Conteúdo PRODIST

HSM on-premises, HSM Cloud ou KMS: como escolher?

HSM on-premises, HSM Cloud e KMS atendem a necessidades diferentes de proteção e gestão de chaves criptográficas. 

A escolha depende de fatores como controle sobre o hardware, requisitos de segurança e conformidade, arquitetura das aplicações, integração com sistemas existentes, escalabilidade e responsabilidade operacional. Em muitos ambientes críticos, essas tecnologias podem, inclusive, ser combinadas.

À medida que bancos, fintechs, instituições de pagamento e outras organizações ampliam suas operações em nuvem e ambientes híbridos, surge uma decisão importante: onde armazenar as chaves criptográficas e como controlar seu ciclo de vida com segurança?

Não existe uma resposta universal. Um HSM físico instalado no data center oferece um modelo de controle diferente de um HSM disponibilizado na nuvem. Já um KMS acrescenta uma camada de gerenciamento que pode simplificar políticas, permissões e operações com grandes volumes de chaves.

Por isso, a resposta não deve ser pautada simplesmente na comparação entre as três tecnologias. O primeiro passo é compreender o papel de cada uma e a demanda da sua organização!

O que é HSM on-premises?

O HSM on-premises (Hardware Security Module) é um equipamento criptográfico instalado e operado na infraestrutura controlada pela própria organização.

Sua função é proteger chaves criptográficas e executar operações sensíveis em um ambiente projetado especificamente para esse propósito. 

Dependendo do equipamento e de sua configuração, o material privado pode permanecer protegido dentro da fronteira criptográfica do HSM, enquanto aplicações solicitam operações como assinatura, criptografia ou decriptografia.

Esse modelo oferece elevado nível de controle sobre aspectos como:

  • Localização física do equipamento;
  • Administração e políticas do HSM;
  • Procedimentos de inicialização e custódia;
  • Backup e recuperação;
  • Conectividade;
  • Segregação de funções;
  • Atualização e manutenção da infraestrutura.

Quando o HSM on-premises faz sentido?

Ele tende a ser considerado quando existem requisitos internos, contratuais, técnicos ou regulatórios que demandam maior controle sobre a infraestrutura criptográfica, ou quando aplicações existentes foram desenvolvidas para interfaces tradicionais de HSM.

É comum encontrar esse cenário em infraestruturas financeiras, PKIs, sistemas de assinatura digital, processamento de pagamentos e outras operações de alta criticidade.

O benefício do controle, entretanto, vem acompanhado de responsabilidade. Alta disponibilidade, redundância, recuperação de desastres, atualização, monitoramento e manutenção precisam fazer parte do projeto.

O que é HSM Cloud?

O HSM Cloud transfere a infraestrutura física do módulo criptográfico para um ambiente de nuvem, mantendo a utilização de hardware especializado para proteção das chaves.

Dependendo do serviço contratado, podem existir diferentes modelos de isolamento, administração e responsabilidade. Por isso, não é correto presumir que todos os HSMs em nuvem funcionam da mesma maneira.

Soluções atuais podem oferecer capacidade dedicada, controle administrativo pelo cliente e interfaces tradicionais utilizadas por aplicações desenvolvidas originalmente para HSMs físicos. 

Quando considerar um HSM Cloud?

Esse modelo pode ser interessante quando a empresa:

  • Está migrando aplicações críticas para a nuvem;
  • Precisa manter proteção das chaves baseada em hardware;
  • Deseja reduzir a gestão de infraestrutura física própria;
  • Necessita de interfaces compatíveis com aplicações que acessam HSM diretamente;
  • Precisa combinar requisitos de segurança com uma arquitetura cloud ou híbrida.

Ainda assim, a migração não deve ser decidida apenas pela conveniência operacional. É necessário avaliar latência, disponibilidade, conectividade, soberania das chaves, modelo de responsabilidade, certificações, interfaces suportadas e requisitos de continuidade do negócio.

O que é KMS e como ele se diferencia do HSM?

O KMS (Key Management System ou Key Management Service) tem como foco o gerenciamento das chaves criptográficas ao longo de seu ciclo de vida.

Dependendo da solução, pode centralizar atividades como:

  • Geração e armazenamento;
  • Definição de políticas;
  • Concessão e revogação de acessos;
  • Rotação;
  • Ativação e desativação;
  • Monitoramento;
  • Auditoria;
  • Integração com aplicações e serviços.

Aqui existe uma distinção importante: utilizar um KMS não significa necessariamente abrir mão de um HSM.

