- Wat is de Code Signing Tool – CodeSign Secure van Encryption Consulting?
- Waarom CodeSign Secure met AppLocker gebruiken?
- Hoe gebruikt AppLocker Code Signing voor applicatiebeheer?
- Implementatie van codeondertekening met CodeSign Secure voor AppLocker
- Aanbevolen procedures voor het gebruik van CodeSign Secure met AppLocker
- Problemen oplossen met veelvoorkomende problemen
- Conclusie
Het beveiligen van uw omgeving is cruciaal in de huidige, op beveiliging gerichte wereld. Elk bedrijf moet zijn infrastructuur beveiligen tegen de toenemende dreiging. AppLocker is een beveiligingsfunctie in Windows waarmee uw organisatie of onderneming kan bepalen welke uitvoerbare bestanden of applicaties op uw systemen mogen worden uitgevoerd.
Het voorkomt dat gebruikers potentieel schadelijke applicaties uitvoeren door beheerders de mogelijkheid te geven regels te creëren met betrekking tot de software die mag worden uitgevoerd. Dit helpt ook bij het voorkomen van ongeautoriseerde toegang tot de applicaties en verbetert de algehele beveiliging van een organisatie.
CodeSign Secure van Encryption Consulting is een codeondertekeningsoplossing die is ontworpen om digitale codeondertekeningscertificaten te beheren en codeondertekeningsprocessen te stroomlijnen. Onze oplossing, CodeSign Secure, vereenvoudigt het proces van software voor veilig ondertekenen en applicaties om hun authenticiteit en integriteit te garanderen. Het biedt een efficiënte manier om codeondertekeningsbewerkingen in diverse omgevingen uit te voeren, zodat alleen geverifieerde software wordt vertrouwd en geïmplementeerd.
Door onze oplossing te integreren met AppLocker kunt u de beveiliging en controle van uw applicaties aanzienlijk verbeteren. AppLocker kan ervoor zorgen dat alleen applicaties op de whitelist kunnen worden uitgevoerd, terwijl onze oplossing ervoor zorgt dat deze applicaties zijn ondertekend met vertrouwde handtekeningen. certificaten voor codeondertekeningDeze combinatie biedt een sterk mechanisme om ervoor te zorgen dat alleen gevalideerde en geauthenticeerde applicaties kunnen worden uitgevoerd, waardoor systemen worden beschermd tegen malware of ongeautoriseerde applicaties.
Wat is de Code Signing Tool – CodeSign Secure van Encryption Consulting?
Onze oplossing is ontworpen om te beheren, automatiseren en veilige codeondertekening processen binnen uw organisatie. Het beheert codeondertekeningscertificaten en zorgt ervoor dat alleen geautoriseerde gebruikers software kunnen ondertekenen. Onze oplossing vermindert het risico op menselijke fouten door het automatiseren van ondertekeningsprocessen, wat er ook voor zorgt dat de gedistribueerde software zowel veilig is als voldoet aan de industrienormen.
Belangrijkste kenmerken die relevant zijn voor AppLocker:
-
Gecentraliseerd certificaatbeheer
Met onze oplossing kan uw organisatie alle codeondertekeningscertificaten centraal opslaan en beheren met veilige toegangscontrole. Systeembeheerders kunnen specifieke rechten toewijzen aan gebruikers of teams om ervoor te zorgen dat alleen geautoriseerd personeel applicaties kan ondertekenen. Deze functie sluit aan bij de functionaliteit van AppLocker, omdat het ervoor zorgt dat alleen software die is ondertekend met vertrouwde certificaten, kan worden uitgevoerd.
-
Geautomatiseerde codeondertekeningsprocessen
Ons platform automatiseert codeondertekeningsprocessen en beperkt handmatige interacties tot een minimum, waardoor de processen minder gevoelig zijn voor fouten of kwetsbaarheden. Geautomatiseerde workflows zorgen ervoor dat de code altijd correct wordt ondertekend voordat deze wordt gedistribueerd. Dit zorgt voor een naadloze integratie met AppLocker en zorgt ervoor dat uw organisatie alleen gevalideerde en ondertekende applicaties distribueert.
-
Nalevingsbewaking en -rapportage
Ons platform bevat ingebouwde compliancefuncties die alle codeondertekeningsactiviteiten van uw organisatie volgen en rapporteren. Gedetailleerde auditlogs helpen uw organisatie te voldoen aan wettelijke vereisten en interne beleidsregels. In combinatie met AppLocker zorgt dit ervoor dat uw organisatie alleen software gebruikt die voldoet aan beveiligings- en compliancenormen.
