Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Hoe zorgt het CA/B Forum ervoor dat codeondertekening veilig verloopt?

B-forum-houdt-code-ondertekening-veilig

Het CA/Browser Forum (CA/B Forum) is een vrijwillige groep van certificeringsinstanties en leveranciers van browsers en besturingssystemen die de basisvereisten vaststelt voor de uitgifte en het beheer van codeondertekeningscertificaten. De regels van het forum, waaronder de verplichte opslag van hardwarematige sleutels, zorgen ervoor dat codeondertekening betrouwbaar blijft binnen de software-industrie.

Het CA/Browser Forum zorgt voor de veiligheid van codeondertekening door de Code Signing Baseline Requirements te publiceren en af ​​te dwingen. Dit zijn de industrieregels waaraan certificeringsinstanties zich moeten houden. Deze regels schrijven een sterke identiteitsverificatie, veilige opslag van privésleutels op hardware en snelle intrekking van gecompromitteerde certificaten voor. Sinds 1 juni 2023 vereisen ze dat alle privésleutels voor codeondertekening worden gegenereerd en opgeslagen op gecertificeerde hardware. Dit is de allerbelangrijkste beveiliging.

Key Takeaways

  • Het CA/Browser Forum (CA/B Forum) is een vrijwillig samenwerkingsverband van certificeringsinstanties, browserleveranciers en besturingssysteemleveranciers dat standaarden vaststelt voor digitale certificaten, waaronder codeondertekening.
  • De Code Signing Baseline Requirements (CSBR) definiëren hoe certificeringsinstanties codeondertekeningscertificaten moeten uitgeven en beheren, waardoor een consistente wereldwijde standaard ontstaat.
  • Sinds 1 juni 2023 moeten privésleutels voor zowel EV- als niet-EV-codeondertekeningscertificaten worden gegenereerd en opgeslagen in een hardwarematige cryptografische module (FIPS 140-2 niveau 2 of Common Criteria EAL 4+), en mogen ze niet worden geëxporteerd.
  • Certificeringsinstanties moeten de identiteit van certificaataanvragers verifiëren, gecompromitteerde certificaten binnen 24 uur intrekken en jaarlijkse onafhankelijke audits ondergaan (WebTrust of ETSI).
  • De eisen blijven zich ontwikkelen en codeondertekening begint zich te richten op post-kwantumalgoritmen zoals ML-DSA en de hash-gebaseerde LMS en XMSS.

Wat is het CA/B-forum?

Het CA/B-forum (CA/B-forum) is een vrijwillig consortium van organisaties die digitaal vertrouwen mogelijk maken: certificeringsinstanties zoals DigiCert, Sectigo, GlobalSign en Entrust; browserleveranciers zoals Google en Mozilla; en leveranciers van besturingssystemen zoals Microsoft en Apple. Het forum werd opgericht in 2005 en richtte zich aanvankelijk op Extended Validation (EV)-certificaten voor websites, maar breidde zich later uit naar het volledige spectrum van digitaal certificaatbeheer , inclusief codeondertekening. Gezamenlijk definiëren deze organisaties de standaarden en best practices voor de uitgifte en het beheer van certificaten, zodat gebruikers de software en websites waarmee ze interageren kunnen vertrouwen.

Het lidmaatschap is vrijwillig en heeft op zichzelf geen rechtskracht, maar de regels van het Forum hebben een enorme praktische impact: browsers en besturingssystemen vereisen dat de certificeringsinstanties in hun vertrouwensarchieven zich eraan houden, waardoor de eisen van het Forum in feite de prijs vormen voor het verkrijgen van vertrouwen.

De basisvereisten: Hoe het forum de regels vaststelt

De belangrijkste output van het Forum zijn de Baseline Requirements (BR's), de gedetailleerde regels waaraan certificeringsinstanties zich moeten houden. Specifiek voor codeondertekening zijn dit de Code Signing Baseline Requirements (CSBR). Deze beschrijven hoe certificaten worden uitgegeven, hoe identiteiten worden geverifieerd, hoe privésleutels moeten worden beschermd en hoe gecompromitteerde certificaten moeten worden ingetrokken. Omdat de belangrijkste browsers en besturingssystemen naleving vereisen, fungeren de CSBR in feite als één wereldwijde standaard en worden ze door andere frameworks zoals NIST- richtlijnen, ETSI EN 319 411, WebTrust-audits en ISO 21188 als referentie gebruikt.

Oplossing voor codeondertekening voor bedrijven

Ontvang één oplossing voor al uw cryptografische behoeften op het gebied van softwarecodeondertekening met onze codeondertekeningsoplossing.

