PKI wordt overal gebruikt waar digitale identiteiten geverifieerd moeten worden en communicatie versleuteld moet worden, zoals bij websitebeveiliging, codeondertekening, e-mail, VPN- en wifi-authenticatie, IoT-apparaten en betalingssystemen.
PKI beveiligt HTTPS-websiteverbindingen, verifieert software via codeondertekening, versleutelt en authenticeert e-mail via S/MIME, authenticeert apparaten op wifi-netwerken en VPN's, kent identiteiten toe aan IoT-apparaten en beschermt betalingstransacties in e-commerce. Overal waar twee partijen elkaars identiteit moeten vertrouwen en communicatie moeten versleutelen zonder vooraf een wachtwoord te delen, is PKI waarschijnlijk betrokken.
Key Takeaways
- HTTPS is het meest zichtbare gebruiksscenario van PKI, maar niet het enige. Elk hangslotpictogram in een browser staat voor een PKI-certificaat, maar PKI beveiligt veel meer dan alleen internetten.
- Codeondertekening breidt PKI uit naar softwaredistributie. Digitale handtekeningen bevestigen dat een applicatie of update niet is gemanipuleerd sinds de ontwikkelaar deze heeft ondertekend.
- VPN- en wifi-authenticatie vervangen wachtwoorden steeds vaker door certificaten. Certificaatgebaseerde 802.1X-authenticatie en VPN-clientcertificaten elimineren de risico's die verbonden zijn aan gedeelde of te raden inloggegevens.
- IoT is voor apparaatidentificatie op grote schaal afhankelijk van PKI. Elk aangesloten apparaat krijgt een eigen certificaat in plaats van gedeelde inloggegevens, wat belangrijk is naarmate het aantal apparaten in de miljoenen loopt.
- Betalingssystemen zijn afhankelijk van PKI voor zowel encryptie als vertrouwen. E-commerce en mobiel bankieren gebruiken certificaten om transactiegegevens te versleutelen en tegelijkertijd de identiteit van de betalingsverwerker te bevestigen.
Websites en internet beveiligen
TLS/SSL-certificaten zijn de meest voorkomende en zichtbare PKI-implementatie en beschermen de verbinding tussen een browser en een server.
Wanneer een browser via HTTPS verbinding maakt met een website, valideert deze het certificaat van de site aan de hand van een vertrouwd rootcertificaat voordat een versleutelde sessie tot stand wordt gebracht. Dit voorkomt dat aanvallers gegevens tijdens de overdracht kunnen lezen of wijzigen en bevestigt dat de site daadwerkelijk is wie deze beweert te zijn. Daarom geeft een ontbrekend of ongeldig certificaat een waarschuwing in de browser.
Code ondertekening
Software-uitgevers gebruiken PKI om te bewijzen dat een applicatie of update ongewijzigd van hen afkomstig is.
Een ontwikkelaar ondertekent zijn code met een privésleutel; het besturingssysteem of de applicatie verifieert die handtekening met de bijbehorende publieke sleutel voordat de code wordt uitgevoerd. Dit voorkomt dat aanvallers malware verspreiden die vermomd is als een legitieme update, en het is de reden waarom niet-ondertekende of onjuist ondertekende software doorgaans een beveiligingswaarschuwing geeft vóór de installatie.
Beveiligde e-mail met S/MIME
S/MIME-certificaten stellen e-mailverzenders en -ontvangers in staat berichten te versleutelen en te authenticeren met behulp van dezelfde PKI-basis als HTTPS.
Zowel de afzender als de ontvanger hebben een door een certificeringsinstantie (CA) ondertekend certificaat nodig. De afzender versleutelt het bericht met de publieke sleutel van de ontvanger, en alleen de privésleutel van de ontvanger kan het bericht ontsleutelen. Dit beschermt gevoelige e-mailinhoud op dezelfde manier als HTTPS webverkeer beschermt.
Netwerk-, VPN- en Wi-Fi-authenticatie
PKI vervangt in toenemende mate wachtwoorden voor netwerktoegang, van bedrijfs-Wi-Fi tot VPN-verbindingen op afstand.
