Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Alles wat u moet weten over Microsoft PKI

Microsoft PKI

Momenteel wordt PKI door bedrijven gebruikt om de beveiliging te waarborgen door middel van encryptie . De meest gebruikte encryptiemethode maakt gebruik van twee sleutels: een publieke sleutel, die iedereen kan gebruiken om berichten te versleutelen, en een privésleutel, ook wel geheime sleutel genoemd, die alleen toegankelijk mag zijn voor één persoon. Apps, apparaten en personen kunnen deze sleutels allemaal gebruiken.

In de jaren negentig verscheen PKI-beveiliging voor het eerst om encryptiesleutels te beheren door middel van digitale certificaten . Deze certificaten zijn vergelijkbaar met een digitaal rijbewijs of paspoort. Om de veiligheid te waarborgen, bevestigen deze PKI-certificaten de eigenaar van een privésleutel en de geldigheid van die relatie voor de toekomst.

Berichten worden versleuteld en ontsleuteld met behulp van zeer geavanceerde wiskundige berekeningen, cryptografische algoritmen genaamd. Deze vormen de basis voor PKI-authenticatie. Volgens de huidige normen is symmetrische encryptie een eenvoudige cryptografische techniek, maar werd vroeger als geavanceerd beschouwd. Tijdens de Tweede Wereldoorlog gebruikte het Duitse leger het zelfs om geheime berichten door te geven. De film The Imitation Game beschrijft de werking van symmetrische encryptie en de betekenis ervan gedurende het conflict op een aardige manier.

Waarom we PKI nodig hebben

Het verifiëren van een certificaatketen houdt in dat wordt bevestigd dat een specifieke certificaatketen betrouwbaar, authentiek en correct ondertekend is. Het volgende proces verifieert een certificaatketen, te beginnen met het certificaat dat ter verificatie is voorgelegd.

Normaal gesproken wordt de certificaatketen die naar de root-CA gaat, ingediend met het certificaat van een client waarvan de geldigheid wordt beoordeeld. Met behulp van de publieke sleutel van de uitgever controleert de verificateur het certificaat. Het certificaat van de uitgever volgt het certificaat van de client in de keten, waar de publieke sleutel van de uitgever zich bevindt. Als de hogere CA, die het certificaat van de uitgever heeft ondertekend, door de verificateur wordt vertrouwd, wordt de verificatieprocedure als succesvol beschouwd.

Hoe werkt PKI?

Sleutels en certificaten zijn twee technologieën die in PKI worden geïmplementeerd.

  • Een sleutel is een groot getal dat gebruikt wordt voor encryptie.
  • De sleutelformule wordt gebruikt om elk onderdeel van een bericht te versleutelen. Iemand die deze sleutel bezit, kan een ogenschijnlijk betekenisloos bericht ontcijferen. Bijvoorbeeld: A wordt B, bijvoorbeeld als je een bericht wilt samenstellen waarbij de 1 elke letter erna vervangt. Na C komt D, enzovoort.
  • PKI gebruikt twee sleutels: een persoonlijke sleutel en een publieke sleutel.
  • Zodra u het bericht ontvangt, decodeert u het met behulp van een privésleutel. De verbindingen tussen de sleutels worden gemaakt via een uitdagende wiskundige vergelijking. Hoewel de privésleutel en de publieke sleutel aan elkaar gekoppeld zijn, maakt deze moeilijke berekening de verbinding mogelijk. Hierdoor is het erg lastig om de privésleutel te bepalen met behulp van informatie uit de publieke sleutel.

