Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Zukünftige Trends bei der Code-Signierung in Unternehmen. Worauf ist zu achten?

Zukünftige Trends bei der Code-Signierung in Unternehmen

Die Codesignierung ist in der heutigen Zero-Trust-Welt ein entscheidender Schritt, um die Integrität von Infrastruktur und Software zu gewährleisten. Korrekt durchgeführt, garantiert die Codesignierung, dass nur die berechtigten Personen und Ressourcen Zugriff auf die Signierung von Code haben. Die Signatur ermöglicht es Benutzern und Geräten, zu entscheiden, welcher Software sie vertrauen können – und welcher nicht.

Die Implementierung geeigneter Codesignaturverfahren, um den gewünschten Zielzustand zu erreichen, ist naturgemäß leichter gesagt als getan – wie in der gesamten Sicherheitsbranche üblich. Um sich vor Sicherheitslücken und Bedrohungen der Lieferkette zu schützen , wird die korrekte Umsetzung jedoch 2023 höchste Priorität haben. Die Bedeutung der Codesignatur wird mit Annäherung an 2023 deutlich zunehmen. Daher sollten wir die zukünftigen Trends in diesem Bereich im Auge behalten.

Was ist Enterprise Code Signing?

Die Methode der „ Codesignierung “ beinhaltet das digitale Signieren von ausführbaren Dateien und Skripten (Software oder Firmware), um die Urheberschaft der Software zu bestätigen. Dabei wird kryptografisches Hashing eingesetzt , um die Gültigkeit und Integrität des Codes zu gewährleisten, indem sichergestellt wird, dass er nach der Veröffentlichung nicht verändert wurde.

Kurz gesagt: Wir signieren den Code, weil wir nicht riskieren wollen, dass er böswillig beschädigt wird. Software ist uns unglaublich wichtig. Die Integrität der Software ist daher eines unserer Hauptanliegen. Ein beschädigtes oder „geknacktes“ Programm kann folgende Folgen haben:

  • Verluste bei Fonds
  • Menschliche Opfer
  • Unsicherheit in der Politik
  • Reputationsschäden
  • Andere große Katastrophen

Was ist ein Enterprise Code Signing-Zertifikat?

Ein Code-Signatur-Zertifikat ist ein digitales Zertifikat , das von einer Zertifizierungsstelle wie GlobalSign ausgestellt wird und Informationen enthält, die ein Unternehmen eindeutig identifizieren. Ein öffentlicher Schlüssel ist mathematisch mit einem privaten Schlüssel verknüpft und durch ein digitales Zertifikat an die Identität einer Organisation gebunden. Der Begriff „Public-Key-Infrastruktur“ (PKI) bezeichnet die Verwendung von Systemen mit privaten und öffentlichen Schlüsseln. Der Endnutzer verwendet den öffentlichen Schlüssel des Entwicklers, um dessen Identität zu bestätigen, nachdem der Entwickler den Code mit seinem privaten Schlüssel signiert hat.

Das digitale Zertifikat ist für die spezielle Verwendung digital signierten Codes vorgesehen; in PKI wird dies als Schlüsselverwendung bezeichnet. Bei der Verwendung einer digitalen Signatur wird ein Zeitstempel hinzugefügt. Dank dieser Zeitstempelfunktion ist die Gültigkeit des signierten Codes auch lange nach Ablauf des digitalen Zertifikats garantiert. Selbst wenn das zur Signatur verwendete digitale Zertifikat zunächst abläuft, ist keine neue Signatur erforderlich, es sei denn, Sie fügen weiteren Code hinzu oder nehmen Änderungen am vorhandenen Code vor.

Beispiele für Code Signing

  • Unter MS Windows

    Sie können signierte PowerShell-Skripte nur über Softwareeinschränkungsregeln ausführen, signierte Bibliotheken laden und signierte Programme ausführen. Nicht signierter Code wird niemals ausgeführt! Code Signing ist wirksam, sofern Sie andere Regelungen haben und Ihren Benutzern keine übermäßige Flexibilität einräumen.