- Certificaatgebaseerde Wi-Fi-authenticatie (802.1X). Apparaten authenticeren zich bij het netwerk met behulp van een certificaat in plaats van een gedeeld wifi-wachtwoord.
- VPN-authenticatie. Certificaten die aan externe apparaten worden verstrekt, vervangen of vullen de op wachtwoorden gebaseerde VPN-aanmelding aan, waardoor het risico op diefstal van inloggegevens wordt verminderd.
- Authenticatie van netwerkapparaten. Routers, firewalls en andere infrastructuurapparaten kunnen zich bij elkaar authenticeren met behulp van certificaten in plaats van gedeelde geheimen.
Identiteit van IoT-apparaat
PKI geeft elk verbonden apparaat een eigen, verifieerbare identiteit in plaats van te vertrouwen op gedeelde of standaard inloggegevens.
Naarmate het aantal verbonden apparaten toeneemt, stellen unieke certificaten per apparaat fabrikanten in staat apparaten te volgen, geverifieerde software-updates te pushen en de communicatie tussen apparaten te authenticeren zonder afhankelijk te zijn van wachtwoorden die kunnen worden geraden, hergebruikt of op de fabrieksinstellingen kunnen blijven staan.
Betaalsystemen en e-commerce
De infrastructuur voor online betalingen is afhankelijk van PKI om transactiegegevens te versleutelen en de identiteit van alle betrokken partijen te bevestigen.
PKI-ondersteunde TLS-verbindingen beschermen betaalgegevens tijdens de overdracht, terwijl certificaatgebaseerde validatie bevestigt dat klanten verbinding maken met de legitieme betalingsverwerker of bank en niet met een frauduleuze website. Deze combinatie van encryptie en identiteitsverificatie maakt online betalen en mobiel bankieren op grote schaal mogelijk.
Hoe encryptieconsultancy kan helpen
De PKI-adviesdiensten van Encryption Consulting helpen organisaties om PKI consistent uit te breiden naar alle toepassingen, van webcertificaten en codeondertekening tot IoT-apparaatidentificatie, ondersteund door CertSecure Manager voor continue automatisering van de levenscyclus. De diensten worden ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wordt PKI alleen gebruikt voor websitebeveiliging?
Nee. PKI beveiligt ook codeondertekening, e-mail (S/MIME), VPN- en wifi-authenticatie, IoT-apparaatidentificatie en betalingssystemen. HTTPS is het meest in het oog springende voorbeeld, maar het is slechts één van de vele toepassingsgebieden van PKI.
Hoe beveiligt PKI software-updates?
Door middel van codeondertekening. Een ontwikkelaar ondertekent zijn software met een privésleutel, en het besturingssysteem of de applicatie verifieert die handtekening met behulp van de bijbehorende publieke sleutel voordat de update wordt uitgevoerd. Dit voorkomt dat gemanipuleerde of ongeautoriseerde code wordt uitgevoerd.
Kan PKI wachtwoorden voor netwerktoegang vervangen?
Ja, in veel gevallen wel. Certificaatgebaseerde 802.1X-authenticatie voor wifi en certificaatgebaseerde VPN-authenticatie vervangen of vullen wachtwoordaanmeldingen aan, waardoor de risico's van gedeelde, zwakke of hergebruikte wachtwoorden worden weggenomen.
Waarom is IoT zo sterk afhankelijk van PKI?
IoT-implementaties omvatten vaak duizenden of miljoenen apparaten, veel te veel om veilig te beheren met individuele wachtwoorden. PKI geeft elk apparaat een eigen certificaat, waardoor elk apparaat een unieke, verifieerbare identiteit krijgt die schaalbaar is zonder de risico's van hergebruik van inloggegevens die bij wachtwoordgebaseerde systemen bestaan.
Breid PKI uit naar alle gebruiksscenario's.
Ontdek de PKI-adviesdiensten van Encryption Consulting om consistente, op certificaten gebaseerde beveiliging toe te passen op web-, codeondertekenings-, e-mail-, netwerk- en IoT-implementaties.
