Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Wat is Machine Identity Management?

Wat is Machine Identity Management?

Machine Identity Management is de discipline die zich bezighoudt met het uitgeven, bijhouden en vernieuwen van digitale certificaten, cryptografische sleutels en SSH-referenties waarmee servers, applicaties, containers en apparaten zich bij elkaar kunnen authenticeren, volgens een Zero Trust-model van 'nooit vertrouwen, altijd verifiëren'.

Machine Identity Management (MIM) beheert de referenties, voornamelijk X.509-certificaten en cryptografische sleutels, die machines gebruiken om hun identiteit aan andere machines te bewijzen. Het omvat de volledige levenscyclus: genereren, inventariseren, distribueren, bewaken, vernieuwen en intrekken, zodat storingen, malafide certificeringsinstanties en gecompromitteerde sleutels niet onopgemerkt blijven.

Key Takeaways

  • Machine-identiteit omvat elke entiteit die een unieke identiteit nodig heeft om veilig te communiceren, inclusief servers, API's, containers en IoT-apparaten, en niet alleen fysieke hardware.
  • X.509-certificaten zijn de meest gebruikte machine-identificatiegegevens en vormen de ruggengraat van PKI-gebaseerde server- en clientauthenticatie.
  • Certificaatstoringen, compromittering van certificeringsinstanties en onbekende ingetrokken certificaten zijn de belangrijkste oorzaken van problemen met machine-identificatie.
  • Een Zero Trust-model is gebaseerd op het principe dat machine-identiteiten op dezelfde manier worden gevalideerd als gebruikersidentiteiten, aangezien geen van beide partijen standaard wordt vertrouwd.
  • De levenscyclus van een machine-identiteit bestaat uit zes fasen: generatie, inventarisatie, distributie, monitoring, vernieuwing en intrekking.

Wat wordt beschouwd als een machine-identiteit?

Een machine-identiteit is een set referenties, geen enkel serienummer, die bewijst dat een server, applicatie, API, container of apparaat is wat het beweert te zijn. Omdat machines geen gebruikersnaam en wachtwoord kunnen invoeren, vertrouwen ze op certificaten en sleutels die automatisch worden gecontroleerd bij het tot stand brengen van de verbinding.

Referentietype
Typisch gebruik
SSH-sleutels en -certificatenBevoorrechte beheerderstoegang tot kritieke systemen
Code-ondertekeningscertificatenControleren of scripts, uitvoerbare bestanden en softwarebuilds niet zijn gemanipuleerd.
Symmetrische cryptografische sleutelsVersleutelen van gegevens in rust en onderweg
X.509-certificatenServer- en clientauthenticatie via TLS/SSL

Hoe werkt machine-naar-machine authenticatie?

Bij een typische TLS-handshake tussen client en server presenteert de server zijn certificaat bij de verbinding. De client valideert dit certificaat aan de hand van een vertrouwde CA-keten en voor gevoelige toepassingen kan de server ook een clientcertificaat opvragen. Zodra beide partijen de certificaten hebben gevalideerd, wisselen ze sleutels uit voor encryptie en hashing en wordt een beveiligde sessie tot stand gebracht.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Wat veroorzaakt een compromittering van de machine-identiteit?

Vier veelvoorkomende foutpatronen zijn verantwoordelijk voor de meeste incidenten met betrekking tot machine-identiteit.

  • CA-compromis: een aanvaller steelt de privésleutel van een certificeringsinstantie (CA) en geeft frauduleuze certificaten uit die browsers vertrouwen, waardoor phishing- en man-in-the-middle-aanvallen mogelijk worden.
  • Certificaatstoringen: een niet-vernieuwd certificaat verloopt en legt de dienst die het beschermt plat, zonder dat eenvoudig te achterhalen is waar dat certificaat is geïnstalleerd.
  • Operationele inefficiëntie: duizenden handmatig beheerde certificaten kosten beheerders onevenredig veel tijd, vooral bij onbekende configuraties van het vertrouwensarchief.
  • Onbekende ingetrokken certificaten: een certificaat dat te laat is ingetrokken, of een CRL die niet tijdig is bijgewerkt, stelt een aanvaller in staat een achtergebleven certificaat te hergebruiken voor phishing.

Hoe ziet de levenscyclus van machine-identiteit eruit?

