Zum Inhalt

47-Tage-Zertifikate sind in Planung. Bist du bereit?

Jetzt handeln →
Fallstudie

Unregelmäßige Signierung. Langsame Pipeline. Vereinheitlichte Code-Signatur eines Finanzunternehmens über sechs Plattformen hinweg

Wie CodeSign Secure HSM-gestützte Signaturen in 2 Millisekunden bereitstellte, die Codesignierung unter Windows, Apple, Linux, Docker und Firmware vereinheitlichte und die Compliance für einen großen Finanzdienstleister vereinfachte.
Uneinheitliche Signaturprozesse. Langsame Verarbeitung. Vereinheitlichte Code-Signatur eines Finanzunternehmens über sechs Plattformen hinweg. 

Kundenprofil

Ein großer Finanzdienstleister mit starkem Fokus auf Datenschutz und Kundengeheimnis. Das Unternehmen ist in einer stark regulierten Branche mit strengen Sicherheits- und Compliance-Anforderungen tätig.

Branche

Finanzdienstleistungen

Verlobungsart

Sichere CodeSign-Bereitstellung: DevSecOps-Integration und plattformübergreifende Signierung

Ergebnis auf einen Blick

2ms

HSM-Signaturgenerierung, die die 4-ms-Anforderung übertrifft

FIPS 140-2

Level-3-HSM-Konformität für alle privaten Schlüsselspeicher (Entrust, Thales)

6-Plattformen

Windows, Apple, Linux, Docker, Container und Firmware vereinheitlicht

CA/B

Die Einhaltung des CA/B-Forums wurde durch aktivierte Integritätsprüfungen erreicht.

Das Unternehmen

Challenges

Die Verfahren zur Codesignierung des Unternehmens waren fragmentiert, manuell und unsicher. Private Schlüssel waren schlecht geschützt, Entwickler hatten keine integrierten Signaturwerkzeuge, es gab keine Zeitstempel, und die Erstellung von Compliance-Berichten erforderte einen erheblichen manuellen Aufwand.

Private Code-Signaturschlüssel sind diebstahlgefährdet

Unzureichend geschützte Schlüssel machten die Organisation zu einem Ziel für Angreifer. Begrenzte Widerrufsmechanismen verschärften die Bedrohung, da gestohlene Schlüssel Schadsoftware als authentischen Code tarnen konnten.
01 Schlüsselsicherheit

Manuelle Signierung verlangsamte die Entwicklung

Die Codesignierung fand außerhalb der DevSecOps-Workflows statt. Manuelle Prozesse verlangsamten die Pipeline, führten zu Konflikten zwischen Entwicklungs- und Sicherheitsteams und verzögerten Releases.
02 Produktivität

Compliance-Lücken aufgrund manueller Prüfprotokolle

Die Aufsichtsbehörden verlangten signierte Dokumente als Nachweis der Softwareintegrität. Manuelle Prozesse konnten weder die für die Einhaltung der Vorschriften notwendige Prüfspur liefern noch feststellen, ob die Software manipuliert worden war.
03 Compliance
Das Unternehmen benötigte eine Codesignatur, die schnell genug für Entwickler, sicher genug für Aufsichtsbehörden und umfassend genug war, um jede Plattform und jeden Dateityp in ihrer Umgebung abzudecken.

Verschlüsselungsberatung

Projektzusammenfassung · Verschlüsselungsberatung · CodeSign Secure

Unser Angebot

Lösungen

Das Team setzte CodeSign Secure ein, um private Schlüssel in FIPS 140-2 HSMs zu speichern, die Codesignierung in DevSecOps-Workflows zu integrieren, strenge Leistungsziele zu erreichen, jedes Signierungsereignis zu protokollieren und die Signierung über alle Plattformen hinweg zu vereinheitlichen.

Fähigkeit 01

HSM-Schlüsselschutz

Private Schlüssel werden in FIPS 140-2 Level 3 HSMs (Entrust, Thales) gespeichert und verlassen niemals die HSM-Grenze, wodurch das Risiko des Schlüsseldiebstahls eliminiert und eine dokumentierte Sicherheit gewährleistet wird.

