Im Juni 2023, die CA / Browser-Forum hat eine bedeutende Aktualisierung ihrer Code-Signatur-Anforderungen eingeführt, die sich direkt auf Entwickler, DevOps-Teams und Unternehmen auswirkt, die auf öffentlich vertrauenswürdige Zertifizierungsstellen (CAs)), um ihre Software zu signieren und zu sichern. Diese Updates, die am 1. Juni 2023 in Kraft traten, schreiben vor, dass private Schlüssel zur Code-Signatur sicher in einem zertifizierten Hardware-Sicherheitsmodul (HSM) gespeichert und geschützt werden müssen. Diese Änderung betrifft sowohl Extended Validation (EV) und Nicht-EV-Zertifikate.
In diesem Blog werden die technischen Aspekte der neuen Code-Signing-Anforderungen erläutert, die Herausforderungen umrissen, vor denen Organisationen stehen können, und die notwendigen Schritte zur Einhaltung der aktualisierten Standards erläutert.
Warum die HSM-Anforderung?
Die neuen Anforderungen ergeben sich aus der Notwendigkeit strengerer Sicherheitspraktiken in der Softwareentwicklung. Angesichts immer raffinierterer Cyberangriffe ist es entscheidend, die Integrität der Software vom Zeitpunkt ihrer Signatur an sicherzustellen. Der Schutz der Codesignatur private Schlüssel in einem HSM reduzieren die Risiko der Schlüsselkompromittierung, da HSMs manipulationssicher konzipiert sind und eine sichere Umgebung für kryptografische Vorgänge bieten.
Ab dem 1. Juni 2023 gelten alle Bescheinigung Antragsteller müssen ein HSM verwenden, das die folgenden Standards erfüllt:
- FIPS 140-2 Level 2
- Gemeinsame Kriterien EAL 4+
Diese Zertifizierungen gelten allgemein als Industriestandards für sichere kryptografische Module und stellen sicher, dass private Schlüssel in einer Hardwareumgebung geschützt sind, die nicht umgangen oder manipuliert werden kann.
Wichtige Herausforderungen im Rahmen der neuen Code Signing-Anforderungen
Während die Umstellung auf die Nutzung HSMs Obwohl die Code-Signierung ein positiver Schritt in Richtung Sicherheit ist, bringt sie mehrere technische Herausforderungen mit sich, die bewältigt werden müssen:
- Nachweis der Einhaltung der HSM-Anforderung
Die erste Hürde für Organisationen besteht darin, nachzuweisen, dass ihre privaten Schlüssel sicher in einem HSM gespeichert sind. Dieser Nachweis ist notwendig, um Code-Signing-Zertifikate von ZertifizierungsstellenViele Zertifizierungsstellen bieten zwar USB-basierte HSMs als Lösung an, doch für Unternehmen, die in der Cloud arbeiten oder umfangreiche Code-Signatur-Anforderungen haben, kann dies umständlich sein. USB-HSMs sind nicht ideal für Teams, die über verschiedene Regionen verteilt sind oder schnelle, umfangreiche Signaturvorgänge benötigen.
Eine skalierbarere Option ist die Verwendung netzwerkbasierter HSMs, die entweder vor Ort installiert oder von Cloud-Anbietern gemietet werden können. Lösungen wie AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM und nShield as a Service sind allesamt praktikable Optionen. Es ist jedoch wichtig sicherzustellen, dass das von Ihnen gewählte HSM die von Ihrer Zertifizierungsstelle geforderten Verifizierungsmethoden unterstützt, wie z. B. die Schlüsselbeglaubigung (d. h. die Bestätigung, dass sich der private Schlüssel im HSM befindet).
- Verwalten von Schlüssel- und Zertifikatsvorgängen
Sobald Ihre privaten Schlüssel in einem HSM gesichert sind, wird deren Verwaltung komplexer. HSMs sind so konzipiert, dass sie private Schlüssel in ihrer sicheren Umgebung aufbewahren. Das bedeutet, dass Sie Schlüssel nicht direkt für die Verwendung in Software exportieren können. Stattdessen müssen Sie über eine Zwischenschicht mit dem HSM interagieren, beispielsweise:
- Schlüsselgenerierung
- Zertifikatsignieranforderung (CSR) Schaffung
- Zertifikatsimport/-export
Diese Vorgänge erfordern spezielle Software und kryptografische Tools. Darüber hinaus müssen Sie sicherstellen, dass die Zugriffsberechtigungen für die Schlüssel streng kontrolliert werden. Jede am HSM ausgeführte Aktion (z. B. Schlüsselverwendung, Zertifikatsausstellung) muss protokolliert und geprüft werden, um den Best Practices für Sicherheit zu entsprechen.
- Integration der Code-Signierung mit HSMs
Eine der größten technischen Herausforderungen besteht darin, HSMs in die verschiedenen plattformübergreifenden Code-Signatur-Tools zu integrieren. Die meisten Unternehmen nutzen Tools von Drittanbietern für die Code-Signatur, beispielsweise:
- Signtool (Windows)
- Jarsigner (Java)
- Codesign und Produktentwicklung (macOS)
- rpmsign und debsign (Linux)
- Mitunterzeichnen (Container)
Bei Verwendung eines HSM erfordert die Integration dieser Tools den Einsatz plattformspezifischer Kryptografiedienstanbieter (CSPs). Beispiel:
- Windows: Verwendet KSP (Key Storage Providers) oder CSP (Cryptographic Service Providers).
- Java: Verwendet JCE (Java Cryptography Extension)-Anbieter.
- Linux: Basiert auf PKCS#11-Bibliotheken für hardwarebasierte Kryptografie.
- macOS: Verwendet CTK (Cryptographic Toolkit).
Diese Integrationen können knifflig sein, da die Signaturtools für die Interaktion mit dem HSM über den entsprechenden Dienstanbieter konfiguriert werden müssen. Dies erfordert oft eine individuelle Konfiguration und Tests, um einen reibungslosen Betrieb zu gewährleisten.
- Leistungsoptimierung in CI/CD-Pipelines
In modernen DevOps-Umgebungen stehen Geschwindigkeit und Effizienz an erster Stelle. Die Einführung eines HSM in Ihren Code-Signaturprozess kann die Pipeline verlangsamen, wenn es nicht richtig konfiguriert ist. Viele Teams verfolgen zunächst einen gängigen Ansatz: Sie laden die zu signierenden Daten hoch, führen den Signiervorgang durch und laden anschließend das signierte Ergebnis herunter. Diese Methode kann jedoch ineffizient sein, erhebliche Bandbreite verbrauchen und Verzögerungen verursachen.
Um diesen Prozess zu optimieren, wechseln viele Organisationen zum clientseitigen Hashing. Dabei wird der Code clientseitig gehasht, bevor er zur Signierung an das HSM gesendet wird. Dies reduziert die übertragene Datenmenge und beschleunigt den Signierungsprozess. Diese Methode erfordert jedoch, dass sowohl Ihr Kryptografiedienstanbieter als auch Ihre Signaturinfrastruktur diese Funktion unterstützen.
Wie kann Verschlüsselungsberatung Sie auf Ihrem Weg zur Compliance unterstützen?
At VerschlüsselungsberatungWir sind darauf spezialisiert, Unternehmen bei der Erfüllung der Code-Signatur-Anforderungen des CA/Browser-Forums zu unterstützen. So können wir Sie bei dieser Umstellung unterstützen:
- HSM-Integration: Unabhängig davon, ob Sie sich für USB-basierte oder netzwerkbasierte HSMs entscheiden, können wir Sie bei der Auswahl der besten Lösung für Ihre Anforderungen unterstützen und Sie durch den Integrationsprozess führen.
- Schlüsselverwaltungslösungen: Wir bieten Fachwissen zur sicheren Verwaltung Ihrer privaten Schlüssel innerhalb von HSMs und stellen sicher, dass alle Schlüssel- und Zertifikatsvorgänge sicher und in Übereinstimmung mit Industriestandards ausgeführt werden.
- Code Signing-Optimierung: Unser Team kann Ihnen dabei helfen, Ihren Code-Signaturprozess mit den erforderlichen kryptografischen Dienstanbietern zu integrieren und so sicherzustellen, dass der Prozess auf allen Plattformen reibungslos und sicher abläuft.
- CI/CD-Pipeline-Optimierung: Wir können Sie bei der Implementierung effizienter Code-Signaturstrategien in Ihrer CI/CD-Pipeline unterstützen, um Leistungseinbußen zu minimieren.
Wir stellen CodeSign Secure vor: Die Lösung, die Sie brauchen
Um Ihren Code-Signing-Prozess noch sicherer und effizienter zu gestalten, empfehlen wir CodeSign SecureUnsere Lösung bietet einen nahtlosen und automatisierten Ansatz für die Code-Signierung, der vollständig in HSMs integriert ist und Ihnen hilft, die neuesten Anforderungen des CA/Browser-Forums ohne Komplexität zu erfüllen. CodeSign Secure vereinfacht die Schlüsselverwaltung, verbessert die Compliance und stellt sicher, dass Ihre Signaturvorgänge auch in großen DevOps-Umgebungen schnell und effizient bleiben.
Mit CodeSign Secure, du erhältst:
- Sichere Integration mit Hardware-Sicherheitsmodulen
- Optimierte Verwaltung von Code Signing-Zertifikaten
- Verbesserte Leistung für CI/CD-Pipelines
- Vollständige Einhaltung der Code-Signaturanforderungen des CA/Browser-Forums
Lasst uns helfen Sie halten Ihre Software sicher, konform und schnell mit CodeSign Secure. Wenden Sie sich an Verschlüsselungsberatung Melden Sie sich noch heute, um zu erfahren, wie wir Ihren Code-Signaturprozess optimieren können.
Fazit
Die aktualisierten Code-Signing-Anforderungen des CA/Browser Forums markieren einen entscheidenden Wandel hin zu stärkeren Sicherheitspraktiken im Softwareentwicklungszyklus. Der Übergang zu HSM-basiertem Code-Signing bringt zwar technische Herausforderungen mit sich, die Vorteile in Bezug auf verbesserte Sicherheit und Integrität sind jedoch unbestreitbar. Durch effektives Management HSM Durch Integration, Optimierung der Workflows zur Schlüsselverwaltung und Sicherstellung einer optimierten Leistung in Ihrer CI/CD-Pipeline können Sie die neuen Standards erfüllen und gleichzeitig die Entwicklungseffizienz aufrechterhalten.
Encryption Consulting begleitet Sie durch jeden Schritt des Prozesses und stellt sicher, dass Ihre Code-Signatur-Praktiken sicher sind und den neuesten Industriestandards vollständig entsprechen.
