HSM и управление криптоключами
HSM (Hardware Security Module) — специализированное устройство для генерации и хранения криптоключей.
Что даёт HSM
Ключи никогда не покидают устройство. Крипто-операции происходят внутри HSM. Tamper-resistant: попытка вскрытия удаляет ключи. FIPS 140-2/3 сертификация: Level 3–4 для банков и гейминга. True random: аппаратный энтропийный источник.
Cloud HSM
AWS CloudHSM: dedicated HSM в облаке. Azure Dedicated HSM. Google Cloud HSM. Managed HSM (Azure Key Vault Premium). Стоимость от $1/час, но обязательны для PCI DSS Level 1 и лицензированных гейминг-операторов.
Use cases
Payment processing: шифрование card data. TLS termination: private keys в HSM. Code signing: подпись game clients. Provably fair: подпись game outcomes. Player wallet keys для crypto-казино. Master keys для envelope encryption всей платформы.
Key lifecycle
Generation: внутри HSM. Distribution: только public parts. Rotation: automated через KMS. Archival: старые ключи для decrypt архивных данных. Destruction: crypto-shredding — уничтожение ключа делает данные нечитаемыми. Audit: логирование всех операций.