-
Integratie met CI/CD-pijplijnen
Onze oplossing integreert met bestaande CI/CD-pijplijnen en automatiseert het ondertekeningsproces tijdens softwareontwikkeling en -implementatie. Dit stroomlijnt codeondertekening in agile omgevingen, terwijl de beveiliging hoog blijft. Met AppLocker garandeert u dat alle software van uw organisatie die in productie draait, ondertekend, vertrouwd en geverifieerd is zonder de ontwikkelworkflow te verstoren.
Waarom CodeSign Secure met AppLocker gebruiken?
-
verbeterde beveiliging
Onze oplossing, CodeSign Secure, biedt gecentraliseerd beheer van de codeondertekeningscertificaten van uw organisatie en zorgt ervoor dat alleen geautoriseerd personeel toegang heeft tot deze certificaten voor ondertekening. Door deze certificaten veilig op te slaan en te beheren, helpen we uw organisatie het risico op misbruik of onbedoelde blootstelling te verminderen. In combinatie met AppLocker creëert dit een extra beveiligingslaag, omdat alleen ondertekende software van uw organisatie mag worden uitgevoerd door de benodigde beleidsregels af te dwingen.
-
Gestroomlijnde codeondertekening
Onze oplossing automatiseert het codeondertekeningsproces en minimaliseert de kans op menselijke fouten om consistente ondertekeningspraktijken te garanderen. Deze automatisering zorgt ervoor dat uw ontwikkelaars en systeembeheerders de codeondertekeningscertificaten niet handmatig hoeven te verwerken, wat de vertragingen en risico's die gepaard gaan met handmatige processen vermindert. Geïntegreerd met AppLocker garandeert dit gestroomlijnde proces dat alleen ondertekende en vertrouwde applicaties door uw organisatie worden uitgevoerd.
-
Verbeterde naleving
Onze oplossing biedt gedetailleerde rapportage- en monitoringfuncties die alle codeondertekeningsactiviteiten volgen. Deze rapporten bieden uw auditors gedetailleerde inzichten in welke applicatie of software is ondertekend, door wie en wanneer. Dit helpt uw organisatie ook om te voldoen aan wettelijke vereisten, zoals PCI DSS, HIPAAof CAB-forumDoor deze functie te integreren met AppLocker kan uw organisatie niet alleen voorkomen dat niet-vertrouwde applicaties worden uitgevoerd, maar ook garanderen dat alle actieve software voldoet aan interne en externe nalevingsnormen.
Hoe gebruikt AppLocker Code Signing voor applicatiebeheer?
AppLocker gebruikt codeondertekening als een cruciale methode om de identiteit van software-uitgevers te verifiëren en strikte controle uit te oefenen op welke applicaties op de systemen van uw organisatie mogen draaien. Door gebruik te maken van digitale handtekeningen zorgt AppLocker ervoor dat alleen vertrouwde en ondertekende software kan worden uitgevoerd.
AppLocker-regeltypen
AppLocker werkt met verschillende regeltypen om verschillende bestandsformaten en applicatietypen te beheren. Laten we deze regeltypen eens bekijken:
-
Uitvoerbare regels
Deze regels bepalen welke uitvoerbare bestanden (.exe en .com) in uw organisatie mogen worden uitgevoerd. Beheerders kunnen regels maken op basis van de uitgever, het pad of de hash van het bestand om ervoor te zorgen dat alleen vertrouwde uitvoerbare programma's worden uitgevoerd.
-
Windows Installer-regels
Deze regels bepalen welke Windows Installer-bestanden (.msi en .msp) kunnen worden uitgevoerd. Zo kan uw organisatie de installatie van softwarepakketten beheren en deze installaties beperken tot vertrouwde bronnen.
-
Scriptregels
Deze regels bepalen de uitvoering van scriptbestanden zoals PowerShell-scripts (.ps1), batchbestanden (.bat) en JavaScript-bestanden (.js). Dit is essentieel om de uitvoering van mogelijk schadelijke scripts binnen de omgeving van uw organisatie te beheersen.
-
Regels voor verpakte apps
Deze regels zijn van toepassing op UWP-apps (Universal Windows Platform) en pakket-apps zoals AppX-bestanden. Ze bepalen de uitvoering van moderne applicaties die via de Microsoft Store of andere kanalen worden gedistribueerd, zodat alleen geautoriseerde applicaties kunnen worden uitgevoerd.
Uitgeversregels en digitale certificaten
AppLocker kan deze regels gebruiken om applicatiebeheer af te dwingen op basis van digitale handtekeningenWanneer de software is ondertekend met een codeondertekeningscertificaat, wordt de digitale handtekening in het bestand ingesloten. Hierdoor kan AppLocker de uitgever identificeren en garanderen dat de applicatie authentiek is en dat er niet mee is geknoeid.
