة المتخصصة في صناعة بطاقات الدفع. تدعم هذه الوحدات وظائف عامة ووظائف متخصصة لازمة لمعالجة المعاملات والامتثال لمعايير الصناعة. وعادةً لا تحتوي على واجهة برمجة تطبيقات قياسية .
تشمل التطبيقات النموذجية تفويض المعاملات وتخصيص بطاقات الدفع، مما يتطلب وظائف مثل:
- تحقق من أن رقم التعريف الشخصي الذي أدخله المستخدم يطابق رقم التعريف الشخصي المرجعي المعروف لدى جهة إصدار البطاقة.
- التحقق من معاملات بطاقات الائتمان/الخصم عن طريق فحص رموز أمان البطاقة أو عن طريق تنفيذ مكونات معالجة المضيف لمعاملة تعتمد على معيار EMV بالتزامن مع وحدة تحكم الصراف الآلي أو محطة نقاط البيع
- يدعم واجهة برمجة تطبيقات التشفير باستخدام بطاقة ذكية (مثل بطاقة EMV )
- إعادة تشفير كتلة رمز PIN لإرسالها إلى مضيف تفويض آخر
- تنفيذ إدارة المفاتيح الآمنة
- دعم بروتوكول إدارة شبكة نقاط البيع وأجهزة الصراف الآلي
- دعم المعايير الفعلية لمفتاح المضيف-المضيف | واجهة برمجة تطبيقات تبادل البيانات
- قم بإنشاء وطباعة "مغلف رقم التعريف الشخصي"
- توليد بيانات لبطاقة الشريط المغناطيسي (PVV، CVV )
- إنشاء مجموعة مفاتيح للبطاقات ودعم عملية تخصيص البطاقات الذكية
المنظمات الرئيسية التي تنتج وتحافظ على معايير وحدات أمان الأجهزة (HSMs) في السوق المصرفية هي مجلس معايير أمان صناعة بطاقات الدفع ، وANS X9 ، و ISO .
إنشاء اتصال SSL
يمكن للتطبيقات الحساسة للأداء والتي تستخدم بروتوكول HTTPS ( SSL / TLS ) الاستفادة من استخدام وحدة أمان الأجهزة (HSM) المُسرّعة لبروتوكول SSL، وذلك بنقل عمليات RSA، التي تتطلب عادةً عدة عمليات ضرب أعداد صحيحة كبيرة، من وحدة المعالجة المركزية (CPU) إلى وحدة أمان الأجهزة. تستطيع وحدات أمان الأجهزة النموذجية إجراء ما بين 1 إلى 10000 عملية RSA بحجم 1024 بت في الثانية. [ 8 ] [ 9 ] ويكتسب تحسين الأداء عند استخدام مفاتيح ذات أحجام أكبر أهمية متزايدة.
DNSSEC
يتزايد عدد سجلات النطاقات التي تستخدم وحدات أمان الأجهزة (HSMs) لتخزين بيانات المفاتيح المستخدمة لتوقيع ملفات النطاقات الكبيرة . OpenDNSSEC هي أداة مفتوحة المصدر تُدير عملية توقيع ملفات نطاقات نظام أسماء النطاقات (DNS) .
في 27 يناير 2007، بدأت كل من مؤسسة الإنترنت للأسماء والأرقام المُخصصة (ICANN) وشركة فيريساين ، بدعم من وزارة التجارة الأمريكية ، بتطبيق بروتوكول DNSSEC لمناطق الجذر في نظام أسماء النطاقات (DNS) . [ 10 ] يمكن الاطلاع على تفاصيل توقيع الجذر على موقع Root DNSSEC الإلكتروني. [ 11 ]
تقنية البلوك تشين ووحدات أمان الأجهزة

تعتمد تقنية البلوك تشين على عمليات التشفير. ويُعدّ الحفاظ على المفاتيح الخاصة أمرًا بالغ الأهمية لضمان أمان عمليات البلوك تشين التي تستخدم التشفير غير المتماثل. غالبًا ما تُخزّن المفاتيح الخاصة في محفظة عملات رقمية، مثل محفظة الأجهزة الموضحة في الصورة.
