Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Allt du behöver veta om tidsstämplingsauktoritet

En valfri men viktig komponent i kodsigneringsarkitekturen är Time Stamp Authority (TSA). Tidsstämpling bevarar källtiden då koden signerades och gör att programvara kan accepteras av operativsystemet och andra klientplattformar även efter att certifikatet har löpt ut. Signerad programvara valideras med källtiden då certifikatet signerades snarare än den aktuella tiden.

I den här diskussionstavlan, vad är en betrodd tidsstämpel och vad är Time Stamping Authority (TSA)? Vilka olika protokoll följs av Time Stamping Authority (TSA)? Vilka olika steg är involverade i tidsstämplingsprocessen som utförs av Time Stamping Authority? Hur är detta koncept avgörande i kodsigneringsprocessen? Vad är CodeSign Secure by Encryption Consulting? Låt oss gå in på ämnet för att förstå svaren på dessa frågor:

Kodsignering är en typ av digital signatur som används för att ge säkerhet och autentisering för immateriella rättigheter i form av kod eller programvara. Kodsigneringsprocessen använder flera moduler för att slutföra processen för att ge teknisk säkerhet och integritet för din kod/programvara. Tidsstämpling är en av de viktigaste aspekterna av kodsigneringsprocessens arkitektur.

Låt oss först förstå exakt vad kodsigneringsprocessen är och vilka olika komponenter som är involverade i kodsigneringsarkitekturen. Detta leder oss till konceptet med betrodd tidsstämpling och Time Stamping Authority (TSA). En viktig punkt att notera är att tidsstämplingsprocessen kan tillämpas på dokument som signeras antingen med digitala signaturer eller elektroniska signaturer.

Vad är en kodsigneringsprocess?

På senare tid har många teknikföretag blivit måltavlor för hackare för att manipulera och korrumpera källkoden. Dessa attacker påverkar varumärkesryktet hårt och leder till stora förluster för drabbade företag. För att hantera detta scenario kan kodsigneringsteknik användas för att skydda kodens integritet och för att ge slutanvändaren författarens äkthet genom att tillhandahålla digitala signaturer.

Kodsignering ger säker och pålitlig distribution av programvara som förhindrar manipulering, korruption och förfalskning. Kodsignering förbättrar slutanvändarnas förtroende för programvarans/kodens integritet och avsändarens äkthet.  

Kodsignering är processen att applicera en digital signatur på alla program som är avsedda för utgivning och distribution till en annan part eller användare, med två huvudmål. Det ena är att bevisa programvarans äkthet och äganderätt. Det andra är att bevisa programvarans integritet, dvs. bevisa att programvaran inte har manipulerats, till exempel genom att skadlig kod har infogats.

Kodsignering gäller alla typer av programvara: körbara filer, arkiv, drivrutiner, firmware, bibliotek, paket, patchar och uppdateringar. En introduktion till kodsignering har givits i tidigare artiklar på den här bloggen. I den här artikeln tittar vi på några av affärsfördelarna med att signera kod.

Kodsignering är en process för att validera programvarans äkthet och det är en typ av digital signatur baserad på PKI. Kodsignering är en process för att bekräfta äktheten och originaliteten hos digital information, såsom en mjukvarukod. Det försäkrar användarna om att denna digitala information är giltig och fastställer författarens legitimitet. Kodsignering säkerställer också att denna digitala information inte har ändrats eller återkallats efter att den giltigt signerades.

Kodsignering spelar en viktig roll eftersom det kan möjliggöra identifiering av legitim programvara kontra skadlig kod eller falsk kod. Digitalt signerad kod säkerställer att programvaran som körs på datorer och enheter är betrodd och omodifierad.

Programvara ger din organisation kraft och återspeglar ditt företags verkliga värde. Att skydda programvaran med en robust kodsigneringsprocess är avgörande utan att begränsa åtkomsten till koden, för att säkerställa att denna digitala information inte är skadlig kod och för att fastställa författarens legitimitet.

Kodsigneringsarkitektur

Kodsigneringsarkitekturen ger en detaljerad förklaring av hur kodsigneringsprocessen fungerar tillsammans med dess komponenter. Nedan nämns de fyra viktiga differentierande komponenterna i kodsigneringsarkitekturen.  

Tillsammans kommer dessa fyra komponenter att uppnå en fullständig kodsigneringsprocessen. Public Key Infrastructure (PKI) spelar en avgörande roll för att uppnå kodsignering för dina viktiga dokument.

