Introductie
Digitale beveiliging van software en documenten is belangrijk voor elke organisatie om probleemloos online te kunnen werken en vertrouwen te behouden. De beveiliging hiervoor is het beschikbare SSL-certificaat (Secure Sockets Layer), dat de gegevens die tussen de browser van een gebruiker en onze webserver worden uitgewisseld, versleutelt en zo waardevolle informatie beschermt, zoals wachtwoorden, creditcardcodes en persoonlijke gegevens. Deze aanpak vergroot het vertrouwen van bezoekers in een website alleen maar, en de keuze voor een goed SSL-certificaat vereist een afweging van factoren zoals het type website, de behoefte aan beveiliging en het beschikbare budget. Deze blog biedt een informatief overzicht van de belangrijkste certificaattypen, de algoritmen die worden gebruikt om ze te verifiëren, hun toepassingsgebieden en hun specifieke doeleinden..
Wat is een SSL-certificaat?
Een SSL-certificaat is een elektronisch identiteitsbewijs dat wordt uitgegeven door een vertrouwde certificeringsinstantie (CA) om de identiteit van een website te verifiëren en versleutelde communicatie via het HTTPS-protocol mogelijk te maken. Het is een mechanisme dat een beveiligde verbinding biedt, gegevens beschermt tegen onderschepping en wijziging en de vertrouwelijkheid en integriteit waarborgt. SSL-certificaten verhogen niet alleen de veiligheid, maar geven ook geloofwaardigheid aan een webbron door een hangslot in de adresbalk van de browser weer te geven. SSL-certificaten zijn er in verschillende validatieniveaus, dekkingsbereiken en doeleinden. Daarom is een goede kennis van de verschillen belangrijk, zodat ze zo effectief mogelijk kunnen worden gekozen.
SSL-certificaten op validatieniveau
De strengheid van de examens die een certificeringsinstantie uitvoert voordat een certificaat wordt afgegeven, hangt af van de validatieniveaus die aan de verschillende typen certificaten worden toegekend. Dit bepaalt het niveau van vertrouwen en veiligheid dat aan het certificaat wordt toegekend.
Domein gevalideerd (DV) Certificaten
DV-certificaten, een van de meest vereiste en toch nog toegankelijke typen, maken alleen verificatie van het eigendom van een domein mogelijk; de uitgifte van deze certificaten garandeert dat het gewenste domein onder controle van de aanvrager staat. Het validatieproces is eenvoudig en omvat doorgaans:
• Authenticatie of test via e-mail (het beantwoorden van een e-mail die is gericht aan een domeinadres).
• DNS-(opname)verificatie (het toevoegen van een specifiek record aan de DNS van het domein).
• Verificatie op basis van bestanden (iets uploaden naar de server).
DV-certificaten worden direct uitgegeven, meestal binnen enkele minuten, waardoor ze geschikt zijn wanneer u kleine websites, persoonlijke blogs of niet-betalende webbronnen min of meer adequaat wilt versleutelen en beveiligen. Omdat ze de identiteit van de organisatie echter niet verifiëren, bieden ze een lager vertrouwensniveau dan andere klassen. Dit maakt ze kosteneffectief, aangezien de kosten kunnen variëren van $0 (zoals Let's Encrypt) tot een paar dollar per jaar. Een zelfgehoste portfoliosite of blog kan bijvoorbeeld een DV-certificaat gebruiken om eenvoudige gebruikersinteracties te versleutelen.
Organisatie gevalideerd (OV) Certificaten
OV-certificaten vereisen een extra validatieniveau, waarmee het eigendom van een domein en het bestaan ​​van een organisatie worden geverifieerd. De CA controleert onder andere de volgende informatie:
• Zakelijke registratiedocumenten.
• Werk- en locatiegebied.
• Eigendom van domeinen via DV-certificaten.
Dit proces, dat enkele dagen tot wel zeven dagen kan duren, helpt ervoor te zorgen dat het certificaat wordt uitgegeven door de legitieme entiteit, wat de geloofwaardigheid verbetert. OV-certificaten kunnen worden gebruikt door kleine tot middelgrote ondernemingen, goede doelen of websites die gevoelige informatie verwerken, zoals gebruikerslogins. Ze zijn duurder dan DV-certificaten, meestal $ 50 tot $ 150 per jaar, maar bieden meer zekerheid omdat ze organisatiegegevens in het certificaat opnemen. Een kleine, lokale website, zoals een serviceprovider, kan een OV-certificaat verkrijgen.
Uitgebreide validatie (EV) Certificaten
Het ideale type certificering is de Extended Validation (EV)-certificaat van Vertrouwen. De Certificeringsinstantie (CA) voert een strikte kwalificatieprocedure uit door het volgende te controleren:
• Juridisch bestaan: de organisatie is geregistreerd.
• De locatie en de operationele omstandigheden.
• Eigendom van domeinen.
• De identiteit van de aanvrager op het certificaat.
Het is een uitgebreide procedure die tot twee weken in beslag neemt, wat maximale betrouwbaarheid oplevert. In sommige browsers hebben EV-certificaten meestal een groene adresbalk of de naam van een organisatie, wat gebruikers visueel laat weten dat ze betrouwbaar zijn. Ze zijn het meest geschikt voor webwinkels, banken of andere websites die gevoelige transacties verwerken, zoals online geld overmaken of online bankieren. De duurste zijn de EV-certificaten, die tussen de $ 100 en meer dan $ 900 per jaar kosten, maar ze bieden een sterke validatie en zijn hun geld waard in de context van hoge betrouwbaarheid. Een online winkel die creditcardbetalingen accepteert, zou bijvoorbeeld een EV-certificaat nuttig vinden.
Vergelijking van certificaattypen
| criteria | Domeinvalidatie (DV) | Organisatie validatie (OV) | Uitgebreide validatie (EV) |
| Validatiebereik | Verifieert alleen domeineigendom | Verifieert domeineigendom en organisatorische identiteit | Uitgebreide verificatie van de juridische entiteit, fysieke locatie en operationele status |
| Tijdlijn voor uitgifte | Bijna onmiddellijk tot enkele uren | 1-3 werkdagen | 7-14 werkdagen |
| Relatieve kosten | Meest economisch | Gematigde investering | Premium prijzen |
| Validatiemethode | Volledig geautomatiseerd via e-mail, DNS-record of HTTP-bestandsverificatie | Semi-automatisch met handmatige documentbeoordeling | Uitgebreide handmatige controle door de certificeringsinstantie |
| Vereiste documentatie | Geen | Oprichtingsakte, bedrijfsregistratie, D&B-nummer (verschilt per CA) | Uitgebreide juridische documentatie, verificatie van het fysieke adres, bewijs van operationeel bestaan ​​en bevestiging van de bevoegde ondertekenaar |
| Organisatieweergave | Niet van toepassing | Zichtbaar in certificaatdetails bij inspectie | Weergegeven in certificaatdetails met volledige informatie over de juridische entiteit |
| Vertrouwensindicatoren | Standaard beveiligd hangslotpictogram | Standaard beveiligd hangslotpictogram | Standaard veilig hangslotpictogram (de historische groene adresbalk is in moderne browsers verouderd) |
| Versleutelingsniveau | Industriestandaard-encryptie (meestal 256-bits) | Industriestandaard-encryptie (meestal 256-bits) | Industriestandaard-encryptie (meestal 256-bits) |
| Identiteitsborging | Minimaal: bevestigt alleen domeincontrole | Matig: bevestigt legitieme bedrijfsvoering | Maximum - bevestigt een streng gecontroleerde juridische entiteit |
| Ideale gebruiksgevallen | • Persoonlijke blogs en portfolio's • Interne bedrijfsapplicaties • Ontwikkel- en stagingomgevingen • Op inhoud gerichte websites | • Bedrijfswebsites • Kleine tot middelgrote e-commerceplatforms • Professionele dienstverlenende bedrijven • Zakelijke applicaties • Klantportalen | • Financiële diensten en bankieren • E-commerceplatforms voor bedrijven • Betalingsverwerkers • Portalen voor de gezondheidszorg • Overheidsinstellingen |
| Certificaat vernieuwing | Gestroomlijnde automatisering mogelijk (bijv. ACME-protocol) | Vereist periodieke documentupdates | Bij elke verlenging is een volledige hervalidatie vereist |
| Regulatory Compliance | Voldoet aan de basisvereisten voor HTTPS | Voldoet aan de standaardvereisten voor zakelijke naleving | Voldoet aan strenge wettelijke vereisten (PCI DSS, SOC 2, enz.) |
| Anti-phishingwaarde | Beperkte aanvallers kunnen DV-certificaten verkrijgen | Matige afschrikking door geverifieerde identiteit | Sterke bescherming door een streng screeningsproces |
| Marktacceptatie | Snelgroeiend (aangedreven door gratis aanbieders zoals Let's Encrypt) | Industriestandaard voor gevestigde bedrijven | Afnemende adoptie vanwege verminderde visuele differentiatie |
SSL-certificaten per dekking
SSL-certificaten kunnen worden geclassificeerd op basis van het aantal domeinen of subdomeinen dat ze beveiligen, omdat ze in een groot aantal sitearchitecturen kunnen worden gebruikt.
SSL-certificaat voor één domein
Een Single Domain-certificaat biedt bescherming voor één volledig gekwalificeerde domeinnaam (FQDN), bijvoorbeeld www.example.com. Dergelijke certificaten kunnen worden gebruikt op websites met één domein en geen subdomeinen. Een internationaal bedrijf dat bijvoorbeeld niet veel subdomeinen gebruikt op zijn bedrijfswebsite, bijvoorbeeld http://www.company.com, kan de voorkeur geven aan een Single Domain-certificaat om deze website te beschermen. Deze certificaten zijn gebruiksvriendelijk en kosten over het algemeen tussen de 10 en 100 dollar per jaar, afhankelijk van het validatieniveau en de certificeringsinstantie (CA).
Wild Card SSL-certificaten
Wildcardcertificaten certificeren een domein en al zijn subdomeinen op het eerste niveau (bijv. blog.encryptionconsulting.com, shop.encryptionconsulting.com) op hetzelfde certificaat, weergegeven door een asterisk (bijv. *.encryptionconsulting.com). Ze zijn perfect voor veel subdomeinen en blogs, e-commerce-gerelateerde websites of websites met subdomeinen per geografische regio. Wildcardcertificaten maken beheer eenvoudig, omdat ze een oneindig aantal subdomeinen dekken met één certificaat, wat de administratieve last vermindert. Ze zijn kosteneffectief in complexe configuraties, maar wel duurder. Om een ​​voorbeeld te geven: een website met de subdomeinen mail.example.com en store.example.com zou een Wildcardcertificaat gebruiken.
Multidomein/SAN-certificaat
Subject Alternative Name (SAN)-certificaten zijn multidomeincertificaten, wat betekent dat ze meerdere domeinen en subdomeinen binnen één certificaat beveiligen. Een voorbeeld hiervan is een enkel SAN-certificaat dat example.com, example.org en shop.example.com kan bestrijken. Deze certificaten zijn zeer flexibel, waardoor organisaties meer dan één merkdomein of website kunnen beschermen. De kosten, die meestal tussen de $ 150 en $ 600 per jaar liggen, zijn afhankelijk van het aantal domeinen dat wordt gedekt. ​​Deze certificaten zijn met name gunstig voor bedrijven die meerdere domeinen beheren, bijvoorbeeld afzonderlijke domeinen voor marketing en afdelingen voor sales.
UCC (Unified Communications-certificaten)
UCC's zijn speciaal ontwikkelde multidomeincertificaten die bedoeld zijn om communicatieplatforms, zoals Microsoft Exchange en Office Communications Server, te verenigen. Ze omvatten verschillende domeinen die worden gebruikt in communicatiefaciliteiten, zoals e-mailservers en samenwerkingstools. UCC's zijn afgestemd op de onderneming en de services, waaronder e-mail, berichten en samenwerking, zijn veilig. De prijzen variëren van $ 200 per jaar tot $ 200 per domein, afhankelijk van het aantal domeinen en de certificeringsinstantie. Een Exchange-bedrijf dat bijvoorbeeld e-mail en samenwerking via Microsoft Exchange gebruikt, kan een UCC registreren.
Gespecialiseerde SSL-certificaten
Naast de gebruikelijke, algemene SSL-certificaten bestaan ​​er ook gespecialiseerde typen die voldoen aan specifieke beveiligingsvereisten.
Code Signing-certificaten
Code Signing-certificaten worden gebruikt om software, scripts of uitvoerbare bestanden te ondertekenen en zo de authenticiteit en integriteit ervan te bewijzen. Ze voorkomen manipulatie en garanderen dat de gebruiker de software van een betrouwbare bron gebruikt. Dergelijke certificaten worden door ontwikkelaars gebruikt om applicaties te ondertekenen voor platforms zoals Windows, macOS en iOS-appstores. De validatieprocedure is vergelijkbaar met die van een OV-certificaat, dat een verificatie op organisatiebasis vereist en doorgaans $ 100 tot $ 400 per jaar kost.
Certificaten voor het ondertekenen van documenten
Document Signing-certificaten worden gebruikt om documenten, zoals pdf's, Office-bestanden en andere niet-uitvoerbare bestanden, te ondertekenen en zo de authenticiteit en integriteit ervan te bewijzen. Ze zijn vergelijkbaar met Code Signing-certificaten, omdat ze manipulatie voorkomen en garanderen dat het document afkomstig is van de beoogde uitgever. Dergelijke certificaten worden door uitgevers gebruikt om documenten te ondertekenen. De validatieprocedure is vergelijkbaar met die van een OV-certificaat, dat verificatie op organisatiebasis vereist en doorgaans $ 100 tot $ 400 per jaar kost.
S/MIME-certificaten
Secure/Multipurpose Internet Mail Extensions (S/MIME)-certificaten worden gebruikt om e-mailcommunicatie te beveiligen, inclusief het verifiëren van de identiteit van e-mailafzenders en het versleutelen van berichten. Ze beschermen ook tegen phishing en beschermen de privacy van e-mails. Ze zijn essentieel voor bedrijven die omgaan met gevoelige e-mails. Validatie op DV- of OV-niveau is standaard, maar gratis of kost maximaal $ 75 per jaar.
Het kiezen van het juiste SSL-certificaat
Bij het kiezen van een SSL-certificaat is het belangrijk om goed rekening te houden met een aantal vereisten.
Soort website en doel
Kleinere websites, zoals persoonlijke blogs of sites met informatieve inhoud, zijn goed af met een Domain Validated (DV)-certificaat, terwijl e-commerce- of financiële websites baat hebben bij een Organization Validated (OV)- of Extended Validation (EV)-certificaat.
Totaal aantal domeinen/subdomeinen
Voor de beveiliging van eenvoudige websites volstaat een single-domaincertificaat, terwijl Wildcard- of Multi-Domain-certificaten geschikt zijn voor complexere configuraties met veel subdomeinen of domeinen.
Budget
DV-certificaten zijn doorgaans het goedkoopst; vaak gratis of minder dan $ 50 per jaar. OV- en EV-certificaten kosten echter honderden dollars.
Vertrouwensvereisten
Gebieden met een hoog vertrouwensniveau, zoals webwinkels en bankomgevingen, vereisen doorgaans OV- of EV-certificaten om gebruikers ervan te verzekeren dat de site een hoog vertrouwensniveau heeft en voldoet aan de eisen van de sector.
Technische Expertise
Wildcard-certificaten en multidomeincertificaten zijn handig in complexe configuraties. De installatie van deze certificaten kan echter aanzienlijke technische expertise vereisen.
Aanvullende overwegingen
Collusie van certificeringsinstantie
Door te kiezen voor een populaire CA, zoals DigiCert of Let's Encrypt, bent u verzekerd van betrouwbaarheid en browsercompatibiliteit.
Levensduur van het certificaat
De meeste SSL-certificaten verlopen doorgaans binnen een jaar of twee, hoewel sommige CA's kortingen bieden op meerjarige contracten. Laat uw certificaten nooit verlopen zonder ze te vernieuwen.
Browser- en apparaatcompatibiliteit
Controleer de compatibiliteit met populaire browsers (Chrome, Firefox, Microsoft Edge, Safari) en apparaten (mobiele platforms, IoT-apparaten).
SEO voordelen
Door het gebruik van HTTPS worden websites beter vindbaar in zoekmachines zoals Google. Daarom is het de moeite waard om een ​​SSL-certificaat te hebben.
Hoe kan Encryption Consulting u helpen?
Encryption Consulting biedt een end-to-end certificaatbeheeroplossing met CertSecure ManagerMet CertSecure Manager kunt u OV/DV/EV-certificaten van verschillende certificaataanbieders op verschillende platforms beheren onder één platform.
Conclusie
Websitebeveiliging is gebaseerd op SSL-certificaten die een versleutelde verbinding garanderen en gebruikers vertrouwen geven. Of het nu gaat om kosteneffectieve DV-certificaten, EV-certificaten met een hoge betrouwbaarheid, Single Domain- of Wildcard-certificaten, of specialistische certificaten zoals Code Signing en S/MIME, elke vereiste heeft een SSL-certificaat nodig. Met kennis van de validatieprofielen, dekkingsmogelijkheden en toepassingsmogelijkheden kunt u een geschikt certificaat kiezen om uw site te beveiligen, de geloofwaardigheid te vergroten en aan de verwachtingen van gebruikers te voldoen.
