Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Är din PKI frisk?

Hälsosam PKI

I den här diskussionen försöker vi förstå några av följande frågor: Vad är PKI? Vilka flera komponenter är involverade i en offentlig nyckelinfrastruktur (PKI)? Viktigast av allt, vilka är de viktigaste faktorerna som kan utnyttjas för att utföra en PKI-hälsokontroll? Hälsokontroller med lämpliga avgörande faktorer är avgörande för att säkerställa hälsan hos en offentlig nyckelinfrastruktur. Låt oss dyka in i ämnet:

Snabbt svar: Är din PKI frisk?

En hälsosam PKI har sex saker i ordning: spårad certifikatgiltighet, verifierad certifikatintegritet, dokumenterad utfärdandepolicy, mappade certifikatslutpunkter, tillräcklig krypteringsnyckelstorlek och en aktuell krypteringsalgoritm. Om någon av dessa sex faktorer inte spåras kan certifikat löpa ut, försvagas eller utfärdas utanför policyn utan att någon märker det förrän ett avbrott eller en granskningsfynd tvingar fram problemet.

Sammanfattning

PKI-hälsa är inte en engångsuppgift; den kräver kontinuerlig övervakning av sex faktorer: certifikatgiltighet, certifikatintegritet, policy för certifikatutfärdande, certifikatslutpunkter, krypteringsnyckelstorlek och krypteringsalgoritmens styrka. Företag som hoppar över regelbundna PKI-hälsokontroller riskerar att utgångna eller svaga certifikat förblir oupptäckta tills de orsakar ett avbrott, en misslyckad granskning eller en säkerhetsincident. Det här inlägget behandlar de sex nyckelfaktorer som avgör PKI-hälsa, en riskmatris som mappar varje faktor till sannolikhet, påverkan och efterlevnadskontroller, en checklista för revisionsbevis och en praktisk åtgärdschecklista för att täcka luckor.

Vem borde bry sig om PKI-hälsa

PKI-hälsokontroller är inte bara en övning för PKI-teamet; de sex faktorerna nedan berör säkerhet, efterlevnad och plattformsägande. Här är vad varje roll bör göra.

PKI-administratörer

Upprätthåll en aktuell certifikatinventering, spåra nyckelstorlekar och hashalgoritmer som används och leda den årliga CA-revisionen och hälsokontrollcykeln.

Säkerhetsarkitekter

Sätt minimistandarder för nyckelstorlek och hashalgoritm, och utforma arkitekturen som säkerställer att certifikatutfärdandepolicyn tillämpas konsekvent över varje utfärdande certifikatutfärdare.

Plattformsteam

Underhåll mappningen mellan certifikat och slutpunkt så att ingen certifikatförnyelse eller återkallelse lämnar en slutpunkt exponerad eller felkonfigurerad.

Compliance-team

Mappa varje PKI-hälsofaktor till relevant efterlevnadskontroll, samla in revisionsbevis enligt en definierad kadens och bekräfta att den årliga CA-revisionen är slutförd och dokumenterad.

CISO: er

Behandla PKI-hälsa som ett riskmått som styrelserapporteras, sponsra investeringar i automatisering av certifikatlivscykeln och se till att PKI-hälsokontroller sker minst en gång per år, inte bara efter en incident.

Varför detta är viktigt: Data och deadlines

Enligt DigiCerts Trust Pulse Survey (2 juli 2025) upplevde nästan hälften av företagen ett certifikatrelaterat avbrott under det senaste året, och 18.5 % av de drabbade organisationerna rapporterade förluster på över 250 000 dollar, varav 37.5 % av dessa incidenter var specifikt kopplade till utgångna certifikat. Vart och ett av dessa avbrott kan spåras tillbaka till minst en av de sex PKI-hälsofaktorerna som inte spårats.

