การปกป้องคีย์ระดับกายภาพด้วย HSM ฮาร์ดแวร์เฉพาะ

Thales Luna HSM

ในยุคที่ข้อมูลระเบิดและข้อกำหนดการปฏิบัติตามเข้มงวด ความลับและความครบถ้วนของข้อมูลดิจิทัลเผชิญความท้าทายที่รุนแรงขึ้นเรื่อย ๆ HSM ของ Thales มอบการปกป้องคีย์ระดับกายภาพและการคำนวณการเข้ารหัสประสิทธิภาพสูง สร้างรากฐานความปลอดภัยที่เชื่อถือได้สูงสำหรับกระบวนการดิจิทัลหลักขององค์กรและรักษาคีย์เข้ารหัสของคุณให้ปลอดภัย ไม่ว่าคีย์ของคุณจะอยู่ในองค์กรหรือสภาพแวดล้อมไฮบริด โซลูชันที่ผ่านการรับรอง FIPS และ Common Criteria ของ Thales ตอบสนองความต้องการของคุณด้านรูทความไว้วางใจ ความคล่องตัวด้านการเข้ารหัส และการปฏิบัติตามข้อกำหนดได้อย่างเต็มที่

รับข้อเสนอพิเศษ ดูสถานการณ์ใช้งาน
HSM Node: Partition_01_Secure
การตรวจสอบขอบเขตทางกายภาพ FIPS 140-3
การป้องกัน Side-Channel และตรวจจับการถอดประกอบทางกายภาพ
กลไกล้างมาสเตอร์คีย์อัตโนมัติระดับฮาร์ดแวร์

ตารางเลือกผลิตภัณฑ์ Thales HSM

ทุกรุ่นผ่านการรับรอง FIPS ที่เชื่อถือได้และมีหลายรูปแบบ ทั้ง Network แบบฝัง และพกพา รวมฟังก์ชันทั้งหมดโดยไม่มีค่าใช้จ่ายเพิ่มเติม

การ์ดฝังในเซิร์ฟเวอร์

การ์ดเข้ารหัส Luna PCIe

ใช้รูปแบบอินเทอร์เฟซ PCIe และฝังโดยตรงในเซิร์ฟเวอร์หรืออุปกรณ์เฉพาะ เพื่อมอบความสามารถประมวลผลเข้ารหัสประสิทธิภาพสูงเฉพาะแก่แอปพลิเคชัน

การขยายฮาร์ดแวร์แบบฝัง/สอบถาม
  • การลงนามและตรวจสอบดิจิทัลทั้งหมดเสร็จสิ้นครบวงจรภายในการ์ด
  • สถาปัตยกรรมฮาร์ดแวร์ความปลอดภัยสูงรับประกันความครบถ้วนของคีย์ตลอดวงจรชีวิต
  • เพิ่มปริมาณงานภายในระบบอย่างมากและรักษามาตรฐานความปลอดภัยสูงสุด
  • รูปแบบกะทัดรัดที่ติดตั้งเข้ากับแร็กเซิร์ฟเวอร์ได้อย่างง่ายดาย
  • บริการผู้เชี่ยวชาญด้านเทคนิคและสนับสนุนออกแบบสถาปัตยกรรมตลอด 24 ชั่วโมงทุกวัน
  • สิทธิ์ระบบนิเวศ (รวมฟังก์ชันทั้งหมด)
  • รวมโมดูล BYOK ฟรี
  • รวมสิทธิ์ผสานอินเทอร์เฟซแอปพลิเคชันขั้นสูงฟรี
รับข้อมูลจำเพาะทางเทคนิค
แบบพกพาออฟไลน์

Luna USB HSM

อุปกรณ์จัดการคีย์แบบพกพาชั้นนำของอุตสาหกรรม มีดีไซน์กะทัดรัดและจัดเก็บออฟไลน์ เหมาะอย่างยิ่งกับการปกป้องคีย์หลักในสภาพแวดล้อมแยกส่วน

