SSL.com tarnib koodi allkirjastamise sertifikaate, mis on eelinstallitud Yubikey FIPS žetoonidele ja Thales SafeNet (Gemalto) USB tokens. Mõlemad on riistvaraseadmed, mida kasutatakse turvaliseks autentimiseks koodi allkirjastamise kaudu, protsess, mille käigus kasutatakse X.509 sertifikaati koodi, tarkvara või muu käivitatava faili digitaalseks allkirjastamiseks viisil, mis tagab, et toodet ei ole rikutud või muul viisil ohtu sattunud. . Igaüks neist pakub ainulaadseid funktsioone ja eeliseid, mis sõltuvad kasutajate ja organisatsioonide konkreetsetest vajadustest. Siin on nende plusside ja miinuste üksikasjalik võrdlus:
YubiKey märgid
Plusse
- Mitmekülgsus: YubiKey toetab mitut autentimisprotokolli, sealhulgas FIDO U2F, FIDO2, kiipkaart (PIV), OTP ja palju muud, muutes selle väga mitmekülgseks erinevate turvavajaduste jaoks.
- Kasutuslihtsus: YubiKeys on tuntud oma lihtsuse poolest, autentimiseks on vaja vaid puudutust, mis suurendab kasutaja mugavust turvalisust ohustamata.
- Vastupidavus: mitmed Yubikey mudelid on muljumis- ja veekindlad, muutes need liikvel olevate kasutajate jaoks vastupidavaks.
- Lai integratsioon: YubiKey on laialdaselt toetatud erinevates platvormides ja teenustes, suurendades selle kasulikkust kasutajatele, kes vajavad mitme platvormi ühilduvust.
- Kaugkinnitus: SSL.com-i kliendid kõikjalt maailmast saavad luua oma YubiKey võtmepaari ja kinnitussertifikaadi, mis tõendab, et privaatvõti genereeriti seadmes. Atesteerimissertifikaati saab seejärel kasutada saidilt SSL.com koodi ja dokumentide allkirjastamise sertifikaatide tellimiseks, mida saab YubiKeysse käsitsi installida.
Miinused
- Maksumus: YubiKeys võib olla teiste turvamärkidega võrreldes kallim, mis võib olla eelarveteadlikele ettevõtetele või üksikisikutele tähelepanuväärne.
- Füüsiline seade: kuna tegemist on füüsilise seadmega, võib see kaduda või varastada, mis võib kujutada endast ohtu, kui seda korralikult ei hallata.
- Piiratud salvestusruum: mõnel YubiKey mudelil on võrreldes teiste lahendustega piiratud mandaatide või sertifikaatide arv, mida nad saavad salvestada.
- Piiratud RSA-võtme suurus: Yubikey-märk ei toeta RSA-algoritmi võtme suurust, mis on suurem kui 2048 bitti. See on piirang kasutajatele, kes soovivad allkirjastada kernelirežiimi draiverit ja esitada selle Microsofti riistvaralaborikomplekti, mis nõuab RSA-võtme minimaalset suurust 3072 bitti.
Thales SafeNet (Gemalto) märgid
Plusse
- Tugevad turvafunktsioonid: Thales SafeNeti märgid pakuvad täiustatud turvafunktsioone, sealhulgas võltsimiskindlat riistvara, muutes need sobivaks keskkondades, mis nõuavad rangeid turvameetmeid.
- Paindlikud lahendused: Thales SafeNet pakub mitmesuguseid märke, sealhulgas USB-märke ja kiipkaarte, mis vastavad kasutajate erinevatele eelistustele ja vajadustele.
- Tugev ettevõttekesksus: Thales SafeNeti märgid on loodud ettevõtte keskkondi silmas pidades, pakkudes ulatuslikke haldustööriistu, mis hõlbustavad suuremahulist juurutamist ja haldamist.
- Kerneli režiimi allkirjastamine: Thales SafeNet Tokens saab käsitleda RSA võtmeid 3072 bitis, mis on vajalik tuumarežiimi allkirjastamiseks. See võib tulevikus olla, kuid praegu lubab Microsoft RSA-s ainult draiverirežiimis sisselogimist Gemalto märgi abil. Microsoft ei luba praegu ECC-sse sisse logida.
Miinused
- Keerukus: täiendavad turbe- ja haldusfunktsioonid võivad viia järsema õppimiskõverani ja keerukamate juurutusprotsessideni.
- Maksumus: Sarnaselt YubiKeyga on täiustatud funktsioonid ja tugevad turvameetmed kõrgema hinnaga, mis ei pruugi olla ideaalne kõigile kasutajatele.
- Kaugtõendamist ei toetata: kasutajad, kes otsivad kaugtõendamisfunktsioone, peavad võib-olla kaaluma teisi tooteid, mis seda võimalust spetsiaalselt pakuvad.
- Seadme füüsilised riskid: nagu iga füüsilise märgi puhul, on kaotsimineku või kahjustumise oht alati olemas, mis võib põhjustada juurdepääsuprobleeme või turvarikkumisi.
- Tarkvarasõltuvus: mõned funktsioonid võivad vajada spetsiifilist tarkvara või halduslahendusi, mis võivad tekitada sõltuvusi ja võimalikke ühilduvusprobleeme.
- Akust sõltuvad mudelid: mõned täiustatud märgid võivad vajada akut, mis lisab hoolduselemendi.
kokkuvõte
SSL.com tarnib koodi allkirjastamise sertifikaate, mis on eelinstallitud Yubikey FIPS žetoonidele ja Thales SafeNet etkens. Mõlemad pakuvad digitaalsete sertifikaatide ja autentimisprotsesside jaoks tugevat turvalisust. Valik nende kahe vahel sõltub sageli konkreetsetest vajadustest, nagu eelarvepiirangud, nõutavad turbetasemed, platvormi ühilduvus ja kasutaja mugavus. YubiKey võib olla sobivam kasutajatele, kes otsivad lihtsat, mitmekülgset ja hõlpsasti kasutatavat lahendust mitmel platvormil, samas kui Thales SafeNeti märgid võiksid olla valik organisatsioonidele, kes vajavad väga turvalisi, kohandatavaid ja ettevõttekeskseid lahendusi.
Kuna nii Yubikey kui ka Thales SafeNeti märgid on füüsilised seadmed, on oht, et need lähevad kaotsi või varastatakse, mis toob kaasa tõsiseid turvaauke ja võib kaasa tuua kulukaid asendusi. Kaasaegse kaugtöö kontekstis tekitab nende riistvaramärkide levitamise ja hoolduse haldamine IT-meeskondadele olulisi logistilisi takistusi, mis hõlmavad märkimisväärseid kulutusi ja tööjõudu. Neil puudub aga pilvepõhiste lahenduste mugavus, eriti kui tegemist on arendajatevahelise koostööga.
Lõppkokkuvõttes on mõlema võimaluse eesmärk suurendada turvalisust ilma kasutajakogemust oluliselt takistamata ning otsus peaks olema kooskõlas organisatsiooni turbestrateegia ja tegevusnõuetega.
eSigner: Cloud Signing kui alternatiiv žetoonidele
Digiallkirjastamine teenusena on kaasaegne ja tõhus viis digiallkirjade haldamiseks, mille näiteks on SSL.com eSigner pilvallkirjastamise teenus, mis hõlbustab nii koodi kui ka dokumentide allkirjastamist. eSigner haldab avaliku võtme infrastruktuuri (PKI) ja turvaliseks allkirjastamiseks vajalikud riistvaraturbemoodulid (HSM). Teenus salvestab oma HSM-ides turvaliselt mitteeksporditavad allkirjastamisvõtmed, mis pole nii kliendile kui ka SSL.com-ile ligipääsetavad, tagades füüsiliste žetoonide pakutavaga võrreldava turbetaseme, ilma klientide probleemideta.
Turvalisuse suurendamiseks sisaldab eSigner OAuthTOTP, et pakkuda tugevat kahefaktorilist autentimist, võimaldades koodide ja dokumentide allkirjastamist mis tahes Interneti-juurdepääsuga seadmest kõikjal maailmas. Samuti toetab see EV-koodi allkirjastamist, võimaldades arendajatel allkirjastada Windows 10 kernelirežiimi draivereid.
Lisaks lihtsustab eSigner allkirjasertifikaatide jagamise protsessi meeskonnaliikmete vahel SSL.com armatuurlaua kaudu. See muudab meeskonnaliikmete jaoks sertifikaatidele juurdepääsu lihtsaks, kusjuures igale inimesele määratakse kordumatu PIN-kood. See funktsioon toetab sujuvat ja turvalist koostööd erinevates kohtades paiknevate meeskondade jaoks, tagades kõrged turvastandardid, ilma et peaks ohverdama töö kiirust või tõhusust.
MÄRKUSEDSSL-koodiallkirjastamissertifikaatide privaatvõtmeid ei saa eksportida ja sertifikaate ei saa väljastada allalaaditavate .pfx-failidena. Sertifikaadid tuleb genereerida ja salvestada heakskiidetud turvalise valiku abil, näiteks FIPS 140-2 valideeritud YubiKey USB-tokeni, SSL-i eSigner Cloud Signing Service'i või toetatud Cloud HSM-i abil.
eSigneri kohta lisateabe saamiseks külastage meie veebisaiti spetsiaalne teenindusleht.