CA/Browser Forums omröstning SC-081v3, godkänd den 11 april 2025, fasar ner maximal giltighetstid för offentliga TLS-certifikat till 200 dagar från och med den 15 mars 2026, 100 dagar från och med den 15 mars 2027 och 47 dagar från och med den 15 mars 2029. Kortare giltighetsperioder gör spårning av certifikatgiltighet, en av de sex hälsofaktorerna, betydligt mer brådskande, eftersom manuell spårning som tolererade en ettårig certifikatlivscykel inte kommer att skalas till en 47-dagars.

NIST slutförde sina postkvantkryptografistandarder FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) och FIPS 205 (SLH-DSA) den 13 augusti 2024. Krypteringsalgoritmernas hälsa, en annan av de sex faktorerna, inkluderar nu även spårning av om nuvarande algoritmer och nyckelstorlekar har en gångbar migreringsväg till PQC-klara alternativ.

Vad är infrastruktur för offentliga nyckelr – PKI?

PKI, eller Public Key Infrastructure, är ett ramverk för cybersäkerhetsteknik som skyddar klient-server-kommunikation. Certifikat används för att autentisera kommunikationen mellan klient och server. PKI använder också X.509-certifikat och publika nycklar för att tillhandahålla end-to-end-kryptering. På så sätt kan både server och klient säkerställa förtroende för varandra och kontrollera deras äkthet för att bevisa transaktionens integritet. Med den ökade digitala transformationen över hela världen är det mycket viktigt att använda Public Key Infrastructure för att säkerställa säkra transaktioner. PKI har många användningsområden inom flera sektorer och branscher, inklusive medicin och finans.

Vilka är viktiga komponenter i en infrastruktur för offentliga nyckelringar?

Det finns tre nyckelkomponenter i en PKI: digitala certifikat, certifikatutfärdare och registreringsutfärdare. PKI:er kan skydda miljön med hjälp av dessa tre kritiska komponenter. Dessa komponenter spelar en avgörande roll för att skydda och säkra digital kommunikation och elektroniska transaktioner.

  • Digitala certifikat: Den viktigaste komponenten i en Public Key Infrastructure (PKI) är digitala certifikat. Dessa certifikat används för att validera och identifiera anslutningarna mellan server och klient. På så sätt blir de anslutningar som skapas mycket säkra och kan litas på. Certifikat kan skapas individuellt beroende på verksamhetens omfattning. Om kravet är för ett stort företag kan digitala PKI-certifikat köpas från betrodda tredjepartsutgivare. Det här är anledningarna till varför PKI... certifikathantering är så livsviktig.
  • Certifikatutfärdare: En certifikatutfärdare (CA) tillhandahåller autentisering och skyddar de certifikat som används av användarna. Oavsett om det är enskilda datorsystem eller servrar, säkerställer certifikatutfärdaren att användarnas digitala identiteter autentiseras. Digitala certifikat som utfärdas via certifikatutfärdare är betrodda av enheter.
  • Registreringsmyndighet: Registreringsmyndigheten (RA) är en godkänd komponent av certifikatutfärdaren för att utfärda certifikat för autentiserade användarbaserade förfrågningar. RA-certifikatförfrågningar sträcker sig från individuella digitala certifikat till signerade e-postmeddelanden till företag som planerar att skapa en egen privat certifikatutfärdare. RA skickar alla godkända förfrågningar till certifikatutfärdaren för certifikatbehandling.

Varför ska företag oroa sig för PKI Health?

En Public Key Infrastructure är inte en engångsaktivitet som man bara sätter upp och glömmer. Regelbunden hälsoövervakning är lika viktig som den initiala implementeringen av din PKI, eftersom den spelar en avgörande roll i företagets cybersäkerhet. Övervakning och kontroll av PKI-hälsan säkerställer att en stabil drift uppnås. Majoriteten av certifikatpolicyer anger att en revision måste utföras regelbundet för att säkerställa certifikatutfärdarnas (CA:ernas) efterlevnad. Det är starkt lämpligt att utföra en fullständig kontroll minst en gång om året. 