تم التطرق إلى التآزر بين وحدات أمان الأجهزة (HSMs) وتقنية البلوك تشين في العديد من الأبحاث، مع التركيز على دورها في تأمين المفاتيح الخاصة والتحقق من الهوية، على سبيل المثال في سياقات مثل حلول التنقل القائمة على تقنية البلوك تشين. [ 12 ] [ 13 ]
وحدات السلامة في قطاع السيارات
وحدات أمان الأجهزة الخاصة بالسيارات (HSMs) هي معالجات تشفير مدمجة في وحدات التحكم الإلكترونية (ECUs) لحماية أنظمة السيارة وحافلات الاتصال من التلاعب وسوء الاستخدام. [ 14 ]
تعمل هذه الأجهزة كجذر موثوق به للأجهزة من خلال توليد وتخزين مفاتيح التشفير بشكل آمن، وتفريغ العمليات بالغة الأهمية للأمان مثل التمهيد الآمن والتشفير وفك التشفير والمصادقة والتصديق. [ 14 ] [ 15 ]
في تصميمات وحدات التحكم الإلكترونية الحديثة، تُعدّ وحدات أمان الأجهزة (HSMs) إحدى المكونات المادية الأساسية التي تدعم جذر الثقة المادي إلى جانب العناصر الآمنة، ووحدات المنصة الموثوقة (TPMs) ، وذاكرة قابلة للبرمجة لمرة واحدة (OTP)، وذاكرة للقراءة فقط (ROM)، ووظائف غير قابلة للاستنساخ المادي (PUFs). يوفر استخدامها دعمًا ماديًا مخصصًا للعمليات التشفيرية، ولكنه يُؤدي أيضًا إلى مفاضلات في مساحة الشريحة، واستهلاك الطاقة، وزمن الاستجابة، لذا يتم دمجها عادةً في وحدات التحكم الخاصة بالسيارات متوسطة وعالية الأداء بدلاً من وحدات التحكم الدقيقة الأصغر حجمًا. [ 15 ]
برنامج HSM
عادةً ما تُرفق وحدات أمان الأجهزة (HSMs) الخاصة بالسيارات ببرامج ثابتة ومكونات برمجية مخصصة لإدارة الوصول إلى خدمات التشفير. تشمل هذه المكونات البرامج الثابتة لوحدات أمان الأجهزة، وبرامج تحميل الإقلاع الآمنة، ومكتبات التشفير، والبرمجيات الوسيطة التي تُتيح خدمات الأمان لنظام التشغيل وبرامج التطبيقات. [ 16 ] في الأنظمة القائمة على معيار AUTOSAR ، قد تتفاعل البرامج الثابتة لوحدات أمان الأجهزة مع طبقات الخدمة القياسية لتوفير عمليات التشفير للتطبيقات. [ 17 ] تتوفر تطبيقات البرامج الثابتة التجارية لوحدات أمان الأجهزة من العديد من موردي برامج السيارات، وغالبًا ما تكون مكونات مُدمجة في منصات AUTOSAR أو أُطر أمان الشركات المصنعة الأصلية.
تشمل التطبيقات التجارية ما يلي:
- wolfSSL – wolfHSM
- ETAS – CycurHSM
- إلكتروبيت – إي بي زينتور
انظر أيضاً
ملاحظات ومراجع
- ↑ سومرهالدر، ماريا (2023)، "وحدة أمان الأجهزة"، في مولدر، فالنتين؛ ميرمود، آلان؛ ليندرز، فنسنت؛ تيلنباخ، برنارد (محررون)، اتجاهات في تقنيات حماية البيانات والتشفير ، تشام: سبرينغر نيتشر سويسرا، ص 83-87 ، doi : 10.1007/978-3-031-33386-6_16 ، ISBN 978-3-031-33386-6
- ↑ راماكريشنان، فيغنيش؛ فينوجوبال، براسانث؛ موخيرجي، توهين (2015). وقائع المؤتمر الدولي لهندسة المعلومات والإدارة والأمن 2015: ICIEMS 2015. جمعية العلماء والمطورين وأعضاء هيئة التدريس (ASDF). ص 9. ISBN 9788192974279.
- ↑ جريج، مايكل (2014). دليل دراسة شهادة ممارس أمن المعلومات المتقدم من كومبتيا: امتحان CAS-002 . جون وايلي وأولاده . ص 246. ISBN 9781118930847.
- ↑ "تصميم مرجعي لعداد ذكي مزود بخاصية الكشف الإلكتروني عن التلاعب" . شركة فري سكيل. مؤرشف من الأصل بتاريخ 14 يونيو 2015. تم الاطلاع عليه بتاريخ 26 مايو 2015 .
- ↑ "YubiHSM 2: النسخ الاحتياطي والاستعادة — وثائق دليل مستخدم YubiHSM 2" . docs.yubico.com . تم الاطلاع عليه بتاريخ 19 مايو 2025 .
- ↑ "الموقع الرسمي لمجلس معايير أمان بيانات بطاقات الدفع - التحقق من الامتثال لمعايير PCI، وتنزيل معايير أمان البيانات وبطاقات الائتمان" . www.pcisecuritystandards.org . مؤرشف من الأصل في 2 سبتمبر 2019. تم الاطلاع عليه في 1 مايو 2018 .
- ↑ "التحولات: توصيات بشأن الانتقال في استخدام خوارزميات التشفير وأطوال المفاتيح" . المعهد الوطني للمعايير والتكنولوجيا (NIST). يناير 2011. مؤرشف من الأصل في 1 مايو 2018. تم الاطلاع عليه في 29 مارس 2011 .
- ↑ ف. ديميرتيلير. "وحدات أمان الأجهزة" (ملف PDF) . أتوس وورلدلاين. مؤرشف من الأصل (ملف PDF) في 6 سبتمبر 2015. تم الاطلاع عليه في 26 مايو 2015 .
- ↑ "الاستعداد لإصدار 200 مليون شهادة خلال 24 ساعة - ليتس إنكريبت" . ليتس إنكريبت . 10 فبراير 2021. مؤرشف من الأصل في 19 مارس 2022. تم الاطلاع عليه في 19 مايو 2021 .
- ↑ «بدأت مؤسسة ICANN خطة اختبار DNSSEC العامة لمنطقة الجذر» . www.circleid.com . مؤرشف من الأصل بتاريخ 23 سبتمبر 2015. تم الاطلاع عليه بتاريخ 17 أغسطس 2015 .
- ↑ "جذر DNSSEC" . مؤرشف من الأصل في 10 سبتمبر 2017. تم الاطلاع عليه في 17 أغسطس 2015 .
- ↑ شباير، وازن م.؛ غافريلوف، يوجين؛ ستيت، رادو (مايو 2021). "حل إدارة المفاتيح القائم على وحدة أمان الأجهزة (HSM) لسلسلة كتل إيثيريوم" . المؤتمر الدولي لهندسة الكهرباء والإلكترونيات (IEEE) لعام 2021 حول سلسلة الكتل والعملات المشفرة (ICBC) . الصفحات 1-3 . doi : 10.1109/ICBC51069.2021.9461136 . ISBN 978-1-6654-3578-9S2CID 235637476. مؤرشف من الأصل بتاريخ 6 يوليو 2022. تم الاطلاع عليه بتاريخ 13 أغسطس 2023 .
- ↑ بيركر، دومينيك؛ فيشر، توماس؛ ويتشنيغ، هارالد؛ ستيغر، كريستيان (يناير 2021). "فيلينك - منصة تنقل مشتركة قائمة على تقنية البلوك تشين للمركبات الخاصة والتجارية باستخدام رموز ERC-721" . المؤتمر الدولي الخامس لـ IEEE حول التشفير والأمن والخصوصية (CSP) لعام 2021. الصفحات 62-67 . doi : 10.1109/CSP51677.2021.9357605 . ISBN 978-1-7281-8621-4. S2CID 232072116 .
- 1 2 ماركو وولف وتيمو جيندروليس (2009). تصميم وتنفيذ وتقييم وحدة أمان الأجهزة الخاصة بالمركبات (PDF) .
- 1 2 لويس كونها، جواو سوزا، خوسيه أزيفيدو، ساندرو بينتو، وتياجو غوميز (27 مايو 2025). "الأمن أولاً، والسلامة ثانياً: الجيل القادم من أجهزة الاستشعار المدمجة للمركبات ذاتية القيادة" . الإلكترونيات . 14 .
{{cite journal}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط ) - ^ كلوديوس بوت، فيليب جونغكلاس، ديفيد جاسيك تشيكا، توماس أيزنبارث، وماركو سيبرت (30 أبريل 2021). "وحدة أمان البرامج الثابتة" . أمن الأجهزة والأنظمة . 5 .
{{cite journal}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط ) - ^ ناجارجونا راو كانديمالا وميشال سوجكا (15 نوفمبر 2012). ميزات السلامة والأمن في AUTOSAR (PDF) .
روابط خارجية
- شهادات NIST FIPS-140 الحالية
- شهادات CC الحالية لأجهزة HSM (ضمن "منتجات التوقيعات الرقمية")
- مراجعة لوحدات أمان الأجهزة ( مؤرشفة بتاريخ 29 أغسطس 2017 على موقع Wayback Machine)
- تكنولوجيا الخدمات المصرفية
- أجهزة أمن الحاسوب
- أجهزة تحليل الشفرات
- أجهزة التشفير