  • Auf Mobilgeräten

    Grundsätzlich muss jede Software signiert sein

  • Betriebssystemtreiber

    Alle sind auf jeder Plattform signiert

  • Java virtuelle Maschine

    Die Überprüfung der Code-Signatur kann obligatorisch gemacht werden, beispielsweise müssen Applets signiert werden.

  • Open-Source-Archive und -Pakete

    Durch die Code-Signierung wird die stärker nachgefragte Authentizität, Integrität und Sicherheit der innerhalb der Open-Source-Community verbreiteten Software gewährleistet.

  • POS-Terminals und andere hochsichere Geräte

    Nur signierter Code darf ausgeführt werden.

  • Medizinische und Avionik-Gerätesoftware ist signiert

Im industriellen oder lebenswichtigen Maßstab gibt es verschiedene Anwendungsszenarien, in denen die Code-Signierung eine entscheidende Rolle spielt, darunter:

  • E-Government
  • E-Banking
  • Internet der Dinge (IoT) Fertigung
  • Kraftwerke

Verschiedene Arten von Code Signing-Zertifikaten

Für die Verwendung im öffentlichen Vertrauensbereich sind Code-Signatur-Zertifikate als Organisationsvalidierungszertifikate (OV) oder Standardzertifikate und erweiterte Validierungszertifikate (EV) erhältlich .

Signaturzertifikate für Extended Validation (EV) -Codes 

Sie bieten alle Vorteile digital signierten Codes sowie ein strenges Prüfverfahren und Hardware-Sicherheitsanforderungen, was die Akzeptanz und das Vertrauen steigert. Dadurch können Ihre Benutzer noch mehr Vertrauen in die Zuverlässigkeit Ihrer Anwendungen haben.

Vorteile des EV-Code-Signaturzertifikats:

  • Zwei-Faktor-Authentifizierung

    Nach dem Kauf Ihres Zertifikats erhalten Sie einen USB-Stick mit einem verschlüsselten Token, der den privaten Schlüssel enthält. Ihr EV-Code-Signing-Zertifikat bietet eine verstärkte Authentifizierung und verbesserte Sicherheit, da nur der Besitzer des physischen Geräts den Code damit signieren kann.

  • Zeitkritisches Signieren

    Ihre Signatur bleibt auch nach Ablauf des ursprünglichen EV -Codesignaturzertifikats gültig , wenn Sie ihr einen optionalen Zeitstempel hinzufügen. Ohne Zeitstempel verfällt Ihre Signatur zusammen mit dem Zertifikat und erfordert eine neue Codesignatur.

  • SmartScreen für Microsoft Defender

    Erreichen Sie automatisch den vertrauenswürdigen Status im Microsoft Defender SmartScreen® Reputation-Filter, wodurch Warnungen reduziert und gleichzeitig der Ruf der Marke und das Vertrauen der Benutzer gestärkt werden.

  • Unterstützung für Hardware-Sicherheitsmodule

    Sie können DigiCert EV-Code-Signaturzertifikate auf HSMs installieren , um Ihre Zertifikate und deren private Schlüssel besser zu kontrollieren. Das gespeicherte Zertifikat kann von jedem Mitarbeiter Ihres Unternehmens mit autorisiertem Zugriff auf das HSM zum Signieren von Code verwendet werden.

  • Plattformkompatibilität für alle Typen

    Ihr Zertifikat muss nicht neu ausgestellt werden, um Code für eine andere Plattform (wie Authenticode, Kernelmodus usw.) zu signieren.

Organization Validation (OV) Code Signing-Zertifikat

Organisationen wie Softwareverlage, die ihre Softwareanwendungen mit der zertifizierten Identität einer Organisation signieren möchten, sollten das SSL.com OV Code Signing Certificate verwenden. Teams, die mit einer gemeinsamen Organisationsidentität signieren, profitieren am meisten vom OV Code Signing Certificate.

Die Organisationsauthentifizierung ist die erste Voraussetzung für den Erhalt eines Organization Validated Code Signing-Zertifikats. Dabei versucht die Zertifizierungsstelle (CA) zu bestätigen, dass Ihr Unternehmen ein reales, bestehendes und am Standort seiner Registrierung rechtsfähiges Unternehmen ist.