ฮาร์ดแวร์ทางกายภาพแบบพกพา/สอบถาม
  • ออกแบบเฉพาะสำหรับปกป้องรากคีย์ PKI และ Cold Storage
  • วัสดุคีย์ทั้งหมดได้รับการดูแลอย่างเป็นอิสระภายในฮาร์ดแวร์
  • รองรับ Plug and Play เหมาะกับสภาพแวดล้อม Air-Gapped
  • เก็บอุปกรณ์จริงแบบออฟไลน์และตัดเครือข่ายเพื่อป้องกันการเจาะระบบระยะไกล
  • บริการผู้เชี่ยวชาญด้านเทคนิคและสนับสนุนออกแบบสถาปัตยกรรมตลอด 24 ชั่วโมงทุกวัน
  • สิทธิ์ระบบนิเวศ (รวมฟังก์ชันทั้งหมด)
  • รวมซอฟต์แวร์คอนโซลออกรากคีย์มาตรฐาน
รับข้อมูลจำเพาะทางเทคนิค

รากความไว้วางใจที่เข้ารหัสทำงานอย่างไร?

แนวป้องกันระดับฮาร์ดแวร์แยกวงจรชีวิตคีย์จากระบบภายนอกอย่างสมบูรณ์ และแบ่งเบาภาระการสื่อสารข้อความเข้ารหัสประสิทธิภาพสูง

1. สร้างแบบแยกด้วยฮาร์ดแวร์

ใช้เครื่องกำเนิดเลขสุ่มแท้ (TRNG) สร้างมาสเตอร์คีย์อย่างปลอดภัยภายในขอบเขตฮาร์ดแวร์ที่ผ่าน FIPS ขจัดความเสี่ยงการสแกนหน่วยความจำและรั่วไหลในระบบปฏิบัติการซอฟต์แวร์

2. จัดเก็บสถานะจากศูนย์กลาง

คีย์เก็บในโครงสร้างป้องกันการแก้ไขในสถานะเข้ารหัสแข็งแกร่ง การแยกพาร์ติชันและเทคโนโลยี Elastic Storage (SKS) ช่วยเฝ้าระวังความสอดคล้องของนโยบายคีย์แบบกระจายและจัดการอัตโนมัติ

3. แบ่งเบาภาระด้วยฮาร์ดแวร์เฉพาะ

เมื่อระบบธุรกิจส่งคำขอเข้ารหัส ถอดรหัส ลงนาม หรือยืนยันลายเซ็น ข้อความจะเข้าสู่ HSM และชิปฮาร์ดแวร์เฉพาะรับช่วงการเข้ารหัสทั้งหมด ประมวลผลและส่งผลกลับภายในมิลลิวินาที ช่วยลดความหน่วงของต้นทาง

Hardware trust root


ตารางจุดเด่นหลักของ Thales HSM

เลิกใช้โซลูชันเข้ารหัสซอฟต์แวร์ล้วนที่ไม่ปลอดภัย และสร้างรากฐานทางกายภาพที่แข็งแกร่งให้สินทรัพย์ดิจิทัลหลักด้านการเงิน การชำระเงิน ภาครัฐ และองค์กร

ดูราคารุ่นต่างๆ

จัดการวงจรชีวิตคีย์ทั้งหมดระดับฮาร์ดแวร์

กระบวนการสร้าง จัดเก็บ หมุนเวียน และทำลายคีย์ทั้งหมดทำงานในฮาร์ดแวร์ที่ผ่าน FIPS 140-3 แยกภัยคุกคามซอฟต์แวร์ เช่น การสแกนโปรเซสประสงค์ร้าย

การปกป้องเชิงรุกจากการถอดประกอบทางกายภาพ

ตัวเครื่องป้องกันการแก้ไขและออกแบบต้านการโจมตี Side-Channel ทางกายภาพ ผ่าน CC EAL4+ และเมื่อตรวจพบ Fault Injection หรือการถอดประกอบผิดกฎหมาย ระบบจะล้างมาสเตอร์คีย์ภายในไม่กี่วินาที

การเข้ารหัสประสิทธิภาพสูงและการแยกผู้เช่า

ฮาร์ดแวร์เฉพาะช่วยถ่ายโอนการประมวลผลการเข้ารหัสด้วยประสิทธิภาพ RSA/ECC ชั้นนำของอุตสาหกรรม ด้วยพื้นที่จัดเก็บคีย์ที่ปรับขนาดได้ (SKS) HSM กายภาพหนึ่งเครื่องสามารถแบ่งได้อย่างยืดหยุ่นเป็น HSM เสมือนอิสระ 100 เครื่อง

