Digitaalsete sertifikaatide väljastamine laiendatud valideerimiskoodi allkirjastamiseks või Adobe dokumendi allkirjastamine nõuab gvõtme genereerimine teatud turvaomadustega. Kui võti luuakse, tuleb see HSM-ist märgistada kui “tundlik” (see tähendab, et võtit ei saa tavatekstina näidata) ja mis veelgi olulisem, mitteeksporditav (ei saa avaldada isegi krüpteerituna). Selle protseduuri jaoks tuleb järgida mitut teed, näiteks saidilt SSL.com turvalise märgi hankimine koos eelinstallitud sertifikaatidega. See artikkel keskendub juhtumile, kus kliendid otsustavad kasutada oma füüsilist HSM-i või pilve HSM-i kontot ja palkavad enda valitud kvalifitseeritud spetsialisti, kes kinnitab selle protsessi nõuetekohast täitmist.
Mis on atesteerimine?
Enne kui SSL.com saab allkirjastada ja välja anda EV-koodi allkirjastamine või Adobe'i usaldusväärsete dokumentide allkirjastamise sertifikaatide puhul peame esmalt hankima tõendi selle kohta, et kliendi privaatne allkirjastamisvõti on genereeritud FIPS 140-2 Level 2 (või kõrgema) sertifikaadiga seadmes ja on selles turvaliselt salvestatud, millest seda ei saa eksportida. Privaatvõtme nendele nõuetele vastavuse tõendamise toiming on tuntud kui atesteerimine. Privaatvõtme kinnitamise täpsed protseduurid on seadmetes ja pilvandmetöötlusplatvormides erinevad.
Mõned teenused, nt Google'i pilve HSM, pakkuda kaugtõendamist, väljastades iga kasutatava HSM-i jaoks kordumatu sertifikaadi, mis kombineerituna HSM-i tootja väljastatud kordumatu sertifikaadiga on piisav tagamaks kindluse, et genereeritud võtmel on nõutavad atribuudid ja see ühildub PKCS #11-ga. Sellist kinnitust peetakse SSL.com-i jaoks piisavaks tõendiks võtme sobivuse tagamiseks.
Siiski on teenuseid, eriti AWS, mis ei paku kaugvõtme kinnitamist. Sel juhul tehakse atesteerimine käsitsi protseduuriga, mida nimetatakse võtme genereerimise tseremooniaks (KGC). KGC nõuab selle valdkonna kõrge kvalifikatsiooniga audiitori kinnitamist. Klient võib kasutada ettevõttesisest eksperti saidilt SSL.com, kuid võib valida ka enda valitud sõltumatu professionaali. Seda nimetatakse Bring Your Own Auditoriks (BYOA). Protsessi piisava valideerimise tagamiseks tuleb kontrollida järgmisi välju:
- Valitud professionaali (audiitori) sobivus, kes tagab nõuetekohase KGC
- KGC ettevalmistamise ja teostamise protsess
- Miinimumnõuded, mida audiitor peaks kontrollima ja teatama
KGC protsess: Ettevalmistus ja juhised
BYOA on klientide jaoks kehtiv alternatiiv, kuid see nõuab põhjalikku ettevalmistust, vastasel juhul on genereeritud võtme tagasilükkamise oht märkimisväärne. See võib juhtuda, kui kasutatav seade ei vasta nõuetele või audiitor ei ole kvalifitseeritud või audiitori aruanne ei kata protsessi nõudeid. Sellisel juhul tuleb tseremooniat ja selle tunnistamist korrata, mis toob kliendile kaasa lisakulusid ja viivitusi.
Selliste stsenaariumide vältimiseks suhtlevad SSL.com-i klienditoe ja/või valideerimisspetsialistid kliendiga enne KGC-d, et anda juhiseid ja tagada järgmine.
- Audiitor kinnitatakse vastavalt allpool kirjeldatud kriteeriumidele
- Tseremoonia ettevalmistusnõuded ja tseremoonia stsenaarium on selged ja neid järgitakse põhjalikult, nii et KGC keskkond on hästi ette valmistatud
- Kõik piirangud ja/või BYOA-spetsiifilised nõuded ja tingimused on selged ja kliendi poolt aktsepteeritud
KGC audiitori sobivus
Kliendid, kes taotlevad EV koodiallkirjastamise või Adobe'i usaldusväärsete dokumentide allkirjastamise sertifikaate, saavad esitada sertifikaadi allkirjastamise taotluse (CSR) ja sõltumatu professionaali (BYOA) kinnitus, et võtmepaar loodi ja talletati heakskiidetud HSM-is, heakskiidetud töökeskkonnas ja kooskõlas kõigi PKCS #11 atribuutidega.
SSL.com on seadnud rea kriteeriume, et tagada kliendi valitud professionaali pädevus ja eetika. Need kriteeriumid, mida kasutatakse ka SSL.com-i sidusaudiitorite hindamiseks ja heakskiitmiseks, on paigas, et tagada allkirjastamistoote (EV Code Signing või Adobe-Trusted Document Signing sertifikaat) turvalisus ja vastavus.
Audiitori sertifikaadi vastuvõtmise või tagasilükkamise kriteeriumid on järgmised:
- Tehniline pädevus: Audiitor peab olema kvalifitseeritud digitaalse sertifitseerimise ja küberturvalisuse valdkonnas
- Auditeerimise pädevus: Audiitor peab tõendama oma auditeerimissuutlikkuse kvalifikatsiooni vastava isikliku sertifikaadi või ametialase suutlikkusega (nt Webtrust/ETSI audiitor, Cloud Security Alliance CCAK).
- Eetika: Kontrollige, kas on kehtestatud siduv eetikakoodeks, nt osana audiitori sertifikaadist.
- Võimalus kontrollida ülaltoodud audiitori teavet: Sertifitseerimise kontrollimine avaliku allika (nt audiitorite registri) alusel.
Neid kriteeriume kontrollivad enne aktsepteerimist SSL.com-i valideerimisspetsialistid. SSL.com haldab ülaltoodud kriteeriumide jaoks BYOA poolt heaks kiidetud sertifikaatide loendit koos klientide mugavuse huvides seotud audiitorite loendiga.
See teave avaldatakse kliendile ettevalmistusfaasis. Lisateabe saamiseks võtke ühendust support@ssl.com.
KGC atesteerimisnõuded
Ettevalmistusfaas on ülioluline, et vältida tseremoonia äpardusi, mis võivad kaasa tuua lisakulusid ja viivitusi. SSL.com-i klienditeenindus tagab, et kõik auditeerimisnõuded edastatakse nii kliendile kui ka kvalifitseeritud audiitorile enne tseremoonia skripti valimist. Edasiseks abistamiseks on SSL.com ette valmistanud materjalid AWS Cloud HSM-i toetamiseks, näiteks tseremoonia ettevalmistamise nõuded ja tseremoonia skript, mis on saadaval, võttes ühendust support@ssl.com ettevalmistusfaasis.
Klient saab valida oma skripti loomise kvalifitseeritud audiitori (QA) kaudu, kuid sel juhul soovitame tungivalt, et meie endi insenerid vaataksid tseremoonia skripti enne kasutamist üle ja kinnitaksid.
Igal juhul peab kvalifitseeritud audiitor isiklikult kontrollima ja kinnitama privaatvõtme genereerimise tseremooniaga seoses järgmist:
- Privaatvõtme materjal loodi HSM-is, mis ühildub vähemalt FIPS 140-2 2. tasemega ja töötab vähemalt FIPS 140-2 2. taseme režiimis.
- Tseremoonial kasutatud HSM ja püsivara olid ehtsad ning püsivara versioon ei ole seotud ühegi teadaoleva haavatavusega
- Tseremoonial kasutatud tarkvara oli tootja poolt pakutav ametlik HSM-tarkvara ja selle terviklikkust kontrollis QA
- Kogu side HSM-iga võtme genereerimise protsessi ajal krüpteeriti ja autenditi vastastikku krüptograafiliste vahendite abil
- Privaatvõtme materjal loodi HSM-is ja seda ei imporditud
- Privaatvõtme materjal ei ole märgitud ekstraheeritavaks (PKCS #11 atribuut "CKA_EXTRACTABLE/CKA_EXPORTABLE") ja seda pole kunagi tehtud.
- Privaatvõtme materjal on märgitud tundlikuks (PKCS #11 atribuut “CKA_SENSITIVE”) ja see oli alati nii.
- Juurdepääs loodud võtmematerjalile nõuab kasutaja autentimist
- QA oli kohal, jälgis kõiki tseremooniaprotsesse ning puudusid kahtlused või tõendid rikkumiste kohta.
Lisaks ülaltoodud nõuetele kinnitab QA, et Abonendi töökeskkond saavutab vähemalt FIPS 140-2 2. taseme turvalisuse taseme.
Järeldus
BYOA on kehtiv ja kasulik alternatiiv juhtudel, kui kaugtõendamine pole saadaval laiendatud valideerimiskoodi allkirjastamise ja Adobe'i heakskiidetud usaldusnimekirja sertifikaatide jaoks. SSL.com tagab, et kliendid on protseduuriks põhjalikult ette valmistatud ja pakuks tipptasemel tuge, kui nad seda võimalust kasutavad.