Hälsokontroller av Public Key Infrastructure involverar flera steg och faktorer. Av alla dessa är några av de viktiga processer som ingår i en standard PKI-hälsokontroll:

  • Patchhantering och säkerhetskopiering.
  • Certifikatkontroller: Utfärdande och återkallelse av certifikat.
  • Granskning av certifikatutfärdaren

Sex viktiga faktorer/indikatorer som avgör PKI-hälsa

Public Key Infrastructures, eller PKI:er, har funnits under en avsevärd tid. De flesta företag är väl medvetna om deras fördelar och möjligheter vid det här laget. Men på grund av ständigt växande cyberhot är det viktigt att kontinuerligt kontrollera om det finns tecken på allvarliga sårbarheter. Det är viktigt att göra en analys och åtgärda de områden där en åtgärd behövs. Denna tidiga analys är en proaktiv och vaksam åtgärd som avsevärt minskar risken för cyberattacker. Om den förbises utan att ägnas vederbörlig uppmärksamhet kan det leda till förlust av kunddata eller tillsynspåföljder.

För att säkerställa PKI:s hälsa har vi noterat sex faktorer som bör observeras under de tidiga stadierna.

  • Certifikatets giltighet – Alla digitala certifikat har utgångsdatum. Av säkerhetsskäl är det oklokt att återanvända samma digitala certifikat under en längre tid utan någon tillsyn. Om utgångsdatumet inte dokumenteras och spåras på ett ordnat sätt ökar risken för ett intrång. Ett utgånget digitalt certifikat ger ingen säkerhet alls.
    En god praxis är att dokumentera certifikatlivscykeln för varje digitalt certifikat som används och hålla den uppdaterad. Utöver detta är det också oerhört viktigt att säkerställa att du har starka PKI-certifikathanteringsprocesser på plats. Denna process kan också automatiseras med hjälp av olika verktyg för certifikathantering. Tidig avisering kan också konfigureras; på så sätt meddelas alla intressenter innan ett certifikat utfärdas eller förnyas.
  • Certifikatets integritet – För att övertyga kunder eller potentiella kunder att genomföra transaktioner eller dela information via internet måste förtroende först etableras. Ett sätt att göra det tekniskt sett är att använda en lämplig certifikatutfärdare. Dessa är enheter som verifierar äktheten hos en webbaserad tjänst eller produkt. Certifikatutfärdare förhindrar nätfiskeförsök eftersom de verifierar SSL/TLS-certifikatDigitala certifikat, som verifieras av någon känd certifikatutfärdare, anses vara säkra, och många moderna webbläsare och verktyg hjälper till att identifiera detta.
    Alla intressenter som är involverade i utfärdandet av digitala certifikat bör säkerställa att certifikaten har alla parametrar som krävs för att få dem verifierade av CA. Processen bör också dokumenteras, med en tydlig beskrivning av koppling och ansvarsskyldighet. Detta är till hjälp i olika situationer, såsom smidig förnyelse av ett utgånget certifikat, ersättning av ett skadat certifikat, spårning av ett komprometterat certifikat vid en säkerhetshändelse och vidtagande av nödvändiga förebyggande åtgärder.
  • Policy för utfärdande av certifikat – En certifikatutfärdare kan införa vissa begränsningar vid utfärdandet av ett certifikat. Det kan finnas olika begränsningar, såsom att begränsa eller tvinga fram tillåtna X.509-värden, begränsa tillåtna ämnesfält eller tillåtna utfärdandelägen, etc.
    Om dessa hålls under kontroll blir det mycket enklare att gå tillbaka i tid och felsöka. Intressenterna bör ansvara för att spåra alla utfärdandepolicyer som är kopplade till varje certifikat.
  • Certifikatslutpunkter – SSL-certifikat kan läggas till slutpunkter. Ibland kan ett digitalt certifikat vara associerat med flera slutpunkter. I sådana fall är det viktigt att spåra det. Därför uppdateras vart och ett av dem i olika scenarier, till exempel om certifikatet har löpt ut och förnyats. Dessa slutpunkter kan bli sårbara och exponerade om de inte spåras på rätt sätt.
  • Krypteringsnyckelstorlek – Krypteringsnyckelns storlek är korrelerad och proportionell mot nyckelstyrkan. Nycklar som RSA 4096 ger hög säkerhet och trygghet på grund av sin större storlek, vilket gör brute force-attacker mycket svåra.
    Det är viktigt att kontrollera om det finns några nycklar som har en liten bitstorlek och därför är svagare. För bättre PKI-hälsa bör alla befintliga svaga nycklar ersättas med starkare.
  • Krypteringsalgoritm – En hälsosam PKI bör alltid innehålla en stark och robust hasch algoritm. Algoritmer uppdateras ständigt med tiden för att bli starkare och snabbare. Till exempel är SHA256 mycket säkrare än, säg, SHA1. Intressenter bör hålla koll på vilken algoritm som används och om det är branschstandard eller inte. Om det finns en stabil uppdatering tillgänglig är det bättre att ersätta den föråldrade algoritmen.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

