Beskrivning
Digital säkerhet för programvara och dokument är viktig för att alla organisationer ska kunna fungera online utan driftsproblem och upprätthålla förtroende. Skyddet för denna säkerhet är det tillgängliga SSL-certifikatet (Secure Sockets Layer), som krypterar data som utbyts mellan en användares webbläsare och vår webbserver och därigenom skyddar värdefull information, t.ex. lösenord, kreditkortskoder och personuppgifter. Denna metod ökar bara besökarnas förtroende för en webbplats, och att välja ett lämpligt SSL-certifikat kräver balans mellan faktorer som webbplatstyp, behovet av säkerhet och tillgänglig budget. Den här bloggen ger en informativ sammanfattning av de viktigaste typerna av certifikat, de algoritmer som används för att verifiera dem, deras tillämpningsområden och deras specifika syften..
Vad är ett SSL-certifikat?
Ett SSL-certifikat är ett elektroniskt identitetsdokument som utfärdas av en betrodd certifikatutfärdare (CA) för att verifiera identiteten på en webbplats och möjliggöra krypterad kommunikation via HTTPS-protokollet. Det är en mekanism som tillhandahåller en säker anslutning, skyddar data mot avlyssning och ändring samt bevarar sekretess och integritet. Förutom att öka säkerheten ökar SSL-certifikat trovärdigheten till en webbresurs genom att visa ett hänglås i webbläsarens adressfält. SSL-certifikat finns i olika valideringsnivåer, täckningsintervall och syften, vilket är anledningen till att det är viktigt att ha tillräcklig kunskap om deras skillnader så att de kan väljas mest effektivt.
SSL-certifikat efter valideringsnivå
Styrkan på de undersökningar som en certifieringsutfärdare utför innan ett certifikat utfärdas beror på de valideringsnivåer som tilldelats olika typer av certifikat, vilket avgör nivån av förtroende och säkerhet som är kopplad till det.
Domän validerad (DV) Certifieringar
DV-certifikat, bland de mest efterfrågade men fortfarande tillgängliga typerna, tillåter endast verifiering av äganderätten till en domän; utfärdandet av dessa certifikat garanterar att den önskade domänen är under sökandens kontroll. Valideringsprocessen är enkel och kan vanligtvis omfatta:
• Autentisering eller test via e-post (svar på ett e-postmeddelande adresserat till en domänadress).
• DNS-verifiering (inspelningsverifiering) (tillägg av en viss post till domänens DNS).
• Filbaserad verifiering (ladda upp något till servern).
DV-certifikat utfärdas omedelbart, vanligtvis inom några minuter, vilket gör dem lämpliga när man behöver att små webbplatser, personliga bloggar eller webbresurser utan betalning ska vara mer eller mindre tillräckligt krypterade och försedda med säkerhet. Men eftersom de inte verifierar organisationens identitet erbjuder de en lägre nivå av förtroende än andra klasser. Detta gör dem kostnadseffektiva, eftersom avgifterna kan variera från 0 dollar (som Let's Encrypt) till några dollar per år. Som ett exempel kan en egenhostad portfolio-webbplats eller blogg använda ett DV-certifikat för att kryptera enkla användarinteraktioner.
Organisation validerad (OV) Certifieringar
OV-certifikat kräver en ytterligare valideringsnivå, som verifierar ägarskapet till en domän och existensen av en organisation. CA kontrollerar information som:
• Affärshandlingar för registrering.
• Arbets- och placeringsområde.
• Ägande av domäner genom DV-certifikat.
Denna process, som kan ta några dagar eller upp till 7 dagar, hjälper till att säkerställa att certifikatet utfärdas av den legitima enheten, vilket ökar trovärdigheten. OV-certifikat kan användas av små och medelstora företag, välgörenhetsorganisationer eller webbplatser som behandlar känslig information, såsom användarinloggningar. De är dyrare än DV-certifikat, vanligtvis 50 till 150 dollar per år, men de erbjuder större förtroende eftersom de inkluderar organisationsinformation i certifikatet. En liten, lokaliserad webbplats, såsom en tjänsteleverantör, kan få ett OV-certifikat.
