Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

CA/B-forum en codeondertekening

CA/B-forum en codeondertekening

Met de voortdurende toename van cyberdreigingen en het misbruik van kwetsbaarheden is online beveiliging essentieel om verlies van persoonlijke gegevens te voorkomen. Digitale certificaten zijn daarom de meest bekende online beveiligingsmethode die gebruikersgegevens beschermt tegen inbreuken door een veilige online verbinding tot stand te brengen. Door de kans op het ontvangen van phishingberichten of malware te verkleinen, zijn digitale certificaten een belangrijke en veelvuldig gebruikte maatregel voor het opbouwen van een veilige digitale omgeving.

Om dit vertrouwen en de verantwoordelijkheid voor elke digitale interactie te waarborgen, moeten bepaalde regels worden nageleefd. Het Certification Authority Browser-forum is een vrijwilligersorganisatie die samenwerkt met vele certificeringsinstanties en zo de geldigheid van digitale certificaten garandeert door middel van het vaststellen van standaardvereisten.

Het primaire doel van het CA/B Forum is het vergroten van online vertrouwen en veiligheid. Dit bereiken ze door industriestandaarden te formuleren, de zogenaamde Baseline Requirements, waaraan alle certificeringsinstanties (CA's) zich moeten houden bij het leveren en verwerken van digitale certificaten, of het nu gaat om een ​​SSL/TLS- protocol of een codeondertekeningscertificaat.

Het SSL/TLS-certificaat bevestigt de identiteit van de website aan de klant, en de Code Signing bewijst dit aan de applicatieontwikkelaar. Deze standaarden zijn cruciaal om de betrouwbaarheid van het digitale certificeringssysteem te waarborgen en de cyberwereld veilig te maken.  

Updates in CA/B-forums Vereisten voor codeondertekening

Het CA/Browser Forum is ook belangrijk voor het creëren van een omgeving waarin certificeringsinstanties (CA's) en browserleveranciers ervoor zorgen dat de digitale certificaten voldoen aan de specifieke vereisten. In de loop der jaren zijn er veel wijzigingen aangebracht in de CA/Browser Baseline Requirements, wat heeft geleid tot een veiligere omgeving voor codeondertekening .

De vastgestelde standaarden stellen de eindgebruiker in staat te weten waar de ondertekende code daadwerkelijk is gebruikt. Bovendien vergroot het het vertrouwen in de onderneming, vermindert het de verspreiding van malware en zorgt het ervoor dat veilige code wordt gebruikt waar deze het meest nodig is.  

Het naleven van deze richtlijnen, opgelegd door het CA/B Forum, is essentieel voor het beschermen van de geloofwaardigheid en geldigheid van digitale certificaten. Deze vereisten vormen de ideale werkwijze voor het uitgeven en beheren van digitale certificaten. Door zich aan de regelgeving te houden, kunnen certificeringsinstanties certificeren dat de uitgegeven certificaten gevalideerd en betrouwbaar zijn. Bovendien bevorderen deze standaarden een betrouwbaarder digitaal platform waar gebruikers zich veilig kunnen voelen met de informatie die ze tegenkomen en de software die ze gebruiken.  

2021 – Eerste updates ter versterking van de basis

  • Minimale sleutelsterkte verhoogd (juni 2021)

    De update van juni 2021 verhoogde de minimale sleutelsterkte voor verschillende certificaten. Omdat de sterkte van de sleutel bepaalt hoe moeilijk het is om deze te kraken, is het in een digitale omgeving veel lastiger om een ​​digitale handtekening te vervalsen met een hogere sleutelsterkte, bijvoorbeeld RSA -3072. Dit zorgt uiteindelijk voor een betere data-integriteit en authenticiteit.

  • Striktere verificatie en bescherming van privésleutels (juni 2021)

    Het CA/B Forum implementeert strengere verificatie van certificaatidentiteit en bescherming van privésleutels. Deze privésleutels moeten worden beveiligd met cryptografische modules van niveau 2 of hoger volgens FIPS 140-2 , waardoor ongeautoriseerde toegang wordt voorkomen.

