Zum Inhalt

47-Tage-Zertifikate sind in Planung. Bist du bereit?

Jetzt handeln →
Fallstudie

10 Millionen Mitglieder. Sechs PKI-Lücken. Ein kompletter Neuaufbau der PKI im Gesundheitswesen.

Wie Encryption Consulting für den größten Krankenversicherungsanbieter in Texas eine zweistufige Microsoft PKI entworfen und implementiert hat, um die HIPAA Technical Safeguard- und FIPS-Anforderungen zu erfüllen und kritische Sicherheitslücken zu schließen.
10 Millionen Mitglieder. Sechs PKI-Lücken. Ein PKI-Neubau im Gesundheitswesen.

Kundenprofil

Texas ist der größte Krankenversicherungsanbieter mit rund 10 Millionen Mitgliedern, die von über 150,000 Ärzten und mehr als 500 Krankenhäusern betreut werden. Das Angebot umfasst Einzel-, Arbeitgeber-, Medicaid-, Medicare Advantage-, Zahn- und Sehversicherungen. Texas blickt auf über ein Jahrhundert Erfahrung in der klinischen Versorgung und im Bereich der kommunalen Gesundheitsversorgung zurück.

Branche

Gesundheitswesen und Krankenversicherung

Verlobungsart

PKI-Implementierung & Infrastrukturbereitstellung

Ergebnis auf einen Blick

10M

Mitglieder sind durch die neue PKI-Infrastruktur geschützt.

150,000+

Ärzte und medizinisches Fachpersonal sind im gesamten Netzwerk gesichert.

HIPAA & FIPS

Die Einhaltung der Standards wurde durch die HSM-Schlüsselzeremonie sichergestellt.

2-Tier

Die Microsoft-PKI-Architektur wurde mit einer Offline-Root-CA bereitgestellt.

Das Unternehmen

Challenges

Mit der Erweiterung der digitalen Dienste des Kunden traten sechs Schwächen in seiner hybriden PKI-Umgebung deutlich zutage: eine ungeschützte Root-CA, ungeschützte private Schlüssel, fehlende Governance-Kontrollen und Lücken in der Resilienzplanung.

Die Stammzertifizierungsstelle ist online, in die Domäne eingebunden und öffentlich zugänglich.

Eine online verfügbare, in eine Domäne eingebundene Root-CA, die Netzwerkbedrohungen, Rechteausweitung und Domänenkompromittierung ausgesetzt ist, was gegen Branchen- und Compliance-Normen verstößt.
01 INFRASTRUKTUR

Private Schlüssel werden im Dateisystem gespeichert, nicht in HSMs.

Die privaten Schlüssel der Root- und der ausstellenden Zertifizierungsstelle befanden sich in einem verschlüsselten Dateisystem anstatt in HSMs. Durchgesickerte Schlüssel oder ein kompromittierter Server würden sie offenlegen.
02 SCHLÜSSELSICHERHEIT

Keine Schlüsselverantwortlichenmatrix oder Funktionstrennung

Es gibt keine Verwahrungsmatrix auf der Stamm- oder ausstellenden Zertifizierungsstelle. Ein einzelner Administrator könnte Schlüssel unbeaufsichtigt ändern, wodurch das Risiko von Insider-Bedrohungen und unautorisierten Änderungen steigt.
03 ZUGANGSKONTROLLE
Sechs Sicherheitslücken, eine Vertrauenskette. Jede Schwachstelle ließ sich auf dieselbe Stammzertifizierungsstelle zurückführen, daher musste die Behebung dort beginnen und sich dann nach außen ausweiten.

Bewertungsteam für Verschlüsselungsberatung

VORAB-IMPLEMENTIERUNGSANALYSE | VERSCHLÜSSELUNGSBERATUNG · PKI-DIENSTLEISTUNGEN

Unser Angebot

Lösungen

Das Projekt umfasste vier Arbeitsstränge in vier Phasen: Bewertung und Konzeption, Entwicklung und Implementierung, Funktionstests und Wissenstransfer.

Fähigkeit 01

PKI-Architekturdesign und -planung

Die Kryptoumgebung (SSL/TLS, S/MIME, Client/Server-Authentifizierung, Codesignierung) wurde analysiert und Design, Aufgaben und Zeitpläne mit dem Kunden finalisiert.

