המונחים: a Reliable PKI

תשתית ציבורית מבוססת היטב של Xarchitected Public Key Infrastructure (PKI) מאכיפת אמון ברשתות, מכשירים ומשתמשים על ידי הנפקת וניהול תעודות דיגיטליות.המערכת מסתמכת על כמה רכיבים עצמאיים: רשות האישורים (CA) מתפקדת כשורש האמון, חתימה על כל האישורים המופקים; רשות הרישום (RA) מאמת בקשות תעודה אבטחה חזקות; ומנגנוני ניהול מסד הנתונים של אימות מידע כגון אישורים של אימות (Revocations) או פרוטוקולים מסחריים (ASP) מאפשרים אישורים מסחריים (ACC) לתקנות אבטחה (CED) או דרישות אבטחה (CED) לתקנות אבטחה (CDC) לתקנות אבטחה (CDC) לתקנות אבטחה מיפוי נתונים של CACR) או דרישות מיפוי נתונים של CASPD) לתקנות אבטחה מיפוי נתונים של CASPD) או דרישות סודיות יותר.

Defining Your הארגון דרישות PKI

הפתרון ה-PKI הנכון תלוי במידה רבה במקרים ספציפיים של שימוש, בהיקף הפריסה והסביבה הרגולטורית שבה הארגון פועל.תיעוד הצרכים האלה לפני הערכת ספקים מונע פיקוח יקר ולהבטיח היערכות בין יכולות טכניות ומטרות עסקיות.

שימוש ב-Edentification

מקרים של שימוש מודרני להאריך היטב את אישורי שרת האינטרנט המסורתיים. יישומי אינטרנט פנימיים דורשים תעודות TLS לתקשורת מאובטחת.פתרונות גישה מרחוק להסתמך על אישורי אימות לקוחות עבור VPN וגישה לרשת אלחוטית.מכונות זהות דורשות תעודות עבור פריטים של צינורות CI /CD, מיקרו-שירותי מכולה, ותקני API של IoT לעתים קרובות דורשים פרופילים קלים ופרוטוקולים הרשמה מאומתים.

מדדי צמיחה ומדד

מספר האישורים הנדרשים כיום הוא לעתים קרובות חלק ממה שארגון יצטרך ב-2 עד שלוש שנים. DevOps, פריסות IoT, וגידולי מחשוב בענן בנתוני תעודה, במיוחד עבור זהות מכונה.פתרון מודרני PKI חייב להציע יכולות קידוד והתחדשות אוטומטיים כדי להתמודד עם קנה מידה זה ללא עלייה פרופורציונלית של פתרונות תצוגה, כגון ACME (אישור ניהולי), אשר מאפשר גם רישום כלי הגנה מאובטחים על פני מערכת הפעלה מאובטחת (S), או ניהולית), אשר מאפשר תמיכה עבור אישורים לפרוטוקולים מאובטחים (S).

מיקום ו- Regulatory Landscape

תקנות התעשייה להטיל דרישות קפדניות לגבי ניהול הגנת מפתח ותעודה של מחזור חיים. התקנים כגון PCI DSS המנדטים נוהלי אבטחה ספציפיים CA עבור ארגונים העוסקים בנתונים של כרטיסי תשלום. HIPAA דורשות הצפנה חזקה ובקרת זהות עבור מידע בריאות מוגן.תקנות eIDAS של האיחוד האירופי שולטות בשימוש בתעודות המתאימות עבור ארגונים דיגיטליים.פתרון PKI תואם מספק יומני ביקורת מפורטים, בקרת גישה מבוססת, ובקרת אבטחה עבור דרישות אבטחה מרובות (HSM) כדי להעריך את דרישות אבטחה תפעוליות.

אפשרויות ל- Enterprise PKI Platforms

מעבר לקידוד תעודה בסיסי, יעילות התפעולית וחוסן האבטחה של PKI תלויה ביכולות פלטפורמה ספציפיות.התכונות הבאות משפיעות ישירות על עומס העבודה המנהלי, מורכבות האינטגרציה ועלות ארוכת טווח של בעלות.

ניהול מחזור חיים אוטומטי

תהליכי חידוש ופריסה ידניים הם שבריריים ופרוניים לשגיאות אנושיות.תכונות אוטומציה מאפשרות לתעודה להונפק, לחדש ולבטל מכשירים מתופעים ברחבי הארגון, אוטומציה יעילה מתחילה בגילויי תעודה; הבנה היכן תעודות מותקנות ומעמד מחזור החיים הנוכחי שלהם הוא תנאי מוקדם לניהול פתרונות סטנדרטיים כגון אוטומציה של מערכות ניהול קבועות, עם כלי גילוי ודיווח עקביים להפחית את הסיכון של אישורים הקשורים לאוטומציה, כמו ימי טיפול אוטומטיים, כגון פרוטוקולים אוטומטיים.