För att förstå mer om kodsigneringsprocessen, läs våra blogginlägg här:

Allt du behöver veta om tidsstämplingsauktoritetsbild

I arkitekturen ovan ligger vårt fokus på "Tidsstämplingsauktoritet" vilket är en valfri del av kodsigneringsprocessen just nu, men det blir långsamt allt viktigare för att uppnå autenticitet för din kod/programvara. Så, vad är tidsstämplingsprocessen och hur är denna tidsstämplingsauktoritet viktig för tidsstämplingsprocessen? Låt oss ta en titt nu:

Lösning för företagskodsignering

Få en lösning för alla dina behov av kodsignering och kryptografi för mjukvara med vår kodsigneringslösning.

Vad är tidsstämplingsprocessen?

Tidsstämpling är en valfri del av kodsigneringsprocessen, där giltigheten av kodsignering av programvaran bevaras även efter att certifikatet som används för kodsignering har löpt ut. Detta fungerar som en extra kontroll där signaturen som används för kodsigneringsprocessen bevaras även efter utgången, vilket säkerställer ett smidigt flöde av operationer utan avbrott. 

Närhelst den signerade programvarans körbara fil körs/exekveras på en klientmaskin/ett klientsystem verifieras dess digitala signatur av användarens operativsystem. Anta nu att användaren har tidsstämplat programvaran. Användarens dator kommer att verifiera signaturen baserat på den tidpunkt då den signerades digitalt, snarare än systemets aktuella tidpunkt när programvaran körs.

Vad är tidsstämplingsauktoritet (TSA)?

En valfri men viktig komponent i kodsigneringsarkitekturen är tidsstämpelauktoritet (TSA). Tidsstämpling bevarar källtiden då koden signerades och gör att programvara kan accepteras av operativsystemet och andra klientplattformar även efter att certifikatet har löpt ut. Signerad programvara valideras med källtiden då certifikatet signerades snarare än den aktuella tiden. Därför är det alltid lämpligt att använda tidsstämpeltekniken vid kodsignering.

Digital signaturkod skickas till TSA för tidsstämpling. TSA använder sin egen signatur tillsammans med den giltiga källtidsstämpeln. TSA är oberoende av kodsigneringssystemet och synkroniserar sin klocka med en auktoritativ tidskälla. 

Tidsstämplingsprotokoll

Tidsstämplingsmyndigheter följer vissa protokoll för att utföra tidsstämplingsaktiviteter för att säkerställa högre skydd och säkerhet. Det finns två huvudprotokoll som vanligtvis följs av tidsstämplingsmyndigheter.

  • RFC 3161 – RFC 5035
  • Microsoft Autenticode

RFC 3161 – Tidsstämplingsprotokollet som definieras i RFC 3161 kräver att Cryptographic Message Syntax (CMS) SignedData [RFC5652], som används för att tillämpa en digital signatur på tidsstämpeltoken, inkluderar ett signerat attribut som identifierar signerarens certifikat.
Authenticode använder digital signaturteknik för att garantera författarskap och integritet för binär data, såsom installerbar programvara. En klientwebbläsare eller andra systemkomponenter kan använda Authenticode-signaturer för att verifiera dataintegriteten när programvaran laddas ner eller installeras. Authenticode-signaturer kan användas med många programformat, inklusive .cab, .exe, .ocx och .dll.

För att veta mer om Microsoft Authenticode, läs sidan nedan:

https://docs.microsoft.com/en-us/windows/win32/seccrypto/time-stamping-authenticode-signatures

Hur utför tidsstämplingsmyndigheten tidsstämplingsprocessen?

Public Key Infrastructures (PKI) spelar en avgörande roll i tidsstämplingsprocessen för tidsstämpling av tidsinstanser (TSA). Låt oss förstå de övergripande stegen som är involverade i tidsstämplingsprocessen.

Steg 1:

Klientapplikationen ansluter till TSA-tjänsten (Time Stamping Authority). Nu skapas hash för koden eller programvaran som behöver kodsigneras.

Steg 2:

Hash som skapas för koden skickas till Time Stamping Authority (TSA) för tidsstämpling. När hashen har skickats till TSA måste alla ändringar som görs i koden eller den hashade programvaran kommuniceras med TSA-servern.

Steg 3:

Tidsstämpelauktoriteten kombinerar hashen från den ursprungliga filen som mottagits från klienten tillsammans med den betrodda tidsstämpeln. Resultatet signeras digitalt med en säker privat nyckel. Denna signeringsprocess skapar en "tidsstämpeltoken" som skickas tillbaka till klienten.

Steg 4:

Klienten får tidsstämpeltoken som skapats av Time Stamping Authority och som registreras tillsammans med dokumentet eller kodsignaturen.

Vem kan använda tidsstämpling?

En betrodd tidsstämplingsprocess kan lägga till ytterligare säkerhetskontroll för dokument som antingen är digitalt eller elektroniskt signerade. Dokument som är signerade med elektronisk signatur kan tidsstämplas. Mottagare kan verifiera dokumentets integritet efter tidsstämpeln. För digitalt signerade dokument finns det två huvudskäl till att inkludera en betrodd tidsstämpel när du signerar ett dokument digitalt – att säkerställa långsiktig validering (LTV) av signaturen och att lägga till oavvislighet eller säkerhet kring när signaturen faktiskt tillämpades. 