Hoe de CSBR zich heeft ontwikkeld

Het Forum herziet voortdurend de basisvereisten voor codeondertekening om opkomende bedreigingen het hoofd te bieden. De belangrijkste mijlpalen:

.Veranderen
Augustus 2019 (v1.2)Eerste implementatie van de basisvereisten voor codeondertekening.
2020 (v2.x)Overstap naar RSA-3072 en SHA-2 tijdstempeltokens voor een sterkere cryptografische beveiliging, aangezien RSA-2048 verouderd is.
Juni 2022 (v3.0)Adoptie van het RFC 3647-raamwerk, standaardisering van de structuur van het certificaatbeleid en verduidelijking van de naleving.
1 juni 2023De belangrijkste verandering: privésleutels voor zowel EV- als niet-EV-certificaten moeten worden gegenereerd en opgeslagen in gecertificeerde hardware (ballots CSC-13 en CSC-17).
2023 tot 2024Verdere verbeteringen aan de vereisten voor de bescherming van privésleutels en de ondertekeningsservice.

De verplichting tot hardwarematige sleutelopslag per 1 juni 2023
Dit is de meest ingrijpende regel voor codeondertekening die het Forum ooit heeft ingevoerd. Voorheen konden niet-EV (OV) codeondertekeningssleutels in software worden gegenereerd, waardoor ze gemakkelijk te kopiëren, lekken of stelen waren. Gestolen sleutels lagen aan de basis van grote malware-incidenten zoals de ASUS Live Update-aanval. Sinds 1 juni 2023 moet het sleutelpaar voor zowel EV- als niet-EV-codeondertekeningscertificaten worden gegenereerd en opgeslagen in een hardwarematige cryptografische module die voldoet aan of hoger is dan FIPS 140-2 Level 2 of Common Criteria EAL 4+, en de privésleutel mag niet worden geëxporteerd. In de praktijk betekent dit dat... HSM of een gecertificeerd hardwaretoken, en certificeringsinstanties moeten dit verifiëren voordat ze het certificaat uitgeven. Organisaties die vóór die datum meerjarige certificaten hebben aangeschaft, moeten hieraan voldoen bij hun volgende verlenging of heruitgifte.

De drie pijlers van CA/B Forum-beveiliging voor codeondertekening

1. Bescherming van privésleutels

De ondertekeningssleutel is het kroonjuweel: iedereen die hem bezit, kan software ondertekenen die wereldwijd vertrouwd wordt. Het Forum schrijft daarom voor dat privésleutels in hardware (een HSM of gecertificeerd token) worden opgeslagen en niet geëxporteerd kunnen worden, zodat een gecompromitteerde computer de sleutel niet kan lekken. Deze ene eis elimineert de meest voorkomende oorzaak van compromittering van codeondertekening.

2. Identiteitscontrole vóór uitgifte

Voordat een certificeringsinstantie (CA) een certificaat voor codeondertekening afgeeft, moet de aanvrager worden geverifieerd. Bij organisatievalidatie (OV) betekent dit dat het wettelijk bestaan, het fysieke adres en het telefoonnummer van de organisatie worden bevestigd, evenals de bevoegdheid van de aanvrager. Uitgebreide validatie (EV) voegt strengere controles toe, waaronder een controle van de operationele geschiedenis en een persoonlijke of gelijkwaardige identiteitsverificatie. Dit garandeert dat een handtekening herleidbaar is tot een echte, geverifieerde organisatie.

3. Snelle intrekking van gecompromitteerde certificaten

Als een sleutel gecompromitteerd is of een certificaat onjuist is uitgegeven, moet het snel worden ingetrokken. De CSBR vereist dat certificeringsinstanties (CA's) een codeondertekeningscertificaat binnen 24 uur intrekken nadat ongeoorloofd gebruik of een gecompromitteerde sleutel is vastgesteld. CA's publiceren de intrekkingsstatus via certificaatintrekkingslijsten (CRL's) en het Online Certificate Status Protocol ( OCSP ), zodat besturingssystemen software die is ondertekend met een ingetrokken certificaat kunnen weigeren.

Hoe het Forum naleving afdwingt

Regels zijn alleen van belang als ze worden gehandhaafd, en het Forum vertrouwt op onafhankelijke audits. Certificeringsinstanties moeten jaarlijkse audits ondergaan volgens raamwerken zoals WebTrust voor CA's (gebruikelijk in Noord-Amerika) of ETSI EN 319 411 (in Europa), uitgevoerd door onafhankelijke derde partijen. Deze audits controleren of een CA certificaten correct uitgeeft, sleutels beschermt en intrekking correct afhandelt. Een CA die zich niet aan de regels houdt, riskeert de zwaarste straf: verwijdering uit de vertrouwensarchieven van Microsoft, Apple, Mozilla en anderen, waardoor al haar certificaten niet meer worden vertrouwd. Die dreiging geeft de vrijwillige standaarden van het Forum daadwerkelijke kracht.