2022 – Focus op bepaalde kwetsbaarheden en updates  

  • Certificaat voor ondergeschikte CA (maart 2022)

    Voor deze update moest elk certificaat uitgegeven door de uitgevende CA dat werd gebruikt voor tijdstempeling of het genereren van Code Sign-certificaten, een gereserveerde CA/B Forum-ID bevatten. Dit maakte de tijdstempeling betrouwbaar en efficiënt.

  • Uitfasering van SHA-1 (april 2022)

    De beperkingen van het CA/B Forum met betrekking tot het gebruik van SHA-1 op tijdstempeltokens waren nuttig om vervalsingen te voorkomen.

  • Tijdcodering (juli 2022)

    Deze update classificeert de tijdcodering in intrekkingsberichten van codeondertekeningscertificaten. Voorheen was er een verschil tussen de tijd die gecodeerd was in het veld 'Ongeldigheidsdatum' van het CRL-bericht en de tijd die gecodeerd was in het veld 'Intrekkingsdatum' van het daadwerkelijk ingetrokken certificaat. Deze update is bedoeld om consistentie en nauwkeurigheid te garanderen door te eisen dat de tijd in beide velden gelijk moet zijn.

2023 – Focus op beveiliging van privésleutels

  • Verplichte hardwarecryptomodules (juni 2023)

    In juni 2023 werd een belangrijke wijziging doorgevoerd die vereiste dat alle codeondertekeningscertificaten hardwarematige cryptomodules moesten gebruiken voor het genereren, opslaan en gebruiken van privésleutels. Hardwarematige cryptomodules, vaak HSM's genoemd, zijn vergelijkbaar met streng beveiligde kluizen voor privésleutels; ze verkleinen de kans op compromittering aanzienlijk. Deze HSM's moeten voldoen aan de vereisten van FIPS 140-2 Level 2 (of hoger) of Common Criteria EAL 4+.

    Voorheen was softwarematige sleutelgeneratie een optie, waardoor privésleutels gemakkelijker konden worden verzonden. Bovendien zijn de verificatietechnieken voor certificaten met organisatievalidatie en individuele validatie strenger gemaakt om de identiteit van de aanvragers van deze certificaten te bevestigen. De verbeteringen die het CA/B Forum in juni 2023 heeft doorgevoerd, vormen een aanzienlijke stap voorwaarts in het veiliger maken van de codeondertekeningsprocedure en het verkleinen van de kans op datamisbruik.

Oplossing voor codeondertekening voor bedrijven

Ontvang één oplossing voor al uw cryptografische behoeften op het gebied van softwarecodeondertekening met onze codeondertekeningsoplossing.

Verantwoordelijkheden van het CA/B Forum

Het CA/Browser Forum is verantwoordelijk voor verschillende activiteiten, zoals:

  • Ondersteuning van samenwerking in de industrie

    Het CA/B Forum faciliteert samenwerking door regelmatig conferenties en discussies tussen haar leden te organiseren. Deze conferenties dienen als platform voor CA's en browserverkopers, evenals andere investeerders, om informatie uit te wisselen, nieuwe risico's te bespreken en samen te werken aan oplossingen. Het CA/B Forum beschikt ook over een mailinglijst en een online medium waar leden kunnen communiceren en samenwerken.

  • Het identificeren van opkomende bedreigingen

    Het CA/B Forum volgt de veranderende cyberdreigingssituatie regelmatig. Er zijn verschillende manieren om mogelijke dreigingen te identificeren, zoals via rapporten over dreigingsinformatie, diverse branchebijeenkomsten en technisch onderzoek. Zodra een dreiging is ontdekt, werkt het CA/B Forum samen met zijn leden om de juiste maatregelen te bepalen. Dit kan betekenen dat de basisvereisten moeten worden aangepast of dat nieuwe richtlijnen moeten worden gepubliceerd.

  • Technische specificaties definiëren

    Het CA/B Forum definieert specificaties via de technische experts van de aangesloten organisaties. Deze organisaties kunnen certificeringsinstanties of CA's zijn, maar ook browserleveranciers, enzovoort.

    Deze werkgroepen werken de voorwaarden uit voor het uitgeven, verifiëren, intrekken en beheren van digitale certificaten. Zo geven ze bijvoorbeeld de minimale sleutelsterkte voor elk certificaat aan en de exacte cryptografische algoritmen die gebruikt moeten worden.

  • Het formuleren van verplichte nalevingsnormen

    Het CA/B Forum handhaaft zijn normen niet rechtstreeks. Ze stellen echter wel verplichte nalevingsvereisten vast via een procedure van stemming door hun leden. Deze vereisten bepalen welke maatregelen certificeringsinstanties (CA's) moeten nemen bij het uitgeven en beheren van certificaten.

    Het CA/B Forum publiceert ook documenten met basisvereisten waarin deze verplichte normen worden beschreven. CA's die zich hier niet aan houden, lopen het risico het vertrouwen van hun browser te verliezen en dat hun uitgegeven certificaten als niet-vertrouwd worden gemarkeerd.

Toekomstige voorstellen van CA/Browser Forum

Omdat technologie snel verandert, kijkt het CA/B Forum altijd vooruit om ervoor te zorgen dat het bestaande systeem een ​​belangrijk onderdeel blijft van online vertrouwen. Dit betekent niet alleen reageren op nieuwe bedreigingen, maar ook proactief nadenken over hoe evoluerende technologieën het proces voor de uitgifte, validering en het beheer van certificaten kunnen veranderen. Ze zorgen er ook voor dat de basisvereisten parallel blijven lopen met veranderende regelgeving en best practices in de branche.

Hieronder volgen de voorgestelde voorstellen voor toekomstige implementatie:

  • Strengere intrekkingsvereisten (voorgesteld april 2024)

    Momenteel kunnen certificaten alleen worden ingetrokken als de bijbehorende privésleutel gecompromitteerd is, maar de voorgestelde update breidt de mogelijkheden voor zelfintrekking van het certificaat dat wordt gebruikt om verdachte programma's te ondertekenen, uit. Door dergelijke certificaten onmiddellijk in te trekken, helpt het CA/B Forum de installatie en uitvoering van deze kwaadaardige applicaties te voorkomen.

  • Verplichte audits (voorgesteld juni 2024)

    Auditing fungeert als een onafhankelijke beveiligingsinspectie, omdat het bevestigt dat deze ondertekeningsdiensten voldoen aan de nieuwste beveiligingsnormen van het CA/B Forum. Dit helpt bij het identificeren van mogelijke fouten of kwetsbaarheden in het codeondertekeningsproces. Door deze kwetsbaarheden snel aan te pakken, helpt het CA/B Forum het risico op gecompromitteerde certificaten of andere beveiligingsinbreuken binnen het codeondertekeningsproces te beperken.

Conclusie

Het is belangrijk om de steeds strengere beveiligingseisen van het CA/B Forum voor te blijven om de integriteit van de codeondertekeningscertificaten te waarborgen. De CodeSign Secure- oplossing van Encryption Consulting helpt u bij het voldoen aan FIPS 140-2 Level 3 HSM- vereisten, conform de basisvereisten van het CA/Browser Forum vanaf 1 juni 2023.

Naast de CodeSign Secure-oplossing is onze HSM-as-a-service FIPS 140-2 Level 3-gecertificeerde hardware, waardoor organisaties die op zoek zijn naar een nog hoger beveiligingsniveau volledige dekking krijgen. Onze oplossingen en diensten garanderen dat het codeondertekeningsproces verloopt volgens de nieuwste best practices en CA/B Forum-specificaties in een veilige, op vertrouwen gebaseerde en gebruikersgerichte softwareomgeving.