-
Hoe uitgeversregels werken
Deze regels zijn gebaseerd op de metagegevens van een bestand digitaal certificaat, zoals de naam van de uitgever en het product, de bestandsversie en de certificaatuitgever. Wanneer een beheerder van uw organisatie een regel maakt, kan hij verschillende controleniveaus specificeren.
-
Codeondertekeningscertificaten gebruiken
AppLocker gebruikt de digitale handtekening om de identiteit van de software-uitgever te verifiëren voordat de applicatie in de omgeving van uw organisatie mag worden uitgevoerd. Dit proces werkt als volgt:
- De applicatie is ondertekend met een codeondertekeningscertificaat uitgegeven door een vertrouwde Certificate Authority (CA) aan uw organisatie.
- AppLocker controleert vervolgens dit certificaat om te bevestigen dat het is uitgegeven door een vertrouwde CA en of het overeenkomt met de applicatie.
- Als het certificaat geldig is en voldoet aan de gedefinieerde uitgeversregel, kan de toepassing worden uitgevoerd.
Implementatie van codeondertekening met CodeSign Secure voor AppLocker
Laten we nu eens bespreken hoe u en uw organisatie gebruik kunnen maken van CodeSign Secure samen met AppLocker om uw ontwikkelings- en implementatieworkflows te beveiligen.
CodeSign Secure instellen
- Bezoek onze website en aanmelden voor een CodeSign Secure-account als u dat nog niet heeft gedaan.
- Voltooi het registratieproces en krijg toegang tot onze oplossing.
- Meld u aan bij de portal (afhankelijk van de implementatie die u kiest: On-Prem, SaaS of Hybrid).
- Definieer gebruikersrollen zoals systeembeheerder, projectmanager, beveiligingsfunctionaris, auditor en ontwikkelaar op ons portaal.
- Stel toegangscontroles en machtigingen in, zodat alleen geautoriseerd personeel de codeondertekeningsbewerkingen kan uitvoeren.
- Integreer onze oplossing met uw bestaande CI/CD-pijplijnen zoals Jenkins, GitLab, Azure DevOps, enzovoort, om de codeondertekeningsprocessen te automatiseren tijdens de bouw- en implementatiefasen.
Codeondertekeningscertificaten verkrijgen
- Gebruik ons portaal om een CSR door de persoonlijke cryptografische sleutel op te slaan in een FIPS 140-2 Niveau 2 HSM voor beveiliging.
- Gebruik die CSR om een codeondertekeningscertificaat te verkrijgen van een vertrouwde openbare CA.
- Kies het type certificaat op basis van uw beveiligingsbehoeften:
- OV (Organisatie Validatie): Standaard validatieniveau voor organisaties.
- EV (uitgebreide validatie): Biedt het hoogste validatieniveau voor verbeterde beveiliging.
- Zodra u het uitgegeven certificaat hebt ontvangen, kunt u het in ons portaal opslaan door het certificaat te importeren.
- Zorg ervoor dat dit certificaat alleen toegankelijk is voor personen met de juiste rollen en machtigingen.
Codeondertekeningsproces
- Gebruik onze KSP (Encryption Consulting's Key Storage Provider) om uitvoerbare bestanden, scripts en andere bestanden te ondertekenen met het uitgegeven certificaat.
- Automatiseer dit codeondertekeningsproces via uw CI/CD-pijplijn of gebruik onze aangepaste Utility Tool om afzonderlijke of bulkbestanden te ondertekenen.
- Zodra de software of toepassing is ondertekend, herkent Windows de digitale handtekening als afkomstig van een vertrouwde uitgever.
- Test de ondertekende bestanden op uw Windows-systemen om de handtekening te verifiëren en ervoor te zorgen dat de toepassingen voldoen aan het beveiligingsbeleid.
AppLocker configureren om uitgeversregels te gebruiken
- Voor enkele machines moet u gebruiken secpol.msc (Lokaal beveiligingsbeleid) om toegang te krijgen tot AppLocker-instellingen. Maar voor domeinbrede beleidsregels moet u gpmc.msc (Groepsbeleidbeheerconsole) om AppLocker-beleid te beheren.
- Je moet naar Toepassingsbeheerbeleid > AppLocker, en u moet het regeltype selecteren, zoals - Uitvoerbare regels.
- Nu moet je selecteren Maak een nieuwe regel En kies Uitgever als voorwaarde.
