Table of Contents

การ เข้าใจ บทบาท ของ PKI ใน ความ มั่นคง ปลอด ภัย

Infra Certy Infra peri (PDF) อยู่ใต้ความเชื่อถือขององค์กรดิจิทัลสมัยใหม่ ซึ่งให้กลไกในการออก, จัดการ, แจก จ่าย, และเพิกถอนใบรับรองดิจิทัล ซึ่งทําให้การเข้ารหัส, การตรวจสอบความถูกต้อง, และไม่มีการแก้ไขข้อมูลได้ โดยไม่ต้องมีโครงสร้าง PKI องค์กรเสี่ยงต่อการขโมยข้อมูล, การฝ่าฝืนข้อมูล และการปฏิบัติตามนโยบายอย่างง่าย PNGI จากเครื่องมือเชิงเทคนิคที่จัดระบบไว้อย่างดี จัดเรียงกับระบบความปลอดภัยกับวัตถุประสงค์และระเบียบการดําเนินงาน

ส่วน ประกอบ หลัก ของ PKI

เพื่อสร้างกรอบนโยบาย คุณต้องเข้าใจองค์ประกอบพื้นฐานก่อนก่อน: องค์กรใบรับรอง (CA) ที่ลงนามและออกใบรับรอง; องค์กรตรวจสอบสิทธิ์ก่อนการรับสมัคร (RA) ที่ยืนยันตัวตนก่อนการดํารงตําแหน่งได้; ใบรับรอง reposition for จัดเก็บและการแจกจ่าย; และระบบการจัดการที่สําคัญที่จัดการการจัดเก็บ, สํารอง, และทําลายกุญแจแบบเข้ารหัส (CA) ส่วนประกอบต่าง ๆ มีความเสี่ยงที่ข้อกําหนดต้องระบุ -- เช่น การเข้าใช้องค์กรที่อนุญาต, ใบรับรองหมดอายุ, หรือการถอดกุญแจส่วนตัว

เหตุ ผล ที่ การ ปกครอง โดย นโยบาย ไม่ สามารถ ใช้ ได้

ปฏิญญา PSI มักจะมีใบรับรองที่ขยายออกไป, ใบรับรองที่หมดอายุแล้ว ที่ก่อให้เกิดการเสียใบรับรองหรือใบรับรองที่ไม่ถูกต้อง จะช่วยให้การก่อการจลาจลแบบมนุษย์ได้ การปกครองโดยระบบนโยบายบังคับใช้นโยบายอย่างสม่ําเสมอ ลดความผิดพลาดของมนุษย์ และให้หลักฐานที่ตรวจสอบได้สําหรับส่วนควบคุม นอกจากนี้ ยังทําให้มั่นใจด้วยว่า PKI เกล็ดของธุรกิจจะเติบโตได้โดยไม่ต้องสร้างช่องว่างความปลอดภัย

การ เข้า ไป ถึง แบบ ทีละ ขั้น เพื่อ สร้าง กรอบ

1. ความต้องการขององค์กรและสโคป

เริ่มจากการกําหนดว่า PDI จะใช้อะไรบ้าง โดยกรณีทั่วไปนี้รวมถึง SSL/ TLS สําหรับเว็บไซต์, การตรวจสอบสิทธิ์กับไคลเอนต์ PDF, ลายเซ็นและการเข้ารหัส (S/MME) โค้ดที่จะใช้ในการเซ็นสําหรับดิสทริบิวชันของซอฟต์แวร์, และอุปกรณ์สําหรับ ICTLTLS indows สําหรับความต้องการที่สอดคล้องกับความต้องการแบบ PCSI, PHI, PDAR, หรือ FDARAM, ind time, perienter time perifiles, และระดับความเสี่ยงที่ยอมรับของรุ่นต่าง ๆ กัน ในปัจจุบันนี้ แจ้งให้ทราบว่า ความเสี่ยงของ parenteral access หรือ access excenter หรือ excenter exc.

2. นิยามบทบาท, การยอมรับ, และการแยกประเภทของ ดูตี้

ข้อกําหนด PPI จะต้องกําหนดความเป็นเจ้าของอย่างชัดเจน โดยปกติแล้วหน้าที่จะเป็นตัวจัดการ PKI ที่ดูแลการดําเนินงาน, ผู้บริหารองค์กรองค์กรผู้รับผิดชอบงานไลฟ์ซีเคิล, ผู้ดําเนินการ RAA ที่ยืนยันการร้องขอ, และตรวจสอบการทํางานต่าง ๆ ของปูมบันทึก การตรวจสอบข้อมูล วิกฤตในการจัดการหน้าที่ -- ไม่แต่ละบุคคลใด ๆ ควรจะมีทั้งสิทธิ์ขององค์กรและสิทธิ์ของ RA ISA การอนุมัติ ตัวเลือกนี้ป้องกันการข่มขู่ภายในและเติมเต็มโครงงาน เอกสารนี้ จะแสดงความรับผิดชอบอย่างเป็นทางการ

3. กําหนดข้อกําหนดใบรับรอง (CP) และพระราชบัญญัติการรับรอง (CPS).

ข้อกําหนดของใบรับรอง (CP) เป็นเอกสารระดับสูงที่นิยามวัตถุประสงค์และการใช้งานใบรับรองภายในองค์กร ครอบคลุมระดับความมั่น, กฎการรับรอง, และหนี้สินตามพระราชบัญญัติ กรมธรรม์ (CPS) เป็นคู่มือการทํางานที่อธิบายว่า CSP, จัดการ, ปฏิรูป, การปลุกเตือน, และการปรับปรุงใบรับรอง enterfors enterprise enter จะรับส่วนเพิ่มเติมมาตรฐานเช่น RFC3647 เพื่อใช้โครงสร้าง CPP และ CPS สําหรับความยินยอม เอกสารเหล่านี้ควรจะได้รับการตรวจสอบเพิ่มเติมโดยระบบรักษาความปลอดภัย และทีมตรวจสอบ

ธาตุ ต่าง ๆ ที่ จะ รวม ไว้ ใน ซี พี

  • [FLT: 0] ประเภทเพชฌฆาตและวัตถุประสงค์ใช้กรณี (เช่น เซิร์ฟเวอร์ TLS, ลูกค้าอาทท์, เซ็นรหัส).
  • [FLT: 0] ระดับ ASsuncence (E.g., ต่ํา, กลาง, สูง) อาศัยความแข็งแกร่งของอัตลักษณ์
  • [FLT: 0] ระยะเวลาและรีเซ็ตหน้าต่าง [[FLT: 1] เพื่อลดการสัมผัสจากปุ่มที่เสีย
  • [FLT: 0] เงื่อนไขการปลุกชีพ เช่น ประนีประนอมคีย์คีย์, การลางาน หรืออัลกอริทึมที่ลดลง

ธาตุ ต่าง ๆ ที่ จะ รวม อยู่ ใน ซี พี เอส

  • [FLT: 0]. สถาปัตยกรรมและขั้นตอนหลัก รวมการใช้งานอุปกรณ์รักษาความปลอดภัย (HSM).
  • [FLT: 0] การจัดระบบระบบการทํางาน จากคําร้องขออนุมัติการลงนาม (PDF).
  • [FLT: 0]. เคสซี่ ไลฟ์ไซล์จัดการ – สํารอง, ฟื้น, โบราณ, และกําหนดการทําลาย.
  • [FLT: 0] การติดตามและติดตามความต้องการ สําหรับทุกปฏิบัติการ PKI

4. การเพิ่มความจุความปลอดภัยและความแรงทางเทคนิค

รัฐธรรมนูญจะเข้มงวดพอ ๆ กับการบังคับใช้ทางเทคนิคเท่านั้น ใช้ HSM เพื่อป้องกันการกดปุ่มพิมพ์ส่วนตัวของ CA จากการคลายตัว ใบรับรอง บังคับใช้ใบรับรอง Official almormal almormormal alsolution (OCPS) หรือ CRLs โดยมีการปรับปรุงช่วงการทํางานอย่างสั้น ๆ ด้วยระบบควบคุมการรับข้อมูลแบบครอบคลุม โดยใช้สิทธิ์ในการใช้งานแบบบทบาท และการตรวจสอบสิทธิ์หลายอันสําหรับส่วนจัดการระบบ PNG ใบรับรองอัตโนมัติ จะใช้เครื่องมือเช่น Cerman- PROPEI เพื่อลดข้อผิดพลาดในการเชื่อมต่อ PNG การตั้งค่า sections ควรจะแยกส่วน semission จากระบบ accesssion enter (Profile)

5. การพัฒนาการยืนยันผลการตอบโต้สําหรับเหตุการณ์ PKI

เตรียมสําหรับสิ่งที่เลวร้ายที่สุด: การประนีประนอมกุญแจส่วนตัว, การโกงใบรับรอง คือ susuncance หรือ CA error perider continuation. นโยบายต้องกําหนดขั้นตอนทันที -- การเรียกดูใบรับรอง, การแจ้งผู้ถือหุ้น, การแจ้งผลการตรวจสอบหลักฐาน, รวมไปถึงแผนติดต่อสําหรับทีมภายในและหุ้นส่วนภายนอกด้วย. การทดสอบกระบวนการเหล่านี้ผ่านการออกกําลังกายโต๊ะเรียนอย่างน้อยที่สุดทุกปี. . . . . . . , สืบค้นเมื่อถึงวันที่ 3 กรกฎาคม พ.ศ.

6. กําหนดการติดตามและทบทวนอย่างต่อเนื่อง

PKI ภัยคุกคามการพัฒนา -- การโจมตีโดยใช้การเข้ารหัสแบบใหม่, การยกเลิกอัลกอริทึม (เช่น, SHA-1 พระอาทิตย์ตก), และการเปลี่ยนแปลงของตัวควบคุมต้องการการปรับปรุงนโยบาย กําหนดการและตัวเรียกใช้งานใหม่หลังเหตุการณ์สําคัญ ใช้การตรวจสอบอัตโนมัติเพื่อทําการถอดใบรับรอง, สถานะขององค์กร CPSI และยกเลิกสิทธิ์ในการเข้าใช้ เผยแพร่รายงานภายในเกี่ยวกับระบบสุขภาพ PKI เพื่อแสดงให้เห็นถึงการจัดการการตรวจสอบและการจัดการอาวุโส

การ ฝึก อบรม ที่ ดี ที่ สุด สําหรับ ผู้ ปกครอง ใน PPI

การ แยก กัน อยู่ ใน เรื่อง ความ เป็น กลาง และ สิทธิ พิเศษ ที่ สุด

ไม่อนุญาตให้ผู้ดูแลระบบเดี่ยว ลงนามในใบรับรอง และอนุมัติการให้บริการงานที่ชั่วคราว ซึ่งมีการอนุมัติอย่างน้อย 2 ข้อ สําหรับปฏิบัติการที่สําคัญ ให้ใช้บทบาทแยกสําหรับการสร้างใบรับรอง, เรียกดูใหม่, และตรวจสอบ ความเสี่ยงในการใช้งานภายใน และตรวจสอบความต้องการของ PCSI สําหรับ PCSI และ SOC 2

โครงสร้างภาพแบบการเข้ารหัส

Mandate การใช้อัลกอริทึมมาตรฐานอุตสาหกรรม เช่น RSA 2048 บิต หรือสูงกว่านั้น ECDSA ด้วย P-256 และ SHA-256 เพื่อลายเซ็น หลีกเลี่ยงการใช้โปรโตคอลที่เสียค่าแบบมาตรฐานในอุตสาหกรรม โปรแกรม PTI, HSM และระบบปฏิบัติการทั้งหมดได้ทําการปรับปรุงระบบระบบระบบระบบหมุนระบบระบบต่าง ๆ เช่น CA ให้หมุนปุ่มสําหรับ CA ทุก 1-3 ปี สําหรับปุ่มสิ้นสุดที่จัดตําแหน่งด้วยใบรับรอง การจัดตําแหน่งเป็นระบบสํารองสําหรับ buildir- printiple-HSS หรือ percenter seconds

การตรวจสอบสิทธิ์สําหรับจัดการ PPI ของ PKI

คอนโซลจัดการระบบของ CU, HSM, และองค์กรผู้ออกใบรับรองจะต้องต้องการปัจจัยการตรวจสอบสิทธิ์ 2 อย่างหรือมากกว่า ซึ่งจะป้องกันรหัสผ่านที่ถูกขโมยมาเพียงตัวเดียว จากการประนีประนอมกับ PKI. การจัดองค์ประกอบฮาร์ดแวร์, ไบโอแมทริกซ์ หรือการ์ดสมาร์ทที่มีรหัสผ่านแข็งแรง

การ ตรวจ สอบ ความ สามารถ ใน การ คิด ประจํา

กําหนดการตรวจสอบภายในรายไตรมาสของ PSI, รายการของใบรับรอง, และการควบคุมการเข้าใช้ ดําเนินการตรวจสอบภายนอกทุกปีสําหรับการทดสอบระบบ CCA การเปรียบเทียบการติดต่อกับ PS และองค์กรที่เผยแพร่มา เอกสารผลการวิจัยและติดตามการลงทะเบียนแบบเสี่ยง

การจัดการวงจรชีวิตแบบสมบูรณ์

จากรุ่นที่สําคัญถึงการทําลายล้าง ทุกขั้นตอนจะต้องถูกบันทึกไว้และตรวจสอบ ใช้ HSM สําหรับรุ่นหลักและเก็บกุญแจที่หมดอายุอย่างปลอดภัยสําหรับถอดรหัสข้อมูลประวัติศาสตร์หากจําเป็น แต่ทําลายเมื่อไม่ต้องการแล้ว กําหนดช่วงเวลาต่าง ๆ ที่อิงกับความต้องการถือครองตามกฎหมาย ข้อกําหนดการจัดการที่สําคัญควรจะอยู่ที่อยู่ ตรงข้ามและการปรับปรุงที่อยู่ ยึดยึดเหนี่ยว

