Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Code Signing – Potentielle Bedrohungen und Angriffswege

Code Signing – Potentielle Bedrohungen und Angriffswege

Was ist Code Signing?

Für CISOs und vergleichbare Positionen in Unternehmen ist der Ausfall der Datensicherheit einer der größten Albträume. Ein wichtiger Aspekt des Datenschutzes ist die Codesignierung . Unternehmen müssen sich der Bedrohungen für den Codesignierungsprozess bewusst sein und geeignete Maßnahmen zur Behebung dieser Probleme umsetzen.

Einer Studie von Venafi zufolge implementieren von 320 Teilnehmern aus den USA, Europa und Kanada über 28 % eine definierte Codesignaturrichtlinie zum Schutz der für die Code-Signatur verwendeten Zertifikate. Werden keine geeigneten Richtlinien für die Codesignatur durchgesetzt, besteht ein hohes Risiko, dass Cyberkriminelle Zertifikate fälschen und stehlen.

Enterprise Code-Signing-Lösung

Holen Sie sich mit unserer Code-Signing-Lösung eine Lösung für alle Ihre kryptografischen Software-Code-Signing-Anforderungen.

Lassen Sie uns einige Szenarien der Bedrohungslandschaft für „Code Signing“ besprechen, wenn keine entsprechende Code Signing-Richtlinie vorhanden ist.

Potentielle Bedrohungen für die Code-Signierung

  1. Diebstahl/Verlust privater Signaturschlüssel: Private Signaturschlüssel müssen mit größter Sorgfalt geschützt werden. Regelmäßig werden zahlreiche Fälle von Diebstahl privater Signaturschlüssel gemeldet. Cyberkriminelle, die Zugriff auf diese Schlüssel haben, können Schadsoftware als authentischen Code oder Software tarnen. Solche Vorfälle verursachen enorme finanzielle Verluste und einen erheblichen Imageschaden. Ein einziger kompromittierter privater Schlüssel kann das gesamte Geschäft eines Unternehmens ruinieren.

    In der Praxis haben Vorfälle durch den Diebstahl privater Signaturschlüssel den betroffenen Unternehmen erheblichen Schaden zugefügt. Auch Regierungen sind vom Verlust privater Schlüssel betroffen. Ein klassisches Beispiel hierfür ist der Angriff auf die malaysische Regierung im November 2011, bei dem gestohlene, legitime Zertifikate zur Signierung von Schadsoftware missbraucht wurden.

  2. Kompromittierte Zertifizierungsstelle : Ein direkter Angriff auf eine Zertifizierungsstelle (CA), die Code-Signatur-Zertifikate ausstellt, kann Unternehmen, die diese Zertifikate nutzen, erheblichen Schaden zufügen. Daher ist es stets ratsam, sicherzustellen, dass die ausstellenden CAs die besten Sicherheitspraktiken anwenden. Cyberangriffe auf CAs können sogar zum Konkurs des ausstellenden Unternehmens führen.

    Ein solcher Vorfall ereignete sich 2011 bei der niederländischen Zertifizierungsstelle DigiNotar. Die Zertifizierungsstelle wurde von Hackern kompromittiert und stellte gefälschte Zertifikate für zahlreiche renommierte Websites aus, was schließlich zum Konkurs von DigiNotar führte. Es empfiehlt sich daher, vor der Auswahl einer Zertifizierungsstelle deren Prüfverfahren und Datensicherheitsmaßnahmen zu überprüfen.

  3. Die Verwendung unsicherer kryptografischer Kontrollmechanismen: Schwache und unsichere kryptografische Algorithmen für die Codesignierung schaffen Sicherheitslücken, die Cyberangriffe wie Brute-Force-Angriffe zum Hacken der für die Codesignierung verwendeten Schlüssel ermöglichen. Mangelhafte Kontrollmechanismen können zu unbefugtem Eindringen in Entwicklungs- und Produktionssysteme führen. Diese Sicherheitslücken können die Signierung und Authentifizierung von Schadcode begünstigen.

    CISOs sollten die Implementierung geeigneter Governance-Kontrollen in Betracht ziehen, um eine sichere Umgebung zu schaffen. Auch eine angemessene Bewertung der Codesignierungsprozesse kann unvorhergesehene Sicherheitslücken verhindern. Eine Studie von Venafi zu Best Practices und Prozessen im Bereich Codesignierung in den USA, Kanada und Europa zeichnete ein aufschlussreiches Bild der aktuellen Situation.

    Mehr als 50 % der Befragten in den USA, Kanada und Europa haben entweder keine definierten Codesignaturprozesse oder nutzen informelle, inkonsistente Verfahren. Dies ist für CISOs äußerst besorgniserregend. Bei 35 % der Befragten ist kein eindeutiger Verantwortlicher für die Verwaltung der privaten Schlüssel zur Codesignatur benannt.

    In vielen Fällen verwalten entweder das Entwicklungsteam oder die Informationssicherheit oder beide die privaten Schlüssel für die Codesignierung. Es liegt in der Verantwortung von CISOs, die Beauftragung eines internen Teams oder eines Beratungsunternehmens mit Expertise in Kryptografie und Codesignierungsverfahren zu prüfen, um eine bessere und sicherere Implementierung der Codesignierung zu gewährleisten.

Wenn Ihre Organisation an einer Bewertung und/oder Implementierung von Codesignaturen interessiert ist, wenden Sie sich bitte an [email protected], um weitere Informationen zu erhalten.