- Blader vervolgens naar een eerder ondertekend uitvoerbaar bestand om de uitgeversinformatie uit het certificaat dat u voor het zingen hebt gebruikt, te extraheren.
- Nu moeten de beheerders in uw organisatie het bereik van de regel definiëren, bijvoorbeeld welke versies van het product moeten worden uitgebracht.
- Vervolgens moet u deze regels toepassen op relevante gebruikersgroepen.
- Vergeet niet om uw AppLocker in de auditmodus te configureren om de logs te controleren.
AppLocker-regels implementeren en afdwingen
- Nadat u de regels in de auditmodus hebt geverifieerd, schakelt u uw AppLocker over naar de afdwingmodus. In deze modus mag alleen het vertrouwde certificaat worden uitgevoerd om de beveiliging van uw organisatie te waarborgen.
- Controleer regelmatig de AppLocker-logboeken om te zien of er pogingen zijn gedaan om ongeautoriseerde software uit te voeren.
Aanbevolen procedures voor het gebruik van CodeSign Secure met AppLocker
Volg deze paar best practices om uw organisatie veilig te houden en applicaties te authenticeren met behulp van onze oplossing: CodeSign Secure Geïntegreerd met AppLocker. Dit zijn:
-
Certificaten regelmatig bijwerken
Zorg ervoor dat uw codeondertekeningscertificaten worden verlengd voordat ze verlopen om onderbrekingen in het softwarevertrouwen te voorkomen en de uitvoering van niet-ondertekende of niet-vertrouwde code te voorkomen. Stel automatische waarschuwingen in voor certificaatvernieuwing en zorg voor een soepele overgang tussen oude en nieuwe certificaten.
-
AppLocker-logs bewaken
Uw ontwikkelaars moeten de AppLocker-logs regelmatig controleren met Event Viewer om de uitvoering van applicaties te monitoren en potentiële beveiligingsincidenten te detecteren. Deze logs helpen u ook bij het opsporen van regelovertredingen of onjuiste beleidsconfiguraties, zodat alleen vertrouwde software in de omgeving van uw organisatie wordt uitgevoerd.
-
Automatiseer indien mogelijk
Uw ontwikkelaars moeten automatiseringstools gebruiken om onze CodeSign Secure te integreren met CI/CD-pipelines en implementatieprocessen. Dit zorgt ervoor dat codeondertekening consistent wordt toegepast tijdens software-builds en -releases en verkleint de kans op handmatige fouten.
Problemen oplossen met veelvoorkomende problemen
Laten we een paar veelvoorkomende problemen bespreken die we kunnen tegenkomen tijdens het gebruik van AppLocker. Deze zijn als volgt:
-
Probleem met certificaatherkenning
-
AppLocker herkent geen door CodeSign Secure uitgegeven certificaten:
-
Ontbrekende tussenliggende certificaten: Als AppLocker onze door CodeSign Secure uitgegeven zelfondertekende certificaten niet herkent, kan dit te wijten zijn aan ontbrekende tussenliggende certificaten in de certificaatketen. Om dit op te lossen, volgt u deze stappen:
- U moet de ontbrekende tussenliggende certificaten downloaden en installeren vanaf onze CodeSign Secure portaal.
- U moet controleren of de certificaatketen aanwezig is in het Windows-certificaatarchief en of ze correct zijn gekoppeld.
-
Verlopen certificaten: Als de certificaten verlopen zijn, blokkeert AppLocker de bijbehorende software voor uw organisatie. Om dit te verhelpen:
- U moet het certificaat vernieuwen voordat het verloopt.
- U moet de betrokken software opnieuw ondertekenen met het nieuwe certificaat en indien nodig de AppLocker-regels bijwerken, zodat de informatie in dit nieuwe certificaat wordt weergegeven.
- Configuratie van certificaatopslag: Uw ontwikkelaars moeten ervoor zorgen dat het certificaat in de juiste store voor codeondertekening is geïnstalleerd.
-
Ontbrekende tussenliggende certificaten: Als AppLocker onze door CodeSign Secure uitgegeven zelfondertekende certificaten niet herkent, kan dit te wijten zijn aan ontbrekende tussenliggende certificaten in de certificaatketen. Om dit op te lossen, volgt u deze stappen:
-
AppLocker herkent geen door CodeSign Secure uitgegeven certificaten:
-
Probleem met intrekking van certificaten
-
Problemen met toegang tot certificaatintrekkingslijsten (CRL's) of OCSP:
-
Netwerkbeperkingen: De firewall of netwerkinstellingen van uw systeem blokkeren mogelijk de toegang tot CRL-distributiepunten of OCSP-responders, waardoor AppLocker de intrekkingsstatus van het certificaat niet kan verifiëren. Om dit probleem op te lossen, moet u de volgende oplossingen volgen:
- U moet controleren of uw firewall en netwerk uitgaand verkeer toestaan naar de URL's die zijn opgegeven in de CRL-distributiepunten of OCSP-locaties.
