- Wat is een Code Signing-proces?
- Wat is het tijdstempelproces?
- Wat is Tijdstempelautoriteit (TSA)?
- Hoe voert de tijdstempelautoriteit het tijdstempelproces uit?
- Wie kan tijdstempeling gebruiken?
- Waarom het CodeSign Secure-platform van EC gebruiken?
- Beheerde PKI / CodeSign Secure van Encryption Consulting
- Conclusie
In dit discussiebord bespreken we wat een betrouwbare tijdstempel is en wat een Time Stamping Authority (TSA) is. Welke verschillende protocollen worden gevolgd door Time Stamping Authority (TSA)? Wat zijn de verschillende stappen in het tijdstempelproces dat Time Stamping Authority uitvoert? Hoe is dit concept cruciaal in het codeondertekeningsproces? Wat is CodeSign Secure van Encryption Consulting? Laten we dieper ingaan op het onderwerp om de antwoorden op deze vragen te begrijpen:
Codeondertekening is een vorm van digitale handtekening die wordt gebruikt om de beveiliging en authenticatie van intellectueel eigendom in de vorm van code of softwareprogramma's te waarborgen. Het codeondertekeningsproces maakt gebruik van verschillende modules om de technische beveiliging en integriteit van uw code/softwareprogramma te garanderen. Tijdstempeling is een van de belangrijkste aspecten van de architectuur van het codeondertekeningsproces.
Laten we eerst eens kijken wat het codeondertekeningsproces precies inhoudt en welke verschillende componenten er bij de codeondertekeningsarchitectuur betrokken zijn. Dit leidt ons naar het concept van betrouwbare tijdstempels en de Time Stamping Authority (TSA). Een belangrijk punt om te onthouden is dat het tijdstempelproces kan worden toegepast op documenten die zijn ondertekend met digitale of elektronische handtekeningen.
Wat is een Code Signing-proces?
In het recente verleden zijn veel technologiebedrijven het doelwit geworden van hackers die de broncode willen manipuleren en corrumperen. Deze aanvallen hebben een grote impact op de reputatie van merken en leiden tot enorme verliezen voor de bedrijven die er het slachtoffer van worden. Om dit scenario aan te pakken, kan de Code Signing-techniek worden gebruikt om de integriteit van de code te beschermen en de authenticiteit van de auteur aan de eindgebruiker te garanderen door middel van digitale handtekeningen.
Code Signing biedt veilige en betrouwbare distributie van software en voorkomt manipulatie, corruptie en vervalsing. Code Signing vergroot het vertrouwen van eindgebruikers in de integriteit van software/code en de authenticiteit van de afzender.
Codeondertekening is het proces waarbij een digitale handtekening wordt aangebracht op software die bedoeld is voor release en distributie aan een andere partij of gebruiker. Het heeft twee hoofddoelen: ten eerste het bewijzen van de authenticiteit en het eigendom van de software. Ten tweede het bewijzen van de integriteit van de software, d.w.z. bewijzen dat er niet mee is geknoeid, bijvoorbeeld door het invoegen van schadelijke code.
Codeondertekening is van toepassing op elk type software: uitvoerbare bestanden, archieven, drivers, firmware, bibliotheken, pakketten, patches en updates. Een introductie tot codeondertekening is te vinden in eerdere artikelen op deze blog. In dit artikel bekijken we enkele zakelijke voordelen van codeondertekening.
Codeondertekening is een proces om de authenticiteit van software te valideren en is een type digitale handtekening gebaseerd op PKI. Codeondertekening bevestigt de authenticiteit en originaliteit van digitale informatie, zoals een stukje softwarecode. Het verzekert gebruikers ervan dat deze digitale informatie geldig is en bevestigt de legitimiteit van de auteur. Codeondertekening garandeert ook dat deze digitale informatie niet is gewijzigd of ingetrokken nadat deze geldig was ondertekend.
Code Signing speelt een belangrijke rol omdat het de identificatie van legitieme software met malware of malafide code mogelijk maakt. Digitaal ondertekende code zorgt ervoor dat de software op computers en apparaten betrouwbaar en ongewijzigd is.
Software is de drijvende kracht achter uw organisatie en weerspiegelt de ware waarde van uw bedrijf. Het beschermen van de software met een robuust codeondertekeningsproces is essentieel, zonder de toegang tot de code te beperken. Zo wordt gegarandeerd dat deze digitale informatie geen schadelijke code is en wordt de legitimiteit van de auteur vastgesteld.
Codeondertekeningsarchitectuur
Code Signing Architecture biedt een gedetailleerde uitleg over hoe het Code Signing-proces en de bijbehorende componenten werken. Hieronder worden de vier belangrijkste onderscheidende componenten van de Code Signing Architecture genoemd.
- Codeondertekeningssysteem (CSS)
- Certificate Authority (CA)
- Tijdstempelautoriteit (TSA)
- Verificateur
Deze vier componenten samen zorgen voor de volledige voltooiing van het codeondertekeningsproces. Public Key Infrastructure (PKI) speelt een cruciale rol bij het realiseren van de codeondertekening van uw belangrijke documenten.
Wilt u meer weten over het codeondertekeningsproces? Lees dan onze blogposts hier:

In de bovenstaande architectuur ligt onze focus op "Time Stamping Authority", een optioneel onderdeel van het codeondertekeningsproces. Dit onderdeel wint echter langzaam aan belang om authenticiteit voor uw code/softwareprogramma te garanderen. Wat is een time stamping-proces en hoe is deze time stamping-autoriteit belangrijk voor het time stamping-proces? Laten we eens kijken:
Wat is het tijdstempelproces?
Tijdstempeling is een optioneel onderdeel van het codeondertekeningsproces, waarbij de software de geldigheid van de codeondertekeningshandtekening controleert, zelfs na het verlopen van het certificaat dat voor codeondertekening wordt gebruikt. Dit fungeert als een extra controle, waarbij de handtekening die voor codeondertekening wordt gebruikt, zelfs na het verlopen van de geldigheidsduur behouden blijft, wat zorgt voor een soepele en ononderbroken doorstroming van de processen.
Telkens wanneer het uitvoerbare bestand van de ondertekende software op een clientcomputer/systeem wordt uitgevoerd, wordt de digitale handtekening geverifieerd door het besturingssysteem van de gebruiker. Stel nu dat de gebruiker de software van een tijdstempel heeft voorzien. De computer van de gebruiker verifieert de handtekening op basis van het tijdstip waarop de digitale handtekening is geplaatst, in plaats van de huidige tijd van het systeem waarop de software wordt uitgevoerd.
Wat is Tijdstempelautoriteit (TSA)?
Een optionele maar belangrijke component in de Code Signing Architecture is Time Stamp Authority (TSA). Tijdstempeling behoudt de brontijd waarop de code werd ondertekend en zorgt ervoor dat software door het besturingssysteem en andere clientplatforms wordt geaccepteerd, zelfs nadat het certificaat is verlopen. Ondertekende software wordt gevalideerd met de brontijd waarop het certificaat werd ondertekend in plaats van de huidige tijd. Daarom is het altijd raadzaam om tijdstempeling te gebruiken tijdens het ondertekenen van code.
De met een digitale handtekening ondertekende code wordt naar de TSA gestuurd voor tijdstempeling. De TSA past zijn eigen handtekening toe, samen met de geldige brontijdstempel. De TSA is onafhankelijk van het Code Signing System en synchroniseert zijn klok met een gezaghebbende tijdsbron.
Tijdstempelprotocollen
Tijdstempelautoriteiten volgen bepaalde protocollen voor het uitvoeren van tijdstempelactiviteiten om een hogere mate van bescherming en beveiliging te garanderen. Er zijn twee belangrijke protocollen die TSA's doorgaans volgen voor tijdstempelactiviteiten.
