Kasutajaid ei saa usaldada. Enamik neist on laisk ja valib mugavuse ohvri asemel. Statistika kohaselt kirjutab 21% oma tööakna paroole paberile, 50% kasutab samu paroole nii töö- kui ka isiklikes teenustes.
Keskkond on ka vaenulik. 74% organisatsioonidest lubavad töötajatel tuua tööle isiklikke seadmeid ja ühendada need ettevõtte võrku. 94% kasutajatest ei suuda eristada ehtsat e-kirja kalastamisest ning 11% on klõpsanud manusel.
Kõik need probleemid lahendab ettevõtte avalike võti infrastruktuur (PKI), mis tagab e-kirjade krüpteerimise ja autentimise ning asendab paroolid digitaalsete sertifikaatidega. Sellise infrastruktuuri saab üles seada Windows Serveris. Vastavalt , on Active Directory sertifikaaditeenuste (AD CS) teenus server, mis võimaldab teie organisatsioonis luua PKI ning kasutada avaliku võtme krüptograafiat, digitaalseid sertifikaate ja digiallkirju.
Kuid Microsofti lahendus on üsna kallis.
Microsofti privaatsertifitseerimise keskuse omamise kogukulu

Microsoft CA ja GlobalSign AEG omamiskulude võrdlus.
Paljuski olukordades on mugavam ja odavam luua sarnane eraldi sertifitseerimiskeskus, kuid välise haldusega. Just seda probleemi lahendab GlobalSign Auto Enrollment Gateway (AEG). Kokkuvõttes välistatakse omamiskuludest mitmed kululiigid (seadme soetamine, tugiteenuste kulud, personali koolitus jne). kokkuhoid võib ületada .
Mis on AEG

(AEG) on tarkvarateenus, mis toimib sildana GlobalSigni SaaS sertifikaaditeenuste ja ettevõtte Windows keskkonna vahel.
AEG integreerub Active Directoryga, võimaldades organisatsioonidel automatiseerida GlobalSigni digitaalsete sertifikaatide registreerimist, ettevalmistust ja haldust Windows keskkonnas. Asendades sisemised sertifitseerimiskeskused GlobalSigni teenustega, suurendavad ettevõtted turvalisust ja vähendavad keeruka ja kallis sisemise Microsofti sertifitseerimiskeskuse halduskulusid.
GlobalSign SaaS sertifitseerimisteenused on usaldusväärsem valik võrreldes nõrkade ja haldamata sertifikaatidega isiklikus infrastruktuuris. Ressursside mahuka sisemise sertifitseerimiskeskuse haldamise vajaduse kõrvaldamine vähendab PKI omamiskulusid ja süsteemihäirete riski.
SCEP ja ACME protokollide tugi laiendab tuge kaugemale Windowsist, hõlmates automatiseeritud sertifikaatide väljastamist Linuxi serveritele, mobiilsete, võrguseadmete ja muude seadmete, samuti Active Directory's registreeritud Apple OSX arvutite jaoks.
Suurem turvalisus
Lisaks eelarve kokkuhoiule parandab välise PKI haldamine süsteemi turvalisust. Aberdeen Groupi uuringud näitavad, et sertifikaadid on üha enam rünnakuobjektiks: kurjategijad kasutavad edukalt tuntud haavatavusi, nagu mittesertifitseeritud iseallkirjastatud sertifikaadid, nõrk krüptimine ja keerulised tagasivõtmismehhanismid. Lisaks on pahatahtlikud kasutajad omandanud keerukamaid ärakasutusi, näiteks vale sertifikaatide väljastamine usaldusväärsetelt sertifitseerimiskeskustelt ja allkirjastamisse sertifikaatide vale kopeerimine.
„Enamik ettevõtteid ei suuda piisavalt aktiivselt hallata nende rünnakutega seotud riske ja ei ole valmis kiiresti reageerima kompromissile,“ — Derek E. Brink, Aberdeen Groupi IT-kaitse asepresident ja teaduslik töötaja. — „Anna ettevõtetele võimalus edastada sertifikaatide haldamise operatiivsed aspektid ekspertidele, säilitades samal ajal ettevõtte kontroll rühmapoliitikate üle Active Directorys. GlobalSign püüdleb sertifikaatide kasutamise edasise kasvu tagamise nimel, lahendades praktilised turbe- ja usalduse küsimused efektiivses ja ökonoomses juurutusmudelis.“
Kuidas AEG töötab

