Aller au contenu principal

Pourquoi le HSM logiciel (Software-Defined HSM) de DuoKey ?

Gestion des clés d'entreprise

DuoKey HSM défini par logiciel

Un HSM défini par logiciel offre les mêmes garanties de sécurité qu'un module de sécurité matériel traditionnel — mais entièrement en logiciel, propulsé par Multi-Party Computation (MPC). Au lieu de verrouiller les clés dans un unique appareil physique, DuoKey répartit les fragments de clé AES sur plusieurs nœuds indépendants, de sorte que la clé complète n'existe jamais en un seul endroit.

< 5msLatence
99.99%Disponibilité SLA
3+Régions
10K+Op/s/nœud

Options de déploiement

HSM défini par logiciel

Par défaut

Gestion distribuée des clés AES utilisant MPC sur plusieurs régions cloud ou centres de données. Aucun matériel requis, déploiement en quelques heures.

Adossé à un HSM

Optionnel

S'intègre avec Securosys HSM (partenaire suisse, FIPS 140-2 Level 3 et 4), Trustway, Fortanix et Utimaco.

Backends de Vault pris en charge

DuoKey MPC

DuoKey MPC

Multi-Party Computation

FIPS-approved
DuoKey SD-HSM

DuoKey SD-HSM

Software-Defined HSM

MPC Cluster
Securosys CloudHSM

Securosys CloudHSM

Swiss Cloud HSM

EU Residency
HashiCorp Vault

HashiCorp Vault

Secrets Engine

Native
OpenBao

OpenBao

Open-Source Vault

Vault-Compatible
Azure Key Vault

Azure Key Vault

Microsoft Azure

Managed HSM
AWS KMS

AWS KMS

Amazon Web Services

CloudHSM
Google Cloud KMS

Google Cloud KMS

Google Cloud

Multi-Region
Fortanix SDKMS

Fortanix SDKMS

Confidential Computing

Intel SGX
Atos TrustWay HSM

Atos TrustWay HSM

Hardware HSM

ANSSI Qualified
Crypto4A QxHSM

Crypto4A QxHSM

PQC-Ready HSM

Quantum-Safe
Utimaco HSM

Utimaco HSM

Hardware HSM

EAL5+

Architecture du HSM logiciel (Software-Defined HSM)

Application clienteChiffrement / Déchiffrement AES
HTTPS / TLS 1.2+
DuoKey CockpitPasserelle API et répartiteur de charge
Protocole MPC — Distribution parallèle vers tous les nœuds
United States · AWS us-east-1
Nœud Docker 1Fragment de clé 1/3Équipe d'administration A
European Union · Azure eu-west-1
Nœud Docker 2Fragment de clé 2/3Équipe d'administration B
Suisse · Centre de données suisse
Nœud Docker 3Fragment de clé 3/3Équipe d'administration C

Clés cryptographiques réparties sur 3 régions souveraines — jamais complètes où que ce soit

Zero-KnowledgeLa clé complète n'est jamais reconstruite
Séparation des administrateursÉquipes différentes par région
Latence inférieure à 5 msCalcul MPC parallèle
Souveraineté des donnéesConformité aux réglementations locales

Aucun point de défaillance unique

  • Les clés n'existent jamais sous forme complète
  • Opérations réparties sur 3 nœuds ou plus
  • Un nœud compromis ≠ des clés compromises
  • Distribution multi-fournisseurs cloud

Sécurité logicielle

  • Aucun matériel HSM coûteux
  • Coût total de possession réduit
  • Déploiement et mise à l'échelle plus rapides
  • Architecture cloud-native

Haute disponibilité

  • Actif-actif entre les régions
  • Basculement automatique (< 1 s)
  • Mise à l'échelle horizontale à la demande
  • Opérations en moins d'une milliseconde

Répartition géographique

  • Déploiement sur AWS, Azure, GCP
  • Résilience face aux pannes régionales
  • Conformité à la résidence des données
  • Répartition de charge mondiale

HSM traditionnel vs HSM logiciel (Software-Defined HSM)

