Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Waarom aanpassen aan de evoluerende matrix van X.509-certificaten met CA/Browser Forum-standaarden?

Pas je aan de evoluerende matrix van X.509-certificaten aan met CA/Browser

Wist u dat slechts 46% van de organisaties al hun digitale certificaten en sleutels heeft beveiligd?

Zoals de gegevens suggereren, moeten organisaties al hun gegevens beveiligen. digitale certificatenIntegendeel, er is een enorme hype rond Google's poging om de kosten te verlagen. TLS-certificaat levensduur tot 90 dagen. Dit zal dus een aanzienlijke impact hebben op organisaties die digitale certificaten moeten beveiligen. Deze stap van Google moet echter worden bekrachtigd door het Certificate Authority/Browser (CA/B) Forum. Dit alles roept zorgen op over de impact en invloed van de CA / B-forum.

Wat is het CA/Browser Forum en waarom is het belangrijk? 

Dit forum werd opgericht in 2005 en bestaat uit CA's en browsers die certificaten gebruiken voor authenticatie. Die focus is in de loop der tijd echter drastisch veranderd en nu zijn er twee belangrijke groepen binnen het CA/B Forum: certificaatuitgevers en hun certificaatgebruikers. 

Daarom kan het worden beschouwd als een vrijwilligersorganisatie van Certificeringsautoriteiten (CA's), leveranciers van internetbrowsersoftware en andere applicatieleveranciers die X.509 digitale certificaten voor SSL/TLS en code ondertekening

Vanaf de oprichting is het Forum verantwoordelijk geweest voor het definiëren van standaarden voor de CA-sector op basis van best practices. Deze standaarden, vaak Baseline Requirements genoemd, zijn procedurele en technische beleidslijnen waaraan alle publieke CA's, ongeacht of ze lid zijn of niet, zich moeten houden. 

Deze normen verbeteren doorgaans de manier waarop SSL/TLS-certificaten worden gebruikt om internetgebruikers te helpen en tegelijkertijd hun communicatie te beveiligen. 

Wat is een X.509-certificaat? 

Een X.509-certificaat is van groot belang voor de beveiliging van online omgevingen. Het fungeert als een digitaal certificaat dat voldoet aan de universeel geaccepteerde ITU X.509-standaard. 

Deze standaard definieert het formaat en de structuur van openbare sleutelcertificaten. X.509-certificaten spelen een cruciale rol in identiteitsbeheer en garanderen tegelijkertijd de veiligheid. 

De kracht van het X.509-certificaat ligt in de architectuur, die gebruikmaakt van een sleutelpaar Bestaande uit een publieke en een privésleutel. Dit cryptografische mechanisme versleutelt berichten met behulp van het sleutelpaar, waardoor de authenticiteit van de afzender en de vertrouwelijkheid van de verzonden informatie worden gewaarborgd. 

Belang van X.509-certificaten 

Wist u dat 49% van de organisaties te maken kreeg met beveiligingsincidenten als gevolg van een CA-compromittering?

De gegevens tonen het belang aan van efficiënt certificaatbeheer bij het beperken van de risico's van beveiligingsincidenten. De primaire toepassing van X.509-gebaseerde Publieke Sleutel Infrastructuur (PKI) wordt toegepast in de protocollen TLS en SSL, die de basis vormen voor veilig surfen op internet via het breed gestandaardiseerde HTTPS-protocol. 

Bovendien reikt de veelzijdigheid van het X.509-protocol verder dan webbeveiliging en digitale handtekeningen. Het omvat ook codeondertekening voor applicatiebeveiliging en diverse belangrijke internetprotocollen. 

Certificaatbeheer

Voorkom certificaatuitval, stroomlijn IT-activiteiten en verhoog uw flexibiliteit met onze oplossing voor certificaatbeheer.

Recente wijzigingen voor TLS-certificaten

SSL/TLS 1.0 

Voorheen konden SSL-certificaten voor een periode van vijf jaar worden uitgegeven. Dit werd later teruggebracht tot drie jaar en, meest recent, tot twee jaar plus drie maanden extra. In 2020 kondigden Apple, Google en Mozilla echter aan dat ze een periode van één jaar zouden afdwingen. SSL-certificaten Ondanks dat dit specifieke voorstel door het CA/B-forum werd verworpen. Dit werd in september 2020 van kracht. 

TLS v1.1

TLS 1.1 werd in april 2006 gespecificeerd in RFC 4346. Het was een upgrade van versie TLS 1.0 en een ideale bescherming tegen Cipher-Block Chaining (CBC)-aanvallen. TLS 1.1 ondersteunt de IANA-registratieparameters. 

TLS v1.2

TLS 1.2, gespecificeerd in RFC5246 in augustus 2008, is een modern encryptieprotocol met authenticatie. Momenteel wordt aangenomen en geaccepteerd dat versie 1.2 vrij is van aanvallen.

TLS v1.3

De belangrijkste verandering binnen de werkgroep servercertificaten is de officiële erkenning van een onderscheid tussen TLS-certificaten met een korte en een lange geldigheidsduur. In het verleden was dit onderscheid niet erg duidelijk. Het CA/B Forum erkent echter dat elk TLS-certificaat met een geldigheidsduur van tien dagen of korter een korte geldigheidsduur heeft en aan andere eisen moet voldoen.

Deze aanbeveling moet in 2024 van kracht worden. Vanaf 2026 kan de levensduur van het TLS-certificaat verder worden teruggebracht tot 7 dagen of minder. Dit onderscheid heeft geen grote gevolgen voor TLS-certificaten met een lange levensduur, die nog steeds een geldigheidsduur nodig hebben. CRL's.

Dit onderscheid heeft echter wel gevolgen voor TLS-certificaten met een korte geldigheidsduur. Vanwege het grote aantal certificaten zal er geen intrekking plaatsvinden. Voor TLS-certificaten met een geldigheidsduur van zeven dagen of korter hoeft u dus geen intrekkingsinformatie bij te voegen.

Dit betekent dat de CA niet langer verplicht is om kortlopende certificaten in te trekken. Een andere belangrijke wijziging die vanaf 2024 van kracht wordt, is dat de OCSP wordt optioneel voor kortlopende certificaten.

Conclusie 

Uit het bovenstaande kan worden geconcludeerd dat digitale certificaten beveiligd moeten worden in dit snel evoluerende tijdperk van digitale beveiliging. Met een alarmerend percentage van 49% aan beveiligingsuitval bij organisaties als gevolg van CA-compromittering en de recente inspanningen van Google om de levensduur van TLS-certificaten te verkorten, is het beheer van de complexe levenscyclus van digitale certificaten belangrijker dan ooit.

CertSecure Manager kan worden beschouwd als de beste oplossing om uw certificaatlevenscyclusbeheerproces te stroomlijnen en tegelijkertijd te voldoen aan de veranderende normen. Met CertSecure Manager kunnen organisaties hun beveiligingspositie versterken en tegelijkertijd de risico's die gepaard gaan met sleutel- en certificaatbeheer beperken.