Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Varför anpassa sig till den föränderliga matrisen av X.509-certifikat med CA/Browser Forum-standarder

Anpassa till den föränderliga matrisen av X.509-certifikat med CA/webbläsare

Visste du att endast 46 % av organisationerna säkrade alla sina digitala certifikat och nycklar?

Som informationen antyder behöver organisationer säkra alla sina digitala certifikatTvärtom finns det en enorm hajp kring Googles strävan att minska TLS-certifikat livslängder upp till 90 dagar. Därför kommer det att påverka organisationer som behöver säkra digitala certifikat avsevärt. Detta drag från Google måste dock ratificeras av Certificate Authority/Browser (CA/B) Forum. Alla dessa väcker oro över effekterna och inflytandet av CA / B Forum.

Vad är CA/Browserforum, och varför är det viktigt? 

Detta forum grundades 2005 och består av CA:er och webbläsare som använder certifikat för autentisering. Detta fokus har dock förändrats drastiskt över tid, och nu finns det två huvudgrupper inom CA/B-forumet: certifikatutfärdare och deras certifikatkonsumenter. 

Därför kan den betraktas som en frivilligorganisation Certifikatutfärdare (CA), leverantörer av webbläsarprogramvara och andra applikationsleverantörer som använder X.509 digitala certifikat för SSL/TLS och kodsignering

Sedan starten har forumet ansvarat för att definiera standarder för CA-branschen baserat på bästa praxis. Dessa standarder, ofta kallade baskrav, är procedurmässiga och tekniska policyer som alla offentliga CA:er, oavsett om de är medlemmar eller inte, måste följa. 

Dessa standarder förbättrar vanligtvis hur SSL/TLS-certifikat används, vilket gynnar internetanvändare samtidigt som deras kommunikation säkras. 

Vad är ett X.509-certifikat? 

Ett X.509-certifikat är oerhört viktigt för säkerheten i onlinemiljöer. Det fungerar som ett digitalt certifikat som överensstämmer med den universellt accepterade ITU X.509-standarden. 

Denna standard definierar format och struktur för certifikat med publika nycklar. X.509-certifikaten är avgörande för identitetshantering samtidigt som de säkerställer säkerhet. 

Styrkan hos X.509-certifikatet ligger i dess arkitektur, som använder en nyckelpar består av en offentlig och en privat nyckel. Denna kryptografiska mekanism krypterar meddelanden med hjälp av nyckelparet, vilket säkerställer avsändarens äkthet och den överförda informationens konfidentialitet. 

Vikten av X.509-certifikat 

Visste du att 49 % av organisationerna drabbades av säkerhetsincidenter på grund av en komprometterad CA?

Data visar vikten av effektiv certifikathantering för att minska riskerna för säkerhetsincidenter. Den primära tillämpningen av X.509-baserade Public Key Infrastructure (PKI) observeras i TLS- och SSL-protokoll, vilka utgör grunden för säker webbsurfning genom det allmänt standardiserade HTTPS-protokollet. 

Dessutom sträcker sig X.509-protokollets mångsidighet bortom webbsäkerhet och digitala signaturer, och omfattar kodsignering för applikationssäkerhet tillsammans med olika kritiska internetprotokoll. 

Certifikathantering

Förhindra certifikatavbrott, effektivisera IT-verksamheten och uppnå flexibilitet med vår certifikathanteringslösning.

Senaste ändringarna för TLS-certifikat

SSL/TLS 1.0 

Tidigare kunde SSL-certifikat utfärdas för en period på fem år. Denna period minskades senare till tre år och, senast, till två år plus ytterligare tre månader. År 2020 meddelade dock Apple, Google och Mozilla att de skulle tillämpa ettårig period. SSL-certifikat trots att just detta förslag röstades ner av CA/B-forumet. Detta trädde i kraft i september 2020. 

TLS v1.1

TLS 1.1 specificerades i RFC 4346 i april 2006. Det var en uppgradering till TLS 1.0-versionen och ett idealiskt skydd mot Cipher-Block Chaining (CBC)-attacker. TLS 1.1 stöder IANA-registreringsparametrarna. 

TLS v1.2

TLS 1.2, specificerad i RFC5246 i augusti 2008, är ett modernt autentiserat krypteringsprotokoll. För närvarande anses och accepteras TLS 1.2-versionen vara fri från attacker.

TLS v1.3

Den viktigaste förändringen i arbetsgruppen för servercertifikat är det officiella erkännandet av en åtskillnad mellan kortlivade och långlivade TLS-certifikat. Tidigare var denna åtskillnad inte särskilt tydlig. CA/B-forumet erkänner dock alla TLS-certifikat som är giltiga i tio dagar eller mindre som kortlivade och omfattas av andra krav.

Denna rekommendation ska tillämpas under 2024. Senast 2026 kan livslängden för TLS-certifikatet minskas ytterligare till 7 dagar eller mindre. Denna skillnad påverkar inte TLS-certifikat med lång livslängd i någon större utsträckning, eftersom de fortfarande kommer att behöva CRL.

Denna skillnad kommer dock att påverka kortlivade TLS-certifikat. På grund av den stora volymen som är förknippad med dessa certifikat kommer ingen återkallelse att ske. Därför behöver du inte bifoga någon återkallelsesinformation för TLS-certifikat med en livslängd på sju dagar eller mindre.

Det här innebär att CA inte längre kommer att vara skyldig att återkalla kortlivade certifikat. En annan viktig förändring som träder i kraft senast 2024 är att OCSP kommer att bli valfritt för kortlivade certifikat.

Slutsats 

Av ovanstående kan man dra slutsatsen att digitala certifikat måste säkras i denna snabbt föränderliga era av digital säkerhet. Med en alarmerande andel på 49 % av organisationers säkerhetsavbrott på grund av komprometterade certifikatutfärdare och Googles senaste satsning på att förkorta livslängden för TLS-certifikat, är hanteringen av komplexa digitala certifikats livscykler viktigare än någonsin.

CertSecure-hanterare kan betraktas som den bästa lösningen som effektiviserar din certifikatlivscykelhanteringsprocess samtidigt som den säkerställer efterlevnad av ständigt föränderliga standarder. Genom CertSecure Manager kan organisationer därför stärka sin säkerhetsställning samtidigt som de minskar riskerna i samband med nyckel- och certifikathantering.