HSM traditionnel vs HSM défini par logiciel

12 critères
CaractéristiqueHSM traditionnelHSM défini par logiciel DuoKey
Modèle de sécuritéBasé sur le matériel Distribué cryptographiquement
Point de défaillance uniqueOui (dispositif HSM) Non (clés distribuées)
Répartition géographiqueLimitée Multi-région native
CoûtÉlevé ($$$$) Faible ($)
Temps de déploiementSemaines Heures
Mise à l'échelleVerticale (acheter plus de HSM) Horizontale (ajouter des nœuds)
Cloud NativeNon Oui
Reprise après sinistreComplexe Automatique
PerformanceLimitée par le matériel Optimisée logiciellement
ConformitéFIPS 140-2 Level 3 Équivalente cryptographiquement
Dépendance vis-à-vis du fournisseurÉlevée Aucune
Multi-cloudDifficile Native

Fonctionnement du HSM défini par logiciel

Les clés cryptographiques ne sont jamais stockées ni reconstituées en un seul endroit

  1. Génération de clés

    Les clés sont générées de manière distribuée sur plusieurs nœuds simultanément

  2. Parts de clé

    Chaque nœud ne détient qu'une « part » de la clé — jamais la clé complète

  3. Chiffrement/déchiffrement AES

    Opérations de chiffrement et de déchiffrement AES distribuées sur les nœuds

  4. Zero-Knowledge

    Aucun nœud ne voit, ne stocke ni ne peut reconstituer la clé complète

  5. Distribution géographique

    Nœuds déployés chez différents fournisseurs cloud et dans des régions souveraines

Architecture de déploiement

Déploiement dans le cloud

Recommandé
  • 3 images Docker réparties sur 3 fournisseurs de cloud (AWS, Azure, GCP)
  • Basculement automatique et répartition de charge
  • Redondance géographique prête à l'emploi
  • Infrastructure gérée

Déploiement sur site

  • 3 images Docker réparties sur 3 centres de données distincts
  • Séparation administrative (équipes d'administration différentes par centre de données)
  • Séparation physique — aucun point de compromission unique
  • Contrôle total de l'infrastructure

Déploiement hybride

  • Combinaison de nœuds dans le cloud et sur site
  • Exemple : AWS + Azure + centre de données sur site
  • Flexibilité maximale pour répondre aux exigences de conformité
Exigences clés
Au minimum 3 emplacements distincts
Séparation administrative par nœud
HTTPS / TLS 1.2+ entre les nœuds
Environnement d'exécution Docker ou Kubernetes
Aucun stockage ni aucune dépendance partagés

Garanties de sécurité

Sécurité distribuée

  • Clés réparties sur plusieurs nœuds indépendants
  • La compromission d'un seul nœud n'expose pas la clé
  • Augmente considérablement la difficulté d'attaque par rapport à un HSM unique
✓ Nœud 1
✓ Nœud 2
Nœud 3
Le système reste sécurisé même si un nœud est compromis

Sécurité inconditionnelle (théorie de l'information)

  • Les partages de clé individuels ne révèlent aucune information sur la clé
  • Même avec une puissance de calcul illimitée, un seul partage est inutile
  • Sécurité fondée sur des principes mathématiques, et non sur la difficulté computationnelle
1 partage
=
Divulgation nulle

Cas d'usage à travers les produits DuoKey

Chiffrement transparent des données

Oracle TDE
  • Clés maîtresses protégées par MPC
  • Connexion automatique (aucune opération manuelle)
  • Redondance HA géographique
En savoir plus →
SQL Server EKM
  • TDE avec clés protégées par MPC
  • Séparation des tâches DBA/sécurité
  • Gestion centralisée multi-bases de données
En savoir plus →

Gestion des clés dans le cloud

AWS XKS Proxy
  • External Key Store pour AWS KMS
  • Double chiffrement : AWS + MPC
  • Contrôle total des clés dans AWS
En savoir plus →
Salesforce BYOK
  • Shield Platform Encryption
  • Secrets de tenant contrôlés par le client
  • Souveraineté des données et révocation
En savoir plus →

Gestion des secrets

HashiCorp Vault
  • Stockage backend MPC
  • Déscellement automatique avec confiance distribuée
  • Aucun point unique de compromission de clé
En savoir plus →
OpenBao
  • Alternative open source à Vault
  • Moteur de secrets adossé à MPC
  • Développement piloté par la communauté
En savoir plus →

Sécurité des données et conformité

Varonis DSPM
  • Classification des données + chiffrement MPC
  • Analytique préservant la confidentialité
  • Conformité GDPR, CCPA
En savoir plus →
Netwrix DLP
  • DLP avec clés MPC
  • Protection des données sensibles
  • Prévention des menaces internes
En savoir plus →

Centre de contact et signatures numériques

Genesys LKM
  • Chiffrement des enregistrements d'appels
  • Conformité PCI DSS
  • Chiffrement/déchiffrement en temps réel
En savoir plus →
PDF Sign & PKI/SSL
  • Signatures électroniques qualifiées (eIDAS)
  • Autorité de certification privée avec clés MPC
  • Gestion du cycle de vie des certificats
En savoir plus →

Bénéfices : HSM logiciel (Software-Defined HSM) vs HSM traditionnel

Coût total de possession

HSM traditionnel
  • Achat de matériel + contrats de maintenance
  • Administrateurs HSM et consultants spécialisés
  • Services professionnels pour l'installation, les mises à jour
  • Espace de centre de données, alimentation, refroidissement
  • Redondance multi-sites complexe (coût x2-3)
  • Processus manuels, pas de prise en charge de l'IaC
  • Intégration DevOps/CI-CD limitée
HSM défini par logiciel DuoKey
  • Aucun achat ni maintenance de matériel
  • Gestion en libre-service via API
  • Prise en charge complète de l'IaC (Terraform, Ansible)
  • Intégration DevOps/CI-CD native
  • Multi-région par défaut, basculement automatique
  • Aucun service professionnel pour les opérations de routine
  • Mise à l'échelle élastique, paiement à la croissance
Différenciateur clé :Bien que les coûts de licence puissent être similaires, le HSM défini par logiciel DuoKey réduit considérablement la charge opérationnelle, élimine le besoin de personnel spécialisé et offre des capacités DevOps modernes que les HSM ne peuvent égaler.

Rapidité de déploiement

HSM traditionnel
  • Approvisionnement : 4 à 8 semaines
  • Installation du matériel : 1 à 2 semaines
  • Configuration : 1 à 2 semaines
  • Tests et validation : 2 à 4 semaines
  • Total : 2 à 4 mois
HSM défini par logiciel DuoKey
  • Déploiement cloud : 1 à 2 heures
  • Configuration : 4 à 8 heures
  • Tests d'intégration : 1 à 2 jours
  • Total : 2 à 5 jours
  • Déploiement 20 à 40 fois plus rapide

Résilience géographique

HSM traditionnel
  • Déploiement sur un seul centre de données
  • Configuration de réplication complexe
  • Procédures de basculement manuelles
  • Répartition géographique limitée
HSM défini par logiciel DuoKey
  • Multi-région par défaut
  • Basculement automatique (moins d'une seconde)
  • Architecture active-active
  • 99,99 % contre 99,9 % (10 fois moins de pannes)

Évolutivité

HSM traditionnel
  • Capacité fixe par appareil
  • Mise à l'échelle verticale (achat de HSM supplémentaires)
  • Limitée par les contraintes physiques
  • Planification de capacité complexe
HSM défini par logiciel DuoKey
  • Mise à l'échelle horizontale à la demande
  • Mise à l'échelle automatique selon la charge
  • Potentiel de capacité illimité
  • Croissance linéaire des coûts

Fonctionnalités pour l'entreprise

Gestion centralisée

Tableau de bord unifié
  • Gérez toutes les clés sur l'ensemble des produits
  • Interface unique
  • Contrôle d'accès basé sur les rôles (RBAC)
  • Architecture multi-locataires
Automatisation pilotée par API
  • API RESTful pour toutes les opérations
  • Infrastructure as Code (IaC)
  • Intégration CI/CD
  • Compatible GitOps

