- Vad är Encryption Consultings kodsigneringsverktyg – CodeSign Secure?
- Varför använda CodeSign Secure med AppLocker?
- Hur använder AppLocker kodsignering för programkontroll?
- Implementera kodsignering med CodeSign Secure för AppLocker
- Bästa praxis för att använda CodeSign Secure med AppLocker
- Felsökning av vanliga problem
- Slutsats
Att säkra din miljö är mycket viktigt i dagens säkerhetsdrivna värld. Varje företag behöver säkra sin infrastruktur mot det växande hotet. AppLocker är en säkerhetsfunktion i Windows som gör det möjligt för dina organisationer eller företag att kontrollera vilka körbara filer eller program som kan köras på dina system.
Det förhindrar att potentiellt skadliga applikationer körs av användare genom att ge dina administratörer möjlighet att skapa regler för vilken programvara som får köras. Detta hjälper också till att förhindra obehörig åtkomst till applikationerna och förbättrar organisationens övergripande säkerhet.
Krypteringskonsultföretagets CodeSign Secure är en kodsigneringslösning som är utformad för att hantera digitala kodsigneringscertifikat och effektivisera kodsigneringsoperationer. Vår lösning, CodeSign Secure, förenklar processen att programvara för säker signering och applikationer för att säkerställa deras äkthet och integritet. Det ger ett effektivt sätt att hantera kodsigneringsoperationer i olika miljöer så att endast verifierad programvara är betrodd och distribueras.
Genom att integrera vår lösning med AppLocker kan du avsevärt förbättra säkerheten och kontrollen över dina applikationer. Medan AppLocker kan säkerställa att endast vitlistade applikationer kan köras, säkerställer vår lösning att dessa applikationer är signerade med betrodda applikationer. kodsigneringscertifikatDenna kombination ger en stark mekanism för att säkerställa att endast validerade och autentiserade applikationer kan köras, vilket skyddar system från skadlig programvara eller obehöriga applikationer.
Vad är Encryption Consultings kodsigneringsverktyg – CodeSign Secure?
Vår lösning är utformad för att hantera, automatisera och säker kodsignering processer inom din organisation. Den kontrollerar kodsigneringscertifikat och säkerställer att endast behöriga användare kan signera programvara. Vår lösning minskar risken för Mänskligt misstag genom att automatisera signeringsprocesser, vilket också säkerställer att den distribuerade programvaran är både säker och kompatibel med branschstandarder.
Viktiga funktioner relevanta för AppLocker:
-
Centraliserad certifikathantering
Vår lösning gör det möjligt för din organisation att centralt lagra och hantera alla kodsigneringscertifikat med säkra åtkomstkontroller. Systemadministratörer kan tilldela specifika behörigheter till användare eller team för att säkerställa att endast behörig personal kan signera applikationer. Den här funktionen är i linje med AppLockers funktionalitet, eftersom den hjälper till att säkerställa att endast programvara som är signerad med betrodda certifikat kan köras.
-
Automatiserade kodsigneringsprocesser
Vår plattform automatiserar kodsigneringsprocesser och minskar manuella interaktioner till ett minimum, vilket gör processerna mindre benägna att orsaka fel eller sårbarheter. Automatiserade arbetsflöden säkerställer att koden alltid signeras korrekt innan den distribueras, vilket ger en sömlös integration med AppLocker och säkerställer att din organisation endast distribuerar validerade och signerade applikationer.
-
Efterlevnadsövervakning och rapportering
Vår plattform inkluderar inbyggda efterlevnadsfunktioner som spårar och rapporterar alla kodsigneringsaktiviteter som din organisation utför. Detaljerade granskningsloggar hjälper din organisation att uppfylla myndighetskrav och interna policyer. När detta används med AppLocker säkerställer det att din organisation endast kör programvara som uppfyller säkerhets- och efterlevnadsstandarder.