  • Genereren: een certificaat of sleutel verkrijgen van een certificeringsinstantie.
  • Inventaris: registreer de geldigheidsperiode, het type, de positie in de keten en de locatie in het netwerk.
  • Distributie: implementeer de identiteit op het beoogde systeem, apparaat of de beoogde applicatie.
  • Monitoring: het continu bijhouden van de functionaliteit, beveiliging en naleving van de regelgeving.
  • Vernieuwing of rotatie: vervang de identiteit voordat deze verloopt of aan kracht verliest.
  • Intrekking: het opzettelijk intrekken van de identiteit, vóór de natuurlijke vervaldatum, wanneer er een vermoeden bestaat van inbreuk op of misbruik van de identiteit.

Best practices voor machine-identiteitsbeheer

  • Genereren: een certificaat of sleutel verkrijgen van een certificeringsinstantie.
  • Inventaris: registreer de geldigheidsperiode, het type, de positie in de keten en de locatie in het netwerk.
  • Distributie: implementeer de identiteit op het beoogde systeem, apparaat of de beoogde applicatie.
  • Monitoring: het continu bijhouden van de functionaliteit, beveiliging en naleving van de regelgeving.
  • Vernieuwing of rotatie: vervang de identiteit voordat deze verloopt of aan kracht verliest.
  • Intrekking: het opzettelijk intrekken van de identiteit, vóór de natuurlijke vervaldatum, wanneer er een vermoeden bestaat van inbreuk op of misbruik van de identiteit.

Welke factoren leiden tot identiteitsdiefstal van machines?

Hieronder staan ​​enkele redenen die de identiteit van machines in gevaar kunnen brengen:

  • CA-compromis

    Certificeringsinstanties (CA's) worden gecompromitteerd wanneer aanvallers hun privésleutel stelen, die wordt gebruikt om certificaten te ondertekenen die aan bedrijven worden uitgegeven. Aanvallers kunnen deze gestolen privésleutels gebruiken om certificaten te ondertekenen voor kwaadwillende applicaties en browsers te misleiden door ze te laten geloven dat ze betrouwbaar zijn. Deze certificaten, bekend als frauduleuze certificaten, worden veelvuldig gebruikt door aanvallers om phishing- en man-in-the-middle-aanvallen uit te voeren. En deze frauduleuze tussenliggende root-CA kan zijn bevoegdheid misbruiken en certificaten ondertekenen voor frauduleuze servers en applicaties.

  • Certificaatuitval

    Aan uitgegeven certificaten is een geldigheidsperiode gekoppeld. Als een certificaat niet wordt verlengd voordat het verloopt, kan dit leiden tot een certificaatgerelateerde storing op het systeem dat het ondersteunt. Totdat een nieuw certificaat is geïnstalleerd, blijven de ongeplande storing en de bijbehorende downtime bestaan. Certificaatgerelateerde storingen zijn moeilijk te identificeren zonder precies te weten waar een certificaat is geïnstalleerd en wie dat systeem beheert.

  • Operationele inefficiënties

    Het beheer van elk digitaal certificaat dat als machine-identificatie dient, kost organisaties jaarlijks enige tijd. Met duizenden machine-identiteiten kan de overhead snel toenemen. Bovendien kan het beheer van deze identiteiten complexer zijn wanneer de beheerder niet bekend is met certificaten of trust stores. De benodigde tijd zal bovendien snel toenemen als de machine-identiteitsprocessen niet soepel verlopen, vooral bij een inbreuk of storing.

  • Onbekende ingetrokken certificaten

    Soms worden digitale certificaten ingetrokken vóór hun geldigheidsperiode omdat hun privésleutel is gecompromitteerd of de applicatie waaraan het certificaat is gekoppeld, niet meer werkt. Soms worden certificaten niet ingetrokken door een certificeringsinstantie (CA) of wordt de certificaatintrekkingslijst (CRL) niet tijdig bijgewerkt, waardoor een ingetrokken certificaat als geldig wordt herkend. Aanvallers kunnen bijvoorbeeld een weescertificaat gebruiken voor phishingaanvallen als een applicatie offline is, maar het certificaat niet op tijd is ingetrokken.