ความคล่องตัวพร้อมรับควอนตัมในอนาคต

รองรับการอัปเกรดการเข้ารหัสหลังควอนตัม (PQC), การเข้ารหัส SM และอัลกอริทึม ECC เชิงรุกอย่างครบถ้วน เปลี่ยนอัลกอริทึมได้ยืดหยุ่นโดยไม่ต้องเปลี่ยนฮาร์ดแวร์เพื่อรับมือภัยคุกคามด้านการประมวลผลในอนาคต

การปรับใช้ที่ยืดหยุ่นหลายสภาพแวดล้อมพร้อมการผสานรวมกับพันธมิตรระบบนิเวศกว่า 300 ราย

รองรับแบบเนทีฟสำหรับการปรับใช้ในองค์กร (Network/PCIe/USB) พับลิกคลาวด์ และสถาปัตยกรรมไฮบริดคลาวด์แบบต่างชนิด โดยคีย์ย้ายข้ามสภาพแวดล้อมได้อย่างอิสระเพื่อหลีกเลี่ยงการผูกติดกับผู้ให้บริการคลาวด์อย่างมีประสิทธิภาพ การผสานรวมเชิงลึกกับระบบนิเวศชั้นนำกว่า 300 รายการ รวมถึง Microsoft PKI, IBM Cloud และ Adobe Sign ช่วยลดต้นทุนการผสานรวมและการพัฒนาโดยรวมลงอย่างมาก

สถานการณ์ใช้งานหลักของ HSM

ตั้งแต่สินทรัพย์ดิจิทัล การตรวจสอบข้อกำหนดองค์กร ไปจนถึงการจัดการความไว้วางใจข้ามคลาวด์ เสริมรากฐานความปลอดภัยสารสนเทศสมัยใหม่ด้วยการปกป้องขั้นสูงระดับกายภาพในที่เดียว

รากฐานความไว้วางใจดิจิทัล
ความปลอดภัยข้อมูลความหนาแน่นสูง
ความปลอดภัยด้านตัวตนและการเข้าถึง
การปกป้องการชำระเงินและธุรกรรม
การผสานคลาวด์และเทคโนโลยีเกิดใหม่
การปฏิบัติตามความปลอดภัยที่เชื่อถือได้ทั่วโลก
Thales_HSM_Core.sys
PKI: ROOT_SIGNATURE
TDE: ENCRYPTING_DATA
IAM: IDENTITY_VERIFIED
PAY: TOKENIZATION
KMS: MULTI_CLOUD_SYNC
FIPS: TAMPER_BLOCKED

รากฐานความไว้วางใจดิจิทัล

ครอบคลุมการจัดการวงจรชีวิตใบรับรองรูท PKI ขององค์กร การเข้ารหัส SSL/TLS ขอบเครือข่ายทั้งระบบ การลงนามโค้ดซอฟต์แวร์เชิงพาณิชย์และเอกสาร ตลอดจนบริการประทับเวลาโดยบุคคลที่สามที่เชื่อถือได้ มอบแหล่งความไว้วางใจที่เชื่อถือได้สูงและแยกทางกายภาพ เพื่อให้รากฐานของข้อมูลรับรองและตราประทับดิจิทัลทั้งหมดบริสุทธิ์อยู่เสมอ และป้องกันความเสี่ยงการรั่วไหลของคีย์รูทในระบบซอฟต์แวร์

ความปลอดภัยข้อมูลความหนาแน่นสูง

ผสานรวมเชิงลึกสำหรับการเข้ารหัสฐานข้อมูลแบบโปร่งใส (TDE) ของฐานข้อมูลเชิงโครงสร้างหลัก และการเข้ารหัสตลอดเส้นทางของไฟล์และอีเมลที่ละเอียดอ่อนแบบไม่มีโครงสร้างจำนวนมหาศาล โดยไม่ลดทอนปริมาณงานดั้งเดิม ระบบจะจัดการคีย์โทเค็นอย่างปลอดภัยเพื่อให้ "ข้อมูลใช้ได้แต่มองไม่เห็น" ป้องกันการขโมยข้อมูลจากภายในและการโจมตีจากภายนอกได้อย่างมีประสิทธิภาพ

