Wat is codeondertekening?
Als CISO of iemand met een vergelijkbare functie binnen een organisatie, is een van de grootste nachtmerries het falen van de verdedigingslinie voor gegevensbeveiliging. Een belangrijk onderdeel van gegevensbescherming is codeondertekening . Organisaties moeten zich bewust zijn van de bedreigingen voor het codeondertekeningsproces en redelijke aanbevelingen implementeren om deze problemen aan te pakken.
Volgens een onderzoek van Venafi blijkt dat van de 320 deelnemers uit de VS, Europa en Canada meer dan 28% een vastgesteld beleid voor codeondertekening hanteert om certificaten te beschermen die worden gebruikt voor het ondertekenen van code. De kans op vervalsing en diefstal van certificaten door cybercriminelen is groot wanneer er geen adequaat beleid voor codeondertekening wordt gehanteerd.
Laten we een paar scenario's van bedreigingen voor 'Code Signing' bespreken wanneer er geen passend beleid voor codeondertekening is.
Potentiƫle bedreigingen voor codeondertekening
-
Diefstal/verlies van privƩsleutels: PrivƩsleutels moeten met de grootste zorg worden beschermd. Er worden regelmatig incidenten gemeld als gevolg van diefstal van privƩsleutels. Cybercriminelen die toegang hebben tot deze sleutels kunnen malware/schadelijke code vermommen als authentieke code of software. Deze incidenten kunnen leiden tot enorme financiƫle verliezen en reputatieschade. EƩn gecompromitteerde privƩsleutel kan de gehele bedrijfsvoering van een onderneming verwoesten.
Incidenten in de praktijk als gevolg van de diefstal van privƩsleutels hebben veel schade toegebracht aan de getroffen bedrijven. Ook overheden worden getroffen door het verlies van privƩsleutels. Een klassiek voorbeeld hiervan is de aanval op de Maleisische overheid in november 2011, waarbij gestolen legitieme certificaten werden gebruikt om malware te ondertekenen.
-
Gecompromitteerde certificeringsinstantie : Een directe aanval op een certificeringsinstantie (CA) die codeondertekeningscertificaten uitgeeft, kan ernstige schade toebrengen aan het bedrijf dat de certificaten gebruikt. Daarom is het altijd raadzaam om ervoor te zorgen dat CA's die certificaten uitgeven, de beste werkwijzen volgen. Cyberaanvallen op CA's kunnen zelfs leiden tot het faillissement van het bedrijf dat de certificaten uitgeeft.
Een dergelijk incident overkwam de Nederlandse certificeringsinstantie DigiNotar in 2011. De instantie werd gehackt en gaf valse certificaten uit voor veel gerenommeerde websites, wat uiteindelijk leidde tot het faillissement van DigiNotar. Het is raadzaam om de verificatieprocessen van de certificeringsinstantie en de genomen gegevensbeveiligingsmaatregelen te beoordelen voordat u een certificeringsinstantie kiest.
-
Gebruik van onveilige cryptografische beheersmaatregelen: Het gebruik van zwakke en onveilige cryptografische algoritmen voor het ondertekenen van code kan kwetsbaarheden creƫren die kunnen leiden tot cyberaanvallen, zoals brute-force-aanvallen om de sleutels voor codeondertekening te kraken. Slechte beheersmaatregelen kunnen leiden tot inbraken in ontwikkelings- en productiesystemen. Deze beveiligingslekken kunnen ertoe leiden dat kwaadaardige code wordt ondertekend en geverifieerd.
CISO's zouden moeten overwegen om de juiste governance-maatregelen te implementeren om een āāveilige omgeving te creĆ«ren. Daarnaast kan een adequate beoordeling van de codeondertekeningsprocessen ongekende inbreuken voorkomen. Een onderzoek van Venafi naar best practices en processen voor codeondertekening in de VS, Canada en Europa schetste een verbazingwekkend beeld van het codeondertekeningslandschap.
Meer dan 50% van de respondenten in de VS, Canada en Europa heeft geen gedefinieerde processen voor codeondertekening of gebruikt informele processen die inconsistent zijn. Dit is een zeer zorgwekkende kwestie voor CISO's. 35% van de respondenten heeft geen duidelijke verantwoordelijke voor het beheer van de privƩsleutels voor codeondertekening.
In veel gevallen beheren het ontwikkelteam, de informatiebeveiligingsafdeling of beide de privƩsleutels die worden gebruikt voor codeondertekening. Het is de verantwoordelijkheid van CISO's om te overwegen een intern team of een consultancybureau in te huren met expertise in cryptografie en codeondertekeningsprocessen voor een betere en veiligere implementatie van "codeondertekening".
Als uw organisatie op zoek is naar een beoordeling en/of implementatie van codeondertekening, neem dan contact op met [email protected] voor meer informatie.