Uitdagingen bij machine-identiteitsbeheer

Hieronder staan ​​enkele uitdagingen die Machine Identity Management cruciaal maken:

  • Zichtbaarheid

    Wanneer er een groot aantal certificaten en sleutels binnen een organisatie is, is het lastig om ze te volgen. Veel organisaties weten zelfs niet hoeveel certificaten en sleutels ze hebben, wat hun geldigheidsduur is en welk beleid ze naleven.

  • Bestuur

    Het volgende probleem is een gebrek aan verantwoordelijkheid en controle. Binnen organisaties worden SSH-sleutels en SSL/TLS-certificaten door verschillende teams gebruikt. Maar er is geen consistent beleid over hoe deze worden uitgegeven, wie er toegang toe heeft, het rouleren van sleutels, het verlengen van certificaten, enzovoort.

  • Bescherming

    Digitale certificaten voor de machine-identiteiten moeten worden verstrekt door een vertrouwde certificeringsinstantie (CA). Privésleutels moeten worden opgeslagen in een hardwarebeveiligingsmodule (HSM) en beschermd tegen inbreuken. Machine-identiteiten kunnen niet worden vertrouwd tenzij deze beveiligingsmaatregelen zijn getroffen.

  • Automatisering

    Handmatig beheer van de levenscyclus van certificaten is niet alleen tijdrovend, maar ook foutgevoelig en zeer inefficiënt. Het handmatig uitgeven, intrekken, verlengen en controleren van certificaten kan leiden tot uitval en storingen.

Best practices voor machine-identiteitsbeheer

  • Centraliseer beheer

    Er moet een gecentraliseerde machine-identiteit zijn die de implementatie van beleid op verschillende apparaten stroomlijnt. Certificaten kunnen ook worden gegroepeerd op basis van meerdere parameters, zoals vervaldatum, kriticiteit, enz., en groepsbeleid implementeren, waardoor ze eenvoudig te beheren zijn. Er moet goed beleidsbeheer zijn dat ongeautoriseerde toegang voorkomt en machine-identiteiten in staat stelt hun werk veilig uit te voeren.

  • Automatisering

    Het proces voor machine-identiteitsbeheer kan worden geautomatiseerd, wat helpt bij het definiëren van een actie voor een enkele machine-identiteit of voor een hele groep. Alle acties kunnen vooraf worden gedefinieerd en geactiveerd op basis van specifieke voorwaarden. Inschrijving, provisioning, verlenging, intrekking van certificaten, enz. kunnen worden geautomatiseerd, wat helpt om machine-identiteiten up-to-date te houden en uitval effectief te elimineren. Kortom, de volledige levenscyclus van machine-identiteiten moet worden geautomatiseerd, inclusief het beheer van de levenscyclus van certificaten en sleutels, om fouten te voorkomen die bij handmatige acties kunnen ontstaan.

  • Opslag

    Alle machine-identiteiten, zoals SSH-sleutels en digitale certificaten, moeten worden opgeslagen in een gecentraliseerde, veilige omgeving. Identiteiten kunnen worden opgeslagen in een Hardware Security Module (HSM), die voldoet aan FIPS 140-2 niveau 3. De HSM zorgt ervoor dat de certificaten en sleutels beveiligd blijven, zelfs als het netwerk van de gebruiker wordt gecompromitteerd.

  • SSH-sleutelrotatie

    Organisaties moeten hun SSH-sleutels na een bepaalde periode roteren om te voorkomen dat dezelfde SSH-sleutels langdurig worden gebruikt door nieuwe sleutels te genereren. Sleutelrotatie versterkt de beveiliging van SSH-sleutels en beschermt tegen risico's zoals key sprawl. Het sleutelrotatieproces zou automatisch moeten verlopen in plaats van handmatig, zodat sleutels regelmatig geroteerd moeten worden.

  • Handhaaf een sterk beveiligingsbeleid

    Organisaties moeten een sterk beveiligingsbeleid opstellen en handhaven om de identiteit van hun machines te beveiligen en ervoor te zorgen dat elke machine-identiteit voldoet aan de toepasselijke overheidsvoorschriften. Door een sterk beveiligingsbeleid te implementeren, kunt u elk aspect van de machine-identiteit bewaken.