Revocation Agility and אימות תשתיות

כאשר מפתח פרטי נפגע או מכשיר הוא מופסק, המהירות והאמינות של ביטול האישור הופכת לפקדים ביטחוניים קריטיים.CRLs מציעים בדיקה הכרעה, אם תקופתית, ביטול ייעוד, בעוד OCSP מספק אימות בזמן אמת.הבחירה בין קשה-fail או רך-failation מדיניות אימות השפעה משמעותית על יציבה אבטחה.

אינטגרציה אבטחה קשה

המפתחות הקריפטוגרפיים המשמשים לחתימות מייצגים את השורש האולטימטיבי של אמון.השלכת המפתחות האלה בתוכנה בלבד חושפת אותם לסיכונים לסינון פילטרים. integrating a PKI עם FIPS 140-2 או FIPS 140-3 אומת HSMs מבטיח כי מפתחות פרטיים לעולם לא להשאיר גבולות חומרה מאובטחים כמו ארגונים רבים משתמשים HSM מבוסס ענן מ-AWS, Azure או גוגל, בעוד אחרים מחויבים על דרישות אבטחה גבוהה יותר עבור HSM תמיכה.

בחירת מודל של פיזור: על-העדפות, עננים או היברידית

הארכיטקטורה של פתרון PKI קובעת את הפרופיל התפעולי שלה, מבנה העלות ומורכבות האינטגרציה.כל מודל מציע יתרונות נפרדים ומסחריים שיש להעריך נגד דרישות הביטחון של הארגון ויכולות התפעוליות.

על-ידי PKI

הפעלת PKI לחלוטין בתוך תשתית הארגון מספקת שליטה מקסימלית על מדיניות אבטחה, חומר מפתח ותיקון של גלגולי עבודה.מודל זה נדרש לעתים קרובות עבור הממשלה, הגנה ומוסדות פיננסיים שבו נתונים ורשתות אוויר-מופצים הם צרכים חוזיים.על פריסות פריסות על בסיס מוקדם של שירותי Active Directory (AD), EJBCA, או OpenS-S מבוססי תסריט, לעתים קרובות משולב עם דרישות חלופיות של FCCS, דרישות ניהול סיכונים.

Cloud-Managed PKI

שירותי PKI מנוהלים מספקי ענן מציעים צמצום יכולת ניהולית, דרוג מהיר, והפצה הגלובלית של תשתיות אימות.ספקים לנהל את שורש CA, CRL הפצה, ותשתית התגובה של OCSP כחלק משירות שלהם. היצע PKI מעובד Cloud כולל AWS Private Certificate Authority, Google Cloud Certificates, ו- Azure Key Vault Defed HSM.

המונחים: Hybrid Deployment

אסטרטגיה היברידית PKI מחלק את התעודה בין על-ידי הגדרות וסביבות ענן, המציעה את האיזון החזק ביותר של שליטה ביטחונית וגמישות תפעולית.ארגון עשוי להפעיל שורש פנימי לא מקוון CA והנפיק ביניים לספק בענן עבור תעודות TLS ציבוריות מול פנים, לחלופין, נקודות קצה פנימיות עשויות להשתמש ב-Acc-premises CA עבור מכשירים מתוחזקים לתחום, בעוד CA מטפל ענן מטפלות בתעודות אבטחה ודרישות אבטחה קפדניות של פרופילים.

הערכת ונותדורים וניהול העלות הכוללת של הבעלות

תהליך הערכת הספק צריך להרחיב מעבר לרשימות תצוגה תכונה לכלול הערכה של תאימות ביקורת, בגרות אינטגרציה והשלכות עלות לטווח ארוך.

ביקורת והתאמה

ספקי PKI ברמה ארגונית צריכים לעבור ביקורת עצמאית קבועה. WebTrust לרשויות הסמכה הוא תקן הבסיס עבור CAs מהימן בפומבי. עבור CAs פרטית CAs, הערכה אם התשתית של הספק ושיטות התפעוליות לעקוב אחר סטנדרטים קפדניים דומים חשוב באותה מידה. vodors צריך לספק עדות של הסמכה אבטחה משלהם, כולל ISO 27001, SOC 2, ובדיקות רגולטוריות ספציפיות רלוונטיות לתעשיית הארגון.

המונחים: Maturity

PKI אינו פועל בבידוד.היכולת להשתלב עם Microsoft Active Directory, Azure Active Directory, AWS IAM ו- Enterprise Mobility Management (EMM) משפיעה ישירות על מורכבות הפריסה.הבשלות של מערכת ה- API והמפתח של היצרן היא גורם משמעותי ביעילות התפעולית ארוכת טווח של RESTful APIs עבור יישום אישור, ביטול ו- CRL מאפשר שילוב עם תסריטים, תכנות עצמיות ותוכנות הפעלה מקיפים, כדי להפחית את יישומיות של פונקציות הפעלה.

הסכם תמיכה ושירות

תעודות יכולות לסבך גישה במערכות קריטיות.ספק SLAs עבור ערבויות ב- OCSP ו- CRL, כמו גם לחיוב קידוד תעודה.הבנת נתיבי ההסלמה למקרי אבטחה, כולל תרחישים פשרה מרכזיים ותיקון תעודת חירום. Vendors עם צוותים תמיכה תגובתיים ותהליכי תגובה מוגדרים מספקים אבטחת פעולה תפעולית כי בעיות טכניות ישתפת בתוך פרקי זמן מקובלים.

