Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Warum Sie sich an die sich entwickelnde Matrix der X.509-Zertifikate mit CA/Browser-Forum-Standards anpassen sollten

Passen Sie sich mit CA/Browser an die sich entwickelnde Matrix der X.509-Zertifikate an

Wussten Sie, dass nur 46 % der Organisationen alle ihre digitalen Zertifikate und Schlüssel gesichert haben?

Wie die Daten nahelegen, müssen Unternehmen all ihre digitalen Zertifikate sichern . Gleichzeitig sorgt Googles Vorhaben, die Gültigkeitsdauer von TLS-Zertifikaten auf 90 Tage zu verkürzen, für großes Aufsehen. Dies wird erhebliche Auswirkungen auf Unternehmen haben, die digitale Zertifikate sichern müssen. Allerdings muss dieser Schritt von Google noch vom Certificate Authority/Browser (CA/B) Forum bestätigt werden. All dies wirft Bedenken hinsichtlich der Bedeutung und des Einflusses des CA/B Forums auf.

Was ist das CA/Browser-Forum und warum ist es wichtig? 

Dieses Forum wurde 2005 gegründet und umfasst CAs und Browser, die Zertifikate zur Authentifizierung verwenden. Dieser Schwerpunkt hat sich jedoch im Laufe der Zeit drastisch verändert, und heute gibt es innerhalb des CA/B-Forums zwei Hauptgruppen: Zertifikatsaussteller und deren Zertifikatskonsumenten. 

Daher kann es als eine freiwillige Organisation von Zertifizierungsstellen (CAs) , Anbietern von Internetbrowser-Software und anderen Anwendungsanbietern betrachtet werden, die X.509-Digitalzertifikate für SSL/TLS und Codesignierung verwenden.

Seit seiner Gründung ist das Forum für die Definition von Standards für die CA-Branche auf der Grundlage bewährter Verfahren verantwortlich. Diese Standards, oft als „Baseline Requirements“ bezeichnet, sind verfahrenstechnische und technische Richtlinien, an die sich alle öffentlichen CAs halten müssen, unabhängig davon, ob sie Mitglieder sind oder nicht. 

Diese Standards verbessern typischerweise die Verwendung von SSL/TLS-Zertifikaten , was Internetnutzern zugutekommt und gleichzeitig ihre Kommunikation sicherer macht.

Was ist ein X.509-Zertifikat? 

Ein X.509-Zertifikat ist für die Sicherheit von Online-Umgebungen von enormer Bedeutung. Es fungiert als digitales Zertifikat, das dem allgemein anerkannten ITU-X.509-Standard entspricht. 

Dieser Standard definiert das Format und die Struktur von Public-Key-Zertifikaten. Die X.509-Zertifikate sind für das Identitätsmanagement von zentraler Bedeutung und gewährleisten gleichzeitig die Sicherheit. 

Die Stärke des X.509-Zertifikats liegt in seiner Architektur, die ein Schlüsselpaar aus einem öffentlichen und einem privaten Schlüssel verwendet. Dieser kryptografische Mechanismus verschlüsselt Nachrichten mithilfe des Schlüsselpaars und gewährleistet so die Authentizität des Absenders und die Vertraulichkeit der übermittelten Informationen.

Bedeutung von X.509-Zertifikaten 

Wussten Sie, dass 49 % der Organisationen aufgrund eines CA-Kompromitts mit Sicherheitsvorfällen konfrontiert waren?

Die Daten verdeutlichen die Bedeutung eines effizienten Zertifikatsmanagements zur Minderung von Sicherheitsrisiken. Die primäre Anwendung der X.509-basierten Public-Key-Infrastruktur (PKI) findet sich in den TLS- und SSL-Protokollen, die die Grundlage für sicheres Surfen im Web über das weit verbreitete HTTPS-Protokoll bilden.

Darüber hinaus geht die Vielseitigkeit des X.509-Protokolls über Websicherheit und digitale Signaturen hinaus und umfasst die Code-Signierung für die Anwendungssicherheit sowie verschiedene kritische Internetprotokolle. 

Zertifikatsverwaltung

Verhindern Sie Zertifikatsausfälle, optimieren Sie IT-Vorgänge und erreichen Sie Agilität mit unserer Zertifikatsverwaltungslösung.

Aktuelle Änderungen bei TLS-Zertifikaten

SSL/TLS 1.0 

Früher konnten SSL-Zertifikate für fünf Jahre ausgestellt werden. Diese Gültigkeitsdauer wurde später auf drei Jahre und zuletzt auf zwei Jahre plus drei Monate verkürzt. Im Jahr 2020 kündigten Apple, Google und Mozilla jedoch an, SSL-Zertifikate künftig nur noch ein Jahr gültig zu halten , obwohl dieser Vorschlag vom CA/B-Forum abgelehnt worden war. Die Änderung trat im September 2020 in Kraft.

TLS v1.1

TLS 1.1 wurde im April 2006 in RFC 4346 spezifiziert. Es handelte sich um ein Upgrade von TLS 1.0 und einen optimalen Schutz gegen Cipher-Block Chaining (CBC)-Angriffe. TLS 1.1 unterstützt die IANA-Registrierungsparameter. 

TLS v1.2

TLS 1.2, spezifiziert in RFC5246 im August 2008, ist ein modernes authentifiziertes Verschlüsselungsprotokoll. Derzeit wird angenommen, dass die Version TLS 1.2 sicher vor Angriffen ist.

TLS v1.3

Die wichtigste Änderung in der Arbeitsgruppe für Serverzertifikate ist die offizielle Anerkennung einer Unterscheidung zwischen kurzlebigen und langlebigen TLS-Zertifikaten. In der Vergangenheit war diese Trennung nicht sehr deutlich. Das CA/B-Forum erkennt jedoch jedes TLS-Zertifikat mit einer Gültigkeit von zehn Tagen oder weniger als kurzlebig an und unterliegt anderen Anforderungen.

Diese Empfehlung soll 2024 umgesetzt werden. Bis 2026 kann die Gültigkeitsdauer des TLS-Zertifikats weiter auf 7 Tage oder weniger verkürzt werden. Diese Unterscheidung hat keine wesentlichen Auswirkungen auf langlebige TLS-Zertifikate, die weiterhin CRLs benötigen.

Diese Unterscheidung wirkt sich jedoch auf kurzlebige TLS-Zertifikate aus. Aufgrund der großen Menge dieser Zertifikate erfolgt kein Widerruf. Daher müssen Sie für TLS-Zertifikate mit einer Lebensdauer von sieben Tagen oder weniger keine Widerrufsinformationen anhängen.

Dies bedeutet, dass die Zertifizierungsstelle (CA) nicht mehr verpflichtet ist, kurzlebige Zertifikate zu widerrufen. Eine weitere wichtige Änderung, die bis 2024 in Kraft tritt, ist, dass OCSP für kurzlebige Zertifikate optional wird.

Fazit 

Aus den obigen Ausführungen lässt sich schlussfolgern, dass digitale Zertifikate im Zeitalter der digitalen Sicherheit geschützt werden müssen. Angesichts einer alarmierenden Sicherheitslücke von 49 % in Unternehmen aufgrund von CA-Kompromittierungen und der jüngsten Bemühungen von Google, die Lebensdauer von TLS-Zertifikaten zu verkürzen, ist die Verwaltung des komplexen Lebenszyklus digitaler Zertifikate wichtiger denn je.

CertSecure Manager gilt als optimale Lösung zur Optimierung Ihres Zertifikatslebenszyklusmanagements und zur Sicherstellung der Einhaltung sich ständig weiterentwickelnder Standards. Unternehmen können mit CertSecure Manager ihre Sicherheitslage verbessern und gleichzeitig die mit der Schlüssel- und Zertifikatsverwaltung verbundenen Risiken minimieren.