Table of Contents
درک نقش PKI در امنیت سازمانی
زیرساخت کلید عمومی (PKI) اعتماد را در شرکت های دیجیتال مدرن تقویت می کند.این مکانیسم ها را برای صدور، مدیریت، توزیع و لغو گواهینامه های دیجیتال فراهم می کند که به نوبه خود رمزگذاری، تأیید اعتبار و عدم پذیرش را فعال می کند بدون اینکه یک PKI ساختار یافته، سازمان ها سرقت هویت، نقض داده ها و شکست های انطباق را در معرض خطر قرار دهند. چارچوب سیاست تعریف شده خوب، ابزار تنظیم فنی را به یک مدیریت استراتژیک تبدیل می کند و کنترل های مدیریت دارایی.
اجزای اصلی PKI
برای ساخت یک چارچوب سیاست، ابتدا باید عناصر بنیادی را درک کنید: مقامات گواهی (CAs) که گواهی نامه ها و صدور را امضا می کنند؛ مقامات ثبت نام (RAs) که هویت را قبل از صدور تأیید می کنند؛ صدور گواهینامه های گواهی برای ذخیره سازی و توزیع؛ و سیستم های مدیریت کلیدی که نسل، ذخیره سازی، پشتیبان گیری و تخریب کلید های رمزنگاری را اداره می کنند، هر جزء خطراتی را معرفی می کند که باید به آن رسیدگی کنند – مانند دسترسی غیرمجاز، یا گواهینامه های خصوصی به خطر افتاده یا به خطر می رسد.
چرا حکومت سیاست غیر قابل مذاکره است
شرکت های بدون سیاست های PKI اغلب با گواهی گسترده، گواهینامه های منقضی شده باعث قطع شدن یا گواهینامه های نادرست صادر شده که موجب حملات انسانی در میان افراد می شود.اداره مدیریت از طریق یک چارچوب سیاست، اعمال سازگار در سراسر سازمان را اجرا می کند، خطای انسانی را کاهش می دهد و شواهد قابل حسابرسی برای تنظیم کنندگان فراهم می کند.همچنین تضمین می کند که PKI با رشد کسب و کار بدون معرفی شکاف های امنیتی مقیاس می کند.
رویکرد گام به گام به ساخت چارچوب
۱- نیازهای سازمانی و محدوده
با شناسایی آنچه PKI محافظت می کند، موارد استفاده مشترک شامل SSL /TLS برای سرورهای وب، تأیید مشتری برای VPN ها، امضای ایمیل و رمزگذاری (S / MIME)، ثبت کد برای توزیع نرم افزار و هویت دستگاه برای نقاط انتهایی مسطح IoT است. نقشه این برای انطباق الزامات مانند PCI DSS، HIPAA، GDPR یا FedRAMP تعیین تعداد گواهینامه های سلسله مراتبی مناسب و اعتبار برای ارزیابی های ریسک پذیری و یا استاندارد های مختلف.
۲) نقش های تعریف شده، مسئولیت ها و Segregation of Duties
یک سیاست PKI باید به وضوح مالکیت را اختصاص دهد. نقش های معمول شامل یک مدیر PKI است که نظارت بر عملیات، مدیران CA که وظایف چرخه عمر گواهی، اپراتورهای RA که درخواست ها را تایید می کنند و حسابرسان که بررسی می کنند، تفکیک وظایف است - هیچ کس نباید هر دو حقوق اداری CA و مجوز مجوز مجوز را داشته باشد.این مانع از تهدیدات داخلی و چارچوب های انطباق در این نقش های رسمی می شود.
۳- ایجاد سیاست های گواهی (CP) و بیانیه های تمرین گواهینامه (CPS)
سیاست گواهی (CP) یک سند سطح بالا است که هدف و استفاده از گواهینامه ها را در سازمان تعریف می کند.این سطح اطمینان، قوانین اعتبار و بدهی های قانونی را پوشش می دهد. بیانیه تمرین گواهینامه (CPS) راهنمای عملیاتی است که دقیقا توضیح می دهد که چگونه مسائل CA، مدیریت، لغو، و تجدید گواهینامه ها. بسیاری از شرکت ها استانداردهای مانند RFC 3647 را برای ساختار حسابرسی قانونی و مقررات تایید شده توسط این اسناد و مقررات انطباق، باید بررسی و تایید شده توسط این اسناد.
عناصری که در CP قرار دارند
- انواع و موارد استفاده در نظر گرفته شده [FLT 1 ] (به عنوان مثال، سرور TLS، مشتری auth، ثبت کد).
- [[۱] [۱۰] [۱۰] [۱۰] [۱۰] [۱] [۳] [۳] [۱] [۳] [۳] [به عنوان مثال، کم، متوسط، بالا] بر اساس قدرت تأیید هویت.
- دوره های معتبر و پنجره های تجدید نظر [FLT 1] برای به حداقل رساندن قرار گرفتن در معرض از کلید های به خطر افتاده است.
- شرایط شغلی مانند سازش کلیدی، خروج کارکنان یا تخریب الگوریتم.
عناصری که در CPS قرار دارند
- ]CA معماری و روش های نسل کلیدی [FLT 1 ]، از جمله ماژول امنیتی سخت افزار (HSM) استفاده می شود.
- [[۱] [۱۰] [۱] [۱۰] [۱] [۱]] از درخواست به تصویب رسید.
- ] مدیریت چرخه عمر کلید - پشتیبان گیری، بازیابی، بایگانی و برنامه های تخریب.
- [[۱] [۱۰]: [۱] [۱] [۱] برای همه عملیات PKI.
۴- پیاده سازی کنترل های امنیتی و اجرای فنی
سیاست ها تنها به اندازه اجرای فنی خود قوی هستند.استفاده از HSMs برای محافظت از کلیدهای خصوصی CA از استخراج. Enforce گواهی نامه از طریق پروتکل گواهی آنلاین (OCSP) یا فهرست های گواهی نامه (CRLs) با فواصل به روز رسانی کوتاه. Implement دسترسی کنترل با استفاده از مجوز های مبتنی بر نقش و احراز هویت چند عاملی برای کنسول های مدیریت PKI.
۵- توسعه روش های پاسخ به حوادث PKI
آماده برای بدترین حالت: سازش کلید خصوصی، صدور گواهینامه سرکش یا نقض سرور CA باید مراحل فوری را تعریف کند - گواهی های آسیب دیده را شناسایی کند، به ذینفعان اطلاع دهد و تحقیقات قانونی را شامل یک طرح ارتباطی برای تیم های داخلی و شرکای خارجی می شود.
۶- ایجاد نظارت مستمر و کادرهای بازنگری
تهدیدات PKI تکامل می یابد - حملات رمزنگاری جدید، تخریب الگوریتم (به عنوان مثال، غروب خورشید) و تغییرات نظارتی نیاز به به به روز رسانی سیاست سالانه بررسی و بررسی پس از حوادث عمده استفاده از نظارت خودکار برای انقضای گواهی، وضعیت گواهی لغو و تلاش های دسترسی غیر مجاز. انتشار گزارش های داخلی در مورد معیارهای سلامت PKI برای نشان دادن حکومتداری برای حسابرسان و مدیریت ارشد.
بهترین روش برای مدیریت PKI
جدایی از Duties و حداقل خصوصی
هرگز اجازه ندهید یک مدیر واحد یک گواهی را امضا کند و همچنین درخواست را تایید کند.تحق کار پیاده سازی با حداقل دو عامل احراز هویت برای عملیات بحرانی استفاده از نقش های جداگانه برای ایجاد گواهی، استخدام و حسابرسی.این خطر سوء استفاده داخلی را کاهش می دهد و الزامات حسابرسی برای PCI DSS و SOC 2 را برآورده می کند.
رمزنگاری قوی Hynegie
استفاده از الگوریتم های استاندارد صنعتی مانند RSA 2048 بیتی یا بالاتر، ECDSA با P-256 و SHA-256 برای امضاها، از پروتکل های غیر قابل پیش بینی اجتناب کنید. تمام نرم افزار PKI، HSM ها و سیستم های عامل وصل شده است. ایجاد یک سیاست چرخش کلیدی - برای کلیدهای CA، چرخش هر 1-3 سال؛ برای کلیدهای نهایی، ذخیره سازی و یا ذخیره سازی امن.
MultiFactor Authentication برای مدیریت PKI
دسترسی به کنسول های مدیریت CA، مدیریت HSM و مقامات استخدام گواهینامه باید دو یا چند فاکتور احراز هویت نیاز داشته باشد، این مانع از یک رمز عبور سرقت شده از به خطر انداختن کل PKI می شود که توکن های سخت افزاری، بیومتریک یا کارت های هوشمند را با رمزعبور قوی ترکیب می کند.