מחיר מוחלט של בעלות

עלות PKI מרחיבה הרבה מעבר לדמיית הרישיון הראשונית. חישובי TCO צריכים לכלול רישיון תוכנה CA, רכישת HSM או עלויות שכירות, דמי קידוד תעודה (עבור CAs ציבוריות או מנוהלות), הכשרה של אנשים ותחזוקה מתמשכת של תשתיות.ענן PKI לעתים קרובות נראה יקר יותר על בסיס per-certificate, אבל זה יכול להפחית באופן משמעותי את עלויות הפרויקט על ידי ביטול הצורך עבור מנהלי PKI ייעודיים, CA תחזוקה, תחזוקה, תחזוקה, הדפסה, ומודל מפורט עבור 5 שנים.

טיהור משותף של פיטופלים כדי להימנע

מספר בעיות חוזרות ונשנות מסבך פריסות PKI.הכרה במכשולים אלה מוקדם בתהליך הבחירה מסייע לארגונים לבנות תשתית יעילה יותר ולהימנע ממאמץ תיווך יקר.

  • דרישות שקיפות תעודה:0 (Ignoing Certificate שקיפות דרישות: FLT:1) בפומבי תעודות TLS אמין נדרשים כדי להזין טבילה ל יומני תעודת זהות ציבורית.כישלון לפקח על יומני אלה עבור טבילה בלתי מורשית יכול להוביל לתעודות הונאה בלתי מופרכות והפרות אבטחה.
  • איסוף שורש CA אבטחה: 1FreaLT: הובלת שורש CA מפתח פרטי במיקום שאינו מוגן על ידי טמפר פוגעת בכל שרשרת האמון המתאים, ניהול שורש לא מקוון, ובקרת גישה קפדנית הם חובה לשמירה על אמינות.
  • (FLT:0) ראוות תאימות יישום:FLT:1 שינויים בגרסאות פרוטוקול TLS, קובצי cipher או פורמטים של תעודה יכולים לשבור יישומים מורשת.בדיקת תורו בסביבה ממריץ נדרש לפני פריסת היררכיה חדשה של CA או שינוי תבניות תעודה.
  • (FLT:0) הערכת ניהול מחזור חיים של ניהול מחזורי של אישורים 1 (Feloph:1), במיוחד עבור זהות מכונה, מייצרת עבודה אדמיניסטרטיבית משמעותית.אוטומציה אינה אופציונלית לארגונים שמנהלים יותר מכמה מאות תעודות, שכן תהליכים ידניים עולים בצורה גרועה ולהגדיל את הסיכון של הזכאות עקב אישורים פגם.
  • (FLT:0)להתכנן לשיקום אסון: FIRLT:1) תשתיות CA חייבות להיות ניתנות לשחזור בתוך מטרות זמן התאוששות מוגדרות (RTO) גיבויים קבועים של מסדי נתונים CA, מפתחות פרטיים (עם הגנה נכונה), והגדרות תצורה הם מרכיבים חיוניים של אסטרטגיה PKI.

בניית אסטרטגיה עתידית של PKI

בחירת פתרון PKI מעצבת יציבה של הארגון במשך שנים.הגישה המחודשת ביותר משלבת הבנה ברורה של דרישות פנימיות עם הערכה ריאלית של יכולות ספקים ומודלים של פריסה.העדה אוטומציה, שילוב HSM וארכיטקטורה גמישה פריסה מספקת את הקרן הדרושה לתמיכה במקרים של שימוש נרחב, החל מניהול זהות ועד גישה לרשת אפס-אמון.

ארגונים צריכים לעקוב באופן פעיל אחר האבולוציה המתמשכת של תקני הצפנה.המעבר לקריפטוגרפיה שלאחר-קונטיום ידרוש מפלטפורמות PKI לתמוך במועדוני אלגוריתם חדשים מבלי להפריע לפעולות קיימות.בחירת מוכר עם מפת דרכים ברורה להגירה בטוחה קוונטית, כולל תמיכה בתעודות היברידיות ומנגנוני חליפין גמישים, מגן על יכולת ארוכת הטווח של ההשקעה PKI. בנוסף, שמירה על תעודה מדויקת ומקיפה להבטיח מלאי מהיר שיכולה לפתח שינויים במדיניות האבטחה שלהם.

בסופו של דבר, הפתרון הנכון PKI מיישר את דרישות האבטחה עם יעילות תפעולית.על ידי מעקב אחר מסגרת הערכה מובנה החשבונאית לשימוש במקרים, בקנה מידה, עמידה, מודלים של פריסה, ובשלות ספקים, ארגונים יכולים לפרוס PKI שמדרג את העסק שלהם, להסתגל לנוף איומים מורכב יותר ויותר, ושומר על האמון של לקוחות, שותפים וגופים רגולטוריים.