Organisaties besteden enorme bedragen aan het beschermen van de digitale identiteit en toegangsbeheer van gebruikers, zoals hun gebruikersnamen en wachtwoorden. Er zijn meer middelen nodig voor het beheer van codeondertekeningssleutels, machine-identiteiten en certificaten, omdat de wereldwijde digitale economie afhankelijk is van veilige infrastructuur en software. Digitale transformatie heeft bedrijven ertoe aangezet hun activiteiten en softwareactiviteiten te digitaliseren. Hierdoor ontstaat de noodzaak om deze kritieke infrastructuren te beschermen met behulp van de codeondertekeningsmachine, waardoor identiteitsbeheer belangrijker is dan ooit.
Hoe CodeSign Secure codeondertekening beveiligt, in het kort: HSM-ondersteunde privésleutels die nooit worden geëxporteerd, voorafgaande malware- en kwetsbaarheidsscans, hashing aan de clientzijde zodat volledige artefacten nooit het netwerk passeren, LDAP-geïntegreerde op rollen gebaseerde toegangscontrole en een bulk-CLI-ondertekeningstool voor pijplijnen met een hoog volume.
Key Takeaways
- Het scannen voorafgaand aan de ondertekening is met name belangrijk omdat een digitale handtekening alleen de code vanaf het moment van ondertekening certificeert; het zegt niets over de vraag of de code al kwaadaardig was voordat deze de ondertekeningsstap bereikte.
- Voor het onderliggende aanvalsoppervlak in de toeleveringsketen dat met deze controles wordt aangepakt, zie Codeondertekening 101: uw softwareleveringsketen beveiligen.
Wat is codeondertekening?
Codeondertekening is een manier om een ​​digitale handtekening toe te voegen aan een digitaal bestand of softwareprogramma, zodat de authenticiteit ervan kan worden geverifieerd bij gebruik, inclusief de integriteit van de software. Het helpt garanderen dat de ontvanger weet wie de afzender of auteur is en dat het bestand na ondertekening niet is gemanipuleerd. Vroeger werd codeondertekeningssoftware voornamelijk gebruikt om de authenticiteit van uitvoerbare softwarebestanden te verifiëren, zoals software-updates, programma's en shellscripts, om de authenticiteit en integriteit van deze eindgebruikers te controleren.
Hoe werkt codeondertekening?
Wanneer een geldige machine-identiteit wordt gebruikt om software te ondertekenen – zoals een codeondertekeningscertificaat en een encryptiesleutel – zullen computerapparaten de software impliciet vertrouwen en onvoorwaardelijk uitvoeren. De geldige codeondertekening geeft aan dat de code afkomstig is van de vertrouwde bron die deze heeft ondertekend en niet is gemanipuleerd door een derde partij.
Wanneer dit proces wordt gecompromitteerd, kunnen cybercriminelen de identiteit van code-signing machines misbruiken om malware die afkomstig lijkt te zijn van uw organisatie, in uw software te smokkelen. Met de recente golf van aanvallen op de software supply chain, waarbij hackers malware inbrengen voordat de definitieve software is ondertekend, wordt code signing nu echter ook gebruikt om tussenliggende software-artefacten te beschermen, zoals broncode, buildscripts, softwarebibliotheken, uitvoeringscontainers zoals Docker en de tools die door het softwareteam worden gebruikt om hun software te bouwen.
Welke invloed heeft code-signing machine identity op de beveiliging?
Bij online transacties willen gebruikers er zeker van zijn dat ze bij het inloggen op hun bankrekening hun gegevens aan de juiste banken verstrekken en niet aan een aanvaller. Evenzo is het belangrijk dat gebruikers er zeker van zijn dat de softwareprogramma's en updates die ze willen downloaden veilig zijn en afkomstig van betrouwbare afzenders of uitgevers. Om dit te bereiken, moet de gebruiker dezelfde Public Key Infrastructure (PKI) gebruiken als voor de HTTPS-verbinding. Codeondertekening wordt gedefinieerd als het ondertekenen en verifiëren van software met behulp van machine-identiteiten.
Wanneer softwarebestanden, zoals een programma, document, driver, firmware, bestand, mobiele applicatie, container of zelfs een script, digitaal worden ondertekend om aan te tonen dat ze afkomstig zijn van een geverifieerde bron en dat de gegevens na ondertekening niet zijn gemanipuleerd of gewijzigd. De drie noodzakelijke onderdelen voor een codeondertekening zijn:
- De code die ondertekend moet worden.
- A Certificate Authority (CA) eerder een openbaar codeondertekeningscertificaat heeft uitgegeven.
- Voor encryptie moet een persoonlijke codeondertekeningssleutel worden gebruikt.
Nadat een organisatie over het codeondertekeningscertificaat en het bijbehorende private/public PKI- sleutelpaar beschikt, kunnen ontwikkelaars of gebruikers hun code ondertekenen. Dit proces verschilt afhankelijk van het type code dat wordt ondertekend en hoe vaak deze wordt uitgebracht.
Hoe biedt EC's CodeSign Secure beveiliging?
Het CodeSign Secure-product van Encryption Consulting slaat de privésleutels van de codeondertekeningscertificaten op in een HSM (Hardware Security Module) om alle risico's te elimineren die gepaard gaan met beschadigde, gestolen of misbruikte sleutels. We valideren de code aan de hand van actuele antivirusdefinities voor malware en virussen voordat we kwaadaardige code digitaal ondertekenen. Aan de clientzijde is hashing ingeschakeld om de prestaties van de build te optimaliseren en onnodige verplaatsing van bestanden te voorkomen, wat de beveiliging ten goede komt.
Veelgestelde Vragen / FAQ
Garandeert een geldige handtekening van CodeSign Secure dat de code vrij is van malware?
De handtekening zelf garandeert alleen de herkomst en integriteit vanaf het moment van ondertekening. De antivirus- en kwetsbaarheidsscans van CodeSign Secure voorafgaand aan de ondertekening vormen de controle die kwaadwillende code onderschept voordat deze wordt ondertekend; dit is een aparte stap van de verificatie van de handtekening zelf.
Waarom is hashing aan de clientzijde belangrijk voor de beveiliging, en niet alleen voor de prestaties?
Omdat alleen de hash, en niet het volledige artefact, naar de ondertekeningsservice hoeft te worden verzonden, wordt het bestand tijdens de overdracht naar een gedeelde ondertekeningsserver nooit blootgesteld. Dit verkleint het aanvalsoppervlak en levert tegelijkertijd een prestatievoordeel op voor het bouwproces.
Conclusie
EC's CodeSign Secure biedt een commandoregeltool voor digitale handtekeningen waarmee bulk-ondertekeningsverzoeken sneller kunnen worden verwerkt. Meerdere bestanden kunnen bijvoorbeeld in minder dan 0.2 seconden per bestand worden ondertekend. Daarnaast kunnen robuuste toegangscontrolesystemen worden geïntegreerd met LDAP en aanpasbare workflows om risico's te beperken die gepaard gaan met het verlenen van onbevoegde toegang aan onbevoegde gebruikers en het toestaan ​​dat zij code ondertekenen met kwaadaardige certificaten. CodeSign Secure helpt zo de authenticiteit en originaliteit van digitale informatie, zoals softwarecode, te bevestigen.