Was genau ist organisatorische Authentifizierung?

Die Anforderungen zur Organisationsauthentifizierung sind zutreffend: Die Zertifizierungsstelle bestätigt, dass Ihre Organisation ein ordnungsgemäß registriertes Unternehmen ist. Sind Ihre Unterlagen aktuell, sollte es keine Probleme geben. Beachten Sie jedoch, dass Sie sicherstellen müssen, dass alle Ihre Registrierungsdaten korrekt sind und dies widerspiegeln, wenn Ihr Unternehmen Handelsnamen, Decknamen oder DBAs verwendet.

In der Regel kann die Zertifizierungsstelle dies anhand einer Online-Datenbank der Regierung bestätigen. Die Zertifizierungsstelle prüft auf der offiziellen Website Ihrer Gemeinde, Ihres Bundeslandes oder Ihres Landes, ob dort Informationen zur Unternehmensregistrierung verfügbar sind. Damit Ihr Zertifikat zeitnah ausgestellt werden kann, müssen die von Ihnen der Zertifizierungsstelle übermittelten Informationen mit den in der Datenbank gespeicherten Daten übereinstimmen.

Keine Panik, wenn die Zertifizierungsstelle nicht auf eine Online-Datenbank der Regierung zugreifen kann, um Ihre Angaben zu überprüfen. Dies liegt daran, dass Ihre Datenbank keine aktuellen Daten enthält oder diese gar nicht bereitstellt. Es gibt alternative Möglichkeiten, diese Kriterien zu erfüllen.

  • Offizielle Registrierungsdokumente

    Die Zertifizierungsstelle kann auch offizielle Geschäftsdokumente akzeptieren, die nachweisen, dass Ihre Organisation eine legitime juristische Person ist.

  • Dun & Bradstreet

    Dun & Bradstreet ist ein Unternehmen, das Finanzberichte über andere Organisationen erstellt.

  • Rechtsgutachtenschreiben

    Ein Rechtsgutachten ist ein Dokument, in dem ein Anwalt oder Buchhalter im Wesentlichen für die Authentizität Ihrer Organisation bürgt.

Enterprise Code-Signing-Lösung

Holen Sie sich mit unserer Code-Signing-Lösung eine Lösung für alle Ihre kryptografischen Software-Code-Signing-Anforderungen.

Für die Code-Signierung geltende Richtlinien und Standards

Richtlinien und Verfahren für die Ausstellung und Verwendung von Code-Signaturschlüsseln, einschließlich solcher zu Themen wie diesen, sind Bestandteil effektiver Code-Signatur-Richtlinien.

  • Schlüsselausgabe

    Legen Sie bei der Entwicklung von Verwaltungsprotokollen Regeln und Richtlinien fest, wer wann Schlüssel ausgeben darf. Je nach Aufgabe sollten die Teammitglieder wissen, wann Schlüssel ausgegeben werden dürfen. Kontrollieren Sie die Merkmale der verschiedenen ausgegebenen Schlüsseltypen. So verhindern Sie die Ausgabe neuer Schlüssel, die anfällige Algorithmen verwenden und neue Angriffswege eröffnen.

  • Schlüsselverwaltung

    Konfigurieren Sie die Kontrollen und Protokolle für Benutzerrollen. Wer verwaltet die Schlüssel? Welche Rollen gibt es in Teams, Organisationen und verschiedenen Produktionsphasen, und wie sind diese im Hinblick auf die Schlüsselverwaltung aufgeteilt ? Die Standortverfolgung aller Schlüssel im gesamten Unternehmen sollte Teil dieser Verfahren sein.

  • Schlüsselspeicher

    Der Schutz von Schlüsseln ist unerlässlich. Richten Sie Einschränkungen und Protokolle für die Speicherung aktiver und inaktiver Schlüssel ein. HSMs, Token, USB-Sticks und ein Schlüsselzugriff mit Multi-Faktor-Authentifizierung sollten dazu gehören. Schlüssel dürfen nicht verlegt oder falsch gespeichert werden. Teammitglieder müssen sich dessen bewusst sein.

