Visste du att endast 46 % av organisationerna säkrade alla sina digitala certifikat och nycklar?
Som informationen antyder måste organisationer säkra alla sina digitala certifikat . Tvärtom finns det en enorm hajp kring Googles strävan att minska livslängden för TLS-certifikat till 90 dagar. Därför kommer det att påverka organisationer som behöver säkra digitala certifikat avsevärt. Detta drag från Google måste dock ratificeras av Certificate Authority/Browser (CA/B) Forum. Allt detta väcker oro kring CA/B-forumets inverkan och inflytande.
Vad är CA/Browserforum, och varför är det viktigt?
Detta forum grundades 2005 och består av CA:er och webbläsare som använder certifikat för autentisering. Detta fokus har dock förändrats drastiskt över tid, och nu finns det två huvudgrupper inom CA/B-forumet: certifikatutfärdare och deras certifikatkonsumenter.
Därför kan det betraktas som en frivillig organisation av certifikatutfärdare (CA) , leverantörer av webbläsarprogramvara och andra applikationsleverantörer som använder digitala X.509-certifikat för SSL/TLS och kodsignering.
Sedan starten har forumet ansvarat för att definiera standarder för CA-branschen baserat på bästa praxis. Dessa standarder, ofta kallade baskrav, är procedurmässiga och tekniska policyer som alla offentliga CA:er, oavsett om de är medlemmar eller inte, måste följa.
Dessa standarder förbättrar vanligtvis hur SSL/TLS-certifikat används, vilket gynnar internetanvändare samtidigt som de säkrar deras kommunikation.
Vad är ett X.509-certifikat?
Ett X.509-certifikat är oerhört viktigt för säkerheten i onlinemiljöer. Det fungerar som ett digitalt certifikat som överensstämmer med den universellt accepterade ITU X.509-standarden.
Denna standard definierar format och struktur för certifikat med publika nycklar. X.509-certifikaten är avgörande för identitetshantering samtidigt som de säkerställer säkerhet.
Styrkan hos X.509-certifikatet ligger i dess arkitektur, som använder ett nyckelpar bestående av en offentlig och en privat nyckel. Denna kryptografiska mekanism krypterar meddelanden med hjälp av nyckelparet, vilket säkerställer avsändarens äkthet och konfidentialiteten för den överförda informationen.
Vikten av X.509-certifikat
Visste du att 49 % av organisationerna drabbades av säkerhetsincidenter på grund av en komprometterad CA?
Data visar vikten av effektiv certifikathantering för att minska riskerna för säkerhetsincidenter. Den primära tillämpningen av X.509-baserad Public Key Infrastructure (PKI) observeras i TLS- och SSL-protokoll, vilka utgör grunden för säker webbsurfning genom det allmänt standardiserade HTTPS-protokollet.
Dessutom sträcker sig X.509-protokollets mångsidighet bortom webbsäkerhet och digitala signaturer, och omfattar kodsignering för applikationssäkerhet tillsammans med olika kritiska internetprotokoll.
Senaste ändringarna för TLS-certifikat
SSL/TLS 1.0
Tidigare kunde SSL-certifikat utfärdas för en period av fem år. Detta minskades senare till tre år och, senast, till två år plus ytterligare tre månader. År 2020 meddelade dock Apple, Google och Mozilla att de skulle införa ettåriga SSL-certifikat trots att just detta förslag röstades ner av CA/B-forumet. Detta trädde i kraft i september 2020.
TLS v1.1
TLS 1.1 specificerades i RFC 4346 i april 2006. Det var en uppgradering till TLS 1.0-versionen och ett idealiskt skydd mot Cipher-Block Chaining (CBC)-attacker. TLS 1.1 stöder IANA-registreringsparametrarna.
TLS v1.2
TLS 1.2, specificerad i RFC5246 i augusti 2008, är ett modernt autentiserat krypteringsprotokoll. För närvarande anses och accepteras TLS 1.2-versionen vara fri från attacker.
TLS v1.3
Den viktigaste förändringen i arbetsgruppen för servercertifikat är det officiella erkännandet av en åtskillnad mellan kortlivade och långlivade TLS-certifikat. Tidigare var denna åtskillnad inte särskilt tydlig. CA/B-forumet erkänner dock alla TLS-certifikat som är giltiga i tio dagar eller mindre som kortlivade och omfattas av andra krav.
Denna rekommendation ska tillämpas under 2024. Senast 2026 kan livslängden för TLS-certifikatet minskas ytterligare till 7 dagar eller mindre. Denna skillnad påverkar inte TLS-certifikat med lång livslängd, vilka fortfarande behöver CRL:er.
Denna skillnad kommer dock att påverka kortlivade TLS-certifikat. På grund av den stora volymen som är förknippad med dessa certifikat kommer ingen återkallelse att ske. Därför behöver du inte bifoga någon återkallelsesinformation för TLS-certifikat med en livslängd på sju dagar eller mindre.
Det här innebär att CA inte längre kommer att vara skyldig att återkalla kortlivade certifikat. En annan viktig förändring som träder i kraft senast 2024 är att OCSP blir valfritt för kortlivade certifikat.
Slutsats
Av ovanstående kan man dra slutsatsen att digitala certifikat måste säkras i denna snabbt föränderliga era av digital säkerhet. Med en alarmerande andel på 49 % av organisationers säkerhetsavbrott på grund av komprometterade certifikatutfärdare och Googles senaste satsning på att förkorta livslängden för TLS-certifikat, är hanteringen av komplexa digitala certifikats livscykler viktigare än någonsin.
CertSecure Manager kan betraktas som den bästa lösningen som effektiviserar hanteringen av certifikatlivscykeln samtidigt som den säkerställer efterlevnad av ständigt föränderliga standarder. Genom CertSecure Manager kan organisationer därför stärka sin säkerhetsställning samtidigt som de minskar riskerna i samband med nyckel- och certifikathantering.