-
Integration med CI/CD Pipelines
Vår lösning integreras med befintliga CI/CD pipelines och automatiserar signeringsprocessen under programvaruutveckling och distribution. Detta effektiviserar kodsignering i agila miljöer samtidigt som hög säkerhet bibehålls. Med AppLocker garanteras att all din organisations programvara som körs i produktion är signerad, betrodd och verifierad utan att störa utvecklingsarbetsflödet.
Varför använda CodeSign Secure med AppLocker?
-
förbättrad säkerhet
Vår lösning, CodeSign Secure, erbjuder centraliserad hantering av din organisations kodsigneringscertifikat och säkerställer att endast behörig personal kan komma åt dessa certifikat för signering. Genom att säkert lagra och hantera dessa certifikat hjälper vi din organisation att minska risken för missbruk eller oavsiktlig exponering. I kombination med AppLocker skapar detta ett extra säkerhetslager, eftersom endast signerad programvara från din organisation tillåts köras genom att nödvändiga policyer tillämpas.
-
Strömlinjeformad kodsignering
Vår lösning automatiserar kodsigneringsprocessen och minimerar risken för mänskliga fel för att säkerställa konsekventa signeringsrutiner. Denna automatisering säkerställer att dina utvecklare och systemadministratörer inte behöver hantera kodsigneringscertifikat manuellt, vilket minskar förseningar och risker i samband med manuella processer. När den integreras med AppLocker garanterar denna effektiviserade process att endast signerade och betrodda applikationer körs av din organisation.
-
Förbättrad efterlevnad
Vår lösning erbjuder detaljerade rapporterings- och övervakningsfunktioner som spårar all kodsigneringsaktivitet. Dessa rapporter ger era revisorer detaljerad insikt i vilken applikation eller programvara som signerades, av vem och när. Detta hjälper också er organisation att uppfylla regelefterlevnadskrav som PCI DSS, HIPAA, eller CAB-forumGenom att integrera den här funktionen med AppLocker kan din organisation inte bara förhindra att otillförlitliga applikationer körs, utan också säkerställa att all programvara som körs uppfyller interna och externa efterlevnadsstandarder.
Hur använder AppLocker kodsignering för programkontroll?
AppLocker använder kodsignering som en viktig metod för att verifiera identiteten hos programvaruutgivare och upprätthålla strikt kontroll över vilka applikationer som kan köras på organisationens system. Genom att utnyttja digitala signaturer säkerställer AppLocker att endast betrodd och signerad programvara kan köras.
AppLocker-regeltyper
AppLocker fungerar genom olika regeltyper för att styra olika filformat och programtyper. Låt oss ta en titt på dessa regeltyper:
-
Körbara regler
Dessa regler styr vilka körbara filer (.exe och .com) som får köras i din organisation. Administratörer kan skapa regler baserade på filens utgivare, sökväg eller filhash för att säkerställa att endast betrodda körbara program körs.
-
Regler för Windows Installer
Dessa regler styr vilka Windows Installer-filer (.msi och .msp) som kan köras. Detta gör det möjligt för din organisation att kontrollera installationen av programvarupaket och begränsa dessa installationer till betrodda källor.
-
Skriptregler
Dessa regler styr körningen av skriptfiler som PowerShell-skript (.ps1), batchfiler (.bat) och JavaScript-filer (.js). Detta är viktigt för att kontrollera körningen av potentiellt skadliga skript i din organisationsmiljö.
-
Regler för paketerade appar
Dessa regler gäller för UWP-appar (Universal Windows Platform) och paketerade appar som AppX-filer. De styr körningen av moderna applikationer som distribueras via Microsoft Store eller andra kanaler, vilket säkerställer att endast auktoriserade applikationer kan köras.
Utgivares regler och digitala certifikat
AppLocker kan använda dessa regler för att upprätthålla programkontroll baserat på digitala signaturerNär programvaran signeras med ett kodsigneringscertifikat bäddas den digitala signaturen in i filen, vilket gör att AppLocker kan identifiera utgivaren och säkerställa att applikationen är autentisk och inte har manipulerats.
-
Så fungerar utgivarreglerna
Dessa regler är baserade på metadata från en fils digitalt certifikat, såsom utgivarens och produktens namn, filversion och certifikatutfärdare. När en administratör från din organisation skapar en regel kan de ange olika kontrollnivåer.
-
Använda kodsigneringscertifikat
AppLocker använder den digitala signaturen för att verifiera programvaruutgivarens identitet innan programmet tillåts köras i din organisationsmiljö. Den här processen fungerar enligt följande:
- Applikationen är signerad med ett kodsigneringscertifikat utfärdat av en betrodd Certifikatmyndighet (CA) till din organisation.
- AppLocker kontrollerar sedan detta certifikat för att bekräfta att det utfärdades av en betrodd certifikatutfärdare och om det matchar applikationen eller inte.
- Om certifikatet är giltigt och uppfyller den definierade utgivarregeln kan programmet köras.
Implementera kodsignering med CodeSign Secure för AppLocker
Nu ska vi diskutera hur du och din organisation kan använda CodeSign Secure tillsammans med AppLocker för att säkra dina utvecklings- och distributionsarbetsflöden.
Konfigurera CodeSign Secure
- Besök vår hemsida och registrera dig för ett CodeSign Secure-konto om du inte redan har gjort det.
- Slutför registreringsprocessen och få tillgång till vår lösning.
- Logga in på portalen (baserat på vilken distribution du valt – On-Prem, SaaS eller Hybrid).
- Definiera användarroller som systemadministratör, projektledare, säkerhetsansvarig, revisor och utvecklare på vår portal.
- Konfigurera åtkomstkontroller och behörigheter så att endast behörig personal kan utföra kodsigneringsåtgärderna.
- Integrera vår lösning med era befintliga CI/CD-pipelines, som till exempel Jenkins, GitLab, Azure DevOps, och så vidare för att automatisera kodsigneringsprocesserna under bygg- och distributionsfaserna.
Hämta kodsigneringscertifikat
- Använd vår portal för att skapa en CSR genom att lagra den privata kryptografiska nyckeln i en FIPS 140-2 Nivå 2 HSM för säkerhet.
- Använd den CSR:n för att hämta ett kodsigneringscertifikat från en betrodd offentlig CA.
- Välj certifikattyp baserat på dina säkerhetsbehov:
- OV (Organisationsvalidering): Standardnivå för validering för organisationer.
- EV (Utökad validering): Erbjuder högsta valideringsnivå för förbättrad säkerhet.
- När du har mottagit det utfärdade certifikatet, lagra det i vår portal genom att importera certifikatet.
- Se nu till att det här certifikatet endast är tillgängligt för personer med rätt roller och behörigheter.
Kodsigneringsprocess
- Använd vår KSP (Encryption Consulting's Key Storage Provider) för att signera körbara filer, skript eller andra filer med det utfärdade certifikatet.
- Automatisera denna kodsigneringsprocess via din CI/CD-pipeline eller använd vårt specialanpassade verktyg för att signera enskilda filer eller massfiler.
- När programvaran eller applikationen har signerats bör Windows känna igen den digitala signaturen som att den kommer från en betrodd utgivare.
- Testa de signerade filerna på dina Windows-system för att verifiera signaturen och säkerställa att programmen uppfyller säkerhetspolicyerna.
Konfigurera AppLocker för att använda utgivarregler
- För enskilda maskiner måste du använda secpol.msc (Lokal säkerhetspolicy) för att komma åt AppLocker-inställningar. Men för domänövergripande policyer måste du använda gpmc.msc (Konsol för grupprinciphantering) för att hantera AppLocker-policyer.
- Du måste gå till Programkontrollpolicyer > AppLocker, och du måste välja regeltyp som – Körbara regler.
- Nu behöver du välja Skapa ny regel Och välj Publisher som villkoret.
- Bläddra sedan till en tidigare signerad körbar fil för att extrahera utgivarinformationen från certifikatet du använde för att sjunga.
- Nu måste administratörerna i din organisation definiera regelns omfattning, till exempel vilka versioner av produkten som ska släppas.
- Sedan måste du tillämpa dessa regler på relevanta användargrupper.
- Kom ihåg att konfigurera din AppLocker i granskningsläge för att övervaka loggarna.
Implementera och tillämpa AppLocker-regler
- När du har verifierat reglerna i granskningsläge, växla din AppLocker till Enforce-läge. I det här läget tillåts endast det betrodda certifikatet att köras för att upprätthålla din organisations säkerhet.
- Du bör regelbundet granska AppLocker-loggarna för att upptäcka eventuella försök att köra obehörig programvara.
Bästa praxis för att använda CodeSign Secure med AppLocker
Följ dessa få bästa metoder för att hålla din organisation säker och autentisera applikationer med vår lösning – CodeSign Secure integrerad med AppLocker. Dessa är:
-
Uppdatera certifikat regelbundet
Du bör se till att dina kodsigneringscertifikat förnyas innan de löper ut för att undvika alla typer av avbrott i programvaruförtroendet och förhindra att osignerad eller otillförlitlig kod körs. Du bör konfigurera automatiska aviseringar för certifikatförnyelse och planera för en smidig övergång mellan gamla och nya certifikat.
-
Övervaka AppLocker-loggar
Dina utvecklare bör regelbundet granska AppLocker-loggar med hjälp av Loggboken för att övervaka programkörning och upptäcka potentiella säkerhetsincidenter. Dessa loggar hjälper dig också att spåra regelöverträdelser eller felaktiga policykonfigurationer, vilket säkerställer att endast betrodd programvara körs i din organisationsmiljö.
-
Automatisera när det är möjligt
Era utvecklare bör använda automatiseringsverktyg för att integrera vår CodeSign Secure med CI/CD-pipelines och distributionsprocesser. Detta säkerställer att kodsignering tillämpas konsekvent under programvarubyggen och -utgåvor och minskar risken för manuella fel.
Felsökning av vanliga problem
Låt oss diskutera några av de vanliga problem vi kan stöta på när vi använder AppLocker. Dessa är följande:
-
Problem med certifikatigenkänning
-
AppLocker känner inte igen certifikat utfärdade av CodeSign Secure:
-
Saknade mellanliggande certifikat: Om AppLocker inte känner igen våra CodeSign Secure-utfärdade självsignerade certifikat kan det bero på att mellanliggande certifikat saknas i certifikatkedjan. För att lösa detta måste du följa dessa steg:
- Du måste ladda ner och installera de saknade mellanliggande certifikaten från vår CodeSign Secure portal.
- Du måste kontrollera om certifikatkedjan finns i Windows certifikatarkiv eller inte och om de är korrekt länkade.
-
Utgångna certifikat: Om certifikaten har gått ut blockerar AppLocker den tillhörande programvaran från din organisation. Så här åtgärdar du detta:
- Du måste förnya certifikatet innan det löper ut.
- Du måste signera den berörda programvaran på nytt med det nya certifikatet och uppdatera AppLocker-reglerna efter behov för att återspegla informationen i det nya certifikatet.
- Konfiguration av certifikatarkiv: Dina utvecklare måste se till att certifikatet är installerat i rätt arkiv för kodsignering.
-
Saknade mellanliggande certifikat: Om AppLocker inte känner igen våra CodeSign Secure-utfärdade självsignerade certifikat kan det bero på att mellanliggande certifikat saknas i certifikatkedjan. För att lösa detta måste du följa dessa steg:
-
AppLocker känner inte igen certifikat utfärdade av CodeSign Secure:
-
Problem med återkallelse av certifikat
-
Problem med att komma åt certifikatåterkallningslistor (CRL:er) eller OCSP:
-
Nätverksbegränsningar: Ditt systems brandväggar eller nätverksinställningar kan blockera åtkomst till CRL-distributionspunkter eller OCSP-svar, vilket hindrar AppLocker från att verifiera certifikatets återkallningsstatus. För att lösa problemet måste du följa dessa lösningar:
- Du måste kontrollera att din brandvägg och ditt nätverk tillåter utgående trafik till de URL:er som anges i CRL-distributionspunkterna eller OCSP-platserna.
- Om dina automatiska CRL-uppdateringar misslyckas måste du manuellt ladda ner de senaste CRL:erna från CA:s webbplats och installera dem.
- Om din organisation föredrar isolerade miljöer med hög säkerhet måste du konfigurera interna CRL-distributionspunkter eller OCSP-svarare.
-
Nätverksbegränsningar: Ditt systems brandväggar eller nätverksinställningar kan blockera åtkomst till CRL-distributionspunkter eller OCSP-svar, vilket hindrar AppLocker från att verifiera certifikatets återkallningsstatus. För att lösa problemet måste du följa dessa lösningar:
-
Problem med att komma åt certifikatåterkallningslistor (CRL:er) eller OCSP:
-
Felkoder och lösning
-
Ogiltigt OID (objektidentifierare): Det här felet uppstår när kodsigneringscertifikatets OID inte matchar det förväntade OID:t för det begärda programmet. För att lösa problemet måste du följa dessa steg:
- Du måste kontrollera certifikatets EKU-inställningar (Enhanced Key Usage) för att bekräfta att det har rätt OID för kodsignering.
- Era utvecklare måste se till att certifikatet är specifikt utfärdat för kodsigneringsändamål.
-
Misslyckanden med signaturvalidering: Windows eller AppLocker kan misslyckas med att känna igen den digitala signaturen av flera anledningar:
- Du måste se till att programvaran inte har manipulerats sedan signeringen, eftersom eventuella ändringar skulle ogiltigförklara signaturen.
- Du måste verifiera certifikatets återkallningsstatus genom att se till att ditt system har åtkomst till CRL:er eller OCSP.
- Du måste bekräfta att korrekt signeringsprocedur följdes, tillsammans med lämpligt certifikat och process.
-
Vanliga felkoder:
- HRESULTAT: 0x800710D8: Det här felet indikerar ett problem med din certifikatkedja eller så är slutgiltighetscertifikatet inte betrott. Du måste verifiera certifikatkedjan och installera om rot- eller mellancertifikaten om det behövs.
- 0x8009000F (Nyckeln är inte giltig för användning i ett specifikt tillstånd): Du måste kontrollera om den privata nyckeln som är kopplad till certifikatet är tillgänglig och korrekt konfigurerad. Du måste importera certifikatet igen om det behövs.
- 0x800B0109 (Certifikatkedjan utfärdades av en auktoritet som inte är betrodd): Du måste installera rot- och mellancertifikaten från certifikatutfärdaren och bekräfta inställningarna för certifikatförtroendet.
-
Ogiltigt OID (objektidentifierare): Det här felet uppstår när kodsigneringscertifikatets OID inte matchar det förväntade OID:t för det begärda programmet. För att lösa problemet måste du följa dessa steg:
Slutsats
Använda CodeSign Secure AppLocker erbjuder flera betydande fördelar, såsom förbättrad säkerhet, efterlevnad och effektiviserad hantering. Vi uppmuntrar dig att utforska fördelarna med att integrera vår lösning med AppLocker för att säkra dina applikationer och din IT-infrastruktur. Genom att använda den här lösningen kan du förbättra din applikationskontroll, minska säkerhetsrisker och säkerställa att endast betrodd programvara körs i din miljö.
För att börja säkra din programvara idag och dra nytta av vår lösnings robusta kodsigneringsfunktioner, besök vår hemsida för att lära dig mer om CodeSign Secure. Upptäck hur du kan integrera den här lösningen med AppLocker för att uppnå en högre säkerhets- och regelefterlevnadsnivå i din organisation.
- Vad är Encryption Consultings kodsigneringsverktyg – CodeSign Secure?
- Varför använda CodeSign Secure med AppLocker?
- Hur använder AppLocker kodsignering för programkontroll?
- Implementera kodsignering med CodeSign Secure för AppLocker
- Bästa praxis för att använda CodeSign Secure med AppLocker
- Felsökning av vanliga problem
- Slutsats