  • Signaturberechtigungen

    Die Teammitglieder sollten wissen, wer unterschriftsberechtigt ist und wann dies der Fall ist. Sie sollten wissen, wann die Unterschriftsberechtigung verweigert wird und wie sie um eine Unterschrift bitten können, wenn dies nicht in ihren Zuständigkeitsbereich fällt.

  • Schlüsselverwendung

    Korrekte Signaturtechniken hängen entscheidend davon ab, wie Schlüssel verwendet werden – oder nicht. Schlüssel müssen von den richtigen Parteien zum richtigen Zeitpunkt verwendet werden.

  • Verhindern der Schlüsselfreigabe

    Es ist üblich, Schlüssel zu teilen. Dieses Verfahren ist jedoch äußerst riskant. Selbst innerhalb der internen Server, Netzwerke und Systeme des Teams sollten Teammitglieder niemals Schlüssel austauschen. Entsprechend der jeweiligen Aufgabe jeder Person sollten Schlüssel individuell ausgegeben, verwaltet und aufbewahrt werden.

  • Kontinuierliche Signierung

    Betrachten Sie die Code- und Softwaresignierung niemals als mühsamen Compliance-Prozess oder als nachträglichen Schritt. Continuous Signing (CS) sollte Teil jedes CI/CD-Workflows sein, um sicherzustellen, dass die Codesicherheit korrekt und konsistent angewendet wird.

Wie funktioniert Code Signing?

  • Wählen Sie Ihr bevorzugtes Code Signing-Zertifikat

    Möchten Sie den Warnhinweis „Unbekannter Herausgeber“ dauerhaft aus dem Windows Defender SmartScreen entfernen? Wählen Sie das Codesignaturzertifikat mit zusätzlicher Validierung. Suchen Sie eine kostengünstigere Lösung? Dann sollten Sie ein Codesignaturzertifikat mit Organisationsvalidierung verwenden. Das Fenster der Windows-Benutzerkontensteuerung (UAC) zeigt nun Ihre validierte digitale Identität an, der Windows Defender SmartScreen bleibt jedoch weiterhin sichtbar, da das Windows-Betriebssystem und die Browser ihm nicht automatisch vertrauen.

    Bei OV-Code-Signing-Zertifikaten muss das Vertrauen im Laufe der Zeit organisch erworben werden (im Gegensatz zur sofortigen Gewährung wie bei EV-Code-Signing-Zertifikaten). Dies muss Ihrem Bestellformular hinzugefügt werden, bevor Sie es an die Zertifizierungsstelle (CA) senden. Dazu können Sie Folgendes verwenden:

    • Windows MMC-Konsole oder OpenSSL.
    • Ein browserbasiertes CSR-Generator-Tool.
  • Generieren eines privaten und öffentlichen Schlüsselpaars

    Erstellen Sie ein Schlüsselpaar (öffentlicher und privater Schlüssel). Da asymmetrische Verschlüsselung die Grundlage für die Codesignierung bildet, benötigen Sie ein solches Schlüsselpaar. Dieses lässt sich mit OpenSSL sehr einfach erzeugen:

    • Um Ihren privaten RSA -Schlüssel zu erstellen, öffnen Sie ein Terminalfenster und geben Sie folgenden Befehl ein:

      openssl genrsa -out key.pem 3072

    • Sie können jetzt die folgenden Befehle verwenden:

      openssl rsa -in csprivatekey.key -pubout -out cspublickey.pem

      um Ihren öffentlichen Schlüssel zu extrahieren.

    Fertig! Sie können der Zertifizierungsstelle nun Ihren öffentlichen Schlüssel übermitteln, die Hintergrunduntersuchung gemäß Protokoll durchführen lassen und auf Ihr Code-Signatur-Zertifikat warten.

  • Hashen und verschlüsseln Sie Ihren Code

    Ist Ihr neues Code Signing-Zertifikat endlich angekommen? Super! Los, hashen wir! Wie? Im Grunde haben Sie Ihren wertvollen Code gerade durch eine Einweg-Hash-Funktion geschickt (was fast unmöglich ist, da es zu viele Ressourcen und zu lange dauert). Als Ausgabe wird eine vordefinierte alphanumerische Zeichenfolge (Digest) generiert, die mit Ihrem privaten Schlüssel verschlüsselt wird. Jeder hat in diesem Fall Zugriff auf den Code, kann ihn aber nicht ändern.