- Als uw automatische CRL-updates mislukken, moet u de nieuwste CRL's handmatig downloaden van de website van de CA en deze installeren.
- Als uw organisatie de voorkeur geeft aan geïsoleerde en uiterst beveiligde omgevingen, moet u interne CRL-distributiepunten of OCSP-responders instellen.
-
Netwerkbeperkingen: De firewall of netwerkinstellingen van uw systeem blokkeren mogelijk de toegang tot CRL-distributiepunten of OCSP-responders, waardoor AppLocker de intrekkingsstatus van het certificaat niet kan verifiëren. Om dit probleem op te lossen, moet u de volgende oplossingen volgen:
-
Problemen met toegang tot certificaatintrekkingslijsten (CRL's) of OCSP:
-
Foutcodes en oplossingen
-
Ongeldige OID (Object Identifier): Deze fout treedt op wanneer de OID van het codeondertekeningscertificaat niet overeenkomt met de verwachte OID voor de vereiste applicatie. Om dit probleem op te lossen, volgt u deze stappen:
- Controleer de EKU-instellingen (Enhanced Key Usage) van het certificaat om te bevestigen dat de OID voor codeondertekening correct is.
- Uw ontwikkelaars moeten ervoor zorgen dat het certificaat specifiek is uitgegeven voor codeondertekeningsdoeleinden.
-
Mislukte handtekeningvalidatie: Windows of AppLocker herkent de digitale handtekening mogelijk niet om verschillende redenen:
- U moet ervoor zorgen dat er na de ondertekening niet met de software is geknoeid, aangezien wijzigingen de handtekening ongeldig maken.
- U moet de intrekkingsstatus van het certificaat verifiëren door ervoor te zorgen dat uw systeem toegang heeft tot CRL's of OCSP.
- U moet bevestigen dat de juiste ondertekeningsprocedure is gevolgd en dat het juiste certificaat en proces zijn gebruikt.
-
Veel voorkomende foutcodes:
- HRESULTAAT: 0x800710D8: Deze fout duidt op een probleem met uw certificaatketen of het certificaat van de eindentiteit is niet vertrouwd. U moet de certificaatketen controleren en indien nodig de root- of tussenliggende certificaten opnieuw installeren.
- 0x8009000F (Sleutel niet geldig voor gebruik in een specifieke staat): Controleer of de persoonlijke sleutel die aan het certificaat is gekoppeld, toegankelijk is en correct is geconfigureerd. Importeer het certificaat indien nodig opnieuw.
- 0x800B0109 (De certificaatketen is uitgegeven door een autoriteit die niet vertrouwd wordt): U moet de root- en intermediate certificaten van de certificeringsinstantie installeren en de vertrouwensinstellingen voor certificaten bevestigen.
-
Ongeldige OID (Object Identifier): Deze fout treedt op wanneer de OID van het codeondertekeningscertificaat niet overeenkomt met de verwachte OID voor de vereiste applicatie. Om dit probleem op te lossen, volgt u deze stappen:
Conclusie
gebruik CodeSign Secure met AppLocker biedt verschillende belangrijke voordelen, zoals verbeterde beveiliging, compliance en gestroomlijnd beheer. We raden u aan de voordelen te ontdekken van de integratie van onze oplossing met AppLocker om uw applicaties en IT-infrastructuur te beveiligen. Door deze oplossing te implementeren, kunt u uw applicatiebeheer verbeteren, beveiligingsrisico's verminderen en ervoor zorgen dat alleen vertrouwde software in uw omgeving draait.
Om vandaag nog te beginnen met het beveiligen van uw software en te profiteren van de robuuste codeondertekeningsfuncties van onze oplossing, gaat u naar onze website Meer informatie over CodeSign Secure. Ontdek hoe u deze oplossing kunt integreren met AppLocker om een hoger niveau van beveiliging en compliance in uw organisatie te bereiken.
- Wat is de Code Signing Tool – CodeSign Secure van Encryption Consulting?
- Waarom CodeSign Secure met AppLocker gebruiken?
- Hoe gebruikt AppLocker Code Signing voor applicatiebeheer?
- Implementatie van codeondertekening met CodeSign Secure voor AppLocker
- Aanbevolen procedures voor het gebruik van CodeSign Secure met AppLocker
- Problemen oplossen met veelvoorkomende problemen
- Conclusie