Há serviços KMS nos quais determinadas chaves são protegidas por HSM. Também existem arquiteturas nas quais um sistema de gestão de chaves utiliza HSMs externos ou dedicados como raiz de proteção.

Em resumo, qual é a diferença entre HSM on-premises, HSM Cloud e KMS?

De forma objetiva:

TecnologiaPrincipal característicaIndicado quando
HSM on-premisesHardware criptográfico instalado na infraestrutura da própria organizaçãoÉ necessário maior controle sobre o equipamento e sua operação
HSM CloudCapacidade de HSM disponibilizada em infraestrutura de nuvemA organização precisa de proteção baseada em hardware sem manter o equipamento em seu próprio data center
KMSServiço ou sistema voltado à gestão do ciclo de vida das chavesÉ necessário centralizar políticas, acessos, rotação, uso e auditoria das chaves

Um ponto importante é que KMS e HSM não são necessariamente alternativas excludentes. 

Um KMS pode utilizar HSMs como camada de proteção do material criptográfico. Portanto, a decisão precisa considerar a arquitetura completa, e não apenas o local onde a chave será armazenada.

HSM Cloud ou KMS: são concorrentes?

Não necessariamente. Esse é um dos pontos mais importantes para evitar uma comparação tecnicamente simplista.

O HSM concentra-se na proteção e execução segura de operações criptográficas em hardware especializado. O KMS concentra-se na gestão das chaves, políticas e seu ciclo de vida.

Dependendo da solução escolhida, essas funções podem estar integradas em um mesmo serviço ou distribuídas em diferentes componentes.

A pergunta mais adequada, portanto, não é apenas “HSM ou KMS?”, mas:

Qual arquitetura oferece o nível de proteção, controle, governança e integração exigido para as chaves utilizadas pela organização?

Como escolher entre HSM on-premises, HSM Cloud e KMS?

solucao-criptografia-prodist-solucoes-tecnologia-mercado-financeiro

Para ambientes críticos, a decisão deve partir de requisitos técnicos e de negócio claramente documentados.

1. Avalie a criticidade das chaves

Nem todas as chaves possuem o mesmo impacto.

Uma chave utilizada para uma operação financeira crítica pode exigir controles diferentes daqueles aplicados à criptografia de dados de uma aplicação interna.

Classificar os ativos ajuda a definir quais chaves precisam de proteção baseada em hardware e quais políticas de acesso e segregação devem ser adotadas.

2. Identifique os requisitos de conformidade

Certificações e requisitos regulatórios devem ser avaliados para a solução e o caso de uso específicos, e não presumidos apenas porque determinado produto é classificado como HSM.

Provedores oferecem serviços com diferentes níveis de certificação, isolamento, soberania e responsabilidade administrativa.

3. Analise as interfaces exigidas pelas aplicações

Aplicações existentes podem depender de padrões como PKCS#11, JCE/JCA, OpenSSL ou outras interfaces específicas.

Esse aspecto é particularmente importante em migrações de sistemas legados para a nuvem. Nem todo KMS oferece as mesmas interfaces de um HSM tradicional.

4. Considere disponibilidade e recuperação

A proteção criptográfica também precisa ser analisada sob a perspectiva da continuidade.

Se uma aplicação não consegue acessar a chave necessária, uma infraestrutura criptograficamente segura pode se tornar operacionalmente indisponível.

Por isso, a arquitetura deve considerar redundância, backup, recuperação, contingência e procedimentos para indisponibilidade dos componentes.

5. Compare controle e responsabilidade operacional

Quanto maior o controle sobre a infraestrutura, maior tende a ser também a responsabilidade da organização por sua administração.

No HSM on-premises, grande parte dessa responsabilidade permanece internamente. Em serviços gerenciados, determinadas atividades podem ficar sob responsabilidade do provedor. Entre esses extremos existem diferentes modelos de HSM Cloud e KMS.

É possível combinar HSM on-premises, HSM Cloud e KMS?

Sim. Para organizações com múltiplas aplicações, ambientes híbridos ou diferentes níveis de criticidade, uma arquitetura combinada pode ser mais adequada do que padronizar toda a gestão criptográfica em uma única tecnologia.

Uma instituição pode, por exemplo, manter determinadas chaves críticas protegidas em HSM, utilizar serviços de nuvem para outras cargas e adotar uma camada de gestão capaz de centralizar controles.

Essa abordagem exige atenção à governança: é importante saber quais chaves existem, onde estão, quem pode utilizá-las, quais aplicações dependem delas e como cada ativo será rotacionado, revogado, recuperado e auditado.

Como a PRODIST integra diferentes modelos de proteção de chaves?