PKI-hälsorisker

RiskSannolikhetInverkanDetekteringsmetodMitigationKontrollmappningBevis
Utgånget certifikat förblir oupptäcktMediumHögÖvervakningspanel för certifikatutgångAutomatisera förnyelse- och utgångsaviseringarSOC 2 CC6.1, ISO 27001 A.8.24Loggar för utgångsdatumövervakning, varningshistorik
CA:s privata nyckel svag eller komprometteradLågKritiskHSM-revisionsloggar, viktiga ceremoniregisterLagra CA-nycklar i FIPS 140-2 nivå 3 HSMNIST SP 800-57, PCI DSS-krav 3HSM-konfiguration och åtkomstgranskningslogg
Föråldrad hashalgoritm används fortfarandeMediumHögSkanning av certifikatalgoritmens inventeringMigrera till SHA-256 eller starkareGrundläggande krav för CA/webbläsarforumRapport om algoritminventering
Ospårad mappning av certifikat till slutpunktHögMediumCertifikatidentifieringsskanningUpprätthåll ett aktuellt lager från endpoint till certifieringISO 27001 A.8.9Rapport om upptäcktsskanning
Utebliven eller försenad CA-revisionMediumHögÅrlig granskning av CA-revisionsschematSlutför WebTrust/ETSI-revisionen enligt schemaWebTrust för CA, ETSI EN 319 411Undertecknad revisionsrapport

Överensstämmelsekartläggning

PKI-hälsofaktorRelevant ramverkKrav
Certifikatets giltighetSOC 2 CC6.1Snabb identifiering och åtgärd av utgångna inloggningsuppgifter
Certifikatets integritetISO 27001 A.8.24Användning av kryptografi för att skydda sekretess och integritet
Policy för utfärdande av certifikatGrundläggande krav för CA/webbläsarforumDokumenterad certifikatpolicy och utfärdandekontroller
KrypteringsnyckelstorlekNIST SP 800-57Vägledning för minsta nyckellängd och algoritmstyrka
KrypteringsalgoritmPCI DSS-krav 3Användning av stark kryptografi för lagrade och överförda data

Checklista för revisionsbevis

kontrollBevis att samla inFrekvens
CertifikatförteckningFullständig lista över aktiva certifikat med ägare och utgångsdatumKontinuerlig, granskas kvartalsvis
CA-nyckelskyddHSM-konfiguration och åtkomstloggarÅrlig
AlgoritmefterlevnadSkanningsrapport över hashing och viktiga algoritmer som användsKvartals
CA-revisionWebTrust- eller ETSI-revisionsrapportÅrlig
ÄndpunktsmappningCertifikat-till-slutpunktsinventeringKvartals

Exempel på incidenter

De vanligaste PKI-hälsoproblemen delar ett mönster: ett certifikat löper ut obemärkt och tar bort en kundorienterad tjänst eller intern integration, ett äldre system använder fortfarande en föråldrad hashalgoritm under en granskning, eller ett certifikat upptäcks på en slutpunkt som inte längre visas i någon inventering. Enligt DigiCerts Trust Pulse Survey (2 juli 2025) är certifikatrelaterade avbrott så vanliga att nästan hälften av företagen rapporterade att de upplevde ett under föregående år, och över en tredjedel av dessa avbrott var specifikt kopplade till utgångna certifikat, vilket understryker att dessa inte är marginalfall utan en återkommande, mätbar riskkategori.