بررسی های منظم و بررسی های انطباق
ممیزی داخلی برنامه ریزی شده از ثبت نام PKI، موجودی گواهی و کنترل دسترسی. Engage حسابرسان خارجی سالانه برای تست نفوذ سیستم های CA مقایسه شیوه های در برابر CPS منتشر شده و تعهدات نظارتی.
مدیریت کامل کلید Lifecycle Management
از نسل کلیدی تا نابودی، هر مرحله باید مستند و حسابرسی شود.استفاده از HSMs برای نسل کلیدی و ذخیره سازی کلید های بایگانی شده به طور ایمن برای رمزگشایی داده های تاریخی در صورت لزوم، اما آنها را نابود کنید زمانی که دیگر نیازی به تعریف دوره های حفظ بر اساس الزامات قانونی نیست.
ادغام سیاست PKI با چارچوب های امنیتی سازمانی
سیاست PKI خود را با مدل های گسترده تر حکومتی مانند NIST 800-57 (مدیریت کلید)، NIST 800-53 (کنترل های امنیتی)، و ISO 27001، این تضمین سازگاری در سراسر هویت و مدیریت دسترسی، امنیت شبکه و برنامه های حفاظت از داده ها را فراهم می کند.برای مثال، PKI Control را به NIST SP-53 خانواده هایی مانند IA (منdent and Authentication) و سیستم های امنیتی منسجم و تنظیم این ترازنامه و انطباق یکپارچه نشان می دهد.
قرص های معمول و چگونگی اجتناب از آن
- سلسله مراتب گواهی به طور گسترده پیچیده: نگه داشتن CA توپولوژی ساده - یک ریشه واحد CA با یک یا دو CA متوسط برای اهداف مختلف اغلب کافی است.
- تشخیص گواهی نظارت بر انقضای گواهی: [FLT 1 ] هشدار های خودکار و جریان های کار تجدید شده جلوگیری از قطع خدمات.استفاده از ابزارهای مدیریت چرخه عمر متمرکز برای به دست آوردن دید در سراسر محیط.
- دستگاه های تلفن همراه و IoT: سیاست های گسترش برای پوشش گواهی های دستگاه، که اغلب دارای چرخه عمر مختلف و الزامات اعتبار سنجی شامل روش های ثبت نام امن و تجدید نظر هویت دستگاه.
- سیاست های اصلاحی اما تست آنها را آزمایش نکنید؛ فرایندهای اصلاح، بازیابی کلید و بازسازی پشتیبان به طور منظم.
آینده سیاست PKI: اتوماسیون و ادغام ابرها
شرکت های مدرن اتوماسیون را برای رسیدگی به حجم گواهی که به ده ها هزار سیاست مقیاس می دهد، اکنون باید پروتکل ACME را برای مدیریت گواهی خودکار، اجازه دهید ما را به شیوه رمزگذاری برای خدمات داخلی، و ادغام با خدمات ابر CA (به عنوان مثال AWS Private CA، Azure Key Vault) کاهش دهد، بار عملیاتی را کاهش می دهد، اما نیاز به توجه کلیدی، حق بیمه، و محدودیت های اعتباری، و امنیت داده های قابل قبول و ارائه دهندگان خدمات دسترسی به روز رسانی داده های قابل قبول دارد.
نتیجه گیری
توسعه چارچوب سیاست PKI یک تمرین مستند یک بار نیست، یک نظم مستمر حکومتی است که اعتماد سازمانی را حفظ می کند.با ارزیابی سیستماتیک نیازها، تعریف نقش ها، اجرای اسناد CP / CPS، اجرای کنترل های فنی و برنامه ریزی بررسی های منظم، سازمان ها می توانند به طور موثر مدیریت کنند.یک چارچوب سیاست قوی همچنین انطباق با مقررات را ساده سازی می کند و امکان می دهد تا از تغییرات گران قیمت جلوگیری کند.
برای مطالعه بیشتر، با نشریه ویژه NIST 800-57 Part 1 مشورت کنید (FLT:0 Recommendation for Key Management ، CA / Browser Forum Baseline مورد نیاز و ISO: 27001 استاندارد :5]