- RFC 3161 – RFC 5035
- Microsoft-authenticatie
RFC 3161 – Het tijdstempelprotocol zoals gedefinieerd in RFC 3161 vereist dat de Cryptographic Message Syntax (CMS) SignedData [RFC5652], die wordt gebruikt om een digitale handtekening toe te passen op het tijdstempeltoken, een signed-kenmerk bevat dat het certificaat van de ondertekenaar identificeert.
Authenticode maakt gebruik van digitale handtekeningtechnologie om het auteurschap en de integriteit van binaire gegevens, zoals installeerbare software, te garanderen. Een clientwebbrowser of andere systeemcomponenten kunnen de Authenticode-handtekeningen gebruiken om de integriteit van de gegevens te verifiëren wanneer de software wordt gedownload of geïnstalleerd. Authenticode-handtekeningen kunnen worden gebruikt met veel softwareformaten, waaronder .cab, .exe, .ocx en .dll.
Voor meer informatie over Microsoft Authenticode kunt u de onderstaande pagina lezen:
Hoe voert de tijdstempelautoriteit het tijdstempelproces uit?
Public Key Infrastructures (PKI's) spelen een cruciale rol in het tijdstempelproces van de Time Stamping Authority (TSA). Laten we de belangrijkste stappen van het tijdstempelproces eens nader bekijken.
Stap 1:
De clientapplicatie maakt verbinding met de Time Stamping Authority (TSA)-service. Nu wordt er een hash aangemaakt voor de code of het softwareprogramma dat moet worden ondertekend.
Stap 2:
De hash die voor de code is gemaakt, wordt naar de Time Stamping Authority (TSA) gestuurd voor tijdstempeling. Nadat de hash naar de TSA is verzonden, moeten eventuele wijzigingen in de gehashte code of software worden gecommuniceerd met de TSA-server.
Stap 3:
Tijdstempelautoriteit combineert de hash van het originele bestand dat van de client is ontvangen met de vertrouwde tijdstempel. Het resultaat wordt digitaal ondertekend met een veilige privésleutel. Dit ondertekeningsproces creëert een "tijdstempeltoken" dat naar de client wordt teruggestuurd.
Stap 4:
De klant ontvangt het door Time Stamping Authority aangemaakte tijdstempeltoken. Deze wordt vastgelegd in het document of de codehandtekening.
Wie kan tijdstempeling gebruiken?
Een betrouwbaar tijdstempelproces kan extra beveiliging toevoegen aan documenten die digitaal of elektronisch zijn ondertekend. Documenten die met een elektronische handtekening zijn ondertekend, kunnen een tijdstempel krijgen. Ontvangers kunnen de integriteit van het document verifiëren na de tijdstempel. Voor digitaal ondertekende documenten zijn er twee belangrijke redenen om een betrouwbaar tijdstempel toe te voegen wanneer u een document digitaal ondertekent: het garanderen van de langetermijnvalidatie (LTV) van de handtekening en het toevoegen van onweerlegbaarheid of betrouwbaarheid rond het moment waarop de handtekening daadwerkelijk is geplaatst.
Encryption Consulting biedt het CodeSign Secure-platform voor het digitaal ondertekenen van uw belangrijkste en meest gevoelige code en/of softwareprogramma's om de veiligheid en integriteit te garanderen. Na het codeondertekeningsproces via CodeSign Secure begeleiden wij u bij het uitvoeren van een betrouwbaar tijdstempelproces via een Time Stamping Authority (TSA).
Hieronder vindt u een korte beschrijving van het CodeSign Secure-platform van Encryption Consulting (EC) en de voordelen ervan.
Het CodeSign Secure-platform van Encryption Consulting (EC):
Het CodeSign Secure-platform van Encryption Consulting (EC) biedt u de mogelijkheid om uw softwarecode en programma's digitaal te ondertekenen. Hardwarebeveiligingsmodules (HSM's) slaan alle privésleutels op die worden gebruikt voor het digitaal ondertekenen van code en andere digitale handtekeningen van uw organisatie. Organisaties die gebruikmaken van het CodeSign Secure-platform van EC kunnen profiteren van de volgende voordelen:
- Eenvoudige integratie met toonaangevende Hardware Security Module (HSM)-leveranciers.
