HSM и управление криптоключами

HSM (Hardware Security Module) — специализированное устройство для генерации и хранения криптоключей.

Что даёт HSM

Ключи никогда не покидают устройство. Крипто-операции происходят внутри HSM. Tamper-resistant: попытка вскрытия удаляет ключи. FIPS 140-2/3 сертификация: Level 3–4 для банков и гейминга. True random: аппаратный энтропийный источник.

Cloud HSM

AWS CloudHSM: dedicated HSM в облаке. Azure Dedicated HSM. Google Cloud HSM. Managed HSM (Azure Key Vault Premium). Стоимость от $1/час, но обязательны для PCI DSS Level 1 и лицензированных гейминг-операторов.

Use cases

Payment processing: шифрование card data. TLS termination: private keys в HSM. Code signing: подпись game clients. Provably fair: подпись game outcomes. Player wallet keys для crypto-казино. Master keys для envelope encryption всей платформы.

Key lifecycle

Generation: внутри HSM. Distribution: только public parts. Rotation: automated через KMS. Archival: старые ключи для decrypt архивных данных. Destruction: crypto-shredding — уничтожение ключа делает данные нечитаемыми. Audit: логирование всех операций.