När en PKI har stått orörd i över ett decennium är frågan ofta inte om förbättringar behövs, utan var man ska börja . Så var fallet för en av de största återförsäljarna av landsbygdslivsstil i USA, grundad 1938 och nu driver fler än 2 000 butiker i 49 stater. Företaget betjänar miljontals kunder med viktiga produkter för hem, mark, husdjur och djurvård och förlitar sig starkt på sin digitala ryggrad för att upprätthålla operativt förtroende och serviceintegritet.
Tillvägagångssätt för PKI-design
Som en del av ett bredare initiativ för att stärka sin IT-säkerhetsposition inledde organisationen en detaljerad bedömning av sin Public Key Infrastructure (PKI) . Bedömningen visade snabbt att den befintliga infrastrukturen var utsatt för flera risker, inklusive okontrollerade giltighetsperioder för CA, oregelbundna publiceringsintervall för CRL och privata nycklar lagrade på programvarubaserade maskiner. Dessa resultat belyste behovet av en strukturerad strategi.
Istället för att korrigera saker reaktivt utvecklades en anpassad färdplan för att hantera kärnrisker och minska den totala attackytan inom den befintliga PKI-miljön. Men istället för att hoppa direkt till implementeringen valde organisationen det mest medvetna och strategiska steget att utforma PKI:n. Denna metod gjorde det möjligt för dem att noggrant utforma arkitekturen för den nya miljön, tydligt definiera rollen för den befintliga PKI:n, identifiera rätt utgångspunkt för övergången och upprätta en strukturerad migreringsplan. Målet var att skapa tydlighet, förenkla hanteringen och bygga en hållbar PKI, utrustad med rätt teknik och i linje med moderna säkerhetsstandarder.
Man bygger ju trots allt inte ett bankvalv utan ritningar, så varför bygga en PKI utan en design för den först?
PKI-designen utformades genom flera djupgående arbetssessioner och tekniska diskussioner med viktiga intressenter från hela organisationen. Dessa sessioner fokuserade på att etablera en tydlig förtroendehierarki (rot- och utfärdande certifikatutfärdare), anpassa arkitekturen till Active Directory Forest-designen och effektivisera hanteringen av certifikatlivscykeln för olika användare, enheter och applikationsscenarier. Den resulterande PKI-arkitekturen anpassades för att stödja organisationens distribuerade AD-domänstruktur, vilket säkerställde att varje domäns unika användningsfall och operativa arbetsflöden återspeglades i den slutliga designen.
Innan vi går in på vad PKI-designen åtgärdade är det viktigt att förstå varför en åtgärd behövdes från första början och de specifika utmaningar eller begränsningar som togs upp i workshopparna.
Utmaningar
Organisationens Public Key Infrastructure (PKI) hade drivits på en åldrande infrastruktur, huvudsakligen baserad på Windows Server 2012 R2. Genom djupgående workshopdiskussioner och en omfattande granskning av befintliga PKI-policyer, procedurer och standarder identifierades följande arkitektoniska och operativa svagheter:
- PKI-förtroendekedjan byggdes kring en enda rot Certifieringsutfärdare (CA) och flera utfärdande certifikatutfärdare. Det fanns dock ingen formell strategi för säkerhetskopiering eller katastrofåterställning på plats för någon av certifikatutfärdarna, vilket gjorde miljön sårbar i händelse av ett certifikatutfärdarfel eller ett avbrott i datacentret, och organisationen hade ingen tillförlitlig väg att återställa certifikatutfärdandet.
- Rot-CA:ns och den utfärdande CA:ns privata nycklar lagrades utan skydd av en Hårdvarusäkerhetsmodul (HSM)Som en högre säkerhetsingenjör uttryckte det, "Det är som att låsa in kronjuvelerna i ett arkivskåp." Avsaknaden av HSM-skydd ökade risken för nyckelstöld eller kompromettering avsevärt.
- Root CA-certifikatet hade en giltighetstid på över 20 år, vilket vida översteg CA / B Forum rekommendationer. Sådana långlivade certifikat utökar den potentiella explosionsradien i händelse av att nyckeln komprometteras och begränsar organisationens förmåga att anpassa sig kryptografiskt över tid.
- Active Directory Forest kördes fortfarande på en äldre Windows Server-version som hade nått slutet av livscykeln (EOL) och slutet av supporten (EOS), vilket begränsade integrationen med nyare PKI-funktioner, såsom automatisk certifikatregistrering, moderna kryptografiska mallar och policybaserade utfärdandekontroller.
- Giltighetsperioden för CRL:er var inkonsekvent konfigurerad mellan de tre utfärdande CA:erna, från mer än 7 dagar för bas-CRL:er och mer än 24 timmar för delta-CRL:er. Denna inkonsekvens skapade driftskostnader och ökade risken för att återkallningsrelaterade fel gick obemärkta förbi utan ständig manuell övervakning.
- Flera MDM-plattformar användes för att hantera olika enhetstyper, med Android-, macOS- och iOS-enheter spridda över olika system. Denna fragmenterade MDM-installation introducerade onödig komplexitet och ineffektivitet i certifikatdistribution och slutpunktsförtroende.
- Inom säkerhetsinställningarna för alla tre utfärdande certifikatutfärdare hade flera användarkonton och grupper beviljats rättigheter för certifikatutfärdande och hantering, men utan någon tydlig rollmappning eller motivering. Denna brist på styrning av åtkomstkontroll medförde risk för missbruk eller felkonfiguration.