Fähigkeit 02

2ms Signierung & DevSecOps

Durch clientseitiges Dateihashing mit HSM-gestützter Signierung wird eine Signaturerzeugung in 2 Millisekunden erreicht, was deutlich unter der Anforderung von 4 ms liegt, ohne dass spezielle Entwicklerwerkzeuge erforderlich sind.

Fähigkeit 03

Zugangskontrolle und Compliance

Teams können Zugriffsebenen nach Projekttyp, Risiko und Quelle festlegen, was die Berichterstattung über die Einhaltung von Vorschriften vereinfacht und dafür sorgt, dass das Schlüsselmanagement den regulatorischen Anforderungen entspricht.

Fähigkeit 04

Protokollierung und Zeitstempelung

Jeder Signierungsvorgang wird protokolliert: Zeitstempel, Client-IP-Adresse, Dateihash, Signatur und Zertifikatsname. Dies ermöglicht den Teams eine lückenlose Dokumentation für Audits und Integritätsprüfungen.
Das Ergebnis war eine einzige Codesignaturplattform, die Windows, Apple, Linux, Docker, Container und Firmware-Signatur abdeckt, mit 2 ms HSM-gestützten Signaturen, umfassenden Audit-Trails und CA/B Forum-Konformität.

Verschlüsselungsberatung

Projektzusammenfassung · Verschlüsselungsberatung · CodeSign Secure

Das Gesamte

Geschäftsergebnis

CodeSign Secure brachte die Code-Signatur-Aktivitäten des Unternehmens auf eine sichere, leistungsstarke Plattform, die den Anforderungen an Regulierung, Sicherheit und Entwicklerproduktivität gerecht wird.

01

Schlüssel gesichert, Leistung übertroffen

FIPS 140-2 Level 3 HSMs eliminierten das Risiko des Schlüsseldiebstahls. Mit 2 ms wurde die Signaturerzeugung schneller als die angestrebten 4 ms durchgeführt, wodurch der Engpass in der Pipeline beseitigt und Entwicklerzeit eingespart wurde.
02

Sechs Plattformen, eine Signaturlösung

Eine einzige Plattform übernimmt nun die Signierung von Windows, Apple, Linux, Docker, Container-Images und Firmware. Dadurch wurde das fragmentierte Toolset ersetzt und Integritätsprüfungen gemäß CA/B-Forum ermöglicht.
03

Compliance optimiert, Prüfprotokolle erstellt

Die Zugriffskontrolle nach Projekttyp und Risikostufe, kombiniert mit detaillierter Ereignisprotokollierung, vereinfachtem Compliance-Reporting und gestärkter Sicherheitslage des Unternehmens, wurde optimiert. Die Zeitstempelung gewährleistet die Gültigkeit der Signaturen auch nach Ablauf des Zertifikats.

Entdecken Sie unsere

Neueste Infos

Education Center

Welche Funktionen bieten kommerzielle Schlüsselverwaltungslösungen?

Vergleichen Sie die Funktionen der Schlüsselverwaltungslösungen AWS KMS, Azure Key Vault und Google Cloud KMS: FIPS 140-3-Validierung, HMAC, Post-Quantum-Unterstützung und Compliance.

Weiterlesen
Fallstudien

White Paper (ENG)

Der Zertifizierungskrieg: Das Rennen gegen das Ablaufdatum

Ein abgelaufenes Zertifikat kann den Betrieb lahmlegen. Erfahren Sie, wie Sie Ausfälle vermeiden und den Ablauf von Zertifikaten verwalten, bevor er Ihr Unternehmen beeinträchtigt.

Weiterlesen
Fallstudien

Video

Die Konvergenz 2029: Warum Microsoft, Google und Cloudflare alle die gleiche PQC-Frist gewählt haben

Entdecken Sie Experteneinblicke in Cybersicherheit, PKI und Post-Quanten-Bereitschaft sowie praktische Anleitungen zur Stärkung der Sicherheit und Zukunftsfähigkeit der Kryptographie.

Jetzt ansehen
Fallstudien