Fähigkeit 02

HSM-Integration und Schlüsselzeremonie

Eine HIPAA/FIPS-Schlüsselzeremonie wurde durchgeführt, die privaten Schlüssel von Root und der ausstellenden Zertifizierungsstelle wurden in manipulationssichere HSMs übertragen und eine Verwahrungsmatrix für die mehrseitige Schlüsselgenehmigung eingerichtet.

Fähigkeit 03

Zweistufige Microsoft PKI-Bereitstellung

Es wurde eine zweistufige Microsoft PKI (Offline-Root + zwei untergeordnete CAs) mit CAPolicy.inf, PathLength und verkürzter Gültigkeit sowie NDES/WAP-Mobilfunkausstellung, OCSP und selbstsignierten Kontrollen implementiert.

Fähigkeit 04

DR-Planung und Wissenstransfer

Bereitstellung der PKI-Dokumentation (Architektur, Schlüsselzeremonie, CP, CPS) und eines DR/BCP mit Backups, Redundanz und Failover; Durchführung eines Wissenstransfers zu PKI- und DR-Operationen.
Das Ergebnis war eine konforme, robuste und skalierbare PKI-Infrastruktur, die speziell dafür entwickelt wurde, die sensiblen Gesundheitsdaten von Millionen von Mitgliedern zu schützen und das Wachstum der Organisation über Jahrzehnte hinweg zu unterstützen.

Bewertungsteam für Verschlüsselungsberatung

Projektübersicht | Verschlüsselungsberatung · PKI-Dienstleistungen

Das Gesamte

Geschäftsergebnis

Mit der zweistufigen Microsoft PKI hat der Kunde die strukturellen Schwachstellen behoben, die Anforderungen von HIPAA und FIPS erfüllt und verfügt nun über eine Sicherheitsgrundlage, die 10 Millionen Mitglieder schützt und mit dem Wachstum der Organisation skaliert.

01

Die PKI-Vertrauenskette ist vollständig gesichert.

Offline-Root-CA, HSM-Schlüsselspeicherung und eine Verwahrungsmatrix schlossen die vorherige Sicherheitslücke und reduzierten so die Bedrohung durch Insider, Fehlkonfigurationen und unberechtigten Zugriff auf die Gesundheitsdaten der Mitglieder.
02

HIPAA- und FIPS-Konformität erreicht

Schlüsselzeremonie, HSMs, CP/CPS und zweistufige Architektur erfüllten die HIPAA- und FIPS-Anforderungen; Dokumentation und Wissenstransfer ermöglichten einen unabhängigen Betrieb.
03

Lebenszykluskontrolle und Resilienz etabliert

Kürzere Gültigkeitsdauer, selbstunterzeichnete Richtlinien, Lebenszyklusverfolgung und NDES beendeten Ausfälle aufgrund von Ablauf und vereinfachten die mobile Bereitstellung; DR/BCP gewährleisteten eine schnelle Wiederherstellung und Kontinuität.

Entdecken Sie unsere

Neueste Infos

Education Center

Was ist ein Hybrid Key Management System (KMS)?

Ein hybrides Schlüsselverwaltungssystem kombiniert lokale HSMs mit Cloud-Schlüsselverwaltung unter einer zentralen Konsole. Erfahren Sie mehr über die Funktionsweise, BYOK vs. HYOK und die geltenden FIPS-140-3-Regeln.

Weiterlesen
Fallstudien

White Paper (ENG)

Der Zertifizierungskrieg: Das Rennen gegen das Ablaufdatum

Ein abgelaufenes Zertifikat kann den Betrieb lahmlegen. Erfahren Sie, wie Sie Ausfälle vermeiden und den Ablauf von Zertifikaten verwalten, bevor er Ihr Unternehmen beeinträchtigt.

Weiterlesen
Fallstudien

Video

Die Konvergenz 2029: Warum Microsoft, Google und Cloudflare alle die gleiche PQC-Frist gewählt haben

Entdecken Sie Experteneinblicke in Cybersicherheit, PKI und Post-Quanten-Bereitschaft sowie praktische Anleitungen zur Stärkung der Sicherheit und Zukunftsfähigkeit der Kryptographie.

Jetzt ansehen
Fallstudien