إنتقل إلى المحتوى الرئيسي

لماذا وحدة أمان الأجهزة المُعرَّفة برمجيًا (Software-Defined HSM) من DuoKey؟

إدارة مفاتيح المؤسسات

DuoKey HSM المُعرَّف برمجياً

يوفّر HSM المُعرَّف برمجياً نفس ضمانات الأمان التي توفّرها وحدة أمان العتاد التقليدية — ولكن بالكامل في البرمجيات، مدعوماً بـ الحوسبة متعددة الأطراف (MPC). فبدلاً من حبس المفاتيح داخل جهاز فعلي واحد، توزّع DuoKey حصص مفتاح AES عبر عدة عُقد مستقلة بحيث لا يوجد المفتاح الكامل أبداً في أي موقع واحد.

< 5msزمن الاستجابة
99.99%مدة التشغيل وفق SLA
3+المناطق
10K+عملية/ثانية/عُقدة

خيارات النشر

HSM المُعرَّف برمجياً

افتراضي

إدارة مفاتيح AES موزّعة باستخدام MPC عبر عدة مناطق سحابية أو مراكز بيانات. لا حاجة إلى عتاد، ويتم النشر في غضون ساعات.

مدعوم بـ HSM

اختياري

يتكامل مع Securosys HSM (شريك سويسري، FIPS 140-2 المستوى 3 و4)، وTrustway، وFortanix، وUtimaco.

خلفيات الخزائن المدعومة

DuoKey MPC

DuoKey MPC

Multi-Party Computation

FIPS-approved
DuoKey SD-HSM

DuoKey SD-HSM

Software-Defined HSM

MPC Cluster
Securosys CloudHSM

Securosys CloudHSM

Swiss Cloud HSM

EU Residency
HashiCorp Vault

HashiCorp Vault

Secrets Engine

Native
OpenBao

OpenBao

Open-Source Vault

Vault-Compatible
Azure Key Vault

Azure Key Vault

Microsoft Azure

Managed HSM
AWS KMS

AWS KMS

Amazon Web Services

CloudHSM
Google Cloud KMS

Google Cloud KMS

Google Cloud

Multi-Region
Fortanix SDKMS

Fortanix SDKMS

Confidential Computing

Intel SGX
Atos TrustWay HSM

Atos TrustWay HSM

Hardware HSM

ANSSI Qualified
Crypto4A QxHSM

Crypto4A QxHSM

PQC-Ready HSM

Quantum-Safe
Utimaco HSM

Utimaco HSM

Hardware HSM

EAL5+

بنية وحدة أمان الأجهزة المُعرَّفة برمجيًا (Software-Defined HSM)

تطبيق العميلتشفير / فك تشفير AES
HTTPS / TLS 1.2+
DuoKey Cockpitبوابة API وموازِن التحميل
بروتوكول MPC — توزيع متوازٍ على جميع العُقد
United States · AWS us-east-1
Docker Node 1حصة المفتاح 1/3فريق الإدارة A
European Union · Azure eu-west-1
Docker Node 2حصة المفتاح 2/3فريق الإدارة B
سويسرا · مركز البيانات السويسري
Docker Node 3حصة المفتاح 3/3فريق الإدارة C

مفاتيح تشفير موزّعة عبر 3 مناطق سيادية — لا تكتمل أبداً في أي مكان

معرفة صفريةلا تتم أبداً إعادة بناء المفتاح الكامل
فصل الإدارةفرق مختلفة لكل منطقة
زمن استجابة أقل من 5 مللي ثانيةحساب MPC متوازٍ
سيادة البياناتالامتثال للوائح المحلية

لا نقطة فشل واحدة

  • المفاتيح لا توجد أبداً بشكل كامل
  • العمليات موزّعة عبر 3 عُقد أو أكثر
  • عُقدة واحدة مخترقة ≠ مفاتيح مخترقة
  • التوزيع عبر عدة مزوّدي خدمات سحابية

أمان قائم على البرمجيات

  • لا حاجة إلى عتاد HSM باهظ الثمن
  • تكلفة ملكية إجمالية أقل
  • نشر وتوسّع أسرع
  • بنية سحابية أصلية

توافر عالٍ

  • نشط-نشط عبر المناطق
  • تجاوز فشل تلقائي (< 1 ثانية)
  • توسّع أفقي عند الطلب
  • عمليات دون المللي ثانية

التوزيع الجغرافي

  • النشر عبر AWS وAzure وGCP
  • مرونة في مواجهة انقطاعات المناطق
  • الامتثال لمتطلبات إقامة البيانات
  • موازنة الأحمال عالمياً

