GlobalSign Şirkəti , şirkətlərin açıq açar infrastrukturundan (PKI) necə və niyə istifadə etdikləri barədə. Sorğuda 750-dən çox insan iştirak etdi: onlara həmçinin rəqəmsal imzalar və DevOps haqqında suallar verildi.
Terminlə tanış deyilsinizsə, PKI sistemlərin məlumatları təhlükəsiz şəkildə mübadilə etməyə və sertifikat sahiblərini təsdiqləməyə imkan tanıyır. rəqəmsal sertifikatların autentifikasiyası və məlumatların şifrələnməsi və kriptografik autentifikasiyasının yoxlanılması üçün açıq açarları əhatə edir. Hər hansı bir gizli məlumat PKI sisteminə etibar edilir və GlobalSign bu cür sistemlərin ən öncüllərindən biri hesab olunur.
Beləliklə, araşdırmanın bir neçə əsas nəticələrini nəzərdən keçirək.
Nə şifrələnir?
Ümumiyyətlə, PKI-nin bir forması 61.76% şirkətlər tərəfindən istifadə olunur.

Tədqiqatçılar üçün ən əsas suallardan biri - respondentlərin necə spesifik şifrləmə sistemləri və rəqəmsal sertifikatlar istifadə etdikləridir. Təəccüblü deyil ki, respondentlərin təxminən 75%-i publika sertifikatları, , təxminən 50%-i isə özəl SSL və TLS-yə etibar edir. Bu, müasir kriptologiyanın ən populyar tətbiqidir - şəbəkə trafikin şifrələnməsi.

Bu sual PKI sistemlərindən istifadə etdiyini müsbət cavab verən şirkətlərə verildi və bir neçə cavab variantı ilə idarə olundu.
İştirakçıların üçdə biri (30%) sertifikatları rəqəmsal imzalar üçün istifadə etdiklərini söylədilər, bir qədər azı elektron poçtu qorumaq üçün PKI-yə etibar edir (). S/MIME - rəqəmsal imza ilə şifrələnmiş mesajlar göndərmək üçün geniş yayılan protokoldur və istifadəçiləri fişinq hücumlarından qorumaq üçün bir yol təqdim edir. Fişinq hücumlarının artması nəzərə alındığında, müəssisələrin təhlükəsizliyini təmin etmək üçün niyə bu həllin daha çox populyarlaşdığı başa düşüləndir.
Həmçinin şirkətlərin əvvəlcə PKI əsaslı texnologiyaları seçmələrinin səbəblərini araşdırdıq. 30%-dən çoxu internetin şeylərin genişlənməsini göstərdi,26%-i isə PKI-nin müxtəlif sahələrdə tətbiq oluna biləcəyini düşünür. Respondentlərin 35%-i PKI-nin məlumatların bütövlüyünü təmin etməsini qiymətləndirir.
Tətbiqdə ümumi problemlər
PKI-nin təşkilat üçün böyük dəyəri olduğunu bilsək də, kriptologiya olduqca mürəkkəb bir texnologiyadır. Bu səbəbdən tətbiqdə problemlər ortaya çıxır. Respondentlərdən tətbiqdəki əsas problemlərlə bağlı nə düşündüklərini soruşduq. Məlum oldu ki, ən böyük problemlərdən biri daxili IT resurslarının olmamasıdır. Sadəcə kriptologiya sahəsində bilikli işçi qüvvəsi çatışmır. Bundan əlavə, respondentlərin 17%-i layihələrin uzun müddət tətbiqi barədə məlumat verib, demək olar ki, 40%-i isə həyat dövrünün idarə olunmasının bir çox vaxt aldığını qeyd edib. Bir çoxları üçün PKI-nin xüsusi həllərinin yüksək costu bir maneədir.

Sorğudan öyrəndik ki, bir çox şirkət hələ də daxili sertifikat mənbəyi istifadə edir, baxmayaraq ki, bu, şirkətin IT resurslarına böyük yük yaradır.
Tədqiqat həmçinin rəqəmsal imzaların istifadə olunmasında artımı qeyd etdi. Sorğuda iştirak edənlərin 50%-dən çoxu, məzmunun bütövlüyü və həqiqiliyini təmin etmək üçün rəqəmsal imzalardan aktiv şəkildə istifadə etdiklərini bildirib.

Rəqəmsal imzaları niyə seçdikləri haqqında soruşanda, respondentlərin 53%-i əsas səbəbin tənzimləmələrə riayət etmək olduğunu, 60%-i isə kağızsız texnologiyaların tətbiqini qeyd etdi. Rəqəmsal imzalara keçidin əsas səbəblərindən biri vaxt qənaətidir. Həmçinin, sənədlərin işlənmə müddətini qısaltma imkanı da PKI texnologiyasının istifadəsindəki əsas üstünlüklərdən biridir.
DevOps-da şifrələmə
Tədqiqat tamamlanmamış olardı, əgər respondentlərdən DevOps-da şifrələmə sistemlərinin istifadəsi haqqında soruşulmasaydı — bu, 2025-ci ilə qədər 13 milyard dollar dəyərində olması proqnozlaşdırılan sürətlə böyüyən bir bazardır. IT bazarı DevOps metodologiyasına (inkişaf + əməliyyatlar) çox sürətlə keçsə də, onun avtomatlaşdırılmış iş prosesləri, çeviklik və Agile yanaşmaları ilə birlikdə bu yanaşmalar təhlükəsizlik üçün yeni risklər açır. Hal-hazırda DevOps mühitində sertifikat alma prosesi mürəkkəb, zəhmət tələb edən və səhvlərə meyllidir. Tərtibatçılar və şirkətlərin üzləşməsi lazım olan məsələlər bunlardır:
- Yük balanslaşdırıcılar, virtual maşınlar, konteynerlər və xidmət şəbəkələrində maşın identifikatorları kimi xidmət edən daha çox açar və sertifikat. Bu identifikatorların düzgün texnologiya olmadan xaotik idarə olunması tez bir zamanda baha başa gələn və riskli bir prosesə çevrilir.
- Zəif sertifikatlar və ya sertifikatların gözlənilməz şəkildə sona çatması, düzgün siyasət tətbiqi və monitorinq praktikasının olmaması halında. Belə dayanmaların işə əhəmiyyətli dərəcədə təsir edəcəyini deməyə ehtiyac yoxdur.
Bu səbəbdən GlobalSign həll təklif edir , REST API, EST və ya , beləliklə, inkişaf etdirici komandasının iş tempi əvvəlki kimi davam edir, təhlükəsizlikdən ödün vermədən.
Açıq açar kripto sistemləri təhlükəsizliyin ən fundamental texnologiyalarından biridir. Və gələcəkdə də belə olacaq. IoT sahəsində müşahidə olunan partlayıcı böyüməni nəzərə alaraq, bu il PKI sistemlərinin daha da çox tətbiqini gözləyirik.
Mənbə: habr.com
