Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Waarom aanpassen aan de evoluerende matrix van X.509-certificaten met CA/Browser Forum-standaarden?

Pas je aan de evoluerende matrix van X.509-certificaten aan met CA/Browser

Wist u dat slechts 46% van de organisaties al hun digitale certificaten en sleutels heeft beveiligd?

Zoals de gegevens aantonen, moeten organisaties al hun digitale certificaten beveiligen . Tegelijkertijd is er enorme ophef over Googles voornemen om de geldigheidsduur van TLS-certificaten te verkorten tot 90 dagen. Dit zal een aanzienlijke impact hebben op organisaties die digitale certificaten moeten beveiligen. Deze stap van Google moet echter nog worden bekrachtigd door het Certificate Authority/Browser (CA/B) Forum. Dit alles roept vragen op over de impact en invloed van het CA/B Forum.

Wat is het CA/Browser Forum en waarom is het belangrijk? 

Dit forum werd opgericht in 2005 en bestaat uit CA's en browsers die certificaten gebruiken voor authenticatie. Die focus is in de loop der tijd echter drastisch veranderd en nu zijn er twee belangrijke groepen binnen het CA/B Forum: certificaatuitgevers en hun certificaatgebruikers. 

Het kan daarom worden beschouwd als een vrijwillige organisatie van certificeringsinstanties (CA's) , leveranciers van internetbrowsersoftware en andere applicatieleveranciers die X.509 digitale certificaten gebruiken voor SSL/TLS en codeondertekening.

Vanaf de oprichting is het Forum verantwoordelijk geweest voor het definiëren van standaarden voor de CA-sector op basis van best practices. Deze standaarden, vaak Baseline Requirements genoemd, zijn procedurele en technische beleidslijnen waaraan alle publieke CA's, ongeacht of ze lid zijn of niet, zich moeten houden. 

Deze standaarden verbeteren doorgaans de manier waarop SSL/TLS-certificaten worden gebruikt, wat internetgebruikers ten goede komt en hun communicatie beveiligt.

Wat is een X.509-certificaat? 

Een X.509-certificaat is van groot belang voor de beveiliging van online omgevingen. Het fungeert als een digitaal certificaat dat voldoet aan de universeel geaccepteerde ITU X.509-standaard. 

Deze standaard definieert het formaat en de structuur van openbare sleutelcertificaten. X.509-certificaten spelen een cruciale rol in identiteitsbeheer en garanderen tegelijkertijd de veiligheid. 

De kracht van het X.509-certificaat schuilt in de architectuur, die gebruikmaakt van een sleutelpaar bestaande uit een publieke en een privésleutel. Dit cryptografische mechanisme versleutelt berichten met behulp van het sleutelpaar, waardoor de authenticiteit van de afzender en de vertrouwelijkheid van de verzonden informatie worden gewaarborgd.

Belang van X.509-certificaten 

Wist u dat 49% van de organisaties te maken kreeg met beveiligingsincidenten als gevolg van een CA-compromittering?

De gegevens tonen het belang aan van efficiënt certificaatbeheer bij het beperken van de risico's op beveiligingsincidenten. De primaire toepassing van op X.509 gebaseerde Public Key Infrastructure (PKI) is te zien in de TLS- en SSL-protocollen, die de basis vormen voor veilig internetten via het algemeen gestandaardiseerde HTTPS-protocol.

Bovendien reikt de veelzijdigheid van het X.509-protocol verder dan webbeveiliging en digitale handtekeningen. Het omvat ook codeondertekening voor applicatiebeveiliging en diverse belangrijke internetprotocollen. 

Certificaatbeheer

Voorkom certificaatuitval, stroomlijn IT-activiteiten en verhoog uw flexibiliteit met onze oplossing voor certificaatbeheer.

Recente wijzigingen voor TLS-certificaten

SSL/TLS 1.0 

Voorheen konden SSL-certificaten voor een periode van vijf jaar worden uitgegeven. Dit werd later teruggebracht tot drie jaar en meest recent tot twee jaar plus drie maanden. In 2020 kondigden Apple, Google en Mozilla echter aan dat ze SSL-certificaten met een geldigheidsduur van één jaar zouden verplichten , ondanks dat dit specifieke voorstel door het CA/B-forum werd verworpen. Deze wijziging trad in september 2020 in werking.

TLS v1.1

TLS 1.1 werd in april 2006 gespecificeerd in RFC 4346. Het was een upgrade van versie TLS 1.0 en een ideale bescherming tegen Cipher-Block Chaining (CBC)-aanvallen. TLS 1.1 ondersteunt de IANA-registratieparameters. 

TLS v1.2

TLS 1.2, gespecificeerd in RFC5246 in augustus 2008, is een modern encryptieprotocol met authenticatie. Momenteel wordt aangenomen en geaccepteerd dat versie 1.2 vrij is van aanvallen.

TLS v1.3

De belangrijkste verandering binnen de werkgroep servercertificaten is de officiële erkenning van een onderscheid tussen TLS-certificaten met een korte en een lange geldigheidsduur. In het verleden was dit onderscheid niet erg duidelijk. Het CA/B Forum erkent echter dat elk TLS-certificaat met een geldigheidsduur van tien dagen of korter een korte geldigheidsduur heeft en aan andere eisen moet voldoen.

Deze aanbeveling wordt in 2024 van kracht. Tegen 2026 kan de geldigheidsduur van het TLS-certificaat verder worden verkort tot 7 dagen of minder. Dit verschil heeft geen grote invloed op TLS-certificaten met een lange geldigheidsduur, aangezien deze nog steeds een CRL (Certificate Revocation List) nodig hebben.

Dit onderscheid heeft echter wel gevolgen voor TLS-certificaten met een korte geldigheidsduur. Vanwege het grote aantal certificaten zal er geen intrekking plaatsvinden. Voor TLS-certificaten met een geldigheidsduur van zeven dagen of korter hoeft u dus geen intrekkingsinformatie bij te voegen.

Dit betekent dat de CA niet langer verplicht is om kortstondige certificaten in te trekken. Een andere belangrijke wijziging die in 2024 van kracht wordt, is dat de OCSP optioneel wordt voor kortstondige certificaten.

Conclusie 

Uit het bovenstaande kan worden geconcludeerd dat digitale certificaten beveiligd moeten worden in dit snel evoluerende tijdperk van digitale beveiliging. Met een alarmerend percentage van 49% aan beveiligingsuitval bij organisaties als gevolg van CA-compromittering en de recente inspanningen van Google om de levensduur van TLS-certificaten te verkorten, is het beheer van de complexe levenscyclus van digitale certificaten belangrijker dan ooit.

CertSecure Manager kan worden beschouwd als de beste oplossing om uw certificaatlevenscyclusbeheer te stroomlijnen en tegelijkertijd te voldoen aan de steeds veranderende standaarden. Organisaties kunnen met CertSecure Manager hun beveiligingsniveau versterken en de risico's die gepaard gaan met sleutel- en certificaatbeheer beperken.