  • Hinzufügen eines Zeitstempels

    Solange das Zertifikat zum Zeitpunkt der Signierung des Codes gültig war, wird die Software weiterhin als authentisch anerkannt. So vermeiden Sie die Anzeige von Fehlermeldungen, wenn Ihr Zertifikat endgültig abläuft.

  • Signieren Sie Ihre Software

    Sie haben nun alles, was Sie benötigen, um Ihren eigenen speziellen digitalen Signaturblock zu gestalten. Kombinieren Sie:

    • Die Zusammenfassung
    • Das Zertifikat für die Code-Signierung und
    • Verwenden Sie die Hash-Funktion

    und fügen Sie den neu erstellten Signaturblock in Ihre ausführbare Datei oder Ihren Code ein.

Enterprise Code-Signing-Lösung

Holen Sie sich mit unserer Code-Signing-Lösung eine Lösung für alle Ihre kryptografischen Software-Code-Signing-Anforderungen.

Code Signing Tools

Trotz unterschiedlicher Einsatzmöglichkeiten funktionieren Code-Signatur-Tools ähnlich wie Tools zur Dokumentensignatur. Ein Tool zur Dokumentensignatur (wie Docusign) nutzt digitale Signaturen, um zu bestätigen, dass alle Beteiligten eines Dokuments dessen Bedingungen akzeptiert haben und das Dokument seitdem nicht verändert wurde. Mithilfe digitaler Signaturen kann ein Code-Signatur-Tool nachweisen, dass das Dokument tatsächlich vom angegebenen Entwickler geschrieben und nicht nachträglich verändert wurde. Während das andere Tool ausführbaren Code signiert, wird es typischerweise für PDFs verwendet.

Anwendungsfälle für das Code Signing Tool

Entwickler können ihren Code mithilfe sicherer Code-Signatur-Tools digital signieren, was mehrere Vorteile bietet. Im Folgenden sind einige typische Anwendungsfälle für Code-Signaturen aufgeführt:

  • Code-Signatur

    Eine Codesignatur bestätigt, dass eine Software von der Person geschrieben wurde, die behauptet, sie zu entwickeln. Dies trägt zum Schutz vor Schadsoftware wie Trojanern und anderen Programmen bei, die sich als legitime Software ausgeben, um auf einen Computer zuzugreifen.

  • Validierung der Softwareintegrität

    Damit die Transaktion legitim ist, dürfen die signierten Daten seit der Erstellung der digitalen Signatur nicht verändert worden sein. Eine Codesignatur bestätigt, dass der Software keine schädlichen oder sonstigen unerwünschten Funktionen hinzugefügt wurden.

  • Abwehr von Supply-Chain-Angriffen

    Lieferkettenangriffe wie der auf SolarWinds nutzen die Modifizierung von legitimem Code, um Schadsoftware einzuschleusen. Codesignaturen können diese Angriffe erschweren, da der Angreifer seinen Schadcode signieren lassen muss, damit dieser als glaubwürdig gilt.

Diese Vorteile müssen jedoch gegeben sein, damit das Code-Signing-Verfahren sicher ist. Wenn es einem Angreifer gelingt, Signaturschlüssel zu erhalten oder ein Unternehmen davon zu überzeugen, seinen Schadcode zu signieren, erscheint der Schadcode den Benutzern legitim.

CodeSign Secure: Das ultimative Code Signing-Tool, das Sie brauchen!

Encryption Consulting bietet Ihnen das beste Codesignatur- Tool auf dem Markt: CodeSign Secure ist die effizienteste und benutzerfreundlichste Codesignatur-Lösung und bietet Ihnen verschiedene Arten der Signatur für Ihre unterschiedlichen Anwendungsfälle.