Symmetrische encryptie

De term ' symmetrische encryptie ' verwijst naar een methode voor het versleutelen en ontsleutelen van berichten waarbij dezelfde sleutel wordt gebruikt. Een bericht dat in platte tekst wordt ingevoerd, wordt bij symmetrische encryptie versleuteld na een reeks wiskundige permutaties. Dezelfde letter in de platte tekst kan er in het versleutelde bericht anders uitzien, waardoor het lastig is om het te ontsleutelen. De zin 'HHH' zou bijvoorbeeld niet in dezelfde drie tekens worden versleuteld. Het feit dat dezelfde sleutel moet worden gebruikt voor zowel het versleutelen als het ontsleutelen van het bericht brengt aanzienlijke risico's met zich mee, ook al is het ontsleutelen van berichten zonder de sleutel extreem moeilijk. Dat komt omdat het systeem voor het verzenden van beveiligde berichten faalt als het kanaal dat wordt gebruikt om de sleutel te verspreiden, wordt gecompromitteerd.

Hieronder vindt u een aantal van de beste encryptie-algoritmen die u kunt gebruiken om gevoelige gegevens te beschermen.

  • Advanced Encryption Standard (AES)

    Het symmetrische encryptiealgoritme Advanced Encryption Standard codeert datablokken van 128 bits tegelijk. Deze datablokken worden versleuteld met sleutels met een lengte van 128, 192 en 256 bits. Dataversleuteling bestaat uit 14 ronden voor een 256-bits sleutel, 12 ronden voor een 192-bits sleutel en tien ronden voor een 128-bits sleutel. Elke cyclus bestaat uit verschillende stappen voor substitutie, transpositie, het mixen van platte tekst en andere bewerkingen.

  • Drievoudige gegevensversleutelingsstandaard (DES)

    De Data Encryption Standard (DES)-aanpak versleutelt datablokken met een 56-bits sleutel met behulp van een symmetrische encryptietechniek genaamd Triple DES. Elk datablok wordt drie keer versleuteld met de DES-cijfermethode in Triple DES. Pincodes van geldautomaten en UNIX-wachtwoorden kunnen beide worden versleuteld met Triple DES. Bekende programma's zoals Mozilla Firefox en Microsoft Office gebruiken ook Triple DES.

Asymmetrische versleuteling

Het uitwisselingsprobleem dat symmetrische encryptie belemmerde, wordt opgelost door asymmetrische encryptie, ook wel asymmetrische cryptografie genoemd. Dit gebeurt door twee unieke cryptografische sleutels te genereren – een privésleutel en een publieke sleutel – vandaar de naam "asymmetrische encryptie". Een bericht wordt versleuteld met behulp van wiskundige permutaties bij asymmetrische encryptie. Het moet worden ontsleuteld met een privésleutel die alleen de ontvanger mag kennen, en het moet worden versleuteld met een publieke sleutel die aan iedereen kan worden verstrekt.

Bijvoorbeeld: Met Bobs publieke sleutel creëert Alice een versleutelde tekst die alleen Bobs privésleutel kan ontcijferen om Bob een privébericht te sturen. Als Bob ervoor zorgt dat niemand anders toegang heeft tot zijn privésleutel, kan Alice het bericht met een gerust hart verzenden, zodat niemand anders het kan lezen, zelfs een afluisteraar niet. Een andere actie die lastiger is met symmetrische encryptie, is het gebruik van digitale handtekeningen, die als volgt werken: 

Bob kan zijn privésleutel gebruiken om Alice een bericht te sturen met een gecodeerde handtekening. Wanneer Alice het bericht ontvangt, kan ze twee dingen bevestigen met Bobs publieke sleutel. Het bericht is verzonden door Bob of iemand die Bobs privésleutel gebruikt. Want als de communicatie zelfs tijdens de overdracht wordt gewijzigd, zal de verificatie niet slagen.

In beide gevallen heeft Alice zelf nog geen sleutel aangemaakt. Alice kan met Bob communiceren via encryptie en documenten verifiëren die Bob heeft ondertekend met alleen een openbare sleuteluitwisseling. Belangrijk is dat deze activiteiten slechts in één richting werken. Alice zou haar privésleutel moeten aanmaken en de bijbehorende openbare sleutel moeten delen om de activiteiten ongedaan te maken, zodat Bob privéberichten naar Alice kan sturen en haar handtekening kan bevestigen.

