Introductie
Code ondertekening, als technologie, authenticiteit verleent aan de softwarecodes, applicaties en/of bestanden. Dit gebeurt door de code te ondertekenen met digitale certificaten en openbare sleutelinfrastructuurCodeondertekening biedt eindgebruikers dus zekerheid en vertrouwen tegen codemanipulatie of -corruptie. Dit is slechts één van de voordelen van codeondertekening. Om de "Top 5 voordelen van codeondertekening“Lees het blogartikel: www.encryptionconsulting.com/code-signing-top-5-voordelen
Van elke organisatie wordt verwacht dat ze veel baat hebben bij code signing en juist daarom is deze technologie cruciaal. Houd rekening met de best practices die moeten worden gevolgd bij de implementatie van code signing. Wanneer de privésleutels van uw bedrijf worden geschonden door een slecht geïmplementeerde infrastructuur, heeft dit niet alleen gevolgen voor uw klanten, maar ook voor het vertrouwen dat zij in uw merk en producten hebben.
Laten we eens kijken naar de belangrijkste best practices die uw bedrijf moet volgen bij de implementatie van codeondertekeningstechnologie:
Codeondertekening: beste praktijken:
- Scheiding van omgevingen: Testondertekening en Release-ondertekening:Een van de belangrijkste best practices voor codeondertekening is het opzetten van een parallelle omgeving voor de infrastructuur voor codeondertekening om testcode te ondertekenen met een interne testroot Certificate Authority (CA)Een interne test root-CA zou testcertificaten verstrekken voor het ondertekenen van de code. Dit biedt het bedrijf twee voordelen: het eerste voordeel is dat de blootstelling van daadwerkelijke privésleutels en codeondertekeningsmechanismen aan een beperkte groep gebruikers/ontwikkelaars wordt beperkt, en het andere voordeel is dat de ondertekende code kan worden getest op functionaliteit, bugs en kwetsbaarheden.
Testondertekening kan op twee manieren worden uitgevoerd:
- Testcertificaat Ondertekeningsautoriteit
- Zelfondertekende certificaten Middelgrote tot kleine organisaties kunnen zelfondertekende certificaten gebruiken voor het testen van codeondertekening. Dit kan enige moeite kosten om de certificaten vertrouwd te maken, omdat dit standaard niet het geval is. Over het algemeen kunnen deze certificaten worden verkregen via gratis tools zonder gebruik te maken van een openbare sleutelinfrastructuur (PKI). Organisaties met een complexe en omvangrijke testomgeving kunnen een interne test-CA gebruiken om testcertificaten te genereren voor het codeondertekeningsproces. Of uw bedrijf nu zelfondertekende certificaten of een interne test-CA gebruikt, zorg er altijd voor dat het codeondertekeningsproces en de rootcertificaten gescheiden zijn tussen de test- en productieomgeving.
- Beperkte toegang tot privésleutels door fysieke beveiliging: Systemen met privésleutels moeten minimale toegang hebben. Zoals het gezegde luidt: de veiligste computer is degene met de minste externe verbindingen. Minimaliseer daarom het aantal medewerkers dat toegang heeft tot systemen met privésleutels die worden gebruikt voor codeondertekening.
Fysieke beveiliging is net zo belangrijk voor de beveiliging van gevoelige gegevens. Ondanks alle virtuele maatregelen die worden genomen, kan een ongewenste toegang tot gegevens een groot risico vormen. Fysieke maatregelen zoals camera's, vingerafdrukken en beveiligers kunnen worden ingezet om fysieke beveiliging te bieden.
- Cryptografische hardwarebeschermingsmodules (HSM's): Cryptografische hardwarebeveiligingsmodules beperken de export van privésleutels vanaf deze apparaten. Cryptografische modules zijn fraudebestendig en veilig voor het opslaan van sleutels die worden gebruikt om digitale certificaten te ondertekenen. Er zijn drie belangrijke typen cryptografische apparaten die worden gebruikt voor het beveiligen van sleutels:
- Hardware-beveiligingsmodules (HSM's)SmartcardsUSB-tokens – Smartcardapparaat Over het algemeen hebben HSM's de voorkeur boven andere apparaten omdat de beveiligingsnormen relatief hoger liggen. Zorg ervoor dat alle gebruikte apparaten voldoen aan FIPS 140 gecertificeerd op niveau 2.
- Tijdstempelproces: Openbaar of privé: Tijdstempeling helpt bij het verifiëren van de authenticiteit van de uitgever na het verlopen van het certificaat. Openbare tijdstempelautoriteit kan kostenbesparend zijn, maar het is altijd aan te raden om interne tijdstempelautoriteit te gebruiken om toegang tot het openbare netwerk te vermijden.
Tijdstempelcertificaten kunnen worden uitgegeven voor een maximale periode van 135 maanden. Er moeten strikte maatregelen worden genomen wanneer u het codeondertekeningsproces blootstelt aan externe/openbare tijdstempels.
- Scan de code op virussen: Het codeondertekeningsproces helpt alleen bij de authenticatie van de code en kan deze niet beveiligen. Daarom is het altijd raadzaam om virus- en malwarescans uit te voeren voordat u de code publiceert en ondertekent met digitale certificaten. Een virus-/malwarescan verbetert ook de kwaliteit van de code.
Als uw organisatie op zoek is naar de implementatie van codeondertekening, neem dan contact op met [e-mail beveiligd] voor meer informatie