- Alleen geautoriseerde gebruikers hebben toegang tot het platform.
- Sleutelbeheerservice om onveilige opslag van sleutels te voorkomen.
- Verbeterde prestaties doordat eventuele knelpunten worden opgelost.
Waarom het CodeSign Secure-platform van EC gebruiken?
Er zijn verschillende voordelen verbonden aan het gebruik van CodeSign Secure van Encryption Consulting voor het uitvoeren van uw code-ondertekeningsactiviteiten. CodeSign Secure helpt klanten om voorop te blijven lopen door een veilige code-ondertekeningsoplossing te bieden met fraudebestendige opslag voor de sleutels en volledige zichtbaarheid en controle over code-ondertekeningsactiviteiten. De privésleutels van het code-ondertekeningscertificaat kunnen worden opgeslagen in een HSM om de risico's van gestolen, beschadigde of misbruikte sleutels te elimineren. Client-side hashing zorgt voor buildprestaties en voorkomt onnodige verplaatsing van bestanden voor een hoger beveiligingsniveau. Client-side hashing zorgt voor buildprestaties en voorkomt onnodige verplaatsing van bestanden voor een hoger beveiligingsniveau. Naadloze authenticatie wordt geboden aan code-ondertekeningsklanten via het CodeSign Secure-platform om gebruik te maken van geavanceerde beveiligingsfuncties, waaronder client-side hashing, multi-factor authenticatie, apparaatauthenticatie, multi-tier workflows voor goedkeurders, en meer. Ondersteuning voor InfoSec-beleid om de acceptatie van de oplossing te verbeteren en verschillende bedrijfsteams in staat te stellen hun eigen workflow voor codeondertekening te hebben. CodeSign Secure is geïntegreerd met een geavanceerd hash-ondertekeningsmechanisme aan de clientzijde, waardoor er minder gegevens over het netwerk worden verzonden. Dit maakt het een zeer efficiënt codeondertekeningssysteem voor de complexe cryptografische bewerkingen die in de HSM plaatsvinden.
Beheerde PKI / CodeSign Secure van Encryption Consulting
Encryption Consulting LLC (EC) neemt de volledige verantwoordelijkheid voor de Public Key Infrastructure (PKI) op zich. Dit betekent dat EC de PKI-infrastructuur bouwt en beheert (on-premises, PKI in de cloud, hybride cloudgebaseerde PKI-infrastructuur) van uw organisatie. Naast PKI ondersteunt Encryption Consulting u ook bij het ondertekenen van belangrijke en zeer gevoelige documenten, codes en softwareprogramma's.
Encryption Consulting implementeert en ondersteunt uw PKI met behulp van een volledig ontwikkelde en geteste set procedures en gecontroleerde processen. Beheerrechten voor uw Active Directory zijn niet vereist en u behoudt altijd de controle over uw PKI en de bijbehorende bedrijfsprocessen. Bovendien worden de CA-sleutels om veiligheidsredenen bewaard in FIPS 140-2 Level 3 HSM's, die zich bevinden in uw beveiligde datacenter of in ons datacenter van Encryption Consulting in Dallas, Texas.
Conclusie
Met PKI-as-a-Service (ook wel managed PKI) van Encryption Consulting profiteert u van alle voordelen van een goed beheerde PKI, zonder de operationele complexiteit en kosten van de software en hardware die nodig zijn om alles draaiende te houden. Uw teams behouden nog steeds de controle die ze nodig hebben over de dagelijkse gang van zaken, terwijl ze back-end taken uitbesteden aan een vertrouwd team van PKI-experts.
- Wat is een Code Signing-proces?
- Wat is het tijdstempelproces?
- Wat is Tijdstempelautoriteit (TSA)?
- Hoe voert de tijdstempelautoriteit het tijdstempelproces uit?
- Wie kan tijdstempeling gebruiken?
- Waarom het CodeSign Secure-platform van EC gebruiken?
- Beheerde PKI / CodeSign Secure van Encryption Consulting
- Conclusie