Encryption Consulting erbjuder CodeSign Secure-plattformen för digital kodsignering av din viktigaste och mest känsliga kod och/eller program för att garantera säkerhet och integritet. Efter att ha genomfört kodsigneringsprocessen via CodeSign Secure guidar vi dig i att utföra en betrodd tidsstämplingsprocess genom en Time Stamping Authority (TSA).

Nedan följer en sammanfattning av Encryption Consultings (EC) CodeSign Secure-plattform och dess fördelar.

Krypteringskonsultföretagets (EC) CodeSign Secure-plattform:

Krypteringskonsulttjänster (EC) CodeSigns säkra plattform ger dig möjlighet att signera din programkod och dina program digitalt. Hårdvarusäkerhetsmoduler (HSM) lagrar alla privata nycklar som används för kodsignering och andra digitala signaturer i din organisation. Organisationer som använder CodeSign Secure-plattformen från EC kan dra nytta av följande fördelar:

  • Enkel integration med ledande leverantörer av hårdvarusäkerhetsmoduler (HSM).
  • Endast behöriga användare har åtkomst till plattformen.
  • Nyckelhanteringstjänst för att undvika osäker förvaring av nycklar.
  • Förbättrad prestanda genom att eliminera eventuella flaskhalsar.

Lösning för företagskodsignering

Få en lösning för alla dina behov av kodsignering och kryptografi för mjukvara med vår kodsigneringslösning.

Varför använda EC:s CodeSign Secure-plattform?

Det finns flera fördelar med att använda Encryption consultings CodeSign Secure för att utföra dina kodsigneringsoperationer. CodeSign Secure hjälper kunder att ligga steget före genom att tillhandahålla en säker kodsigneringslösning med manipulationssäker lagring av nycklarna och fullständig synlighet och kontroll över kodsigneringsaktiviteter. De privata nycklarna till kodsigneringscertifikatet kan lagras i en HSM för att eliminera riskerna med stulna, skadade eller missbrukade nycklar. Klientsidig hashing säkerställer byggprestanda och undviker onödig flytt av filer för att ge en högre säkerhetsnivå. Klientsidig hashing säkerställer byggprestanda och undviker onödig flytt av filer för att ge en högre säkerhetsnivå. Sömlös autentisering tillhandahålls kodsigneringsklienter via CodeSign Secure-plattformen för att använda toppmoderna säkerhetsfunktioner, inklusive klientsidig hashing, flerfaktorsautentisering, enhetsautentisering samt arbetsflöden för godkännare på flera nivåer med mera. Stöd för InfoSec-policyer för att förbättra implementeringen av lösningen och göra det möjligt för olika affärsteam att ha sina egna arbetsflöden för kodsignering. CodeSign Secure är inbäddad med en toppmodern hashsigneringsmekanism på klientsidan, vilket resulterar i att mindre data överförs över nätverket, vilket gör det till ett mycket effektivt kodsigneringssystem för de komplexa kryptografiska operationer som sker i HSM.

Krypteringskonsultingens hanterade PKI / CodeSign Secure

Encryption Consulting LLC (EC) kommer att helt avlasta Public Key Infrastructure-miljön, vilket innebär att EC kommer att ta hand om att bygga PKI-infrastrukturen för att leda och hantera PKI-miljön (lokal, PKI i molnet, molnbaserad hybrid PKI-infrastruktur) i din organisation. Förutom PKI hjälper Encryption Consulting dig också med att utföra kodsigneringsprocesser för dina viktiga och mycket känsliga dokument, koder och programvaror.

Encryption Consulting kommer att driftsätta och stödja er PKI med hjälp av en fullt utvecklad och testad uppsättning procedurer och granskade processer. Administratörsrättigheter till er Active Directory kommer inte att krävas och kontrollen över er PKI och dess tillhörande affärsprocesser kommer alltid att finnas hos er. Av säkerhetsskäl kommer CA-nycklarna dessutom att lagras i FIPS 140-2 Level 3 HSM:er som antingen finns i ert säkra datacenter eller i vårt Encryption Consulting-datacenter i Dallas, Texas.

Slutsats

Encryption Consultings PKI-as-a-Service, eller hanterad PKI, låter er få alla fördelar med en välskött PKI utan den operativa komplexiteten och kostnaden för att driva den programvara och hårdvara som krävs för att sköta verksamheten. Era team behåller fortfarande den kontroll de behöver över den dagliga verksamheten samtidigt som de överlåter backend-uppgifter till ett betrott team av PKI-experter.