การรวมข้อมูล PAPI เข้ากับโครงการรักษาความปลอดภัยของเอ็นเตอร์ไพรส์

จัดเรียงนโยบาย PPI ของคุณกับโมเดลจัดการขนาดใหญ่ เช่น NIS 800-57 (การจัดการระบบ) NIS 800-53 (ระบบควบคุมความจุ (ระบบความปลอดภัย) และ ISO 2701 ซึ่งจะตรวจสอบความสอดคล้องกันระหว่างการแสดงตัวและการจัดการระบบความปลอดภัยของเครือข่าย เช่น PATI และโปรแกรมป้องกันข้อมูล เป็นต้นไปบนแผนที่ PATI ควบคุมดูแลองค์กร NIS เช่น IA (IIDF-53) และ SCS (การป้องกันระบบและการสื่อสาร) การจัดระบบนี้จะทําให้ระบบจัดการระบบง่ายลง และการเตรียมการและแสดงระบบความปลอดภัยแบบร่วมระบบได้

หลุม พราง ทั่ว ไป และ วิธี หลีก เลี่ยง หลุม พราง

  • [FLT: 0] ความซับซ้อนของใบรับรองเหนือชั้น: [FLT: 1) เก็บเรื่องเกี่ยวกับองค์กร CCA ไว้อย่างง่าย -- รากเดียวกับ CA 1-2 วัตถุประสงค์ที่แตกต่างกัน บ่อยครั้ง อภิสิทธิ์เพิ่มการจัดการโดยไม่มีสัดส่วนผลประโยชน์ด้านความปลอดภัย
  • [FLT: 0] ใช้เครื่องมือจัดการระบบวงจรชีวิตแบบกลางเพื่อดูข้อมูล สภาพแวดล้อมทั้งหมด [FLT: 1)
  • [FLT: 0] การจับสัญญาณมือถือและอุปกรณ์ ICT:[FLT: 1) ขยายนโยบายในการครอบคลุมใบรับรองอุปกรณ์ ซึ่งมักมีวงจรชีวิตที่แตกต่างกัน และต้องการความถูกต้อง รวมกระบวนการสําหรับสมัครเรียนและเรียกดูข้อมูลอุปกรณ์ที่ปลอดภัย
  • [FLT: 0] นโยบายการคลัง แต่ไม่ได้ทดสอบพวกเขา: กระบวนการเรียกกลับความถูกต้อง, การฟื้นฟูที่สําคัญ และการปรับปรุงอย่างสม่ําเสมอ นโยบายที่ใช้ได้เฉพาะบนกระดาษเป็นหนี้สิน

อนาคตของ PKI: การอัตโนมัติและการฝังตัวของเมฆ

enterprises ปัจจุบันมีการรับเอารูปแบบการเข้ารหัสมาใช้เพื่อจัดการหนังสือรับรองที่ขยายเป็นหลักหมื่น ๆ ข้อกําหนด policates ต้องอยู่ที่ ACME สําหรับการจัดการใบรับรองอัตโนมัติ, เข้าสู่การจัดทํารูปแบบการเข้ารหัสเพื่อทําการบริการภายใน, และผนวกเข้ากับบริการแบบเมฆ, AWS, AS, Asure Cey Vult, Ca Cul, section, CPII แบบมาตรฐานการปฏิบัติการ แต่ต้องการลดภาระการให้บริการอย่างระวัง แต่ต้องการให้มีการลดความเข้มงวดในการใช้งานที่สําคัญ, กลุ่มผู้เช่า, และผู้จําหน่ายแบบล็อคข้อมูล และขยายข้อมูลในรูปแบบ ของคุณ การปรับปรุงข้อกําหนดของคุณเพื่อใช้ระบุข้อมูล, ขอบเขตข้อมูล, และขอบเขตการใช้งานร่วมกัน

รูปแบบการวน

การพัฒนากรอบนโยบาย PKI ไม่ใช่การฝึกแบบวางแผงแบบเดียวในเอกสาร แต่เป็นระเบียบระเบียบที่ต่อเนื่องซึ่งป้องกันองค์กร ความมั่นคงขององค์กรได้

2557 สําหรับการอ่านเพิ่มเติม สืบค้นรายการ NIS Publication 800-57 ตอน 1 – Recommate for Key Cartment , CA/Brower Forum Baseline (FLT:3] และ [FLT: 4] มาตรฐาน [FLTTLOLTTT: 5] [FLTT: 5] สําหรับการจัดการความปลอดภัย (FLTIFFFFFFIFIIIIT: 5).