A PRODIST desenvolve soluções para instituições que precisam utilizar criptografia em processos críticos, inclusive em integrações com sistemas do BACEN e da NÚCLEA.

O PRODIST STS permite trabalhar com diferentes estratégias de proteção de chaves, incluindo:

  • KMS próprio do PRODIST STS;
  • HSMs de parceiros homologados;
  • Vaults;
  • KMS em nuvem;
  • Arquiteturas on-premises ou cloud.

A proposta, portanto, não é escolher uma infraestrutura criptográfica única, mas integrar a solução às necessidades de segurança e à arquitetura existente.

Para sistemas BACEN e NÚCLEA baseados no protocolo de segurança do SFN, o PRODIST STS também realiza atividades relacionadas ao empacotamento e validação de mensagens e arquivos, incluindo os processos criptográficos necessários à proteção desses pacotes.

Assim, a instituição pode estruturar a proteção das chaves conforme sua estratégia tecnológica sem separar essa decisão das aplicações e processos que efetivamente dependem desses ativos.

PRODIST: experiência em criptografia para operações financeiras críticas

Escolher entre HSM on-premises, HSM Cloud e KMS exige mais do que comparar funcionalidades. É necessário compreender aplicações, requisitos de segurança, integrações, governança das chaves e continuidade operacional.

A PRODIST atua no mercado brasileiro desde 1987 e possui soluções em operação no Sistema Financeiro Nacional desde o início do SPB, em 2002. Sua atuação reúne tecnologia própria, experiência em criptografia e conhecimento das integrações utilizadas por instituições financeiras.

Além da implementação, a PRODIST acompanha os projetos do desenho à operação em produção, com manutenção contínua e suporte técnico especializado.

Para bancos, fintechs, cooperativas de crédito, adquirentes, subadquirentes e outras organizações que dependem de ativos criptográficos, essa experiência permite avaliar a tecnologia dentro do contexto real da operação.

Precisa definir ou modernizar a arquitetura de proteção das chaves criptográficas da sua instituição? Fale com a PRODIST e conheça as possibilidades de integração com HSM, KMS e ambientes em nuvem.

FAQ – HSM on-premises, HSM Cloud e KMS

Qual é a diferença entre HSM on-premises, HSM Cloud e KMS?

O HSM on-premises utiliza hardware criptográfico na infraestrutura da organização; o HSM Cloud disponibiliza capacidade de HSM na nuvem; e o KMS concentra-se na gestão do ciclo de vida e das políticas de uso das chaves.

HSM Cloud e KMS são a mesma coisa?

Não. HSM Cloud refere-se à disponibilização de HSM em infraestrutura de nuvem. KMS é um sistema ou serviço de gerenciamento de chaves e pode, dependendo da solução, utilizar HSM para protegê-las.

KMS substitui um HSM?

Não necessariamente. HSM e KMS desempenham papéis diferentes e podem ser utilizados em conjunto, especialmente quando a organização precisa combinar proteção baseada em hardware com gestão centralizada das chaves.

Quando escolher um HSM on-premises?

O HSM on-premises é indicado quando a organização precisa de elevado controle sobre o equipamento, sua administração, localização e operação ou possui aplicações e requisitos compatíveis com esse modelo.

Quando utilizar HSM Cloud?

O HSM Cloud pode ser adequado para aplicações em nuvem ou híbridas que necessitam de proteção criptográfica baseada em hardware sem manter o HSM fisicamente no data center da empresa.

Quando utilizar um KMS?

O KMS é indicado quando é necessário centralizar o gerenciamento de chaves, políticas de acesso, rotação, permissões, auditoria e integração com diferentes aplicações.

É possível usar HSM on-premises e KMS em nuvem juntos?

Sim. Arquiteturas híbridas podem combinar diferentes mecanismos de proteção e gerenciamento conforme a criticidade das chaves, os sistemas utilizados e os requisitos da organização.

O PRODIST STS integra HSM e KMS?

Sim. O PRODIST STS possui KMS próprio e suporta integração com HSMs de parceiros homologados, além de Vaults e KMS em nuvem, permitindo adequar a proteção das chaves à arquitetura da instituição.

Foto de PRODIST
PRODIST

Tecnologia para a segurança de transações financeiras. A Prodist desenvolve soluções de criptografia e assinatura digital para os ecossistemas Pix, SFN, NÚCLEA e SPED, para atender às necessidades regulatórias do mercado financeiro.

Compartilhe

Mais conteúdos

Fale com um especialista

Preencha o formulário e descubra como a PRODIST pode ajudar sua instituição a operar com segurança, conformidade e alta performance. Nós te ajudamos com: