PKI wird überall dort eingesetzt, wo digitale Identitäten verifiziert und die Kommunikation verschlüsselt werden muss, unter anderem bei der Website-Sicherheit, der Codesignierung, E-Mails, VPN- und Wi-Fi-Authentifizierung, IoT-Geräten und Zahlungssystemen.
PKI sichert HTTPS-Webseitenverbindungen, verifiziert Software durch Codesignierung, verschlüsselt und authentifiziert E-Mails mittels S/MIME, authentifiziert Geräte in WLAN-Netzwerken und VPNs, weist IoT-Geräten Identitäten zu und schützt Zahlungstransaktionen im E-Commerce. Überall dort, wo zwei Parteien der Identität des jeweils anderen vertrauen und die Kommunikation verschlüsseln müssen, ohne vorher ein Passwort auszutauschen, kommt wahrscheinlich eine PKI zum Einsatz.
Wichtige Erkenntnisse
- HTTPS ist der sichtbarste Anwendungsfall für PKI, aber nicht der einzige. Jedes Vorhängeschloss-Symbol in einem Browser repräsentiert ein PKI-Zertifikat, aber die PKI sichert weit mehr als nur das Surfen im Web.
- Die Codesignatur erweitert PKI auf die Softwareverteilung. Digitale Signaturen bestätigen, dass eine Anwendung oder ein Update seit der Unterzeichnung durch den Entwickler nicht manipuliert wurde.
- VPN- und WLAN-Authentifizierung ersetzen zunehmend Passwörter durch Zertifikate. Zertifikatsbasierte 802.1X-Authentifizierung und VPN-Clientzertifikate beseitigen die Risiken, die mit gemeinsam genutzten oder erratbaren Anmeldeinformationen verbunden sind.
- Das IoT setzt auf PKI zur Geräteidentifizierung in großem Umfang. Jedes angeschlossene Gerät erhält ein eigenes Zertifikat anstelle gemeinsam genutzter Anmeldeinformationen, was wichtig ist, wenn die Anzahl der Geräte in die Millionen geht.
- Zahlungssysteme sind sowohl für die Verschlüsselung als auch für das Vertrauen auf PKI angewiesen. E-Commerce und Mobile Banking verwenden Zertifikate, um Transaktionsdaten zu verschlüsseln und gleichzeitig die Identität des Zahlungsabwicklers zu bestätigen.
Sicherung von Websites und Web-Browsing
TLS/SSL-Zertifikate sind die am häufigsten eingesetzte und sichtbarste PKI-Lösung und schützen die Verbindung zwischen Browser und Server.
Wenn ein Browser über HTTPS eine Verbindung zu einer Website herstellt, überprüft er das Zertifikat der Website anhand einer vertrauenswürdigen Stammzertifizierungsstelle, bevor eine verschlüsselte Sitzung aufgebaut wird. Dies verhindert, dass Angreifer Daten während der Übertragung lesen oder verändern, und bestätigt die Echtheit der Website. Daher löst ein fehlendes oder ungültiges Zertifikat eine Browserwarnung aus.
Codesignatur
Softwarehersteller nutzen PKI, um nachzuweisen, dass eine Anwendung oder ein Update unverändert von ihnen stammt.
Ein Entwickler signiert seinen Code mit einem privaten Schlüssel; das Betriebssystem oder die Anwendung überprüft diese Signatur mit dem zugehörigen öffentlichen Schlüssel, bevor sie ausgeführt wird. Dies verhindert, dass Angreifer Schadsoftware als legitimes Update tarnen und verbreitet. Aus diesem Grund wird bei unsignierter oder fehlerhaft signierter Software in der Regel vor der Installation eine Sicherheitswarnung ausgegeben.
Sichere E-Mail mit S/MIME
S/MIME-Zertifikate ermöglichen es E-Mail-Absendern und -Empfängern, Nachrichten mithilfe derselben PKI-Grundlage wie HTTPS zu verschlüsseln und zu authentifizieren.
Sowohl Absender als auch Empfänger benötigen ein von einer Zertifizierungsstelle signiertes Zertifikat. Der Absender verschlüsselt die Nachricht mit dem öffentlichen Schlüssel des Empfängers, und nur der private Schlüssel des Empfängers kann sie entschlüsseln. Dadurch werden sensible E-Mail-Inhalte genauso geschützt wie der Webverkehr durch HTTPS.
Netzwerk-, VPN- und WLAN-Authentifizierung
PKI ersetzt zunehmend Passwörter für den Netzwerkzugriff, von Firmen-WLAN bis hin zu Remote-VPN-Verbindungen.
- Zertifikatsbasierte Wi-Fi-Authentifizierung (802.1X). Die Geräte authentifizieren sich im Netzwerk mithilfe eines Zertifikats anstatt eines gemeinsam genutzten WLAN-Passworts.
- VPN-Authentifizierung. Zertifikate, die an entfernte Geräte ausgestellt werden, ersetzen oder ergänzen die passwortbasierte VPN-Anmeldung und verringern so das Risiko des Diebstahls von Anmeldeinformationen.
- Netzwerkgeräteauthentifizierung. Router, Firewalls und andere Infrastrukturgeräte können sich untereinander mithilfe von Zertifikaten anstatt gemeinsam genutzter Geheimnisse authentifizieren.
IoT-Geräteidentität
PKI gibt jedem angeschlossenen Gerät eine eigene, überprüfbare Identität, anstatt sich auf gemeinsam genutzte oder Standardanmeldeinformationen zu verlassen.
Mit der zunehmenden Anzahl vernetzter Geräte ermöglichen gerätespezifische Zertifikate den Herstellern, Geräte zu verfolgen, verifizierte Software-Updates bereitzustellen und die Kommunikation zwischen Geräten zu authentifizieren, ohne auf Passwörter angewiesen zu sein, die erraten, wiederverwendet oder auf den Werkseinstellungen belassen werden können.
Zahlungssysteme und E-Commerce
Die Infrastruktur für Online-Zahlungen stützt sich auf PKI, um Transaktionsdaten zu verschlüsseln und die Identität aller Beteiligten zu bestätigen.
PKI-gestützte TLS-Verbindungen schützen Zahlungsdaten während der Übertragung, während die zertifikatsbasierte Validierung bestätigt, dass Kunden mit dem legitimen Zahlungsdienstleister oder der Bank und nicht mit einer gefälschten Website verbunden sind. Diese Kombination aus Verschlüsselung und Identitätsprüfung ermöglicht Online-Zahlungen und Mobile Banking in großem Umfang.
Wie Verschlüsselungsberatung hilft
Die PKI-Beratungsdienste von Encryption Consulting unterstützen Unternehmen bei der konsistenten Implementierung ihrer PKI in allen Anwendungsfällen – von Webzertifikaten über Codesignierung bis hin zur IoT-Geräteidentität. Unterstützt wird dies durch den CertSecure Manager für die kontinuierliche Automatisierung des gesamten Lebenszyklus. Die Dienstleistungen basieren auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.
Häufig gestellte Fragen
Wird PKI nur für die Website-Sicherheit verwendet?
Nein. PKI sichert auch Codesignierung, E-Mail (S/MIME), VPN- und WLAN-Authentifizierung, IoT-Geräteidentität und Zahlungssysteme. HTTPS ist der sichtbarste Anwendungsfall, aber nur einer von vielen Bereichen, in denen PKI zum Einsatz kommt.
Wie sichert PKI Software-Updates?
Durch Codesignierung. Ein Entwickler signiert seine Software mit einem privaten Schlüssel, und das Betriebssystem oder die Anwendung überprüft diese Signatur mithilfe des entsprechenden öffentlichen Schlüssels, bevor das Update ausgeführt wird. Dadurch wird verhindert, dass manipulierter oder nicht autorisierter Code ausgeführt wird.
Kann PKI Passwörter für den Netzwerkzugriff ersetzen?
Ja, in vielen Fällen. Sowohl die zertifikatbasierte 802.1X-Authentifizierung für WLAN als auch die zertifikatbasierte VPN-Authentifizierung ersetzen oder ergänzen die Passwortanmeldung und beseitigen so die Risiken, die mit gemeinsam genutzten, schwachen oder wiederverwendeten Passwörtern verbunden sind.
Warum ist das IoT so stark von PKI abhängig?
IoT-Implementierungen umfassen oft Tausende oder Millionen von Geräten – viel zu viele, um sie sicher mit individuellen Passwörtern zu verwalten. PKI stellt jedem Gerät ein eigenes Zertifikat aus und verleiht ihm so eine eindeutige, verifizierbare Identität. Diese skaliert ohne die Risiken der Wiederverwendung von Anmeldeinformationen, die bei passwortbasierten Systemen auftreten.
PKI auf alle Anwendungsfälle ausweiten
Entdecken Sie die PKI-Beratungsdienste von Encryption Consulting, um eine konsistente zertifikatsbasierte Sicherheit für Web-, Codesignierungs-, E-Mail-, Netzwerk- und IoT-Bereitstellungen zu implementieren.
