Zum Inhalt

47-Tage-Zertifikate sind in Planung. Bist du bereit?

Jetzt handeln →
Fallstudie

9 ausstellende Zertifizierungsstellen. Ablauf der Stammzertifizierungsstelle. Die PKI eines globalen Einzelhändlers wurde bewertet, konsolidiert und neu aufgebaut.

Wie Encryption Consulting die veraltete PKI eines globalen Einzelhändlers analysierte, von ADCS 2008 auf 2016 R2 migrierte, 9 ausstellende Zertifizierungsstellen auf 4 konsolidierte, HSMs mit Schlüsselzeremonienverfahren einführte und die Unterstützung für MDM-, VPN- und IoT-Zertifikatsanforderungen ermöglichte.
9 ausstellende Zertifizierungsstellen. Ablaufende Stammzertifizierungsstelle. Bewertung, Konsolidierung und Neuaufbau der PKI eines globalen Einzelhändlers. 

Kundenprofil

Ein global tätiges Einzelhandelsunternehmen mit stationären Geschäften und Online-Shops, das Kleidung, Elektronik, Lebensmittel und Haushaltswaren anbietet. Weltweit beschäftigt es Tausende von Mitarbeitern und legt Wert auf nachhaltige Geschäftspraktiken und Kundenzufriedenheit.

Branche

Einzelhandel, globaler E-Commerce und stationäre Geschäfte

Verlobungsart

PKI-Bewertung & -Implementierung (Infrastrukturmodernisierung)

Ergebnis auf einen Blick

9 → 4

Die Zusammenlegung der ausstellenden Zertifizierungsstellen reduziert die Infrastruktur- und Wartungskosten.

ADCS 2016 R2

Neuer PKI-Dienst ersetzt den nicht mehr unterstützten ADCS 2008

FIPS Level 3

HSM wird für die Speicherung von Root-CA- und ICA-Schlüsseln eingesetzt.

MDM·VPN·IoT

Neue Zertifikatsanforderungen wurden organisationsweit aktiviert.

Das Unternehmen

Challenges

Die PKI der Organisation war ohne strukturierte Planung gewachsen und lief auf einer Plattform, deren Support eingestellt wurde, mit einer auslaufenden Root-CA, ohne Governance-Dokumentation, mit unzureichend qualifizierten Ressourcen und Schlüsseln, die außerhalb sicherer Hardware gespeichert wurden.

Keine Zertifikatsverfolgung oder -planung

Der Überblick über ausgestellte Zertifikate, Ablaufdaten und Standorte ging verloren. Fehlende PKI-Betriebsplanung führte zu fehlgeschlagenen Audits und Missbrauchsrisiken.
01 PLANUNG

Ablauf der Stammzertifizierungsstelle auf ADCS 2008

Die Root-CA läuft auf einem ADCS 2008-System, dessen Support eingestellt wurde, und verfügt über ein ablaufendes Zertifikat. Es werden keine regelmäßigen CPS-Audits durchgeführt, wodurch die Vertrauenswürdigkeit der Zertifikatskette gefährdet ist.
02 ROOT CA

Unzureichende qualifizierte PKI-Ressourcen

Es fehlte an spezialisiertem PKI-Personal für die Infrastrukturverwaltung, die Behebung von Ausfällen und die Bearbeitung von Sicherheitsvorfällen. Die interne PKI-Abteilung war unterbesetzt.
03 Ressourcen
Die PKI war mit dem Unternehmen gewachsen, jedoch ohne Plan. Eine auslaufende Root-CA auf einer Infrastruktur, deren Support eingestellt wurde, neun unkoordinierte Issuing-CAs und Schlüssel außerhalb sicherer Hardware erforderten einen kompletten Neuaufbau.

Verschlüsselungsberatung

Projektübersicht · Verschlüsselungsberatung · PKI-Dienstleistungen

Unser Angebot

Lösungen

Das Projekt umfasste eine vollständige PKI-Bewertung, Plattformmigration, CA-Konsolidierung, HSM-Bereitstellung mit Schlüsselzeremonie, Hierarchie-Neugestaltung mit Offline-Root-CA, Vorlagenvalidierung und CRL-Verteilungskonfiguration.