Checklista för åtgärdande

  1. Bygg en komplett, aktuell inventering av alla certifikat, inklusive ägare, utgångsdatum, nyckelstorlek och hashalgoritm.
  2. Automatisera aviseringar om utgångsdatum så att förnyelse sker innan ett certifikat upphör att gälla.
  3. Bekräfta att CA-nycklar är skyddade i en FIPS 140-2 nivå 3 HSM, inte i programvarubaserad nyckellagring.
  4. Sök efter och ersätt alla certifikat med hjälp av en föråldrad hashalgoritm eller en för liten nyckel.
  5. Mappa varje certifikat till dess slutpunkter så att förnyelser och återkallelser inte lämnar något exponerat.
  6. Schemalägg och slutför den årliga CA-revisionen (WebTrust eller ETSI) och behåll den undertecknade rapporten som bevis.
  7. Granska policyn för utfärdande av certifikat för att säkerställa enhetlighet mellan alla utfärdande certifikatutfärdare som används.

Hur kommer PKI-hälsokontroller att gynna företag?

  • Att utföra regelbundna PKI-hälsokontroller säkerställer en stark övergripande cybersäkerhetsställning för organisationen.
  • Operativ effektivitet kommer att övervakas regelbundet genom att regelbundna PKI-hälsokontroller utförs.
  • Efterlevnad av regelverk och ramverk kommer att säkerställas genom regelbundna kontroller av certifikatens hälsa.
  • Hotvektorer för dataförlust kommer att minskas avsevärt med en minskad risk.
    Hög tillgänglighet av kritiska processer säkerställer en smidig verksamhet.

Krypteringskonsultingens hanterade PKI:er

Encryption Consulting LLC (EC) kommer att helt avlasta Public Key Infrastructure-miljön, vilket innebär att EC kommer att ta hand om att bygga PKI-infrastrukturen för att leda och hantera PKI-miljön (lokal, PKI i molnet, molnbaserad hybrid PKI-infrastruktur) i din organisation.

Encryption Consulting kommer att driftsätta och stödja er PKI med hjälp av en fullt utvecklad och testad uppsättning procedurer och granskade processer. Administratörsrättigheter till er Active Directory kommer inte att krävas och kontrollen över er PKI och dess tillhörande affärsprocesser kommer alltid att finnas hos er. Av säkerhetsskäl kommer CA-nycklarna dessutom att lagras i FIPS 140-2 Level 3 HSM: er som antingen finns i ert säkra datacenter eller i vårt Encryption Consulting-datacenter i Dallas, Texas.

Certifikatlivscykelhantering och PKI-modernisering

De sex PKI-hälsofaktorerna ovan är i slutändan ett problem med hanteringen av certifikatens livscykel. CertSecure Manager automatiserar certifikatupptäckten, spårar giltighet, nyckelstorlek och algoritm över hela certifikatinventeringen och minskar gapet mellan en manuell årlig hälsokontroll och kontinuerlig PKI-hälsoövervakning.

Organisationer utan interna resurser för att köra en fullständigt hanterad PKI kan förlita sig på PKI-as-a-Service för molnbaserad PKI-modernisering med inbyggd hälsoövervakning. Innan nästa hälsokontrollcykel är det värt att bygga en komplett maskinidentitetsinventering genom CBOM Secure och genomföra en PQC- beredskapsbedömning, så att certifikatidentifiering för PKI-hälsa också bygger kryptoflexibilitet för övergången efter kvantum. Encryption Consultings PQC Center of Excellence ger vägledning om hur man sekvenserar dessa initiativ.

