Digitaalsete sertifikaatide väljastamine laiendatud valideerimiskoodi allkirjastamiseks või Adobe dokumendi allkirjastamine nõuab gvõtme genereerimine teatud turvaomadustega. Kui võti luuakse, tuleb see HSM-ist märgistada kui “tundlik” (see tähendab, et võtit ei saa tavatekstina näidata) ja mis veelgi olulisem, mitteeksporditav (ei saa avaldada isegi krüpteerituna). Selle protseduuri jaoks tuleb järgida mitut teed, näiteks saidilt SSL.com turvalise märgi hankimine koos eelinstallitud sertifikaatidega. See artikkel keskendub juhtumile, kus kliendid otsustavad kasutada oma füüsilist HSM-i või pilve HSM-i kontot ja palkavad enda valitud kvalifitseeritud spetsialisti, kes kinnitab selle protsessi nõuetekohast täitmist.

Dokumentide allkirjastamine, koodi allkirjastamine, e-pitsat ja palju muud eSigneriga! Lisateabe saamiseks klõpsake allpool.

LISATEAVE

Mis on atesteerimine?

Enne kui SSL.com saab allkirjastada ja välja anda EV-koodi allkirjastamine või Adobe'i usaldusväärsete dokumentide allkirjastamise sertifikaatide puhul peame esmalt hankima tõendi selle kohta, et kliendi privaatne allkirjastamisvõti on genereeritud FIPS 140-2 Level 2 (või kõrgema) sertifikaadiga seadmes ja on selles turvaliselt salvestatud, millest seda ei saa eksportida. Privaatvõtme nendele nõuetele vastavuse tõendamise toiming on tuntud kui atesteerimine. Privaatvõtme kinnitamise täpsed protseduurid on seadmetes ja pilvandmetöötlusplatvormides erinevad.

Mõned teenused, nt Google'i pilve HSM, pakkuda kaugtõendamist, väljastades iga kasutatava HSM-i jaoks kordumatu sertifikaadi, mis kombineerituna HSM-i tootja väljastatud kordumatu sertifikaadiga on piisav tagamaks kindluse, et genereeritud võtmel on nõutavad atribuudid ja see ühildub PKCS #11-ga. Sellist kinnitust peetakse SSL.com-i jaoks piisavaks tõendiks võtme sobivuse tagamiseks.

Siiski on teenuseid, eriti AWS, mis ei paku kaugvõtme kinnitamist. Sel juhul tehakse atesteerimine käsitsi protseduuriga, mida nimetatakse võtme genereerimise tseremooniaks (KGC). KGC nõuab selle valdkonna kõrge kvalifikatsiooniga audiitori kinnitamist. Klient võib kasutada ettevõttesisest eksperti saidilt SSL.com, kuid võib valida ka enda valitud sõltumatu professionaali. Seda nimetatakse Bring Your Own Auditoriks (BYOA). Protsessi piisava valideerimise tagamiseks tuleb kontrollida järgmisi välju:

  • Valitud professionaali (audiitori) sobivus, kes tagab nõuetekohase KGC
  • KGC ettevalmistamise ja teostamise protsess
  • Miinimumnõuded, mida audiitor peaks kontrollima ja teatama

KGC protsess: Ettevalmistus ja juhised

BYOA on klientide jaoks kehtiv alternatiiv, kuid see nõuab põhjalikku ettevalmistust, vastasel juhul on genereeritud võtme tagasilükkamise oht märkimisväärne. See võib juhtuda, kui kasutatav seade ei vasta nõuetele või audiitor ei ole kvalifitseeritud või audiitori aruanne ei kata protsessi nõudeid. Sellisel juhul tuleb tseremooniat ja selle tunnistamist korrata, mis toob kliendile kaasa lisakulusid ja viivitusi. 

Selliste stsenaariumide vältimiseks suhtlevad SSL.com-i klienditoe ja/või valideerimisspetsialistid kliendiga enne KGC-d, et anda juhiseid ja tagada järgmine.

  • Audiitor kinnitatakse vastavalt allpool kirjeldatud kriteeriumidele
  • Tseremoonia ettevalmistusnõuded ja tseremoonia stsenaarium on selged ja neid järgitakse põhjalikult, nii et KGC keskkond on hästi ette valmistatud
  • Kõik piirangud ja/või BYOA-spetsiifilised nõuded ja tingimused on selged ja kliendi poolt aktsepteeritud

KGC audiitori sobivus

Kliendid, kes taotlevad EV koodiallkirjastamise või Adobe'i usaldusväärsete dokumentide allkirjastamise sertifikaate, saavad esitada sertifikaadi allkirjastamise taotluse (CSR) ja sõltumatu professionaali (BYOA) kinnitus, et võtmepaar loodi ja talletati heakskiidetud HSM-is, heakskiidetud töökeskkonnas ja kooskõlas kõigi PKCS #11 atribuutidega.

SSL.com on seadnud rea kriteeriume, et tagada kliendi valitud professionaali pädevus ja eetika. Need kriteeriumid, mida kasutatakse ka SSL.com-i sidusaudiitorite hindamiseks ja heakskiitmiseks, on paigas, et tagada allkirjastamistoote (EV Code Signing või Adobe-Trusted Document Signing sertifikaat) turvalisus ja vastavus.

Audiitori sertifikaadi vastuvõtmise või tagasilükkamise kriteeriumid on järgmised:

  • Tehniline pädevus: Audiitor peab olema kvalifitseeritud digitaalse sertifitseerimise ja küberturvalisuse valdkonnas
  • Auditeerimise pädevus: Audiitor peab tõendama oma auditeerimissuutlikkuse kvalifikatsiooni vastava isikliku sertifikaadi või ametialase suutlikkusega (nt Webtrust/ETSI audiitor, Cloud Security Alliance CCAK).
  • Eetika: Kontrollige, kas on kehtestatud siduv eetikakoodeks, nt osana audiitori sertifikaadist.
  • Võimalus kontrollida ülaltoodud audiitori teavet: Sertifitseerimise kontrollimine avaliku allika (nt audiitorite registri) alusel.

Neid kriteeriume kontrollivad enne aktsepteerimist SSL.com-i valideerimisspetsialistid. SSL.com haldab ülaltoodud kriteeriumide jaoks BYOA poolt heaks kiidetud sertifikaatide loendit koos klientide mugavuse huvides seotud audiitorite loendiga. 

See teave avaldatakse kliendile ettevalmistusfaasis. Lisateabe saamiseks võtke ühendust support@ssl.com

KGC atesteerimisnõuded

Ettevalmistusfaas on ülioluline, et vältida tseremoonia äpardusi, mis võivad kaasa tuua lisakulusid ja viivitusi. SSL.com-i klienditeenindus tagab, et kõik auditeerimisnõuded edastatakse nii kliendile kui ka kvalifitseeritud audiitorile enne tseremoonia skripti valimist. Edasiseks abistamiseks on SSL.com ette valmistanud materjalid AWS Cloud HSM-i toetamiseks, näiteks tseremoonia ettevalmistamise nõuded ja tseremoonia skript, mis on saadaval, võttes ühendust support@ssl.com ettevalmistusfaasis. 

Klient saab valida oma skripti loomise kvalifitseeritud audiitori (QA) kaudu, kuid sel juhul soovitame tungivalt, et meie endi insenerid vaataksid tseremoonia skripti enne kasutamist üle ja kinnitaksid.

Igal juhul peab kvalifitseeritud audiitor isiklikult kontrollima ja kinnitama privaatvõtme genereerimise tseremooniaga seoses järgmist:

  • Privaatvõtme materjal loodi HSM-is, mis ühildub vähemalt FIPS 140-2 2. tasemega ja töötab vähemalt FIPS 140-2 2. taseme režiimis.
  • Tseremoonial kasutatud HSM ja püsivara olid ehtsad ning püsivara versioon ei ole seotud ühegi teadaoleva haavatavusega
  • Tseremoonial kasutatud tarkvara oli tootja poolt pakutav ametlik HSM-tarkvara ja selle terviklikkust kontrollis QA
  • Kogu side HSM-iga võtme genereerimise protsessi ajal krüpteeriti ja autenditi vastastikku krüptograafiliste vahendite abil
  • Privaatvõtme materjal loodi HSM-is ja seda ei imporditud
  • Privaatvõtme materjal ei ole märgitud ekstraheeritavaks (PKCS #11 atribuut "CKA_EXTRACTABLE/CKA_EXPORTABLE") ja seda pole kunagi tehtud.
  • Privaatvõtme materjal on märgitud tundlikuks (PKCS #11 atribuut “CKA_SENSITIVE”) ja see oli alati nii.
  • Juurdepääs loodud võtmematerjalile nõuab kasutaja autentimist
  • QA oli kohal, jälgis kõiki tseremooniaprotsesse ning puudusid kahtlused või tõendid rikkumiste kohta.

Lisaks ülaltoodud nõuetele kinnitab QA, et Abonendi töökeskkond saavutab vähemalt FIPS 140-2 2. taseme turvalisuse taseme.

Järeldus

BYOA on kehtiv ja kasulik alternatiiv juhtudel, kui kaugtõendamine pole saadaval laiendatud valideerimiskoodi allkirjastamise ja Adobe'i heakskiidetud usaldusnimekirja sertifikaatide jaoks. SSL.com tagab, et kliendid on protseduuriks põhjalikult ette valmistatud ja pakuks tipptasemel tuge, kui nad seda võimalust kasutavad. 

puperdama
Facebook
LinkedIn kanalites
reddit
E-POST

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile