Beskrivning
Kodsignering, som en teknik, ger autenticitet till programvarukoder, applikationer och/eller filer. Detta görs genom att signera koden med digitala certifikat och infrastruktur för allmän nyckelDärför ger kodsignering slutanvändare säkerhet och förtroende mot kodmanipulation eller korruption. Detta är bara en av fördelarna med att använda kodsignering. För att utforska "Topp 5 fördelar med kodsignering", vänligen läs igenom bloggartikeln:" www.encryptionconsulting.com/code-signing-top-5-benefits
Varje organisation förväntas dra stor nytta av kodsignering och just därför är denna teknik kritisk. Man måste tänka på de bästa metoderna som ska följas vid implementering av kodsignering. För när det sker ett intrång i ditt företags privata nycklar på grund av dåligt implementerad infrastruktur påverkar det inte bara kunderna utan även deras förtroende för ditt varumärke och dess produkter.
Låt oss ta en titt på de viktigaste bästa praxisen som ditt företag måste följa när de implementerar kodsigneringsteknik:
Kodsignering: Bästa praxis:
- Separation av miljöer: Testsignering och releasesigneringEn av de viktigaste bästa metoderna för kodsignering är att skapa en parallell miljö för kodsigneringsinfrastruktur för att signera testkod med en intern testrot. Certifikatmyndighet (CA)En intern testrot-CA skulle tillhandahålla testcertifikat för signering av koden. Detta gynnar företaget på två sätt. Den första fördelen är att begränsa exponeringen av faktiska privata nycklar och kodsigneringsmekanismer till en begränsad grupp av användare/utvecklare, och den andra fördelen är möjligheten att testa den signerade koden för funktionsfel och sårbarheter.
Testsignering kan göras på två sätt:
- Signeringsmyndighet för testcertifikat
- Självsignerade certifikat Medelstora till små organisationer kan använda självsignerande certifikat för kodsigneringsprocessen. Detta kan kräva en del ansträngning för att göra certifikaten betrodda eftersom de som standard inte är betrodda. Generellt sett kan man få dessa certifikat via gratisverktyg utan att använda någon offentlig nyckelinfrastruktur (PKI). Organisationer med komplexa och enorma testmiljöer kan använda intern test-CA för att generera testcertifikat för kodsigneringsprocessen. Oavsett om ditt företag använder självsignerade certifikat eller intern test-CA, se alltid till att kodsigneringsprocessen och rotcertifikaten är separerade mellan test- och produktionsmiljön.
- Begränsad åtkomst till privata nycklar genom fysisk säkerhet: System med privata nycklar måste ha minimal åtkomst. Som ordspråket säger är den säkraste datorn den med minimalt antal externa anslutningar. Minimera därför antalet personal som har åtkomst till system med privata nycklar som används för kodsigneringsprocessen.
Fysisk säkerhet är lika viktig för att skydda känsliga uppgifter. Trots alla virtuella åtgärder som vidtas kan det vara ett stort hot om en anställd eller entreprenör får oönskad åtkomst. Fysiska åtgärder som kameror, fingeravtryck, säkerhetsvakter etc. kan användas för att tillhandahålla fysisk säkerhet.
- Kryptografiska hårdvaruskyddsmoduler (HSM): Kryptografiska hårdvaruskyddsmoduler begränsar exporten av privata nycklar från dessa enheter. Kryptografiska moduler är manipulationssäkra och säkra för att lagra nycklar som används för att signera digitala certifikat. Det finns tre viktiga typer av kryptografiska enheter som används för att säkra nycklar:
- Hårdvarusäkerhetsmoduler (HSM)SmartkortUSB-tokens – Smartkortsenhet Generellt sett föredras HSM framför andra enheter eftersom säkerhetsstandarderna är relativt sett högre. Se till att alla enheter som används är kompatibla med FIPS 140 nivå 2-certifierade.
- Tidsstämpelprocess: Offentlig eller privat: Tidsstämplingsprocessen hjälper till att verifiera utgivarens äkthet efter att certifikatet har löpt ut. Offentlig tidsstämplingsauktoritet kan användas av kostnadsfördel, men det rekommenderas alltid att använda intern tidsstämpelauktoritet för att undvika åtkomst till offentliga nätverk.
Tidsstämpelcertifikat kan utfärdas för en maximal tidsperiod på 135 månader. Strikta åtgärder måste vidtas när du exponerar kodsigneringsprocessen under extern/offentlig tidsstämpling.
- Skanna koden efter virus: Kodsigneringsprocessen hjälper ensam till att autentisera koden och kan inte säkra den. Därför rekommenderas det alltid att utföra virus- och skadlig kodskanning innan koden publiceras och signeras med digitala certifikat. Att använda virus-/skadlig kodskanning förbättrar också kodens kvalitet.
Om din organisation letar efter implementering av kodsignering, vänligen kontakta [e-postskyddad] för mer information