  • Windows-Signierung
  • Jar Signer
  • Öffnen Sie die SSL-Signatur

Wir bieten die oben genannten Funktionen an, aber stellen Sie sich vor, all das unter einem Dach vereint zu haben? Encryption Consulting KSP, ein Kommandozeilentool, das automatisch die Dateierweiterung erkennt und die passende Signaturmethode ausführt. Mit nur wenigen Eingaben gibt KSP die signierte Datei in kürzester Zeit zurück. Kein Wechseln zwischen Apps nötig, mit KSP haben Sie einen zentralen Arbeitsplatz, an dem Sie alle Ihre Signaturen erledigen können.

Was unterscheidet unser Unternehmen von anderen Unternehmen?

  • Wir verwenden CodeSign Secure, das clientseitiges Hashing Dies bietet Ihnen eine zusätzliche Sicherheitsebene für Ihre Kunden. Das Hashing einer Datei am Ursprungsort trägt dazu bei, ihre Integrität auf höchstem Niveau zu wahren und gibt dem Kunden einen klaren Überblick über die Datei und darüber, was nach der Signierung passiert.
  • Die Datei ist innen signiert HSM, und die Schlüssel werden niemals der Außenwelt preisgegeben.
  • Unsere Organisation bietet eine rollenbasierte Zugriffskontrolle für die Code-/Dateisignierung, die dem Benutzer den richtigen Zugriff und die richtigen Berechtigungen gewährt.
  • Versehen Sie Ihren signierten Code mit einem Zeitstempel, um das Risiko eines unerwarteten Softwareablaufs zu vermeiden, wenn das Code Signing-Zertifikat abläuft. Wenn ein Code Signing-Zertifikat abläuft, erlischt auch die Gültigkeit der signierten Software, sofern die Software bei der Signierung nicht mit einem Zeitstempel versehen wurde.
  • CodeSign Secure verwendet die neuesten Richtlinien und Standardnormen der Code-Signierung.

Fazit

Software wird weltweit in den meisten Bereichen des täglichen Lebens und in geschäftskritischen Systemen eingesetzt. Daher ist es unerlässlich, dass der auf diesen Systemen ausgeführte Code zuverlässig ist. Im Zeitalter der Digitalisierung werden verschiedene Apps massenhaft heruntergeladen oder online als Dienste genutzt, die regelmäßig digital aktualisiert/verbreitet werden. Sicheres Code-Signieren ist unerlässlich geworden, da Anwendungen mit sensiblen Daten, Geschäftstransaktionen oder Vorgängen, bei denen es um die Sicherheit von Menschenleben geht, mehr erfordern als die üblichen vorgefertigten Signaturtechniken. Um unregelmäßiges oder böswilliges und ungeprüftes Signieren zu verhindern, schlägt dieser Artikel sichere Signaturtechniken vor, die HSMs zur Speicherung des Schlüsselmaterials und zur Durchsetzung sicherer Protokolle verwenden.

Unser Codesignatur-Tool CodeSign Secure bietet eine einfache und effiziente Möglichkeit, Ihren Code zu signieren und Ihre Software zu schützen. So stellen Sie sicher, dass sie den Standards der heutigen sicherheitsbewussten digitalen Welt entspricht. Es ist benutzerfreundlich und komfortabel in der Anwendung.

Unser Code-Signatur-Tool hilft Ihnen, das Vertrauen der Benutzer zu stärken, sich vor Malware und Online-Angriffen zu schützen und Ihren Ruf als Entwickler zu schützen, indem es starke Verschlüsselungsalgorithmen, strenge Sicherheitsprotokolle und Authentifizierungsmechanismen nutzt, sodass Sie bei der Verwendung unseres Code-Signatur-Tools ohne Bedenken hinsichtlich der Authentizität Ihrer Software arbeiten können.

Zusammenfassend lässt sich sagen, dass Code Signing ein wesentliches Instrument zur Gewährleistung der Sicherheit und Integrität von Software ist. Unser Unternehmen bietet Code Signing an und garantiert den Benutzern, dass die von ihnen verwendete Software aus einer zuverlässigen Quelle stammt und nicht durch die digitale Signatur des Softwarecodes mit einem speziellen digitalen Zertifikat manipuliert wurde. Diese Sicherheitsmaßnahme hat die digitale Sicherheit unserer Kunden im Vordergrund.