Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Inzicht in de codeondertekeningsvereisten van het CA/Browser Forum  

code ondertekening

In juni 2023, de CA / Browser Forum heeft een belangrijke update uitgerold voor hun codeondertekeningsvereisten, die rechtstreeks van invloed is op ontwikkelaars, DevOps-teams en bedrijven die afhankelijk zijn van publiekelijk vertrouwde Certificeringsinstanties (CA's)) om hun software te ondertekenen en te beveiligen. Deze updates, die op 1 juni 2023 van kracht werden, vereisen dat privésleutels voor codeondertekening veilig worden opgeslagen en beschermd in een gecertificeerde Hardware Security Module (HSM). Deze wijziging heeft betrekking op zowel Uitgebreide validatie (EV) en niet-EV-certificaten. 

In deze blog duiken we in de technische aspecten van de nieuwe codeondertekeningsvereisten, schetsen we de uitdagingen waarmee organisaties te maken kunnen krijgen en leggen we uit welke stappen nodig zijn om te voldoen aan de bijgewerkte normen. 

Waarom de HSM-vereiste? 

De nieuwe eisen vloeien voort uit de behoefte aan strengere beveiligingspraktijken in softwareontwikkeling. Nu cyberaanvallen steeds geavanceerder worden, is het cruciaal om de integriteit van software te waarborgen vanaf het moment dat deze wordt ondertekend. code ondertekening privésleutels in een HSM verminderen de risico van sleutelcompromittering, omdat HSM's zo zijn ontworpen dat ze bestand zijn tegen manipulatie en een veilige omgeving bieden voor cryptografische bewerkingen. 

Met ingang van 1 juni 2023 zijn alle certificaat Aanvragers moeten een HSM gebruiken die voldoet aan de volgende normen:

  • FIPS 140-2 Niveau 2 
  • Gemeenschappelijke criteria EAL 4+

Deze certificeringen worden algemeen erkend als industriestandaarden voor veilige cryptografische modules en garanderen dat persoonlijke sleutels worden beschermd in een hardwareomgeving die niet kan worden omzeild of gemanipuleerd. 

Belangrijkste uitdagingen onder de nieuwe codeondertekeningsvereisten 

Terwijl de overstap naar het gebruik van HSM's Hoewel codeondertekening een positieve stap is voor de beveiliging, brengt het ook een aantal technische uitdagingen met zich mee die moeten worden aangepakt: 

  1. Bewijs van naleving van de HSM-vereiste 

    De eerste horde voor organisaties is het aantonen dat hun privésleutels veilig zijn opgeslagen in een HSM. Dit bewijs is nodig om codeondertekeningscertificaten te verkrijgen van CA'sHoewel veel CA's USB-gebaseerde HSM's als oplossing aanbieden, kan dit omslachtig zijn voor bedrijven die in de cloud werken of grootschalige codeondertekeningsvereisten hebben. USB-HSM's zijn niet ideaal voor teams verspreid over verschillende regio's of voor bedrijven die snelle, grootschalige ondertekeningsoperaties nodig hebben. 

    Een schaalbaardere optie is het gebruik van netwerkgebaseerde HSM's, die on-premises kunnen worden geïnstalleerd of gehuurd van cloudproviders. Oplossingen zoals AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM en nShield as a Service zijn allemaal haalbare opties. Het is echter essentieel om ervoor te zorgen dat de HSM die u kiest de verificatiemethoden ondersteunt die uw CA vereist, zoals sleutelattestatie (d.w.z. bevestiging dat de privésleutel zich in de HSM bevindt). 

  2. Beheren van sleutel- en certificaatbewerkingen 

    Zodra uw privésleutels in een HSM zijn opgeslagen, wordt het beheer ervan complexer. HSM's zijn ontworpen om privésleutels binnen hun beveiligde omgeving te bewaren, wat betekent dat u sleutels niet rechtstreeks kunt exporteren voor gebruik in software. In plaats daarvan moet u via een tussenlaag met de HSM communiceren, zoals: 

    Voor deze bewerkingen zijn gespecialiseerde software en cryptografische tools nodig. Daarnaast moet u ervoor zorgen dat de toegangsrechten voor de sleutels strikt worden beheerd. Elke actie die op de HSM wordt uitgevoerd (bijvoorbeeld sleutelgebruik, certificaatuitgifte) moet worden geregistreerd en gecontroleerd om te voldoen aan de best practices voor beveiliging. 

  3. Codeondertekening integreren met HSM's 

    Een van de meest technische uitdagingen is het integreren van HSM's met de verschillende codeondertekeningstools die op verschillende platforms worden gebruikt. De meeste organisaties gebruiken tools van derden voor codeondertekening, zoals: 

    • tekentool (Windows) 
    • jarsigner (Java) 
    • Codesign en productsign (macOS) 
    • rpmsign en debsign (Linux) 
    • medeondertekenen (containers) 

    Bij gebruik van een HSM vereist de integratie van deze tools het gebruik van platformspecifieke cryptografische serviceproviders (CSP's). Bijvoorbeeld: 

    • Windows: Maakt gebruik van KSP (Key Storage Providers) of CSP (Cryptographic Service Providers). 
    • Java: Maakt gebruik van JCE (Java Cryptography Extension) providers.
    • Linux: Maakt gebruik van PKCS#11-bibliotheken voor hardwaregebaseerde cryptografie. 
    • MacOS: Maakt gebruik van CTK (Cryptographic Toolkit). 

    Deze integraties kunnen lastig zijn, omdat de ondertekeningstools geconfigureerd moeten worden om via de juiste serviceprovider met de HSM te communiceren. Dit vereist vaak aangepaste configuratie en tests om een ​​naadloze werking te garanderen. 

  4. Optimalisatie van prestaties in CI/CD-pijplijnen 

    Voor moderne DevOps-omgevingen zijn snelheid en efficiëntie van het grootste belang. Het introduceren van een HSM in uw codeondertekeningsproces kan de pipeline vertragen als deze niet correct is geconfigureerd. Een veelgebruikte aanpak die veel teams in eerste instantie hanteren, is het uploaden van de te ondertekenen gegevens, het uitvoeren van de ondertekening en vervolgens het ondertekende resultaat downloaden. Deze methode kan echter inefficiënt zijn, aanzienlijk bandbreedte verbruiken en vertragingen veroorzaken. 

    Om dit proces te optimaliseren, schakelen veel organisaties over op client-side hashing. Bij client-side hashing wordt de code aan de clientzijde gehasht voordat deze ter ondertekening naar de HSM wordt verzonden. Dit vermindert de hoeveelheid overgedragen data en versnelt het ondertekeningsproces. Deze methode vereist echter wel dat zowel uw cryptografische serviceprovider als uw ondertekeningsinfrastructuur deze functie ondersteunen. 

Oplossing voor codeondertekening voor bedrijven

Ontvang één oplossing voor al uw cryptografische behoeften op het gebied van softwarecodeondertekening met onze codeondertekeningsoplossing.

Hoe kan encryptieconsultancy uw compliancetraject ondersteunen?

At Encryptie ConsultingWij zijn gespecialiseerd in het helpen van organisaties om te voldoen aan de codeondertekeningsvereisten van het CA/Browser Forum. Zo kunnen we u tijdens deze overgang ondersteunen: 

  • HSM-integratieOf u nu kiest voor USB-gebaseerde of netwerkgebaseerde HSM's, wij helpen u graag bij het selecteren van de beste oplossing voor uw behoeften en begeleiden u door het integratieproces. 
  • Oplossingen voor sleutelbeheerWij zijn deskundig in het veilig beheren van uw privésleutels binnen HSM's. Zo zorgen wij ervoor dat alle sleutel- en certificaatbewerkingen veilig en in overeenstemming met de industrienormen worden uitgevoerd. 
  • Optimalisatie van codeondertekeningOns team kan u helpen uw codeondertekeningsproces te integreren met de benodigde cryptografische dienstverleners. Zo zorgen we ervoor dat het proces soepel en veilig verloopt op alle platforms. 
  • CI/CD-pijplijnoptimalisatieWij kunnen u helpen bij het implementeren van efficiënte codeondertekeningsstrategieën binnen uw CI/CD-pijplijn om prestatieverliezen tot een minimum te beperken. 

Introductie van CodeSign Secure: de oplossing die u nodig hebt 

Om uw codeondertekeningsproces nog veiliger en efficiënter te maken, raden wij u aan: CodeSign SecureOnze oplossing biedt een naadloze en geautomatiseerde aanpak voor codeondertekening die volledig integreert met HSM's, zodat u kunt voldoen aan de nieuwste CA/Browser Forum-vereisten zonder de complexiteit. CodeSign Secure vereenvoudigt sleutelbeheer, verbetert de naleving en zorgt ervoor dat uw ondertekeningsprocessen snel en efficiënt blijven, zelfs in grootschalige DevOps-omgevingen. 

Met CodeSign Secure, Jij krijgt: 

  • Veilige integratie met hardwarebeveiligingsmodules 
  • Gestroomlijnd beheer van codeondertekeningscertificaten 
  • Verbeterde prestaties voor CI/CD-pijplijnen 
  • Volledige naleving van de codeondertekeningsvereisten van het CA/Browser Forum 

Laat ons helpen U houdt uw software veilig, compliant en snel met CodeSign Secure. Neem contact op met Encryptie Consulting Neem vandaag nog contact met ons op en ontdek hoe wij uw codeondertekeningsproces kunnen optimaliseren. 

Conclusie

De bijgewerkte codeondertekeningsvereisten van het CA/Browser Forum markeren een cruciale verschuiving naar sterkere beveiligingspraktijken binnen de softwareontwikkelingscyclus. Hoewel de overgang naar HSM-gebaseerde codeondertekening technische uitdagingen met zich meebrengt, zijn de voordelen in termen van verbeterde beveiliging en integriteit onmiskenbaar. Door effectief te beheren HSM Door integratie, het optimaliseren van workflows voor sleutelbeheer en het zorgen voor gestroomlijnde prestaties in uw CI/CD-pijplijn, kunt u voldoen aan de nieuwe normen en tegelijkertijd de ontwikkelingsefficiëntie behouden. 

Encryption Consulting begeleidt u door elke stap van het proces en zorgt ervoor dat uw codeondertekeningspraktijken veilig zijn en volledig voldoen aan de nieuwste industrienormen.