För mer information om varför certifikatautomatisering är viktigt i alla miljöer, se våra artiklar i utbildningscentret om stegen i ett certifikats livscykel och hur man undviker certifikatavbrott.

Mätning av framgång och pågående revisioner

Spåra antalet certifikat med färre än 30 dagar kvar till utgångsdatum som saknar en schemalagd förnyelse, antalet certifikat som använder föråldrade algoritmer eller för små nycklar, och om den årliga CA-revisionen slutfördes enligt schemat. Granska certifikatinventeringen, HSM-åtkomstloggar och endpoint-mappning regelbundet, kvartalsvis för policy- och leverantörsberoende faktorer, och kontinuerligt för certifikatutgång för att förhindra att PKI-hälsokontroller blir en årlig brandövning.

Vanliga frågor om partihandel med mat och dryck

Vad är den viktigaste slutsatsen från Är din PKI hälsosam?

PKI-hälsan beror på sex ständigt återkommande faktorer: certifikatgiltighet, certifikatintegritet, utfärdandepolicy, endpoint-mappning, nyckelstorlek och algoritmstyrka. Företag som inte övervakar dessa kontinuerligt riskerar att utgångna eller svaga certifikat förblir oupptäckta tills de orsakar ett avbrott eller revisionsfel.

Varför är detta viktigt för PKI-team på stora företag?

PKI-team är direkt ansvariga för certifikatinventering, CA-nycklarskydd och algoritmernas validitet. En enda ospårad faktor i någon av de sex kan orsaka ett tjänsteavbrott eller en misslyckad efterlevnadsrevision.

Vilka risker ökar om detta ämne hanteras manuellt?

Manuell spårning av certifikatgiltighet, slutpunkter och algoritmer ökar risken för missade utgångsdatum, oupptäckta svaga nycklar och ofullständig slutpunktsmappning, särskilt i takt med att certifikatens giltighetsperioder förkortas enligt CA/Browser Forums etappschema.

Vilka lag borde ta över den här förändringen?

PKI-administratörer äger certifikatinventeringen och granskningscykeln, säkerhetsarkitekter sätter nyckelstorlekar och algoritmstandarder, plattformsteam upprätthåller endpoint-mappning och compliance-team samlar in granskningsbevis mot relevanta ramverk.

Hur kopplas detta till hantering av certifikatlivscykeln?

PKI-hälsa är i huvudsak hantering av certifikatslivscykeln som mäts kontinuerligt snarare än kontrolleras en gång om året. Automatisering av identifiering, giltighetsspårning och algoritmskanning förvandlar en årlig hälsokontroll till kontinuerlig PKI-hälsoövervakning.

Hur bör organisationer mäta framgång?

Spåra certifikat som närmar sig utgångsdatum utan schemalagd förnyelse, certifikat som använder föråldrade algoritmer eller för små nycklar, och om den årliga CA-revisionen slutfördes enligt schema.

Vad bör granskas eller övervakas regelbundet?

Granska regelbundet certifikatinventeringen, HSM-åtkomst- och konfigurationsloggar, skanningar av algoritm- och nyckelstorleksefterlevnad samt mappningen mellan certifikat och slutpunkt.

Hur påverkar detta ämne moln-, hybrid- eller multi-CA PKI?

Organisationer med hybrid- eller multi-CA PKI behöver samma sex hälsofaktorer som spåras konsekvent över varje utfärdande CA och miljö, vilket kräver centraliserad certifikatidentifiering snarare än manuell spårning per CA.

Vilka vanliga misstag bör team undvika?

Vanliga misstag inkluderar att behandla PKI-hälsokontroller som en engångs- eller årlig övning, att inte spåra certifikat till sina slutpunkter och att lämna föråldrade hashalgoritmer eller för små nycklar på plats efter att de har identifierats.

Vad bör uppdateras kvartalsvis?

Granska certifikatinventeringen för nya eller inaktiverade certifikat, skanna om efter föråldrade algoritmer och för små nycklar och bekräfta att mappningen mellan certifikat och slutpunkt fortfarande är korrekt.