Привет, Хабр! Меня зовут Дмитрий Орехов, я руковожу управлением криптографии и обеспечения защиты информации региональной сети ПСБ. В 2022 году компания Thales, производитель платёжных HSM, официально ушла с российского рынка, и наш банк столкнулся с необходимостью импортозамещения этой части критической информационной инфраструктуры. Платёжные HSM (Hardware Security Module) — это такие железки, которые обеспечивают функционирование процессингового центра и криптографическую защиту данных держателя карты и банковских транзакций. 

Нам нужно было перевести платёжную инфраструктуру банка на отечественные HSM, не останавливая сервисы. Расскажу, как мы это сделали и с какими задачами столкнулись по ходу.

Что такое платёжные HSM и зачем они нужны

Добавлю чуть больше про предмет обсуждения. HSM — это сертифицированное ФСБ программно-аппаратное средство криптографической защиты информации.
 Если вы держатель банковской карты, то платёжный HSM участвует в большинстве операций с ней, оставаясь для вас невидимым. Вот лишь основные процессы и сервисы, где без него не обойтись:

  • Эмиссия (персонализация): запись ключевой информации на карту при её выпуске (как физическом, так и виртуальном).

  • Авторизация: проверка пользовательских данных при оплате в магазине (торговый эквайринг, POS-терминалы) или при работе с банкоматом.

  • Интернет-эквайринг: обеспечение безопасности онлайн-платежей по технологии 3D-Secure. Это протокол безопасности онлайн-платежей, проводящихся без физического участия карты.

  • Торговый и банкоматный эквайринги.

  • Key Management: управление криптографическими ключами (генерация, импорт/экспорт, хранение, трансляция и т. д.).

  • Токенизация платёжных карт: замена реальных данных карты на токены для безопасных транзакций в приложениях и интернете.

  • Сервис установки PIN-кода/смены PIN-кода платёжных карт.

  • И другие сервисы.

Раньше весь этот парк оборудования у нас был представлен решениями иностранной компании Thales. Но с её уходом с российского рынка мы потеряли возможность обновлять прошивки, получать техподдержку и закупать новые модули для развития.

Дорога к импортозамещению

Отправной точкой для нас стали организованные ЦБ РФ регулярные совещания и письмо от Национальной системы платёжных карт (НСПК), в котором были определены два отечественных вендора платёжных HSM.

Мы проанализировали нашу платёжную инфраструктуру, сформировали функциональные и технические требования. Исходя из них выбрали вендора, запросили оборудование на тестирование. После испытаний стало понятно – именно эти HSM нам подходят по всем требованиям. Потом был более долгий период тестирования: мы основательно разбирались в решении, встраивали его в процессы, узнавали специфику настройки.
 
 Расскажу, с чем мы столкнулись на первых порах.

Настройка и монтаж

Когда мы закупили оборудование, началась самая интересная работа. Настройку HSM можно разделить на четыре блока:

  • Распределение ролей, настройка аппаратной платформы в соответствии с технической и эксплуатационной документацией.

  • Настройка параметров безопасности и команд хоста. Это делается в строгом соответствии со стандартами. Нельзя разрешить лишнего: это потенциальная угроза безопасности.

  • Миграция LMK (Local Master Key). Это «корневой» ключ всего процессингового центра. Его необходимо было безопасно транслировать со смарт-карт Thales на новые. Кстати, оба российских вендора предусмотрели механизмы миграции, что стало большим плюсом.

  • Монтаж в ЦОД. Казалось бы, простая задача: поставить железо в стойку. Но для HSM действуют особые требования физической безопасности, регламентированные стандартами и документацией на оборудование: стойки должны быть опечатаны, помещение — с видеонаблюдением и строгим контролем доступа. Откуда берутся эти требования — есть и внутренние документы компании, и международные стандарты, и, что важно, есть приказ Федерального агентства правительственной связи и информации (ФАПСИ).

Перевод сервисов

Невозможно просто взять и заменить всё разом. Это слишком рискованно для сервисов, работающих 24/7/365. Поэтому действовали постепенно.

  1. Подключили к тестовому контуру процессинга новые HSM и отладили взаимодействие.

  2. Затем начали постепенно и поочерёдно переводить боевые сервисы, но с минимальной нагрузкой. Например, выпуск виртуальных карт.

  3. На время перевода и обкатки старые модули не отключались, а оставались в качестве горячего резерва. Если бы на новом оборудовании что-то пошло не так, всё продолжало бы работать.

  4. Все переводы мы планировали на периоды минимальной нагрузки на систему, чтобы даже гипотетический сбой не затронул клиентов.

Так, по цепочке, мы перевели все сервисы. Процесс занял не один месяц, но прошёл штатно.

Сопровождение

О чём здесь стоит упомянуть? Пожалуй, самое интересное — обновление прошивок. Порой нам требуется прошивка на аппаратном уровне. Для этого нужно вызывать специалистов вендора, чтобы они вскрыли оборудование, а на этот процесс уходит немало времени.
 
 Нам нужно снять с оборудования боевой трафик, предварительно сформировав резервную копию. Демонтировать. Работник вендора производит обновления прошивки на аппаратном уровне оборудования. После этого нам необходимо его обратно установить. Восстановить его из резервной копии. Сделать новую резервную копию. Потом, перед переводом на него боевого трафика, тестируем доступность HSM со стороны процессинга и отправляем все необходимые команды хоста для проверки. Потом переводим на него боевой трафик.

Вообще тут можно было бы написать отдельную статью. Но в рамках этого текста в детали вдаваться не буду, только тезисно обозначу, что стоит учесть в работе с обновлением прошивок.

  1. Проанализировать ChangeLog на наличие критичных обновлений.

  2. Обновление одного HSM занимает около часа с учётом времени демонтажа модуля из серверной стойки.

  3. Базовый минимум: сначала обновляем прошивку на HSM тестового контура, чтобы проверить там новые функциональные и технические характеристики.

  4. В процессе обновления должны быть задействованы три специалиста. Почему три? Чтобы активировать модуль и работать с его обновлениями, нужно предъявить ключ активации. Он разделён на пять частей (но для активации достаточно трёх ключей) — каждая часть хранится на отдельной смарт-карте. Один специалист — одна смарт-карта. Они несут персональную ответственность за сохранность карты, им запрещено передавать её кому-либо.

  5. В случае использования PKI-части HSM, к примеру, для хранения криптоключей, необходимо синхронизировать все используемые HSM в части набора хранимых криптоключей.

  6. И снова базовый минимум: после каждого обновления прошивки необходимо актуализировать резервные копии.

Итоги и выводы

Уже больше года как мы полностью перевели все сервисы на отечественные платёжные HSM. Сбоев не было.

Хочу добавить, что, по моему мнению, замена платёжных HSM в России оказалась одним из самых удачных проектов по импортозамещению.

Спасибо за интерес к статье. Прошу задавать вопросы в комментариях, если они появятся.