Waarom dit voor u belangrijk is

Telkens wanneer u software installeert zonder een beveiligingswaarschuwing, werken de regels van het CA/B Forum op de achtergrond. De vertrouwensketen loopt van een root-CA (vertrouwd door uw besturingssysteem en browser) via tussenliggende CA's naar het certificaat dat de software heeft ondertekend. Omdat elke schakel gebonden is aan de vereisten van het Forum, geverifieerd en hardwarematig beveiligd is, kunt u erop vertrouwen dat software die is ondertekend met een geldig certificaat daadwerkelijk afkomstig is van de uitgever die het claimt en niet is gemanipuleerd. Wanneer software niet is ondertekend of het certificaat is ingetrokken, waarschuwt Windows SmartScreen of macOS Gatekeeper u of blokkeert de software direct.

Codeondertekening en de post-kwantumtransitie
De CA/B Forum-vereisten richten zich vandaag op RSA en ECDSA Het ondertekenen van software is nog steeds gangbaar, maar codeondertekening begint zich te ontwikkelen richting post-kwantumalgoritmen. De handtekeningen die software beschermen, zouden uiteindelijk door een kwantumcomputer kunnen worden vervalst. Daarom bereidt de industrie zich voor op de invoering van de NIST-standaarden voor post-kwantumondertekening, met name... ML-DSA (FIPS 204), samen met de stateful hash-gebaseerde schema's LMS en XMSS (NIST SP 800-208) die NSA CNSA 2.0 aanbevelingen voor het ondertekenen van software en firmware worden vandaag de dag al gedaan. De ondersteuning van HSM's en tools voor deze algoritmen wordt steeds beter, en hetzelfde principe van hardwarematige sleutelbescherming dat het Forum al voorschrijft, zal direct van toepassing zijn op het ondertekenen van code na kwantumcomputers. Organisaties die de huidige regels volgen en sleutels bewaren in een HSM met een strikt beheersysteem, zijn al goed gepositioneerd voor de overgang.

Een toelichting op FIPS 140-3

De CSBR-tekst specificeert hardware die voldoet aan FIPS 140-2 niveau 2 of Common Criteria EAL 4+. Houd er rekening mee dat FIPS 140-3 FIPS 140-2 inmiddels heeft vervangen als de huidige validatiestandaard: de CMVP is in 2022 gestopt met het accepteren van nieuwe FIPS 140-2-inzendingen en alle FIPS 140-2-certificaten krijgen op 21 september 2026 de status 'Historisch'. Bij het kiezen van een HSM of token die voldoet aan de CA/B Forum-vereiste, is het raadzaam te zoeken naar FIPS 140-3-validatie voor nieuwe implementaties, aangezien dit voldoet aan en zelfs de letter van de vereiste overtreft.

Oplossing voor codeondertekening voor bedrijven

Ontvang één oplossing voor al uw cryptografische behoeften op het gebied van softwarecodeondertekening met onze codeondertekeningsoplossing.

Hoe encryptieconsultancy kan helpen

Het voldoen aan de eisen van het CA/B Forum, met name de verplichting tot hardwarematige sleutelopslag, is precies waarvoor CodeSign Secure is ontwikkeld. Het bewaart privésleutels voor codeondertekening in een FIPS-gevalideerde HSM, waardoor ze niet-exporteerbaar en per definitie compliant zijn. CodeSign Secure ondertekent met deze hardwarematig opgeslagen sleutels, voegt conforme tijdstempels toe voor langdurige geldigheid en automatiseert de levenscyclus en intrekking van certificaten, zodat u blijft voldoen aan de eisen naarmate deze veranderen. Omdat het de ondertekening centraliseert voor alle typen artefacten, is hetzelfde gereguleerde proces van toepassing op de ondertekening van uw applicatie, container en firmware. Bovendien is het klaar om post-quantum algoritmen te implementeren zodra de ondersteuning hiervoor volwassen is. CodeSign Secure is gebaseerd op ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.

Veelgestelde Vragen / FAQ

Wat is het CA/B-forum?

Het CA/Browser Forum (CA/B Forum) is een vrijwillige groep van certificeringsinstanties, webbrowsersleveranciers en besturingssysteemleveranciers die standaarden vaststelt voor de uitgifte en het beheer van digitale certificaten. Het forum is opgericht in 2005 en publiceert de Baseline Requirements waaraan certificeringsinstanties moeten voldoen. Voor codeondertekening beheert het de Code Signing Baseline Requirements. Hoewel het lidmaatschap vrijwillig is, vereisen browsers en besturingssystemen dat certificeringsinstanties in hun vertrouwensarchieven aan de standaarden voldoen, waardoor de standaarden daadwerkelijk bindend zijn.