Deze procedure genereert twee priemgetallen van 1024 bits en vermenigvuldigt ze met elkaar. De twee priemgetallen die gebruikt worden om het antwoord te berekenen, vormen de privésleutel, terwijl het antwoord de publieke sleutel is.

Deze methode werkt omdat het, wanneer er twee priemgetallen van die grootte bij betrokken zijn, heel moeilijk is om de berekening om te keren. Het is dan relatief eenvoudig om de publieke sleutel te berekenen uit de privésleutel, maar volkomen onmogelijk om de privésleutel te berekenen uit de publieke sleutel.

Het meest onderscheidende kenmerk van Public Key Infrastructure (PKI) is dat het een sleutelpaar gebruikt om de onderliggende beveiligingsservice te leveren. De privésleutel en de publieke sleutel vormen samen het sleutelpaar.

Omdat de publieke sleutels openbaar zijn, is misbruik waarschijnlijk. Daarom moet er een betrouwbare infrastructuur worden gecreëerd om deze sleutels te beheren.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Het algoritme dat wordt gebruikt om gevoelige informatie te beschermen is als volgt:

Rivest-Shamir-Adleman (RSA)

Een asymmetrisch versleutelingsschema genaamd Rivest-Shamir-Adleman is gebaseerd op de factorisatie van het product van twee enorme priemgetallen. Alleen iemand die deze getallen kent, kan het bericht effectief ontcijferen. Gegevensoverdracht tussen twee communicatielocaties wordt vaak beveiligd met RSA . Het wordt echter minder effectief bij het versleutelen van grote hoeveelheden data. Niettemin is deze versleutelingstechnologie, vanwege zijn unieke wiskundige eigenschappen en complexiteit, bijzonder betrouwbaar voor het verzenden van gevoelige gegevens.

PKI-certificaten

PKI biedt publieke sleutelzekerheid. Het biedt publieke sleuteldistributie en sleutelidentificatie. De volgende componenten vormen de structuur van PKI.

Digitaal certificaat

Mensen gebruiken identiteitskaarten zoals een paspoort of rijbewijs om zich te identificeren. Op één uitzondering na vervult een digitaal certificaat dezelfde fundamentele functie in de elektronische omgeving.

Digitale certificaten kunnen, naast personen, ook worden toegekend aan computers, softwareprogramma's of andere apparaten die hun identiteit in de elektronische wereld moeten bewijzen. De ITU-standaard X.509, die een gemeenschappelijk certificaatformaat voor openbare-sleutelcertificaten en certificeringsvalidatie beschrijft, vormt de basis voor digitale certificaten. X.509-certificaten zijn dan ook een andere naam voor digitale certificaten. De certificeringsinstantie slaat de openbare sleutel van de gebruiker op in digitale certificaten (CA's).

Certificerende instantie (CA)

De CA verstrekt een certificaat aan een klant en helpt andere gebruikers bij het valideren van het certificaat. De CA is verantwoordelijk voor het nauwkeurig verifiëren van de identiteit van de klant die een certificaat aanvraagt, het controleren van de juistheid van de inhoud van het certificaat en het digitaal ondertekenen ervan.

Belangrijkste functies van CA

De belangrijkste functies van een CA zijn als volgt:

  • Sleutelparen genereren

    De client en de CA kunnen samenwerken of onafhankelijk van elkaar een sleutelpaar creëren.

  • Digitale certificaten uitgeven

    De CA kan worden vergeleken met de PKI-versie van een paspoortkantoor: na ontvangst van de benodigde gegevens om de identiteit van de cliënt te verifiëren, geeft de CA het certificaat uit. Vervolgens ondertekent de CA het certificaat om te voorkomen dat de informatie erin wordt gewijzigd.

  • Publicatiecertificaten

    De CA moet certificaten publiceren zodat gebruikers ze kunnen vinden. Er zijn twee manieren om dit te bereiken. De eerste is door certificaten te publiceren in een soort elektronische telefoongids. De andere is door uw certificaat op de een of andere manier te sturen naar degenen waarvan u denkt dat ze het nodig hebben.

