Alternativa al centro di certificazione Microsoft

Non ci si può fidare degli utenti. La maggior parte di loro è pigra e sceglie il comfort invece della sicurezza. Secondo le statistiche, il 21% scrive su carta le proprie password per gli account di lavoro, il 50% utilizza le stesse password per servizi lavorativi e personali.

Anche l'ambiente è ostile. Il 74% delle organizzazioni consente di portare dispositivi personali e collegarli alla rete aziendale. Il 94% degli utenti non riesce a distinguere una vera email da una di phishing, l'11% ha cliccato su allegati.

Tutti questi problemi sono risolti dall'infrastruttura di gestione delle chiavi pubbliche (PKI) aziendale, che garantisce la crittografia e l'autenticazione delle email, sostituendo le password con certificati digitali. Questa infrastruttura può essere implementata su Windows Server. Secondo la descrizione di Microsoft, il servizio Active Directory Certificate Services (AD CS) è un server che consente di creare una PKI nella propria organizzazione e utilizzare la crittografia a chiave pubblica, certificati digitali e firme digitali.

Tuttavia, la soluzione di Microsoft è piuttosto costosa.

Il costo totale di proprietà per un centro di certificazione privato di Microsoft

Alternativa al centro di certificazione Microsoft
Confronto tra il costo di proprietà di Microsoft CA e GlobalSign AEG. Fonte

In molte situazioni è più conveniente e economico creare un centro di certificazione privato simile, ma con gestione esterna. Questo è il problema che risolve il GlobalSign Auto Enrollment Gateway (AEG). Vengono esclusi dal costo totale di possesso diversi elementi di spesa (acquisto di attrezzature, costi di supporto, formazione del personale, ecc.). I risparmi possono superare il 50% del costo totale di possesso.

Che cos'è l'AEG

Alternativa al centro di certificazione Microsoft

Auto Enrollment Gateway (AEG) è un servizio software che funge da gateway tra i servizi certificati SaaS di GlobalSign e l'ambiente aziendale Windows.

AEG si integra con Active Directory, consentendo alle organizzazioni di automatizzare la registrazione, la preparazione e la gestione dei certificati digitali GlobalSign nell'ambiente Windows. Sostituendo i centri di certificazione interni con i servizi di GlobalSign, le aziende aumentano la sicurezza e riducono i costi di gestione di un complesso e costoso centro di certificazione interno Microsoft.

I servizi di certificazione GlobalSign SaaS rappresentano un'opzione più affidabile rispetto ai certificati deboli e non gestiti su infrastrutture interne. Eliminare la necessità di gestire un'autorità di certificazione interna ad alta intensità di risorse riduce il costo totale di possesso della PKI e il rischio di guasti del sistema.

Il supporto per i protocolli SCEP e ACME estende le possibilità oltre Windows, inclusa l'emissione automatizzata di certificati per server Linux, dispositivi mobili, di rete e altri, oltre a computer Apple OSX registrati in Active Directory.

Sicurezza avanzata

Oltre al risparmio economico, la gestione esterna della PKI aumenta la sicurezza del sistema. Come evidenziato in uno studio dell'Aberdeen Group, i certificati stanno diventando sempre più un obiettivo per i malintenzionati: sfruttano vulnerabilità note, come i certificati autofirmati non sicuri, la crittografia debole e i meccanismi di revoca complessi. Inoltre, i malintenzionati hanno perfezionato exploit più sofisticati, come l'emissione fraudolenta di certificati da autorità di certificazione fidate e la contraffazione di certificati per firme di codice.

«La maggior parte delle aziende non gestisce in modo attivo i rischi legati a questi attacchi e non è pronta a rispondere rapidamente a un compromesso, — scritto Derek E. Brink, vicepresidente e ricercatore in sicurezza informatica presso Aberdeen Group. — Fornendo alle aziende la possibilità di delegare gli aspetti operativi della gestione dei certificati a esperti, mantenendo al contempo il controllo aziendale sulle politiche di gruppo in Active Directory, GlobalSign mira a garantire una crescita futura nell'uso dei certificati, affrontando questioni pratiche di sicurezza e fiducia in un modello di distribuzione efficace ed economico».

Come funziona AEG

Alternativa al centro di certificazione Microsoft

Un tipico sistema AEG è composto da quattro componenti chiave per garantire la trasmissione dei certificati corretti ai giusti punti di accesso:

  1. Il software AEG su un server Windows.
  2. Server Active Directory o controller di dominio che consentono agli amministratori di gestire e memorizzare informazioni sulle risorse.
  3. Punti finali: utenti, dispositivi, server e stazioni di lavoro — praticamente qualsiasi oggetto che sia un «consumatore» di certificati digitali.
  4. Il Centro di Certificazione GlobalSign o GCC, che si trova in cima a una solida piattaforma di emissione e gestione dei certificati. Qui vengono generati i certificati.

Tre dei quattro componenti mostrati si trovano nell'ambiente locale del cliente, mentre il quarto è in cloud.

Innanzitutto, i punti finali vengono preconfigurati tramite politiche di gruppo: ad esempio, per la verifica del certificato per l'autenticazione dell'utente, richiesta S/MIME per il certificato e così via — per successivamente collegarsi al server AEG. La connessione avviene in modo sicuro tramite HTTPS.

Il server AEG invia una richiesta ad Active Directory tramite LDAP per ottenere l'elenco dei modelli di certificato per questi punti finali e invia ai clienti questo elenco insieme alla posizione del centro di certificazione. Dopo aver ricevuto queste regole, i punti finali si riconnettono nuovamente al server AEG, questa volta per richiedere i certificati effettivi. AEG a sua volta crea una chiamata API con i parametri specificati e la invia al Centro di Certificazione GlobalSign o GCC per l'elaborazione.

Infine, il server GCC elabora le richieste, solitamente in pochi secondi, e invia la risposta API insieme al certificato, che verrà installato su richiesta ai punti finali.

L'intero processo richiede solo pochi secondi e può essere completamente automatizzato configurando i punti finali per ricevere automaticamente i certificati tramite policy di gruppo.

Caratteristiche uniche di AEG

  • È possibile registrarsi tramite la piattaforma MDM.
  • Sviluppato da ex membri del team Microsoft Crypto.
  • Soluzione senza client.
  • Implementazione e gestione del ciclo di vita semplificate.

Alternativa al centro di certificazione Microsoft
Esempi di architetture

Pertanto, la gestione esterna della PKI tramite il gateway GlobalSign AEG offre maggiore sicurezza, risparmio economico e riduzione dei rischi. Un ulteriore vantaggio è la facile scalabilità e le prestazioni elevate. Una corretta gestione della PKI garantisce una lunga disponibilità, escludendo interruzioni critiche delle operazioni a causa di certificati non validi e offre ai dipendenti accesso remoto e sicuro alle reti aziendali.

AEG supporta una vasta gamma di casi d'uso che richiedono l'autenticazione a due fattori: dai clienti di gruppi di lavoro remoti che accedono alla rete tramite VPN e Wi-Fi, fino all'accesso privilegiato a risorse altamente sensibili tramite smart card.

GlobalSign è un leader mondiale nel fornire soluzioni PKI cloud e di rete per la gestione dell'identità e dell'accesso. Per ulteriori informazioni sui prodotti, puoi contattare i nostri manager.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster