Non ci si può fidare degli utenti. Nella maggior parte dei casi sono pigri e scelgono il comfort invece della sicurezza. Secondo le statistiche, il 21% annota su carta le proprie password per gli account di lavoro, il 50% usa le stesse password per i servizi di lavoro e personali.
Anche l'ambiente è ostile. Il 74% delle organizzazioni consente di portare dispositivi personali al lavoro e di collegarli alla rete aziendale. Il 94% degli utenti non riesce a distinguere una lettera autentica da un'email di phishing, l'11% ha cliccato sugli allegati.
Tutti questi problemi vengono risolti dall'infrastruttura aziendale di chiavi pubbliche (PKI), che garantisce la crittografia e l'autenticazione della posta, sostituendo le password con certificati digitali. Questa infrastruttura può essere implementata su Windows Server. Secondo , il servizio Active Directory Certificate Services (AD CS) è un server che consente di creare una PKI nella propria organizzazione e di utilizzare la crittografia a chiave pubblica, certificati digitali e firme digitali.
Tuttavia, la soluzione di Microsoft è piuttosto costosa.
Il costo totale di possesso per un centro di certificazione privato di Microsoft

Confronto tra il costo di possesso di Microsoft CA e GlobalSign AEG.
In molte situazioni è più conveniente e economico creare un centro di certificazione privato similare, ma con gestione esterna. Questo è precisamente il problema che risolve GlobalSign Auto Enrollment Gateway (AEG). Dalla spesa totale di possesso vengono escluse diverse voci di costo (acquisto di attrezzature, spese di supporto, formazione del personale, ecc.). I risparmi possono superare .
Che cos'è l'AEG

(AEG) è un servizio software che funge da gateway tra i servizi di certificazione SaaS di GlobalSign e l'ambiente aziendale Windows.
L'AEG si integra con Active Directory, consentendo alle organizzazioni di automatizzare la registrazione, la preparazione e la gestione dei certificati digitali di GlobalSign nell'ambiente Windows. Sostituendo i centri di certificazione interni con i servizi di GlobalSign, le aziende migliorano la sicurezza e riducono i costi di gestione di un complesso e costoso centro di certificazione interno di Microsoft.
I servizi di certificazione GlobalSign SaaS rappresentano un'opzione più affidabile rispetto a certificati deboli e non gestiti su infrastruttura propria. Eliminare la necessità di gestire un'autorità di certificazione interna ad alta intensità di risorse riduce il costo totale di possesso della PKI e il rischio di guasti del sistema.
Il supporto dei protocolli SCEP e ACME amplia le capacità di gestione oltre Windows, includendo il rilascio automatizzato di certificati per server Linux, dispositivi mobili, di rete e altri, oltre ai computer Apple OSX registrati in Active Directory.
Maggiore sicurezza
Oltre al risparmio nel budget, la gestione esterna della PKI aumenta la sicurezza del sistema. Come evidenziato in uno studio di Aberdeen Group, i certificati sono sempre più bersaglio di attacchi da parte di malintenzionati: essi sfruttano vulnerabilità note, come certificati auto-firmati non affidabili, crittografia debole e meccanismi di revoca complessi. Inoltre, i malintenzionati hanno sviluppato exploit più sofisticati, come il rilascio fraudolento di certificati da autorità di certificazione fidate e la falsificazione di certificati per la firma del codice.
"La maggior parte delle aziende gestisce in modo insufficiente i rischi associati a questi attacchi e non è pronta a rispondere rapidamente a un compromesso, - Derek E. Brink, vicepresidente e ricercatore sulla sicurezza IT di Aberdeen Group. - Offrendo alle aziende la possibilità di trasferire gli aspetti operativi della gestione dei certificati a esperti, mantenendo però il controllo aziendale sulle politiche di gruppo in Active Directory, GlobalSign mira a garantire la crescita futura dell'utilizzo dei certificati, affrontando questioni pratiche di sicurezza e fiducia in un modello di implementazione efficace ed economico."
Come funziona AEG

Un sistema tipico con AEG include quattro componenti chiave per garantire il rilascio dei certificati corretti ai punti di accesso giusti:
- Software AEG su server Windows.
- Server Active Directory o controller di dominio che consentono agli amministratori di gestire e memorizzare informazioni sulle risorse.
- Punti finali: utenti, dispositivi, server e workstation - praticamente qualsiasi oggetto che funge da "consumatore" di certificati digitali.
- L'autorità di certificazione GlobalSign o GCC, che si trova in cima a una solida piattaforma di rilascio e gestione dei certificati. Qui vengono generati i certificati.
Tre dei quattro componenti mostrati si trovano nell'ambiente locale del cliente, mentre il quarto è nel cloud.
Inizialmente, i punti finali vengono configurati in anticipo tramite policy di gruppo: ad esempio, per la verifica del certificato per l'autenticazione dell'utente, la richiesta S/MIME per il certificato e così via, per il successivo collegamento al server AEG. Il collegamento avviene in modo sicuro tramite HTTPS.
Il server AEG invia una richiesta all'Active Directory tramite LDAP per ottenere un elenco di modelli di certificati per questi punti finali e invia ai client questo elenco insieme alla posizione dell'autorità di certificazione. Dopo aver ricevuto queste regole, i punti finali si riconnettono al server AEG, questa volta per richiedere i certificati effettivi. AEG, a sua volta, crea una chiamata API con i parametri specificati e la invia all'Autorità di certificazione GlobalSign o GCC per l'elaborazione.
Infine, la parte server di GCC elabora le richieste, di solito nell'arco di pochi secondi, e invia una risposta API insieme al certificato, che verrà installato su richiesta sui punti finali.
L'intero processo richiede pochi secondi ed è completamente automatizzabile configurando i punti finali per ricevere automaticamente i certificati tramite policy di gruppo.
Caratteristiche uniche di AEG
- È possibile registrarsi tramite la piattaforma MDM.
- Sviluppato da ex membri del team Microsoft Crypto.
- Soluzione "senza client".
- Implementazione semplificata e gestione del ciclo di vita.

Esempi di architetture
Pertanto, la gestione esterna del PKI tramite il gateway GlobalSign AEG comporta una maggiore sicurezza, risparmi sui costi e riduzione dei rischi. Un ulteriore vantaggio è la semplice scalabilità e la maggiore efficienza. Una corretta gestione del PKI garantisce un lungo tempo di attività, elimina l'interruzione delle operazioni critiche a causa di certificati non validi e offre ai dipendenti accesso remoto e sicuro alle reti aziendali.
supporta una vasta gamma di casi d'uso che richiedono autentificazione a due fattori: dai client delle postazioni di lavoro remote che accedono alla rete tramite VPN e Wi-Fi, all'accesso privilegiato a risorse ad alta sensibilità tramite smart card.
GlobalSign - leader mondiale nella fornitura di soluzioni PKI basate su cloud e in rete per la gestione dell'identità e dell'accesso. Per maggiori informazioni sui prodotti, puoi contattare .
Fonte: habr.com