Conformité et audit

Réglementaire
  • PCI DSS
  • HIPAA/HITECH
  • GDPR Article 32
  • SOC 2
  • ISO 27001
Surveillance
  • Piste d'audit complète
  • Journaux inviolables
  • Alertes en temps réel
  • Intégration SIEM

Contrôles de sécurité

Accès
  • Authentification multifacteur
  • SSO via SAML/OIDC
  • Restrictions basées sur le temps
  • Liste d'autorisation d'adresses IP
Cycle de vie des clés
  • Rotation automatisée des clés
  • Gestion des versions de clés
  • Suppression réversible avec récupération
  • Effacement cryptographique

Témoignages de réussite client

Services financiers

Une grande banque devait chiffrer plus de 500 bases de données Oracle tout en maintenant une disponibilité de 99,99 %

Solution

HSM défini par logiciel DuoKey pour Oracle TDE — déployé sur 3 régions cloud (AWS, Azure, GCP) avec des opérations de clés AES distribuées et une rotation automatisée des clés tous les 90 jours.

  • ✓ Disponibilité réelle de 99,995 % atteinte
  • ✓ 70 % d'économies par rapport à une solution HSM
  • ✓ Conformité PCI DSS Niveau 1 maintenue
  • ✓ Déploiement en 2 semaines au lieu des 6 mois prévus
Santé

Un réseau hospitalier avait besoin d'un chiffrement conforme à la HIPAA pour les données des patients dans Salesforce

Solution

HSM défini par logiciel DuoKey pour Salesforce BYOK — dossiers des patients chiffrés avec des clés contrôlées par le client et révocation de clé en cas de réponse à une violation.

  • ✓ Conformité HIPAA atteinte
  • ✓ Réduction de 80 % du temps d'audit
  • ✓ Souveraineté des données maintenue
  • ✓ Zéro incident de sécurité en 2 ans
Technologie / SaaS

Un fournisseur SaaS avait besoin de clés de chiffrement par locataire pour plus de 10 000 clients

Solution

Architecture multi-locataires HSM défini par logiciel DuoKey — clé unique par locataire avec mise à l'échelle horizontale et opérations en moins d'une milliseconde.

  • ✓ Passage de 1 000 à 15 000 locataires
  • ✓ Latence p99 maintenue sous 5 ms
  • ✓ Zéro incident de gestion de clés
  • ✓ Différenciateur concurrentiel pour les ventes

Pour commencer

1

Évaluation

  • Examen de la solution KMS actuelle
  • Exigences de conformité
  • Besoins en performance et en budget
  • Planification du calendrier
2

Preuve de concept

  • Essai gratuit de 30 jours
  • Support technique inclus
  • Assistance à l'intégration
  • Analyse comparative des performances
3

Déploiement

  • Plan de migration par phases
  • Formation et documentation
  • Support continu
  • Suivi des indicateurs de réussite
4

Optimisation

  • Surveillance des performances
  • Optimisation des coûts
  • Adoption des fonctionnalités
  • Revues régulières

Spécifications techniques

Performance

Latence (p50)< 2ms
Latence (p99)< 10ms
Débit10,000+ ops/sec/node
Disponibilité99.99% SLA
DistributionPlus de 3 régions

Algorithmes pris en charge

Chiffrement symétrique (AES)

AES-128AES-192AES-256

Certifications de conformité

Designed to support your compliance programs (framework alignment, not DuoKey certifications):

PCI DSSSOC 2HIPAA/HITECHGDPR Art. 32ISO 27001

Foire aux questions

Prêt à moderniser votre gestion des clés ?

Rejoignez des centaines d'entreprises qui ont remplacé une infrastructure HSM coûteuse par le HSM défini par logiciel de DuoKey.

Support et ressources​

Documentation​

Services professionnels​

  • Conception et revue d'architecture
  • Migration depuis un HSM ou un autre KMS
  • Optimisation des performances
  • Assistance à la conformité

Canaux de support​

Formation​

  • Cours en ligne à votre rythme
  • Webinaires en direct
  • Formation sur site
  • Programme de certification