ความปลอดภัยด้านตัวตนและการเข้าถึง

ออกและควบคุมวงจรชีวิตตัวตนดิจิทัลบนคลาวด์ภาครัฐและองค์กร ระบบ Privileged Access Management (PAM) สมาร์ตการ์ด และโทเค็นฮาร์ดแวร์ที่ทำงานพร้อมกันสูง พร้อมพื้นที่ประมวลผลเข้ารหัสแยกทางกายภาพ เพื่อขจัดการปลอมตัวตน การยึดข้อมูลรับรอง และการขโมยบัญชีสิทธิ์สูงโดยไม่ได้รับอนุญาต

การปกป้องการชำระเงินและธุรกรรมการเงิน

ออกแบบสำหรับการประมวลผลธุรกรรมการเงินที่ต้องผ่านข้อกำหนดสูง การทดแทน HSM เก่าในระบบหลังบ้านธนาคารออนไลน์ การดูแลกระเป๋าสินทรัพย์ดิจิทัลบล็อกเชน และ Tokenization ข้อมูลการเงินสำคัญ ให้แนวป้องกันข้อความเข้ารหัสพร้อมกันระดับมิลลิวินาทีโดยไม่ชะลอ เพื่อปกป้องกระแสเงินหลักตลอดเวลา

การผสานคลาวด์และเทคโนโลยีเกิดใหม่

สอดคล้องกับการจัดการวงจรชีวิตคีย์แบบรวมศูนย์ (KMS) ในสภาพแวดล้อมมัลติคลาวด์ มัลติเทนแนนต์แบบต่างชนิดที่ทันสมัย ปลดล็อกจากการผูกติดกับผู้ให้บริการคลาวด์รายเดียว พร้อมกันนี้ยังฝังข้อมูลรับรองรูทความไว้วางใจเฉพาะลงในอุปกรณ์ IoT ตั้งแต่ออกจากโรงงาน และปกป้องบัญชีแยกประเภทสัญญาอัจฉริยะความเสี่ยงสูงบนโหนดบล็อกเชนแบบกระจายศูนย์

การตรวจสอบการปฏิบัติตามความปลอดภัยที่เชื่อถือได้ทั่วโลก

สถาปัตยกรรมฮาร์ดแวร์และกลไกวงจรชีวิตคีย์ทั้งหมดผ่าน FIPS 140-3 Level 3 ล่าสุด รวมกลไกสำรองเข้ารหัสแข็งแกร่ง, Common Criteria EAL4+ และมาตรฐานการเข้ารหัสเชิงพาณิชย์แห่งชาติ ช่วยองค์กรข้ามชาติและหน่วยงานรัฐผ่านเกณฑ์ความเป็นส่วนตัวข้อมูลสากลที่เข้มงวด เช่น PCI DSS, GDPR และ eIDAS ได้อย่างราบรื่น

คำถามที่พบบ่อย

HSM ต่างจากการเข้ารหัสด้วยซอฟต์แวร์โดยพื้นฐานอย่างไร?

HSM ล็อกการสร้าง จัดเก็บ และใช้งานคีย์ทั้งหมดไว้ในฮาร์ดแวร์ป้องกันการแก้ไข ข้อความคีย์แบบไม่เข้ารหัสไม่ออกจากอุปกรณ์ แม้เซิร์ฟเวอร์ถูกบุกรุกก็ส่งออกคีย์ไม่ได้ เป็นการปกป้องระดับกายภาพที่โซลูชันซอฟต์แวร์ล้วนมอบให้ไม่ได้

Thales HSM มีผลิตภัณฑ์รูปแบบใดบ้าง?

ครอบคลุม Luna Network HSM แบบติดตั้งแร็ก การ์ดเข้ารหัส PCIe แบบฝังในเซิร์ฟเวอร์ และ USB HSM แบบพกพา เครื่องเดียวรองรับ 100 พาร์ติชันเสมือนและคลัสเตอร์พร้อมใช้งานสูงได้ถึง 32 โหนด เหมาะตั้งแต่การทดสอบวิจัยพัฒนาจนถึงระบบการเงินจริง

ต้องผ่านการรับรองการปฏิบัติตามข้อกำหนดใดบ้าง?

ผ่าน FIPS 140-3 Level 3 และ CC EAL4+ ตอบโจทย์ข้อบังคับการจัดการคีย์ของ PCI DSS, GDPR และ MLPS และเป็นเกณฑ์พื้นฐานสำหรับระบบชำระเงิน การเงิน และภาครัฐ

จะรับมือภัยคุกคามจากคอมพิวเตอร์ควอนตัมในอนาคตอย่างไร?