Extended Validation (EV) Certifieringar
Den ideala typen av certifiering är Utökad valideringscertifikat (EV) av förtroende. Certifieringsmyndigheten (CA) genomför en strikt kvalificeringsprocedur genom att kontrollera:
• Rättslig existens: organisationen är registrerad.
• Plats och driftsförhållanden.
• Ägande av domäner.
• Sökandens identitet i certifikatet.
Det är en omfattande procedur som tar upp till två veckor, vilket ger den maximal trovärdighet. I vissa webbläsare har EV-certifikat vanligtvis en grön adressfält eller namnet på en organisation, vilket visuellt indikerar för användarna att de kan litas på. De passar bäst för nätbutiker, banker eller andra webbplatser som hanterar känsliga transaktioner, såsom online-pengaröverföringar eller internetbank. De dyraste är EV-certifikaten, som kostar från 100 dollar till över 900 dollar per år, men de ger stark validering och är värda sitt pris i ett sammanhang med hög förtroende. Som ett exempel skulle en online-återförsäljare som accepterar kreditkortsbetalningar tycka att ett EV-certifikat är fördelaktigt.
Jämförelse av certifikattyper
| Kriterier | Domain Validation (DV) | Organisation Validation (OV) | Extended Validation (EV) |
| Valideringsomfång | Verifierar endast domänägande | Verifierar domänägande och organisationsidentitet | Omfattande verifiering av juridisk person, fysisk plats och operativ status |
| Tidslinje för utgivning | Nästan omedelbar till flera timmar | 1-3 arbetsdagar | 7-14 arbetsdagar |
| Relativ kostnad | Mest ekonomisk | Måttlig investering | Premium prissättning |
| Valideringsmetod | Helautomatiserad verifiering via e-post, DNS-post eller HTTP-fil | Halvautomatiserad med manuell dokumentgranskning | Omfattande manuell granskning av certifikatutfärdaren |
| Obligatorisk dokumentation | Ingen | Bolagsordning, företagsregistreringsnummer, D&B-nummer (varierar beroende på CA) | Omfattande juridisk dokumentation, verifiering av fysisk adress, bevis på operativ existens och bekräftelse på behörig undertecknare |
| Organisationsvisning | ej tillämplig | Synlig i certifikatdetaljer vid inspektion | Visas i certifikatdetaljer med fullständig information om juridisk person |
| Förtroendeindikatorer | Standardikon för säkert hänglås | Standardikon för säkert hänglås | Standardikon för säkert hänglås (historiskt grönt adressfält föråldrat i moderna webbläsare) |
| Krypteringsnivå | Branschstandardkryptering (vanligtvis 256-bitars) | Branschstandardkryptering (vanligtvis 256-bitars) | Branschstandardkryptering (vanligtvis 256-bitars) |
| Identitetssäkring | Minimal – bekräftar endast domänkontroll | Måttlig – bekräftar legitim affärsverksamhet | Maximum – bekräftar noggrant granskad juridisk enhet |
| Idealiska användningsfall | • Personliga bloggar och portföljer • Interna företagsapplikationer • Utvecklings- och stagingmiljöer • Innehållsfokuserade webbplatser | • Företagswebbplatser • Små och medelstora e-handelsplattformar • Professionella tjänsteföretag • Affärsapplikationer • Kundportaler | • Finansiella tjänster och banktjänster • E-handelsplattformar för företag • Betalningsleverantörer • Hälsovårdsportaler • Myndigheter |
| Certifikatförnyelse | Effektiv automatisering möjlig (t.ex. ACME-protokoll) | Kräver regelbundna dokumentuppdateringar | Fullständig omvalidering krävs vid varje förnyelse |
| Regelefterlevnad | Uppfyller grundläggande HTTPS-krav | Uppfyller standardkrav för företagsefterlevnad | Uppfyller stränga myndighetskrav (PCI DSS, SOC 2, etc.) |
| Värde mot nätfiske | Begränsat antal angripare kan få DV-certifikat | Måttlig avskräckning genom verifierad identitet | Starkt skydd genom en rigorös granskningsprocess |
| Marknadsadoption | Snabbväxande (drivet av gratisleverantörer som Let's Encrypt) | Branschstandard för etablerade företag | Minskande användning på grund av minskad visuell differentiering |
SSL-certifikat efter täckning
SSL-certifikat kan klassificeras baserat på antalet domäner eller underdomäner de säkrar, eftersom de kan användas i en mängd olika webbplatsarkitekturer.