Tüüpiline AEG süsteem hõlmab nelja põhikomponenti, et tagada õigete sertifikaatide edastamine õigetele ligipääsupunktidele:
- AEG tarkvara Windowsi serveris.
- Active Directory serverid või domeenikontrollerid, mis võimaldavad administraatoritel hallata ja salvestada teavet ressursside kohta.
- Lõpp-punktid: kasutajad, seadmed, serverid ja tööjaamad — praktiliselt iga objekt, mis on digitaalsete sertifikaatide „tarbija“.
- GlobalSigni või GCC sertifitseerimiskeskus, mis asub usaldusväärse sertifikaadi väljastamise ja haldamise platvormi tipus. Siin genereeritakse sertifikaadid.
Kolm neljast näidatud komponendist on kliendi kohalikus keskkonnas, neljas aga pilves.
Esmalt eeldefineeritakse lõpp-punktid grupipoliitikate abil: näiteks sertifikaadi kontrollimise poliitika kasutaja autentimiseks, S/MIME sertifikaadi taotlemiseks ja nii edasi – et edasise ühendamise jaoks AEG serveriga. Ühendus toimub turvaliselt HTTPS kaudu.
AEG server saadab Active Directoryse päringu LDAP kaudu, et saada sertifikaadi mallide nimekiri nende lõpp-punktide jaoks, ja edastab sellele nimekirja koos sertifitseerimiskeskuse asukohaga. Nende reeglite saamisel ühenduvad lõpp-punktid uuesti AEG serveriga, seekord sertifikaatide tegeliku taotlemise jaoks. AEG loob omakorda API-kutse antud parameetritega ja saadab selle GlobalSigni või GCC sertifitseerimiskeskusele töötlemiseks.
Lõpuks töötab GCC serveri osa päringute töötlemisel tavaliselt mõne sekundi jooksul ja saadab API vastuse koos sertifikaadiga, mis installitakse nõudmisel lõpp-punktidesse.
Kogu protsess kestab vaid mõne sekundi ja seda on võimalik täielikult automatiseerida, seadistades lõpp-punktid sertifikaatide automaatseks saamiseks rühmapoliitikate abil.
AEG unikaalsed omadused
- Saate registreeruda MDM platvormi kaudu.
- Arendatud endiste Microsoft Crypto meeskonna liikmete poolt.
- Kliendita lahendus.
- Lihtsustatud rakendamine ja elutsükli haldamine.

Arhitektuuri näidised
Seega tähendab GlobalSign AEG kaudu PKI väline haldamine suurenenud turvalisust, kulude kokkuhoidu ja riskide vähendamist. Veel üks eelis on lihtne skaleeritavus ja suurenenud jõudlus. Õige PKI haldus tagab pikaajalise katkestusteta töö, välistab kriitiliste operatsioonide katkestamise kehtetute sertifikaatide tõttu ja pakub töötajatele kaug- ja turvalist juurdepääsu ettevõtte võrkudesse.
toetab laia valikut rakendusi, mis vajavad kahefaktorilist autentimist: alates kaugtöögruppide klientidest, kes pääsevad võrku VPN-i ja Wi-Fi kaudu, kuni kõrge riskiga ressurssidele juurdepääsu, kasutades nutikaarte.
GlobalSign on maailmas juhtiv pilve- ja võrgu PKI-lahenduste pakkuja identiteedi- ja juurdepääsuhalduse valdkonnas. Lisainfot toodete kohta saate meie .
Allikas: habr.com