  • Controle van machine-identiteiten

    Machine-identiteiten moeten regelmatig worden gecontroleerd. Dit helpt bij het opsporen van kwetsbaarheden zoals verlopen certificaten, zwakke wachtwoorden, enz., en voorkomt uitval. Controles kunnen ook worden geautomatiseerd met behulp van tools van derden. Regelmatige controles helpen een organisatie haar beheerstrategieën te verbeteren.

Componenten van de Machine Identity Lifecycle

De levenscyclus van een machine-identiteit omvat verschillende componenten, die elk een cruciale rol spelen in de reis van een machine-identiteit, van creatie tot afdanking. Dit zijn de belangrijkste componenten van de levenscyclus van een machine-identiteit:

  • Generatie/Schepping

    De eerste fase omvat het genereren of aanmaken van een machine-identiteit, zoals digitale certificaten of API-sleutels. Organisaties verkrijgen digitale certificaten van een certificeringsinstantie (CA).

  • Inventaris

    Zodra certificaten zijn uitgegeven, is het cruciaal om belangrijke details zoals geldigheidsperiode, type, positie in de keten en netwerklocatie te documenteren. Deze informatie wordt essentieel naarmate de vervaldatum van certificaten nadert.

  • Distributie/implementatie

    Het proces waarbij de machine-identiteit wordt geïmplementeerd op de beoogde systemen, apparaten of toepassingen om veilige communicatie mogelijk te maken.

  • Monitoring/Beheer

    Doorlopende toezicht- en beheeractiviteiten om de juiste werking, beveiliging en naleving van machine-identiteiten te garanderen.

  • Vernieuwing/Rotatie

    Het proces van het bijwerken of vernieuwen van de machine-identiteit om de beveiliging te handhaven en te voorkomen dat deze verloopt.

  • Intrekking/Nietigverklaring

    Het opzettelijk beëindigen van de identiteit van een machine vóór de vervaldatum, vaak vanwege zorgen over de beveiliging of misbruik.

Hoe encryptieconsultancy kan helpen

CertSecure Manager biedt u een centraal overzicht van alle certificaten en sleutels in uw omgeving, automatiseert verlenging en intrekking en signaleert zwakke of verlopen machine-identiteiten voordat ze een storing veroorzaken. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.

Veelgestelde Vragen / FAQ

Wat is het verschil tussen machine-identiteit en gebruikersidentiteit?

Gebruikersidentiteit is gebaseerd op inloggegevens die een persoon kan onthouden en invoeren, zoals een gebruikersnaam en wachtwoord, vaak aangevuld met MFA (Multi-Factor Authentication). Machine-identiteit is gebaseerd op cryptografische gegevens, voornamelijk certificaten en sleutels, die automatisch worden gevalideerd omdat een machine tijdens een handshake geen wachtwoord kan invoeren.

Waarom komen certificaatstoringen zo vaak voor?

Storingen ontstaan ​​doordat certificaten een vaste geldigheidsperiode hebben en zonder geautomatiseerde monitoring kan een verlopend certificaat onopgemerkt blijven totdat het daadwerkelijk verloopt. Volgens het SC-081v3-schema van het CA/Browser Forum wordt de geldigheidsduur van openbare TLS-certificaten verkort tot 100 dagen in maart 2027 en 47 dagen in maart 2029, waardoor handmatige verlenging veel minder haalbaar wordt.

Hebben containers en API's ook machine-identiteiten nodig?

Ja. Elke entiteit die zich via een netwerk authenticeert, inclusief containers, microservices en API's, heeft een machine-identiteit nodig om vertrouwen te wekken bij de systemen waarmee ze communiceert. Daarom strekt het beheer van machine-identiteiten zich tegenwoordig veel verder uit dan fysieke servers en netwerkhardware.

Wat is de eerste stap bij het bouwen van een machine-identificatieprogramma?

Begin met inventarisatie en ontdekking: u kunt geen inloggegevens beveiligen of vernieuwen als u ze niet kunt inzien. Een complete, continu bijgewerkte inventaris van certificaten, sleutels en SSH-gegevens vormt de basis waarop elke andere levenscyclusfase is gebaseerd.

Krijg inzicht in elke machine-identiteit die u uitvoert.

CertSecure Manager detecteert, inventariseert en automatiseert de verlenging van elk certificaat en elke sleutel in uw omgeving. Zo wordt het gebrek aan inzicht, dat leidt tot storingen en beveiligingslekken, weggenomen. Bekijk CertSecure Manager in actie.