  • Certificaten verifiëren

    Om de verificatie van zijn handtekening op de digitale certificaten van zijn cliënten te vergemakkelijken, maakt de CA zijn openbare sleutel beschikbaar in de omgeving.

  • Intrekking van certificaten

    Als de gebruiker zijn privésleutel in gevaar brengt of de certificeringsinstantie (CA) het vertrouwen in de client verliest, kan het certificaat worden ingetrokken. Na intrekking houdt de CA een lijst bij van alle ingetrokken certificaten, die toegankelijk is voor de omgeving.

Hoe het certificaatcreatieproces werkt

Asymmetrische encryptie wordt vaak gebruikt tijdens het certificaatcreatieproces. Dit proces werkt als volgt:

  • Er wordt een persoonlijke sleutel gegenereerd en de bijbehorende openbare sleutel wordt berekend.
  • De CA vraagt ​​alle persoonlijke informatie op over de eigenaar van de privésleutel en verifieert deze.
  • De eigenaar van de privésleutel ondertekent de Certificaatondertekeningsaanvraag (CSR) om te bevestigen dat zij eigenaar zijn van de openbare sleutel. De uitgevende CA verifieert vervolgens de aanvraag en ondertekent het certificaat met de privésleutel van de CA.

Componenten van het PKI-ecosysteem

Een certificeringsinstantie is een bedrijf dat betrouwbare certificaten creëert die door veel softwaretoepassingen worden herkend, waarvan Google Chrome, Safari, Firefox, Opera en de Xbox 360 de bekendste zijn.

  • De Registratieautoriteit

    Meestal voert deze entiteit de validatie uit. Nadat alle benodigde voorbereidingen zijn voltooid, stuurt deze de aanvraag naar de CA om het certificaat uit te geven. De RA kan een bedrijf, een applicatie of een onderdeel zijn.

  • Vertrouwende partij

    De persoon op de website die het certificaat gebruikt. De abonnee is de eigenaar van de website die het certificaat koopt.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

De architectuur van PKI

Tweelaagse architectuur

De meeste bedrijven zullen ontdekken dat een tweelaagse architectuur een praktisch ontwerp is. De root-CA bevindt zich op de eerste laag, die offline zou moeten blijven. Doordat we de rollen van de root-CA en de uitgevende CA scheiden, is de beveiliging verbeterd. Daaronder zou de ondergeschikte uitgevende CA moeten functioneren.

  • Een tweelaagse architectuur verbetert ook de flexibiliteit en schaalbaarheid, wat de fouttolerantie verbetert. Offline zijn helpt Root CA's hun privésleutels beter te beschermen en verkleint de kans dat ze worden gecompromitteerd. Omdat de rollen verschillend zijn, kunnen we meerdere uitgevende CA's bouwen en deze achter een load balancer plaatsen.

Drielaagse architectuur

Een drielaagse architectuur is vergelijkbaar met een tweelaags systeem doordat het een offline root-CA bovenaan en een online uitgevende CA onderaan heeft. De offline root-CA wordt nu echter beheerd door een tussenliggende laag. De beleids-CA, die de vereisten vastlegt waaraan moet worden voldaan voordat een certificaat wordt afgegeven, kan de tussenliggende CA zijn.

  • Iedere geauthenticeerde gebruiker kan een certificaat verkrijgen, maar voor acceptatie van het certificaat is de fysieke aanwezigheid van de gebruiker vereist.
  • Drielaags PKI verbetert de beveiliging, schaalbaarheid en flexibiliteit, maar brengt ook extra kosten en beheersbaarheid met zich mee.
  • Als een uitgevende CA echter te maken krijgt met een inbreuk of iets dergelijks, kan het tweede niveau de certificaten intrekken terwijl de andere vestigingen actief blijven.

Wat zijn enkele typische uitdagingen?

Wanneer hackers proberen MITM- aanvallen uit te voeren om informatie te onderscheppen, te wijzigen of te stelen, is dit een van de belangrijkste problemen die PKI probeert op te lossen. De "persoon" die probeert in te grijpen, beschikt niet over de privésleutel. Hij kan het bericht dus niet decoderen. Zijn beste poging wordt daardoor onderschept.

  • Er is veel rekenkracht nodig om 2048-bits encryptie te ontcijferen. PKI biedt daarom een ​​sterke verdediging tegen dit soort online aanvallen.
  • PKI pakt ook het beheer van certificaten aan. Dit gebeurt door de juistheid van elk certificaat te bevestigen door middel van validatie. Valse certificaten die verloren of gestolen zijn, kunnen ook met PKI worden verwijderd. Bovendien kunnen certificaten worden ingetrokken.

Componenten van het PKI-ecosysteem

Een certificeringsinstantie is een bedrijf dat betrouwbare certificaten creëert die door veel softwaretoepassingen worden herkend, waarvan Google Chrome, Safari, Firefox, Opera en de Xbox 360 de bekendste zijn.

  • De Registratieautoriteit

    Meestal voert deze entiteit de validatie uit. Nadat alle benodigde voorbereidingen zijn voltooid, stuurt deze de aanvraag naar de CA om het certificaat af te geven. De RA kan een bedrijf, een applicatie of een onderdeel zijn.

  • Vertrouwende partij

    De persoon op de website die het certificaat gebruikt. De abonnee is de eigenaar van de website die het certificaat koopt.

Hiërarchie van CA

Eén betrouwbare CA van wie alle gebruikers hun certificaten ontvangen, is realistisch gezien onpraktisch, gezien de omvang van de netwerken en de eisen van wereldwijde communicatie. Ten tweede kan het problematisch zijn om slechts één CA beschikbaar te hebben als die CA gehackt zou worden. De hiërarchische certificeringsarchitectuur is in deze situatie waardevol omdat deze het gebruik van openbare-sleutelcertificaten mogelijk maakt in situaties waarin twee communicerende partijen geen vertrouwensrelatie met een gemeenschappelijke CA hebben.

De root-CA is het hoogste niveau in de CA-hiërarchie en het certificaat is zelfondertekend. De root-CA ondertekent de CA-certificaten voor de CA's die er direct onder vallen (bijvoorbeeld CA1 en CA2).

De hoger geplaatste, ondergeschikte certificeringsinstanties (CA's) ondertekenen de certificaten voor de certificeringsinstanties die in de hiërarchie ondergeschikt aan hen zijn (bijvoorbeeld CA5 en CA6). Hiërarchieën van certificeringsinstanties (CA's) worden weerspiegeld in certificaatketens. Een certificaatketen toont de volgorde van certificaten die van een hiërarchievertakking naar de root hebben geleid.

Het verifiëren van een certificaatketen omvat het garanderen dat een bepaalde certificaatketen legitiem, correct ondertekend en betrouwbaar is. De verificateur gebruikt het certificaat met de publieke sleutel van de uitgever. Het certificaat van de uitgever, dat zich in de keten naast het certificaat van de client bevindt, bevat de publieke sleutel van de uitgever. 

Conclusie

Alleen een complete public key infrastructure kan het doel bereiken van het creëren en onderhouden van een betrouwbare omgeving voor systeembeheer en tegelijkertijd een werkbare, transparante en automatische basis bieden. Aanzienlijke voordelen kunnen worden behaald met een PKI-investering dankzij lagere kosten, gestroomlijnde bedrijfsprocessen en verbeterde klantenservice. Door u te richten op specifieke bedrijfstoepassingen, kan uw public key infrastructure u helpen het gewenste financiële succes te behalen. Virtuele privénetwerken (VPN's), toegangscontrole, e-commerce, webgebaseerde beveiliging, desktopbeveiliging en beveiligde e-mail kunnen allemaal via uw huidige netwerk worden aangeboden.