SSL-certifikat med en enda domän
Ett certifikat för en enda domän skyddar ett fullständigt kvalificerat domännamn (FQDN), t.ex. www.example.com. Sådana certifikat kan användas på webbplatser med en domän och inga underdomäner. Som ett exempel kan ett internationellt företag som inte använder många underdomäner på sin företagswebbplats, till exempel http://www.company.com, föredra ett certifikat för en enda domän för att skydda webbplatsen. Certifikaten är enkla att använda och kostar i allmänhet mellan 10 och 100 dollar per år, beroende på valideringsnivå och certifieringsutfärdare (CA).
Wild Card SSL-certifikat
Wildcard-certifikat certifierar en domän och alla dess underdomäner på första nivån (t.ex. blog.encryptionconsulting.com, shop.encryptionconsulting.com) på samma certifikat, representerat av en asterisk (t.ex. *.encryptionconsulting.com). De är perfekta när man har många underdomäner och bloggar, e-handelsrelaterade webbplatser eller webbplatser som har underdomäner efter geografisk region. Wildcard-certifikat gör hanteringen enkel, eftersom de täcker oändliga underdomäner med ett enda certifikat, vilket minskar den administrativa bördan. De är kostnadseffektiva i komplexa konfigurationer, även om de är dyrare. För att exemplifiera det skulle en webbplats som inkluderar underdomänerna mail.example.com och store.example.com använda ett Wildcard-certifikat.
Multidomän-/SAN-certifikat
SAN-certifikat (Subject Alternative Name) är multidomäncertifikat, vilket innebär att de skyddar ett antal domäner och underdomäner inom ett certifikat. Ett exempel kan vara ett enda SAN-certifikat som kan täcka example.com, example.org och shop.example.com. Dessa certifikat är mycket flexibla, vilket gör det möjligt för organisationer att skydda mer än en varumärkesdomän eller webbplats. Kostnaden, som vanligtvis ligger mellan 150 och 600 dollar per år, beror på antalet domäner som täcks. Dessa certifikat är särskilt fördelaktiga för företag som hanteras av flera domäner, dvs. det kan finnas separata domäner för marknadsföring och avdelningar för försäljning etc.
UCC (Unified Communications Certificates)
UCC:er är specialbyggda certifikat för flera domäner som är avsedda att förena kommunikationsplattformar, såsom Microsoft Exchange och Office Communications Server. De omfattar olika områden som används i kommunikationsanläggningar, t.ex. e-postservrar och samarbetsverktyg. UCC:er är skräddarsydda för företaget, och tjänsterna är säkra, inklusive e-post, meddelanden och samarbete. Prissättningen varierar, vanligtvis runt 200 dollar per år, beroende på antalet domäner och certifikatutfärdaren. Till exempel kan ett Exchange-baserat företag som använder Microsoft Exchange e-post och samarbete registrera en UCC.
Specialiserade SSL-certifikat
Förutom de vanliga SSL-certifikaten för generellt bruk finns det specialiserade typer som uppfyller specifika säkerhetskrav.
Kodsigneringscertifikat
Kodsigneringscertifikat används för att signera programvara, skript eller körbara filer för att bevisa äkthet och integritet. De eliminerar manipulering och säkerställer att användaren använder programvaran från en pålitlig källa. Sådana certifikat används av utvecklare för att signera applikationer för plattformar som Windows-, macOS- och iOS-appbutiker. Valideringsproceduren liknar den för ett OV-certifikat, vilket kräver organisationsbaserad verifiering och vanligtvis kostar 100 till 400 dollar per år.
