El coprocesador criptográfico PCIe IBM 4769 [ 1 ] es un módulo de seguridad de hardware [ 2 ] (HSM) [ 3 ] que incluye un criptoprocesador seguro implementado en una placa PCIe programable, de alta seguridad y resistente a manipulaciones . La electrónica criptográfica especializada, el microprocesador , la memoria y el generador de números aleatorios , alojados en un entorno a prueba de manipulaciones, proporcionan un subsistema altamente seguro en el que se pueden realizar el procesamiento de datos y la criptografía . El material de clave sensible nunca se expone fuera del límite físico seguro en un formato legible.
El IBM 4769 está diseñado para cumplir con el nivel 4 de FIPS PUB 140-2, [ 4 ] el nivel más alto de certificación alcanzable para dispositivos criptográficos comerciales. El 4769 forma parte de los esquemas de cifrado y seguridad empresarial de IBM. [ 5 ] La hoja de datos del IBM 4769 [ 6 ] describe el coprocesador en detalle.
IBM proporciona dos implementaciones de sistemas criptográficos:
- La implementación de PKCS#11 [ 7 ] , llamada IBM Enterprise PKCS11 (EP11), [ 8 ] crea una solución de alta seguridad para programas de aplicación desarrollados para esta API estándar de la industria.
- La implementación de la Arquitectura Criptográfica Común (CCA) de IBM [ 9 ] proporciona muchas funciones de especial interés en la industria financiera, un amplio soporte para la gestión de claves distribuidas y una base sobre la cual se pueden agregar funciones criptográficas y de procesamiento personalizadas.
Las aplicaciones pueden incluir transacciones financieras con PIN, transacciones bancarias a cámaras de compensación, transacciones EMV para tarjetas de crédito con circuito integrado (chip) y aplicaciones criptográficas de propósito general que utilizan algoritmos de clave simétrica , algoritmos de hash y algoritmos de clave pública .
Las claves operativas (privadas simétricas o asimétricas (RSA o Curva Elíptica)) se generan en el coprocesador y se guardan en un archivo de almacén de claves o en la memoria de la aplicación, cifradas con la clave maestra de dicho coprocesador. Cualquier coprocesador con una clave maestra idéntica puede utilizar estas claves. Consulte la criptografía de curva elíptica (ECC) para obtener más información. El nuevo hardware del 4769 añade compatibilidad para acelerar las curvas elípticas 25519 y Ed448, así como los algoritmos de cifrado que preservan el formato (FPE) FF1, FF2, FF2.1, FF3 y FF3.1.
IBM admite el 4769 en ciertos mainframes IBM Z como Crypto Express7S (CEX7S), códigos de características 0898 y 0899. [ 10 ] El 4769 / CEX7S es parte del soporte de IBM para el cifrado generalizado [ 11 ] [ 12 ] y el impulso para cifrar todos los datos.
Referencias
- ↑ "Descripción general de IBM 4769" . www.ibm.com . Consultado el 18 de febrero de 2020 .
- ↑ Attridge, Jim (14 de enero de 2002). "Descripción general de los módulos de seguridad de hardware" . Instituto SANS . Recuperado el 18 de febrero de 2020 .
- ↑ "Comprensión de los módulos de seguridad de hardware (HSM)" . Cryptomathic.com . 13 de septiembre de 2017. Consultado el 27 de marzo de 2020 .
- ↑ "Módulos CSRC en la lista de procesos" . 11 de octubre de 2016. Consultado el 18 de febrero de 2020 .
- ↑ "Seguridad empresarial de IBM" . IBM . Consultado el 18 de febrero de 2020 .
- ↑ "Coprocesador criptográfico IBM CEX7S / 4769 (HSM)" (PDF) . Consultado el 18 de febrero de 2020 .
- ↑ "PKCS#11: Estándar de interfaz de token criptográfico" . Consultado el 18 de febrero de 2020 .
- ↑ "IBM CEX7S / 4769 EP11" . IBM . Consultado el 18 de febrero de 2020 .
- ↑ "IBM CEX7S / 4769 CCA" . IBM . Consultado el 18 de febrero de 2020 .
- ↑ Introducción técnica de IBM z15 . 30 de septiembre de 2016. Consultado el 18 de febrero de 2020 .
- ↑ "Soluciones de cifrado en IBM Z" . IBM . Consultado el 18 de febrero de 2020 .
- ↑ "Recursos técnicos para el cifrado generalizado para IBM Z" . IBM . 16 de julio de 2018. Consultado el 18 de febrero de 2020 .
Enlaces externos
Descripción general de la criptografía: https://www.garykessler.net/library/crypto.html
Estos enlaces remiten a diversos estándares criptográficos relevantes.
ISO 13491 - Dispositivos criptográficos seguros: https://www.iso.org/standard/61137.html
ISO 9564 - Seguridad mediante PIN: https://www.iso.org/standard/68669.html
ANSI X9.24 Parte 1: Gestión de claves mediante técnicas simétricas: https://webstore.ansi.org/RecordDetail.aspx?sku=ANSI+X9.24-1-2017
ANSI X9.24 Parte 2: Gestión de claves mediante técnicas asimétricas: https://webstore.ansi.org/RecordDetail.aspx?sku=ANSI+X9.24-2-2016
FIPS 140-2: https://nvlpubs.nist.gov/nistpubs/FIPS/NIST.FIPS.140-2.pdf
Seguridad de transacciones con PIN (PTS) de la industria de tarjetas de pago (PCI): Requisitos de seguridad modular del módulo de seguridad de hardware (HSM): consulte este sitio: https://www.pcisecuritystandards.org/document_library
- Hardware criptográfico
- Tecnología bancaria
- Coprocesadores criptográficos de IBM
- Hardware de IBM