Zum Hauptinhalt springen

Warum DuoKey Software-Defined HSM?

Enterprise-Schlüsselverwaltung

DuoKey Software-definiertes HSM

Ein Software-definiertes HSM bietet dieselben Sicherheitsgarantien wie ein herkömmliches Hardware-Sicherheitsmodul — jedoch vollständig in Software, angetrieben durch Multi-Party Computation (MPC). Anstatt Schlüssel in einer einzigen physischen Appliance einzuschließen, verteilt DuoKey AES-Schlüsselanteile auf mehrere unabhängige Knoten, sodass der vollständige Schlüssel nie an einem einzigen Ort existiert.

< 5msLatenz
99.99%SLA-Verfügbarkeit
3+Regionen
10K+Ops/Sek./Knoten

Bereitstellungsoptionen

Software-definiertes HSM

Standard

Verteilte AES-Schlüsselverwaltung mit MPC über mehrere Cloud-Regionen oder Rechenzentren. Keine Hardware erforderlich, Bereitstellung in Stunden.

HSM-gestützt

Optional

Integriert sich mit Securosys HSM (Schweizer Partner, FIPS 140-2 Level 3 & 4), Trustway, Fortanix und Utimaco.

Unterstützte Vault-Backends

DuoKey MPC

DuoKey MPC

Multi-Party Computation

FIPS-approved
DuoKey SD-HSM

DuoKey SD-HSM

Software-Defined HSM

MPC Cluster
Securosys CloudHSM

Securosys CloudHSM

Swiss Cloud HSM

EU Residency
HashiCorp Vault

HashiCorp Vault

Secrets Engine

Native
OpenBao

OpenBao

Open-Source Vault

Vault-Compatible
Azure Key Vault

Azure Key Vault

Microsoft Azure

Managed HSM
AWS KMS

AWS KMS

Amazon Web Services

CloudHSM
Google Cloud KMS

Google Cloud KMS

Google Cloud

Multi-Region
Fortanix SDKMS

Fortanix SDKMS

Confidential Computing

Intel SGX
Atos TrustWay HSM

Atos TrustWay HSM

Hardware HSM

ANSSI Qualified
Crypto4A QxHSM

Crypto4A QxHSM

PQC-Ready HSM

Quantum-Safe
Utimaco HSM

Utimaco HSM

Hardware HSM

EAL5+

Software-Defined-HSM-Architektur

Client-AnwendungAES Ver-/Entschlüsselung
HTTPS / TLS 1.2+
DuoKey CockpitAPI-Gateway & Load Balancer
MPC-Protokoll — parallele Verteilung an alle Knoten
United States · AWS us-east-1
Docker-Knoten 1Schlüsselanteil 1/3Admin-Team A
European Union · Azure eu-west-1
Docker-Knoten 2Schlüsselanteil 2/3Admin-Team B
Schweiz · Schweizer Rechenzentrum
Docker-Knoten 3Schlüsselanteil 3/3Admin-Team C

Kryptografische Schlüssel verteilt auf 3 souveräne Regionen — nirgendwo vollständig

Zero-KnowledgeVollständiger Schlüssel wird nie rekonstruiert
Admin-TrennungUnterschiedliche Teams pro Region
Latenz unter 5 msParallele MPC-Berechnung
DatensouveränitätEinhaltung lokaler Vorschriften

Kein Single Point of Failure

  • Schlüssel existieren nie in vollständiger Form
  • Operationen verteilt auf 3+ Knoten
  • Ein kompromittierter Knoten ≠ kompromittierte Schlüssel
  • Verteilung über mehrere Cloud-Anbieter

Softwarebasierte Sicherheit

  • Keine teure HSM-Hardware
  • Geringere Gesamtbetriebskosten
  • Schnellere Bereitstellung und Skalierung
  • Cloud-native Architektur

Hochverfügbarkeit

  • Active-Active über Regionen hinweg
  • Automatisches Failover (< 1 s)
  • Horizontale Skalierung on demand
  • Operationen im Submillisekundenbereich

Geografische Verteilung

  • Bereitstellung über AWS, Azure, GCP
  • Resilient gegenüber regionalen Ausfällen
  • Einhaltung der Datenresidenz
  • Globales Load Balancing

Traditionelles HSM vs. Software-Defined HSM

Herkömmliches HSM vs. Software-definiertes HSM

12 Kriterien
MerkmalHerkömmliches HSMDuoKey Software-Defined HSM
SicherheitsmodellHardwarebasiert Kryptografisch verteilt
Single Point of FailureJa (HSM-Gerät) Nein (verteilte Schlüssel)
Geografische VerteilungBegrenzt Native Multi-Region
KostenHoch ($$$$) Niedrig ($)
BereitstellungszeitWochen Stunden
SkalierungVertikal (mehr HSMs kaufen) Horizontal (Knoten hinzufügen)
Cloud-nativNein Ja
Disaster RecoveryKomplex Automatisch
LeistungDurch Hardware begrenzt Softwareoptimiert
ComplianceFIPS 140-2 Level 3 Kryptografisch gleichwertig
AnbieterabhängigkeitHoch Keine
Multi-CloudSchwierig Nativ

So funktioniert das Software-Defined HSM

Kryptografische Schlüssel werden niemals an einem einzigen Ort gespeichert oder rekonstruiert

  1. Schlüsselerzeugung

    Schlüssel werden verteilt und gleichzeitig über mehrere Knoten hinweg erzeugt

  2. Schlüsselanteile

    Jeder Knoten hält nur einen "Anteil" des Schlüssels – niemals den vollständigen Schlüssel

  3. AES-Verschlüsselung/Entschlüsselung

    Verteilte AES-Verschlüsselungs- und Entschlüsselungsvorgänge über mehrere Knoten hinweg

  4. Zero-Knowledge

    Kein einzelner Knoten sieht, speichert oder kann den vollständigen Schlüssel rekonstruieren

  5. Geografische Verteilung

    Knoten werden über verschiedene Cloud-Anbieter und souveräne Regionen hinweg bereitgestellt

Bereitstellungsarchitektur

Cloud-Bereitstellung

Empfohlen
  • 3 Docker-Images über 3 Cloud-Anbieter (AWS, Azure, GCP)
  • Automatisches Failover und Lastausgleich
  • Geografische Redundanz von Haus aus
  • Verwaltete Infrastruktur

On-Premises-Bereitstellung

  • 3 Docker-Images über 3 separate Rechenzentren
  • Administrative Trennung (unterschiedliche Admin-Teams pro Rechenzentrum)
  • Physische Trennung – kein einzelner Kompromittierungspunkt
  • Vollständige Kontrolle über die Infrastruktur

Hybride Bereitstellung

  • Mischung aus Cloud- und On-Premises-Knoten
  • Beispiel: AWS + Azure + On-Prem-Rechenzentrum
  • Maximale Flexibilität für Compliance-Anforderungen
Zentrale Anforderungen
Mindestens 3 separate Standorte
Administrative Trennung pro Knoten
HTTPS / TLS 1.2+ zwischen den Knoten
Docker- oder Kubernetes-Laufzeitumgebung
Kein gemeinsam genutzter Speicher und keine gemeinsamen Abhängigkeiten

Sicherheitsgarantien

Verteilte Sicherheit

  • Schlüssel werden auf mehrere unabhängige Knoten aufgeteilt
  • Die Kompromittierung eines einzelnen Knotens legt den Schlüssel nicht offen
  • Erhöht die Angriffsschwierigkeit erheblich gegenüber einem einzelnen HSM
✓ Knoten 1
✓ Knoten 2
Knoten 3
Das System bleibt sicher, selbst wenn ein Knoten kompromittiert wird

Informationstheoretische Sicherheit

  • Einzelne Schlüsselanteile geben keinerlei Informationen über den Schlüssel preis
  • Selbst mit unbegrenzter Rechenleistung ist ein einzelner Anteil nutzlos
  • Sicherheit basiert auf mathematischen Prinzipien, nicht auf rechnerischer Schwierigkeit
1 Anteil
=
Zero Knowledge

Anwendungsfälle über DuoKey-Produkte hinweg

Transparente Datenverschlüsselung

Oracle TDE
  • MPC-geschützte Master-Schlüssel
  • Automatische Anmeldung (kein manueller Betrieb)
  • Geografische HA-Redundanz
Mehr erfahren →
SQL Server EKM
  • TDE mit MPC-geschützten Schlüsseln
  • Funktionstrennung zwischen DBA und Sicherheit
  • Zentralisierte Multi-DB-Verwaltung
Mehr erfahren →

Cloud-Schlüsselverwaltung

AWS XKS Proxy
  • External Key Store für AWS KMS
  • Doppelte Verschlüsselung: AWS + MPC
  • Vollständige Schlüsselkontrolle in AWS
Mehr erfahren →
Salesforce BYOK
  • Shield Platform Encryption
  • Kundenkontrollierte Tenant-Secrets
  • Datensouveränität und Widerruf
Mehr erfahren →

Secrets-Verwaltung

HashiCorp Vault
  • MPC-Backend-Speicher
  • Automatisches Entsperren mit verteiltem Vertrauen
  • Kein einzelner Punkt einer Schlüsselkompromittierung
Mehr erfahren →
OpenBao
  • Open-Source-Alternative zu Vault
  • MPC-gestützte Secrets Engine
  • Community-getriebene Entwicklung
Mehr erfahren →

Datensicherheit und Compliance

Varonis DSPM
  • Datenklassifizierung + MPC-Verschlüsselung
  • Datenschutzwahrende Analysen
  • DSGVO-, CCPA-Konformität
Mehr erfahren →
Netwrix DLP
  • DLP mit MPC-Schlüsseln
  • Schutz sensibler Daten
  • Prävention von Insider-Bedrohungen
Mehr erfahren →

Contact Center und digitale Signaturen

Genesys LKM
  • Verschlüsselung von Anrufaufzeichnungen
  • PCI-DSS-Konformität
  • Echtzeit-Ver-/Entschlüsselung
Mehr erfahren →
PDF Sign & PKI/SSL
  • Qualifizierte elektronische Signaturen (eIDAS)
  • Private CA mit MPC-Schlüsseln
  • Verwaltung des Zertifikatslebenszyklus
Mehr erfahren →

Vorteile: Software-Defined HSM vs. traditionelles HSM

Gesamtbetriebskosten

Traditionelles HSM
  • Hardware-Anschaffung + Wartungsverträge
  • Spezialisierte HSM-Administratoren und Berater
  • Professionelle Dienstleistungen für Einrichtung und Updates
  • Rechenzentrumsfläche, Strom, Kühlung
  • Komplexe standortübergreifende Redundanz (2-3-fache Kosten)
  • Manuelle Prozesse, keine IaC-Unterstützung
  • Eingeschränkte DevOps-/CI-CD-Integration
DuoKey Software-Defined HSM
  • Keine Hardware-Anschaffung oder Wartung
  • Self-Service-Verwaltung über API
  • Vollständige IaC-Unterstützung (Terraform, Ansible)
  • Native DevOps-/CI-CD-Integration
  • Standardmäßig Multi-Region, automatisches Failover
  • Keine professionellen Dienstleistungen für Routinebetrieb
  • Elastische, wachstumsbasierte Skalierung
Wesentliches Unterscheidungsmerkmal:Während die Lizenzkosten möglicherweise ähnlich sind, reduziert das DuoKey Software-Defined HSM den betrieblichen Aufwand erheblich, macht spezialisiertes Personal überflüssig und bietet moderne DevOps-Funktionen, mit denen HSMs nicht mithalten können.

Bereitstellungsgeschwindigkeit

Traditionelles HSM
  • Beschaffung: 4-8 Wochen
  • Hardware-Einrichtung: 1-2 Wochen
  • Konfiguration: 1-2 Wochen
  • Test und Validierung: 2-4 Wochen
  • Gesamt: 2-4 Monate
DuoKey Software-Defined HSM
  • Cloud-Bereitstellung: 1-2 Stunden
  • Konfiguration: 4-8 Stunden
  • Integrationstests: 1-2 Tage
  • Gesamt: 2-5 Tage
  • 20-40-mal schnellere Bereitstellung

Geografische Ausfallsicherheit

Traditionelles HSM
  • Bereitstellung in einem einzelnen Rechenzentrum
  • Komplexe Replikationseinrichtung
  • Manuelle Failover-Verfahren
  • Eingeschränkte geografische Verteilung
DuoKey Software-Defined HSM
  • Standardmäßig Multi-Region
  • Automatisches Failover (unter einer Sekunde)
  • Active-Active-Architektur
  • 99,99 % vs. 99,9 % (10-mal weniger Ausfälle)

Skalierbarkeit

Traditionelles HSM
  • Feste Kapazität pro Gerät
  • Vertikale Skalierung (weitere HSMs kaufen)
  • Begrenzt durch physische Einschränkungen
  • Komplexe Kapazitätsplanung
DuoKey Software-Defined HSM
  • Horizontale Skalierung nach Bedarf
  • Automatische Skalierung basierend auf Last
  • Unbegrenztes Kapazitätspotenzial
  • Lineares Kostenwachstum

Enterprise-Funktionen

Zentralisierte Verwaltung

Einheitliches Dashboard
  • Verwaltung aller Schlüssel über alle Produkte hinweg
  • Single Pane of Glass
  • Rollenbasierte Zugriffskontrolle (RBAC)
  • Mandantenfähige Architektur
API-gesteuerte Automatisierung
  • RESTful-APIs für alle Operationen
  • Infrastructure as Code (IaC)
  • CI/CD-Integration
  • GitOps-kompatibel

Compliance und Audit

Regulatorisch
  • PCI DSS
  • HIPAA/HITECH
  • GDPR Article 32
  • SOC 2
  • ISO 27001
Überwachung
  • Vollständiger Audit-Trail
  • Manipulationssichere Protokolle
  • Echtzeit-Benachrichtigung
  • SIEM-Integration

Sicherheitskontrollen

Zugriff
  • Multi-Faktor-Authentifizierung
  • SSO via SAML/OIDC
  • Zeitbasierte Einschränkungen
  • IP-Allowlisting
Schlüssel-Lebenszyklus
  • Automatisierte Schlüsselrotation
  • Schlüsselversionierung
  • Vorläufiges Löschen mit Wiederherstellung
  • Kryptografisches Löschen (Cryptographic Shredding)

Kundenerfolgsgeschichten

Finanzdienstleistungen

Eine Großbank musste über 500 Oracle-Datenbanken verschlüsseln und dabei eine Verfügbarkeit von 99,99 % aufrechterhalten

Lösung

DuoKey Software-Defined HSM für Oracle TDE — bereitgestellt über 3 Cloud-Regionen (AWS, Azure, GCP) mit verteilten AES-Schlüsseloperationen und automatisierter 90-tägiger Schlüsselrotation.

  • ✓ 99,995 % tatsächlich erreichte Verfügbarkeit
  • ✓ 70 % Kosteneinsparung gegenüber HSM-Lösung
  • ✓ PCI-DSS-Level-1-Konformität aufrechterhalten
  • ✓ 2 Wochen Bereitstellung statt der geplanten 6 Monate
Gesundheitswesen

Ein Krankenhausnetzwerk benötigte eine HIPAA-konforme Verschlüsselung für Patientendaten in Salesforce

Lösung

DuoKey Software-Defined HSM für Salesforce BYOK — Patientenakten verschlüsselt mit kundenkontrollierten Schlüsseln und Schlüsselwiderruf zur Reaktion auf Sicherheitsverletzungen.

  • ✓ HIPAA-Konformität erreicht
  • ✓ 80 % Reduzierung der Audit-Zeit
  • ✓ Datensouveränität aufrechterhalten
  • ✓ Null Sicherheitsvorfälle in 2 Jahren
Technologie / SaaS

Ein SaaS-Anbieter benötigte mandantenspezifische Verschlüsselungsschlüssel für über 10.000 Kunden

Lösung

DuoKey Software-Defined HSM mandantenfähige Architektur — eindeutiger Schlüssel pro Mandant mit horizontaler Skalierung und Operationen im Submillisekundenbereich.

  • ✓ Von 1.000 auf 15.000 Mandanten skaliert
  • ✓ < 5 ms p99-Latenz aufrechterhalten
  • ✓ Null Vorfälle bei der Schlüsselverwaltung
  • ✓ Wettbewerbsvorteil für den Vertrieb

Erste Schritte

1

Bewertung

  • Überprüfung der aktuellen KMS-Lösung
  • Compliance-Anforderungen
  • Leistungs- und Budgetanforderungen
  • Zeitplanung
2

Machbarkeitsnachweis (Proof of Concept)

  • Kostenlose 30-Tage-Testversion
  • Technischer Support inbegriffen
  • Unterstützung bei der Integration
  • Leistungs-Benchmarking
3

Bereitstellung

  • Stufenweiser Migrationsplan
  • Schulung und Dokumentation
  • Laufender Support
  • Nachverfolgung von Erfolgskennzahlen
4

Optimierung

  • Leistungsüberwachung
  • Kostenoptimierung
  • Funktionsnutzung
  • Regelmäßige Überprüfungen

Technische Spezifikationen

Leistung

Latenz (p50)< 2ms
Latenz (p99)< 10ms
Durchsatz10,000+ ops/sec/node
Verfügbarkeit99.99% SLA
Verteilung3+ Regionen

Unterstützte Algorithmen

Symmetrische Verschlüsselung (AES)

AES-128AES-192AES-256

Compliance-Zertifizierungen

Designed to support your compliance programs (framework alignment, not DuoKey certifications):

PCI DSSSOC 2HIPAA/HITECHGDPR Art. 32ISO 27001

Häufig gestellte Fragen

Bereit, Ihre Schlüsselverwaltung zu modernisieren?

Schließen Sie sich Hunderten von Unternehmen an, die ihre kostspielige HSM-Infrastruktur durch das Software-Defined HSM von DuoKey ersetzt haben.

Support & Ressourcen​

Dokumentation​

Professional Services​

  • Architekturdesign und -überprüfung
  • Migration von HSM oder anderen KMS
  • Leistungsoptimierung
  • Compliance-Unterstützung

Support-Kanäle​

Schulung​

  • Selbstgesteuerte Online-Kurse
  • Live-Webinare
  • Vor-Ort-Schulungen
  • Zertifizierungsprogramm