Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Zijn de certificaatbeleidsregels van uw organisatie actueel?

Zijn de certificaatbeleidsregels van uw organisatie bijgewerkt?

Certificaatbeleid (CP)

Een certificaatbeleid beschrijft de maatregelen die worden genomen om het onderwerp van een certificaat te valideren vóór de uitgifte ervan, evenals de beoogde doeleinden van het certificaat. Voor veel organisaties bepaalt het certificaatbeleid of het aangeboden certificaat wordt vertrouwd. Het certificaatbeleid informeert gebruikers en PKI- beheerders ook over de aanvraagprocedure voor een certificaat, de naamgevingsstandaarden voor certificaten en meer. De Certificate Practice Statement (CPS) volgt de standaarden die in het certificaatbeleid zijn vastgelegd.

Inhoud van een certificaatbeleid

Een certificaatbeleid moet de volgende informatie bevatten:

  1. De methode waarmee de identiteit van de gebruiker wordt gevalideerd tijdens de certificaatinschrijving

    De procedure voor het identificeren van een echte gebruiker moet worden vastgelegd. Dit kan via een combinatie van account en wachtwoord of andere vormen van identificatie die aanvragers/gebruikers ter validatie moeten overleggen.

  2. Het beoogde doel van het certificaat

    Het doel waarvoor het certificaat is aangevraagd, moet duidelijk in het beleid worden vermeld. Wordt het certificaat bijvoorbeeld gebruikt voor authenticatie op het netwerk of voor het ondertekenen van inkooporders? Als het certificaat wordt gebruikt voor het ondertekenen van inkooporders, is er dan een maximale waarde toegestaan? Dergelijke vragen moeten in het certificaatbeleid worden behandeld.

  3. Het type apparaat waarin de persoonlijke sleutel van het certificaat is opgeslagen

    De privésleutel wordt opgeslagen op de lokale schijf van de computer in het profiel van de gebruiker, of op een hardwareapparaat zoals een smartcard. Andere maatregelen, zoals het implementeren van sterke beveiliging met de privésleutel of het vereisen van een wachtwoord om toegang te krijgen tot de privésleutel, kunnen in deze informatie worden opgenomen.
  4. De verantwoordelijkheid van de houder voor de persoonlijke sleutel die aan het certificaat is gekoppeld als de persoonlijke sleutel wordt gecompromitteerd of verloren gaat

    Is de gebruiker verantwoordelijk voor acties die met de verkregen privésleutel worden uitgevoerd als de privésleutel wordt gecompromitteerd of een back-up van de privésleutel verloren gaat? Deze beslissing kan ertoe leiden dat de archivering of export van de aan het certificaat gekoppelde privésleutel wordt verhinderd.

  5. Intrekkingsbeleid, -procedures en -verantwoordelijkheden

    Het bestaat uit de acties of gebeurtenissen die leiden tot de intrekking van een certificaat, hoe het intrekkingsproces wordt gestart en wie de daadwerkelijke intrekkingsprocedure uitvoert.

Certificaatbeheer

Voorkom certificaatuitval, stroomlijn IT-activiteiten en verhoog uw flexibiliteit met onze oplossing voor certificaatbeheer.

Certificaatpraktijkverklaring (CPS)

Een certificeringspraktijkverklaring (CPS) definieert de maatregelen die worden genomen om de werking van een certificeringsinstantie (CA) en het beheer van door de CA uitgegeven certificaten te beveiligen. Je kunt een CPS beschouwen als een overeenkomst tussen de organisatie die de CA beheert en de mensen die vertrouwen op de door de CA uitgegeven certificaten. Terwijl de CP een gebruiker of beheerder vertelt wat hij moet doen, vertelt de CPS hoe hij het moet doen. De CPS van een CA is een openbaar document dat gemakkelijk toegankelijk moet zijn voor alle deelnemers, zodat een vertrouwende partij kan vaststellen of de door die CA uitgegeven certificaten voldoen aan de beveiligingsvereisten. De CPS kan de volgende informatie bevatten:

  • Hoe de CA de maatregelen zal handhaven die nodig zijn om het onderwerp van het certificaat te valideren, zoals vereist door het certificaatbeleid.
  • De aansprakelijkheid van de organisatie als er sprake is van fraude met de dienst die door het certificaat wordt beschermd en de fout blijkt verband te houden met het certificaat.
  • De omstandigheden waaronder een certificaat vóór de vervaldatum kan worden ingetrokken.

RFC 3647 beveelt een standaard CPS-formaat aan, dat de volgende negen secties omvat:

  1. Introductie

    De introductie van een CPS biedt een overzicht van de CA, evenals de typen gebruikers, computers, netwerkapparaten of services die certificaten ontvangen. Het bevat ook informatie over het certificaatgebruik.

  2. Publicatie- en repositoryverantwoordelijkheden

    In dit gedeelte vindt u informatie over wie de onderdelen van de openbare sleutelinfrastructuur beheert en wie verantwoordelijk is voor het publiceren van de CP of CPS.

  3. Identificatie en authenticatie (I&A)

    In deze sectie worden de naamformaten beschreven die worden toegewezen en gebruikt in certificaten die door de CA worden uitgegeven. Ook worden het certificaatbeleid en de betrouwbaarheidsniveaus beschreven die door de CA worden geïmplementeerd, en worden de identificatieprocedures beschreven.

  4. Eerste registratie voor een certificaat

    De maatregelen die zijn genomen om de identiteit van de aanvrager van het certificaat te valideren.

  5. Vernieuwing van een certificaat

    Worden de maatregelen die voor de eerste registratie zijn gebruikt, herhaald bij verlenging van een certificaat? In sommige gevallen is het bezit van een bestaand certificaat en de bijbehorende privésleutel voldoende bewijs van identiteit om bij verlenging een nieuw certificaat te ontvangen.

  6. Verzoeken om intrekking

    Welke maatregelen worden er genomen om ervoor te zorgen dat de aanvrager bevoegd is om de intrekking van een certificaat aan te vragen als een certificaat moet worden ingetrokken?

  7. Operationele vereisten voor de levenscyclus van certificaten

    In dit gedeelte worden de werkwijzen voor CA-beheer, de uitgifte van certificaten en het beheer van uitgegeven certificaten gedefinieerd.

  8. Faciliteit, management en operationele controles

    Het beschrijft de fysieke, procedurele en personele controles die bij de certificeringsinstantie (CA) zijn geïmplementeerd voor sleutelgeneratie, subjectauthenticatie, certificaatuitgifte, certificaatintrekking , auditing en archivering. Deze controles kunnen variëren van het beperken van de fysieke toegang van personeel tot de CA tot het waarborgen dat een medewerker slechts één PKI-beheerrol krijgt toegewezen.

  9. Technische beveiligingscontroles

    Dit omvat de veiligheidsmaatregelen die de CA heeft genomen om zijn cryptografische sleutels en activeringsgegevens te beschermen.

  10. Certificaat-, CRL- en OCSP-profielen

    Het wordt gebruikt om drie soorten informatie te specificeren:

    • Informatie over de soorten certificaten die door de CA worden uitgegeven Worden er bijvoorbeeld certificaten uitgegeven door CA's voor gebruikersauthenticatie, EFS of codeondertekening?
    • Informatie over CRL-inhoud Hier vindt u informatie over de versienummers die worden ondersteund voor CRL's en welke extensies zijn ingevuld in de CRL-objecten.
    • OCSP-profielen In deze sectie moet informatie worden gegeven over welke versies van Online Certificaat Status Protocol (OCSP) worden gebruikt (bijvoorbeeld welke RFC's worden ondersteund door de OCSP-implementatie) en welke OCSP-extensies worden ingevuld in uitgegeven certificaten.
  11. Compliance Audit en andere beoordelingen

    In dit gedeelte wordt gedetailleerd beschreven wat er tijdens een compliance audit wordt gecontroleerd, hoe vaak de compliance audit moet worden uitgevoerd, wie de audit uitvoert (wordt de audit uitgevoerd door het interne team of door een externe partij?), welke acties moeten worden ondernomen als de CA de audit niet doorstaat en wie het definitieve auditrapport mag inzien.

  12. Overige zakelijke en juridische zaken

    Het specificeert algemene zakelijke en juridische zaken met betrekking tot de CP en CPS. De zakelijke zaken omvatten vergoedingen voor diensten en de financiële verantwoordelijkheden van de deelnemers aan de PKI. De juridische zaken omvatten de privacy van de door de PKI geregistreerde persoonsgegevens, intellectuele-eigendomsrechten, garanties, disclaimers, beperkingen van aansprakelijkheid en vrijwaringen.

Conclusie

Het certificeringsbeleid is een document dat de standaarden van de PKI definieert, en het CPS beschrijft de procedures die binnen de PKI worden gebruikt.