Thales HSM มีความสามารถอัปเกรดการเข้ารหัสหลังควอนตัม (PQC) อย่างคล่องตัว รองรับการย้ายสู่อัลกอริทึมต้านควอนตัมตามมาตรฐาน NIST และปกป้องสินทรัพย์เข้ารหัสปัจจุบันจากภัย “เก็บวันนี้ ถอดรหัสภายหลัง”

ผสานกับระบบธุรกิจเดิมได้รวดเร็วหรือไม่?

ผสานเชิงลึกกับระบบนิเวศหลักกว่า 300 รายการ ทั้งฐานข้อมูล PKI แพลตฟอร์มคลาวด์ และบล็อกเชน มีอินเทอร์เฟซมาตรฐาน PKCS#11, JCE, CNG และความสามารถผสานคลาวด์ BYOK แอปหลักจึงพร้อมใช้แทบจะทันที

จากการจัดการด้วยตนเองสู่ระบบอัตโนมัติสำหรับใบรับรองดิจิทัล

ตั้งแต่การค้นหา การขอ และการปรับใช้ใบรับรอง SSL/TLS ไปจนถึงการเฝ้าระวังอย่างต่อเนื่อง การแจ้งเตือน และการต่ออายุอัตโนมัติ sslTrus ช่วยให้องค์กรสร้างแพลตฟอร์มระบบอัตโนมัติสำหรับใบรับรองที่เป็นหนึ่งเดียว ลดภาระการดำเนินงานที่เกิดจากจำนวนใบรับรองที่เพิ่มขึ้นและอายุการใช้งานที่สั้นลง

  • ภาพรวม
  • คำขอใบรับรอง
  • การติดตั้งใบรับรอง
  • เอเจนต์ค้นหา
  • การปฏิบัติตามข้อกำหนดและการแจ้งเตือน
  • การตั้งค่า
ภาพรวมทั้งหมด
ใบรับรองทั้งหมด
12,458
รอดำเนินการ
34
หมดอายุภายใน 30 วัน
15
หมดอายุแล้ว
2
การติดตั้งอัตโนมัติ · 30 วัน
ความเสี่ยงหมดอายุ · 6 เดือนข้างหน้า
อัตราการปฏิบัติตามข้อกำหนดโดยรวม
96%

ใบรับรองผ่านเกณฑ์ความปลอดภัยล่าสุด

สัดส่วนอุปกรณ์และสินทรัพย์คลาวด์
Alibaba Cloud (40%)
AWS (25%)
Azure (15%)
F5 (10%)
Cisco (10%)

ผลิตภัณฑ์ความปลอดภัยสำหรับใบรับรองดิจิทัล

การจัดการวงจรชีวิตใบรับรอง (CLM)

ค้นหา เฝ้าระวัง ติดตั้ง และต่ออายุใบรับรองทั่วทั้งสภาพแวดล้อมโดยอัตโนมัติ เพื่อป้องกันบริการหยุดชะงักจากการพลาดต่ออายุ

ใบรับรองในรูปแบบบริการ (CaaS)

โมเดลการสมัครใช้บริการแบบคลาวด์เนทีฟที่มีน้ำหนักเบา ช่วยให้ปรับใช้ได้อย่างคล่องตัวและอัตโนมัติบนพับลิกคลาวด์และโหนดทางธุรกิจ

การลงนามโค้ดระยะไกล

รองรับการลงนามในปริมาณมากด้วยการปกป้องจาก HSM บนคลาวด์ พร้อมรักษาคีย์ส่วนตัวให้ปลอดภัย

ใบรับรองลงนามโค้ด

มอบการรับรองความถูกต้องแบบป้องกันการแก้ไขตามมาตรฐานอุตสาหกรรม ด้วยระดับความไว้วางใจสูงสำหรับซอฟต์แวร์เชิงพาณิชย์และอีคอมเมิร์ซ

ใบรับรองอีเมล S/MIME

เข้ารหัสและลงนามอีเมลองค์กรเพื่อป้องกันฟิชชิง การแก้ไข และการดักข้อมูล

ใบรับรอง SSL/TLS

ใบรับรองที่เชื่อถือได้ช่วยปกป้องแอปพลิเคชัน เซิร์ฟเวอร์ เกตเวย์ และเว็บไซต์ด้วย HTTPS