- PKI-miljön bedömdes ha ett svagt styrningsramverk. Certifikatmallarna saknade korrekt dokumentation, definierat ägarskap och tydlig syfteskartläggning. I avsaknad av centraliserad tillsyn hade miljön samlat på sig redundanta, föråldrade och oanvända mallar, vilket ökade sannolikheten för att felkonfigurerade certifikat utfärdades.
Lösning
Efter en serie whiteboard-sessioner och tekniska workshops med viktiga intressenter utformades en ny PKI-arkitektur för att hantera de viktigaste utmaningarna och skapa en stark grund för framtida säkerhet, skalbarhet och operativ effektivitet. Besluten som beskrivs nedan återspeglar resultaten av dessa sessioner och utgjorde tillsammans grunden för organisationens PKI-moderniseringsstrategi.
- För att komma bort från föråldrad infrastruktur beslutades att Windows Server 2022 eller senare skulle användas för att testa den nya PKI-installationen. Denna metod möjliggjorde utvärdering av kompatibilitet med moderna säkerhetsfunktioner och validering av arkitekturen i en kontrollerad miljö före fullskalig implementering.
- Två dedikerade utfärdande certifikatutfärdare, var och en anpassad till olika användningsfall, planerades att vara värdar i datacentret. Denna struktur tillhandahöll logisk segmentering och stödde skräddarsydda policyer för certifikatutgivning.
- Utöver produktionsmiljön beslutades det också att etablera motsvarande utfärdande certifikatutfärdare i en katastrofåterställningsmiljö (DR), utformad för att säkerställa hög tillgänglighet. Dessa DR-certifikatutfärdare var avsedda för redundansscenarier och utfärdades inte certifikat under normal drift utan skulle regelbundet testas och hållas synkroniserade genom manuell konfigurationsreplikering.
- Giltighetstiden för rot-CA-certifikatet minskades till 10 år, medan utfärdande CA:er tilldelades en giltighetstid på 5 år. Slut-entitetscertifikat konfigurerades enligt bästa praxis i branschen.
- Branschpraxis tillämpades för att konfigurera Certifikatåterkallningslista (CRL) publicering och kontroll av certifikatstatus. Till exempel ställdes underordnade certifikatutfärdare in på att publicera bas-CRL:er var 7:e dag och delta-CRL:er var 24:e timme, med en överlappningsperiod på 2 dagar för att minimera återkallningsrelaterade störningar vid avbrott. CRL:er och AIA-tillägg distribuerades via HTTP (primär), LDAP (sekundär) och OCSP för att säkerställa tillförlitlig validering av certifikatstatus i realtid.
- En omfattande översyn av certifikatmallar planerades för att eliminera redundans, definiera tydligt ägarskap och mappa varje mall till dess avsedda användning. Detta möjliggjorde striktare utfärdandepolicyer och minskad operativ tvetydighet. Åtkomst till utfärdande certifikatutfärdare omstrukturerades också, vilket säkerställde att endast auktoriserade roller hade möjlighet att utfärda eller hantera certifikat, vilket effektivt täcker luckor som orsakas av odokumenterade eller överdrivna användar-/gruppbehörigheter.
- För att hantera fragmentering och förenkla hanteringen av certifikatlivscykeln rekommenderade designen att utnyttja Microsoft Cloud PKIDetta möjliggjorde sömlös integration med befintliga MDM-plattformar samtidigt som beroendet av lokal infrastruktur minskade, vilket säkerställde en enhetlig och skalbar förtroendemodell förankrad i en enda sanningskälla.
Business Impact
Genom att åtgärda långvariga arkitekturbrister och operativa ineffektiviteter kunde organisationen stärka sin digitala förtroendegrund och anpassa sig till moderna säkerhetsstandarder. De viktigaste affärsresultaten inkluderade:
- Med privata nycklar nu säkrade i hårdvarusäkerhetsmoduler (HSM)minskade risken för kompromisser avsevärt. Miljön tog avstånd från föråldrad infrastruktur och äldre beroenden, vilket möjliggjorde en smidigare integration med moderna plattformar och molnbaserade tjänster.
- Den operativa tydligheten förbättrades genom stramare styrning, certifikatmallar effektiviserades, åtkomstkontroller mappades korrekt och utfärdandeprocesser blev mycket mer förutsägbara och granskningsbara. Detta minskade inte bara den administrativa kostnaden utan minimerade också sannolikheten för fel eller felkonfigurationer.
- Verksamhetskontinuiteten stärktes med införandet av katastrofåterställningscertifikat (CA), vilket säkerställde att kritiska certifikatutfärdanden kunde fortsätta även under avbrott. Den övergripande förtroendemodellen blev mer skalbar, motståndskraftig och enklare att hantera, vilket gjorde det möjligt för IT- och säkerhetsteam att fokusera på proaktiva förbättringar snarare än brandbekämpningsproblem i en fragmenterad uppsättning.
- Viktigast av allt etablerade organisationen ett framtidsklart PKI-ramverk som kan stödja växande användare, enheter och applikationer, och uppfylla kraven för kryptoagilitet och automatiseringsinitiativ i dess olika användningsområden.
Slutsats
Denna moderniseringsresa understryker en verklighet där säker PKI börjar med smart design, och inte bara reaktiva lösningar. Genom att prioritera arkitektur, tillämpa åtkomstkontroller, använda HSM-baserad nyckellagring och effektivisera certifikatstyrning, byggde organisationen en skalbar och motståndskraftig förtroendegrund. Viktigast av allt positionerade den sig för att stödja framtida tillväxt, automatisering och kryptoagilitet, vilket bevisar att en välplanerad PKI inte bara är en säkerhetsuppgradering, utan en strategisk möjliggörare för det digitala företaget.