Fähigkeit 01

PKI-Bewertung und ADCS-Migration

Die bestehende PKI wurde bewertet und ein neuer ADCS 2016 R2-Dienst entworfen, der das Problem des Ablaufs der Root-CA löst und das Ende des Supports für ADCS 2008 ersetzt.

Fähigkeit 02

CP/CPS & CA-Konsolidierung

CP/CPS-Dokumente wurden erstellt, 9 ausstellende Zertifizierungsstellen auf 4 konsolidiert und Governance-Verfahren eingeführt, während gleichzeitig Redundanz und Infrastrukturkosten reduziert wurden.

Fähigkeit 03

HSM, Schlüsselzeremonie & Hierarchie

Für die Speicherung von Root-/ICA-Schlüsseln wurden FIPS 140-2 Level 3 HSMs eingesetzt, Schlüsselzeremonienverfahren mit Verwahrerrollen und -verantwortlichkeiten definiert und eine Offline-Root-CA-Hierarchie mit 4 ausstellenden CAs über 4 Domänengesamtstrukturen hinweg aufgebaut.

Fähigkeit 04

Vorlagen- und CRL-Verteilung

Zertifikatvorlagen für MDM-, VPN- und IoT-Anforderungen validiert und erstellt. HTTP und LDAP als CRL-Verteilungspunkte konfiguriert.
Das Ergebnis war eine neu aufgebaute PKI mit einer sicheren Offline-Root-CA, konsolidierten ausstellenden CAs, HSM-geschützten Schlüsseln, Governance-Dokumentation und Zertifikatvorlagen, die aktuelle und geplante Anforderungen abdecken.

Verschlüsselungsberatung

Projektübersicht · Verschlüsselungsberatung · PKI-Dienstleistungen

Das Gesamte

Geschäftsergebnis

Die PKI-Bewertung und -Implementierung gaben der Organisation eine dokumentierte, moderne PKI-Infrastruktur mit definierten Personen, Prozessen und Technologien für deren langfristige Verwaltung.

01

Konsolidierte Infrastruktur, reduzierte Kosten

Die Anzahl der ausstellenden Zertifizierungsstellen wurde von neun auf vier reduziert, wodurch redundante Infrastruktur und Wartungskosten gesenkt wurden. ADCS 2016 R2 ersetzte das System mit dem Ende des Supports und eliminierte somit das Risiko des Ablaufs von Stammzertifizierungsstellen.
02

Auditbereitschaft und Governance

Die CP/CPS-Dokumentation, die Verantwortlichkeiten der Verantwortlichen und die Verfahren zur Schlüsselübergabe lieferten den Prüfern alle erforderlichen Informationen. Personen, Prozesse und Technologien für das laufende PKI-Management waren definiert.
03

Neue Zertifikatsanforderungen aktiviert

MDM-, VPN- und IoT-Anforderungen wurden durch validierte und neue Vorlagen erfüllt. Zertifikate mit einer vertrauenswürdigen Zertifikatskette für interne Webanwendungen wurden ausgestellt, um die PKI für zukünftige Anforderungen zu rüsten.

Entdecken Sie unsere

Neueste Infos

Education Center

Einführung in Microsoft Intune 

Microsoft Intune ist der cloudbasierte Endpunktverwaltungsdienst von Microsoft. Erfahren Sie mehr über die Funktionsweise, MDM vs. MAM, Lizenzierung und die Integration von Entra ID.

Weiterlesen
Fallstudien

White Paper (ENG)

Der Zertifizierungskrieg: Das Rennen gegen das Ablaufdatum

Ein abgelaufenes Zertifikat kann den Betrieb lahmlegen. Erfahren Sie, wie Sie Ausfälle vermeiden und den Ablauf von Zertifikaten verwalten, bevor er Ihr Unternehmen beeinträchtigt.

Weiterlesen
Fallstudien

Video

Das Quantenmandat erklärt: Was die Exekutivverordnung von 2026 für die Post-Quanten-Kryptographie bedeutet

Entdecken Sie Experteneinblicke in Cybersicherheit, PKI und Post-Quanten-Bereitschaft sowie praktische Anleitungen zur Stärkung der Sicherheit und Zukunftsfähigkeit der Kryptographie.

Jetzt ansehen
Fallstudien