HSM التقليدية مقابل HSM المُعرَّفة برمجيًا

HSM التقليدي مقابل HSM المُعرَّف برمجياً

12 معياراً
الميزةHSM التقليديHSM المُعرَّف برمجياً من DuoKey
نموذج الأمانقائم على العتاد موزّع تشفيرياً
نقطة فشل واحدةنعم (جهاز HSM) لا (مفاتيح موزّعة)
التوزيع الجغرافيمحدود متعدد المناطق أصلياً
التكلفةمرتفعة ($$$$) منخفضة ($)
زمن النشرأسابيع ساعات
التوسّعرأسي (شراء المزيد من HSM) أفقي (إضافة عُقد)
أصيل السحابةلا نعم
التعافي من الكوارثمعقّد تلقائي
الأداءمحدود بالعتاد مُحسَّن برمجياً
الامتثالFIPS 140-2 Level 3 مكافئ تشفيرياً
الارتباط بمورّد واحدمرتفع لا يوجد
متعدد السحاباتصعب أصيل

كيف يعمل Software-Defined HSM

لا تُخزَّن المفاتيح التشفيرية أو يُعاد تركيبها في موقع واحد أبدًا

  1. توليد المفاتيح

    تُولَّد المفاتيح بطريقة موزّعة عبر عدة عُقد في آنٍ واحد

  2. حصص المفاتيح

    تحمل كل عُقدة "حصة" فقط من المفتاح — وليس المفتاح الكامل أبدًا

  3. تشفير/فك تشفير AES

    عمليات تشفير وفك تشفير AES موزّعة عبر العُقد

  4. معرفة صفرية

    لا ترى أي عُقدة واحدة المفتاح الكامل أو تخزّنه أو يمكنها إعادة تركيبه أبدًا

  5. التوزيع الجغرافي

    عُقد منشورة عبر مزوّدي سحابة مختلفين ومناطق سيادية

بنية النشر

النشر السحابي

موصى به
  • 3 صور Docker موزعة عبر 3 مزودي خدمات سحابية (AWS، Azure، GCP)
  • تجاوز الفشل التلقائي وموازنة الأحمال
  • التكرار الجغرافي جاهز للاستخدام مباشرة
  • بنية تحتية مُدارة

النشر داخل المؤسسة

  • 3 صور Docker موزعة عبر 3 مراكز بيانات منفصلة
  • الفصل الإداري (فرق إدارية مختلفة لكل مركز بيانات)
  • الفصل المادي — لا نقطة اختراق واحدة
  • تحكم كامل في البنية التحتية

النشر الهجين

  • مزيج من العُقد السحابية والعُقد داخل المؤسسة
  • مثال: AWS + Azure + مركز بيانات داخل المؤسسة
  • أقصى مرونة لمتطلبات الامتثال
المتطلبات الأساسية
3 مواقع منفصلة كحد أدنى
الفصل الإداري لكل عقدة
HTTPS / TLS 1.2+ بين العُقد
بيئة تشغيل Docker أو Kubernetes
لا تخزين مشترك أو تبعيات مشتركة

ضمانات الأمان

الأمان الموزع

  • تُقسّم المفاتيح عبر عُقد مستقلة متعددة
  • اختراق عقدة واحدة لا يكشف المفتاح
  • يزيد من صعوبة الهجوم بشكل كبير مقارنة بـ HSM واحد
✓ العقدة 1
✓ العقدة 2
العقدة 3
يبقى النظام آمنًا حتى لو تم اختراق إحدى العُقد

الأمان النظري المعلوماتي

  • تكشف حصص المفاتيح الفردية صفر معلومات عن المفتاح
  • حتى مع قدرة حسابية غير محدودة، تكون الحصة الواحدة عديمة الفائدة
  • أمان يستند إلى مبادئ رياضية، وليس إلى الصعوبة الحسابية
حصة واحدة
=
معرفة صفرية

حالات الاستخدام عبر منتجات DuoKey

التشفير الشفاف للبيانات

Oracle TDE
  • مفاتيح رئيسية محمية بـ MPC
  • تسجيل دخول تلقائي (دون عمليات يدوية)
  • تكرار جغرافي عالي التوافر
اعرف المزيد ←
SQL Server EKM
  • TDE بمفاتيح محمية بـ MPC
  • فصل المهام بين DBA والأمان
  • إدارة مركزية لقواعد بيانات متعددة
اعرف المزيد ←

إدارة المفاتيح السحابية

AWS XKS Proxy
  • مخزن مفاتيح خارجي لـ AWS KMS
  • تشفير مزدوج: AWS + MPC
  • تحكّم كامل بالمفاتيح في AWS
اعرف المزيد ←
Salesforce BYOK
  • تشفير منصة Shield
  • أسرار المستأجر الخاضعة لتحكّم العميل
  • سيادة البيانات والإبطال
اعرف المزيد ←

إدارة الأسرار

HashiCorp Vault
  • تخزين خلفي بـ MPC
  • فك الختم التلقائي بثقة موزّعة
  • لا توجد نقطة اختراق مفتاح واحدة
اعرف المزيد ←
OpenBao
  • بديل مفتوح المصدر لـ Vault
  • محرك أسرار مدعوم بـ MPC
  • تطوير يقوده المجتمع
اعرف المزيد ←

أمن البيانات والامتثال

Varonis DSPM
  • تصنيف البيانات + تشفير MPC
  • تحليلات تحافظ على الخصوصية
  • الامتثال لـ GDPR وCCPA
اعرف المزيد ←
Netwrix DLP
  • DLP بمفاتيح MPC
  • حماية البيانات الحساسة
  • منع التهديدات الداخلية
اعرف المزيد ←

مركز الاتصال والتواقيع الرقمية

Genesys LKM
  • تشفير تسجيل المكالمات
  • الامتثال لـ PCI DSS
  • تشفير/فك تشفير فوري
اعرف المزيد ←
PDF Sign & PKI/SSL
  • تواقيع إلكترونية مؤهّلة (eIDAS)
  • سلطة تصديق خاصة بمفاتيح MPC
  • إدارة دورة حياة الشهادات
اعرف المزيد ←

الفوائد: HSM المُعرَّفة برمجيًا مقابل HSM التقليدية

التكلفة الإجمالية للملكية

HSM التقليدي
  • شراء العتاد + عقود الصيانة
  • مدراء ومستشارون متخصصون في HSM
  • خدمات احترافية للإعداد والتحديثات
  • مساحة مركز البيانات والطاقة والتبريد
  • تكرار معقّد متعدد المواقع (2-3 أضعاف التكلفة)
  • عمليات يدوية، دون دعم لـ IaC
  • تكامل محدود مع DevOps/CI-CD
DuoKey Software-Defined HSM
  • لا شراء للعتاد ولا صيانة
  • إدارة ذاتية عبر API
  • دعم كامل لـ IaC (Terraform وAnsible)
  • تكامل أصيل مع DevOps/CI-CD
  • متعدد المناطق افتراضياً، مع تجاوز فشل تلقائي
  • صفر خدمات احترافية للعمليات الروتينية
  • توسّع مرن، الدفع مع النمو
عامل التمييز الرئيسي:بينما قد تكون تكاليف الترخيص متقاربة، يقلّل HSM المُعرَّف برمجياً من DuoKey العبء التشغيلي بشكل كبير، ويلغي الحاجة إلى موظفين متخصصين، ويوفّر قدرات DevOps حديثة لا يمكن لأجهزة HSM مضاهاتها.

سرعة النشر

HSM التقليدي
  • الشراء: 4-8 أسابيع
  • إعداد العتاد: 1-2 أسبوع
  • التهيئة: 1-2 أسبوع
  • الاختبار والتحقق: 2-4 أسابيع
  • الإجمالي: 2-4 أشهر
DuoKey Software-Defined HSM
  • النشر السحابي: 1-2 ساعة
  • التهيئة: 4-8 ساعات
  • اختبار التكامل: 1-2 يوم
  • الإجمالي: 2-5 أيام
  • نشر أسرع بمقدار 20-40 ضعفاً

المرونة الجغرافية

HSM التقليدي
  • نشر في مركز بيانات واحد
  • إعداد نسخ متماثل معقّد
  • إجراءات تجاوز فشل يدوية
  • توزيع جغرافي محدود
DuoKey Software-Defined HSM
  • متعدد المناطق افتراضياً
  • تجاوز فشل تلقائي (دون الثانية)
  • بنية نشطة-نشطة
  • 99.99% مقابل 99.9% (انقطاعات أقل بعشرة أضعاف)

قابلية التوسّع

HSM التقليدي
  • سعة ثابتة لكل جهاز
  • توسّع عمودي (شراء المزيد من أجهزة HSM)
  • محدود بالقيود المادية
  • تخطيط معقّد للسعة
DuoKey Software-Defined HSM
  • توسّع أفقي عند الطلب
  • توسّع تلقائي بناءً على الحِمل
  • إمكانية سعة غير محدودة
  • نمو خطي في التكلفة

ميزات المؤسسات

الإدارة المركزية

لوحة تحكم موحّدة
  • إدارة جميع المفاتيح عبر المنتجات
  • واجهة موحّدة واحدة
  • التحكم في الوصول المستند إلى الأدوار (RBAC)
  • بنية متعددة المستأجرين
أتمتة مدفوعة بـ API
  • واجهات API من نوع RESTful لجميع العمليات
  • البنية التحتية كرمز (IaC)
  • تكامل CI/CD
  • متوافق مع GitOps

الامتثال والتدقيق

تنظيمي
  • PCI DSS
  • HIPAA/HITECH
  • GDPR Article 32
  • SOC 2
  • ISO 27001
المراقبة
  • سجل تدقيق كامل
  • سجلات مقاومة للعبث
  • تنبيهات في الوقت الفعلي
  • تكامل SIEM

ضوابط الأمان

الوصول
  • المصادقة متعددة العوامل
  • SSO via SAML/OIDC
  • قيود قائمة على الوقت
  • قائمة السماح لعناوين IP
دورة حياة المفتاح
  • تدوير تلقائي للمفاتيح
  • إصدارات المفاتيح
  • حذف مؤقت مع إمكانية الاسترداد
  • التمزيق التشفيري

قصص نجاح العملاء

الخدمات المالية

احتاج مصرف كبير إلى تشفير أكثر من 500 قاعدة بيانات Oracle مع الحفاظ على توفّر بنسبة 99.99%

الحل

DuoKey Software-Defined HSM لـ Oracle TDE — تم نشره عبر 3 مناطق سحابية (AWS وAzure وGCP) مع عمليات مفاتيح AES موزّعة وتدوير تلقائي للمفاتيح كل 90 يومًا.

  • ✓ تحقيق توفّر فعلي بنسبة 99.995%
  • ✓ توفير في التكلفة بنسبة 70% مقارنةً بحل HSM
  • ✓ الحفاظ على الامتثال لـ PCI DSS Level 1
  • ✓ أسبوعان للنشر مقابل 6 أشهر مُخطّطة
الرعاية الصحية

احتاجت شبكة مستشفيات إلى تشفير متوافق مع HIPAA لبيانات المرضى عبر Salesforce

الحل

DuoKey Software-Defined HSM لـ Salesforce BYOK — تشفير سجلات المرضى بمفاتيح يتحكم بها العميل مع إبطال المفاتيح للاستجابة للاختراقات.

  • ✓ تحقيق الامتثال لـ HIPAA
  • ✓ خفض بنسبة 80% في زمن التدقيق
  • ✓ الحفاظ على سيادة البيانات
  • ✓ صفر حوادث أمنية خلال عامين
التقنية / SaaS

احتاج مزوّد SaaS إلى مفاتيح تشفير لكل مستأجر لأكثر من 10,000 عميل

الحل

بنية DuoKey Software-Defined HSM متعددة المستأجرين — مفتاح فريد لكل مستأجر مع توسّع أفقي وعمليات دون المللي ثانية.

  • ✓ التوسّع من 1,000 إلى 15,000 مستأجر
  • ✓ الحفاظ على زمن استجابة p99 أقل من 5 مللي ثانية
  • ✓ صفر حوادث في إدارة المفاتيح
  • ✓ عامل تمييز تنافسي للمبيعات

البدء

1

التقييم

  • مراجعة حل KMS الحالي
  • متطلبات الامتثال
  • احتياجات الأداء والميزانية
  • تخطيط الجدول الزمني
2

إثبات المفهوم

  • نسخة تجريبية مجانية لمدة 30 يومًا
  • الدعم الفني مشمول
  • مساعدة في التكامل
  • قياس أداء مرجعي
3

النشر

  • خطة ترحيل مرحلية
  • التدريب والتوثيق
  • دعم مستمر
  • تتبّع مقاييس النجاح
4

التحسين

  • مراقبة الأداء
  • تحسين التكلفة
  • تبنّي الميزات
  • مراجعات دورية

المواصفات التقنية

الأداء

زمن الاستجابة (p50)< 2ms
زمن الاستجابة (p99)< 10ms
الإنتاجية10,000+ ops/sec/node
التوفّر99.99% SLA
التوزيعأكثر من 3 مناطق

الخوارزميات المدعومة

التشفير المتماثل (AES)

AES-128AES-192AES-256

شهادات الامتثال

Designed to support your compliance programs (framework alignment, not DuoKey certifications):

PCI DSSSOC 2HIPAA/HITECHGDPR Art. 32ISO 27001

الأسئلة الشائعة

هل أنت مستعد لتحديث إدارة مفاتيحك؟

انضمّ إلى مئات المؤسسات التي استبدلت البنية التحتية المكلفة لـ HSM بـ Software-Defined HSM من DuoKey.

الدعم والموارد​

الوثائق​

الخدمات الاحترافية​

  • تصميم البنية ومراجعتها
  • الترحيل من HSM أو أنظمة إدارة المفاتيح (KMS) الأخرى
  • تحسين الأداء
  • المساعدة في الامتثال

قنوات الدعم​

التدريب​

  • دورات عبر الإنترنت ذاتية التعلم
  • ندوات ويب مباشرة
  • تدريب في الموقع
  • برنامج شهادات