Dokumentsigneringscertifikat
Dokumentsigneringscertifikat används för att signera dokument, såsom PDF-filer, Office-filer och andra icke-körbara filer, för att bevisa äkthet och integritet. De liknar kodsigneringscertifikat, eftersom de eliminerar manipulation och säkerställer att dokumentet kommer från den avsedda utgivaren. Sådana certifikat används av utgivare för att signera dokument. Valideringsproceduren liknar den för ett OV-certifikat, vilket kräver organisationsbaserad verifiering och vanligtvis kostar 100 till 400 dollar per år.
S/MIME-certifikat
S/MIME-certifikat (Secure/Multipurpose Internet Mail Extensions) används för att säkra e-postkommunikation, inklusive att verifiera identiteten på e-postavsändare och kryptera meddelanden. De skyddar också mot nätfiske och skyddar e-postmeddelandens integritet, och är viktiga för företag som hanterar känsliga e-postmeddelanden. Validering på DV- eller OV-nivå är standard, men gratis eller kostar upp till 75 dollar per år.
Att välja rätt SSL-certifikat
Det är viktigt att noggrant överväga många krav när man väljer ett SSL-certifikat.
Typ av webbplats och syfte
Mindre webbplatser, som personliga bloggar eller webbplatser med informativt innehåll, kan klara sig bra med ett Domain Validated (DV)-certifikat, medan e-handels- eller finansiella webbplatser kan klara sig bra med ett Organization Validated (OV)- eller Extended Validation (EV)-certifikat.
Totalt antal domäner/underdomäner
Certifikatet för en enda domän räcker för att säkra enkla webbplatser, medan Wildcard- eller Multi-Domain-certifikat är lämpliga för mer komplexa inställningar med många underdomäner eller domäner.
budget
DV-certifikat är oftast billigast, ofta gratis eller under 50 dollar per år, men OV- och EV-certifikat kostar hundratals dollar.
Krav på förtroende
Områden med hög tillförlitlighet, såsom webbutiker och bankmiljöer, kräver vanligtvis OV- eller EV-certifikat för att försäkra användarna om att webbplatsen är högt tillförlitlig och uppfyller branschkrav.
Teknisk expertis
Wildcard-certifikat och multidomäncertifikat är användbara i komplexa konfigurationer; dessa certifikat kan dock kräva betydande teknisk expertis för att konfigureras.
Ytterligare överväganden
Certifikatutfärdarens samverkan
Att välja en populär CA hjälper till att säkerställa tillförlitlighet och webbläsarkompatibilitet, till exempel DigiCert eller Let's Encrypt.
Certifikatets livslängd
De flesta SSL-certifikat går vanligtvis ut inom ett eller två år, även om några CA:er har rabatterat fleråriga kontrakt. Tillåt aldrig att certifikaten går ut utan förnyelse.
Webbläsar- och enhetskompatibilitet
Verifiera kompatibilitet med populära webbläsare (Chrome, Firefox, Microsoft Edge, Safari) och enheter (mobila plattformar, IoT-enheter).
SEO-fördelar
Användningen av HTTPS gör webbplatser mycket synliga på sökmotorer som Google, och därför är det värt att ha ett SSL-certifikat.
Hur kan krypteringskonsulting hjälpa till
Krypteringskonsulttjänster erbjuder en komplett lösning för certifikathantering med CertSecure-hanterareMed CertSecure Manager kan du hantera OV/DV/EV-certifikat från olika certifikatleverantörer över olika plattformar under en enda plattform.
Slutsats
Webbplatssäkerhet baseras på SSL-certifikat som garanterar en krypterad anslutning och inger förtroende hos användarna. Oavsett om det är kostnadseffektiva DV-certifikat, EV-certifikat med hög tillförlitlighet, certifikat för en enda domän eller wildcard-certifikat, eller specialiserade certifikat som kodsignering och S/MIME, kräver alla krav ett SSL-certifikat. Med kännedom om valideringsprofiler, täckningsmöjligheter och tillämpningar kan du välja ett lämpligt certifikat för att säkra din webbplats, öka trovärdigheten och uppfylla användarnas förväntningar.