Hoe zorgt het CA/B Forum ervoor dat codeondertekening veilig blijft?

Het CA/B Forum publiceert de Code Signing Baseline Requirements, die drie belangrijke waarborgen voorschrijven: privésleutels moeten worden gegenereerd en opgeslagen in gecertificeerde hardware zodat ze niet kunnen worden gestolen; certificeringsinstanties moeten de identiteit van aanvragers verifiëren voordat ze certificaten uitgeven; en gecompromitteerde certificaten moeten binnen 24 uur worden ingetrokken. Onafhankelijke jaarlijkse audits handhaven de naleving, en niet-conforme certificeringsinstanties kunnen worden verwijderd uit de vertrouwensarchieven van browsers en besturingssystemen, waardoor hun certificaten niet langer betrouwbaar zijn.

Wat is er veranderd aan het codeondertekeningsproces op 1 juni 2023?

Op 1 juni 2023 zijn de bijgewerkte Code Signing Baseline Requirements van het CA/B Forum van kracht geworden. Deze vereisten schrijven voor dat privésleutels voor zowel EV- als niet-EV (OV) codeondertekeningscertificaten moeten worden gegenereerd en opgeslagen in een hardwarematige cryptografische module die voldoet aan FIPS 140-2 Level 2 of Common Criteria EAL 4+, waarbij de sleutel niet-exporteerbaar is. Voorheen konden niet-EV-sleutels in software worden gegenereerd, waardoor ze gemakkelijk te stelen waren. Nu is een HSM of gecertificeerd hardwaretoken verplicht, en moeten certificeringsinstanties (CA's) deze verifiëren voordat ze een certificaat uitgeven.

Wat zijn de basisvereisten voor codeondertekening volgens het CA/B-forum?

De Code Signing Baseline Requirements (CSBR) zijn de gedetailleerde regels van het CA/B Forum voor de wijze waarop certificeringsinstanties codeondertekeningscertificaten uitgeven en beheren. Ze omvatten identiteitsverificatie van aanvragers, verplichte hardwarematige beveiliging van privésleutels, termijnen voor intrekking van certificaten en auditverplichtingen. De CSBR werd voor het eerst aangenomen in 2019 en sindsdien herhaaldelijk herzien. Ze vormen een consistente wereldwijde standaard en worden gebruikt in de frameworks van NIST, ETSI, WebTrust en ISO.

Hoe snel moet een gecompromitteerd codeondertekeningscertificaat worden ingetrokken?

Volgens de Code Signing Baseline Requirements van het CA/B Forum moet een certificeringsinstantie een codeondertekeningscertificaat intrekken binnen 24 uur nadat is vastgesteld dat de privésleutel is gecompromitteerd of dat het certificaat voor ongeoorloofde doeleinden wordt gebruikt. De intrekkingsstatus wordt gepubliceerd via Certificate Revocation Lists (CRL's) en het Online Certificate Status Protocol (OCSP), zodat besturingssystemen en beveiligingsprogramma's software die is ondertekend met een ingetrokken certificaat kunnen blokkeren.

Verschuift codeondertekening naar post-kwantumalgoritmen?

Dat begint ook te gebeuren. Codeondertekening is tegenwoordig grotendeels gebaseerd op RSA en ECDSA, die door een toekomstige kwantumcomputer gekraakt zouden kunnen worden. Daarom bereidt de industrie zich voor op de implementatie van de post-kwantumondertekeningsstandaarden van NIST, met name ML-DSA (FIPS 204), samen met de hash-gebaseerde LMS- en XMSS-schema's die NSA CNSA 2.0 aanbeveelt voor het ondertekenen van software en firmware. De ondersteuning door HSM's en bijbehorende tools wordt steeds beter. Organisaties die hun ondertekeningssleutels al in een HSM bewaren, zoals het CA/B Forum vereist, zijn goed gepositioneerd voor de overgang.

Houd u aan de CA/B Forum-regels voor codeondertekening.

De verplichting tot hardwarematige sleutelopslag is niet optioneel en de eisen blijven zich ontwikkelen. Ontdek CodeSign Secure van Encryption Consulting om te ondertekenen met HSM-beveiligde, niet-exporteerbare sleutels die voldoen aan de basisvereisten van het CA/B Forum, met geautomatiseerde levenscyclusbeheer en gereedheid na de kwantumperiode.