Azienda GlobalSign , su come e perché le aziende utilizzano l'infrastruttura a chiave pubblica (PKI). Circa 750 persone hanno partecipato al sondaggio: sono state poste loro domande anche sulle firme digitali e sul DevOps.
Se non sei familiare con il termine, la PKI consente ai sistemi di scambiare dati in modo sicuro e di verificare i titolari dei certificati. includono l'autenticazione dei certificati digitali e le chiavi pubbliche per la crittografia e la verifica crittografica dell'autenticità dei dati. Qualsiasi informazione riservata si basa sul sistema PKI, e GlobalSign è considerata uno dei principali fornitori mondiali di tali sistemi.
Quindi, esaminiamo alcuni punti chiave dello studio.
Cosa viene crittografato?
In generale, il 61,76% delle aziende utilizza la PKI in una forma o nell'altra.

Una delle domande principali che interessava i ricercatori era quali sistemi di crittografia e certificati digitali utilizzassero i rispondenti. Non sorprende che circa il 75% abbia dichiarato di utilizzare certificati pubblici , e circa il 50% fa affidamento su certificati SSL e TLS privati. Questo è il più comune utilizzo della crittografia moderna: la crittografia del traffico di rete.

Questa domanda è stata posta alle aziende che avevano risposto positivamente alla precedente domanda sull'utilizzo dei sistemi PKI e ha consentito più risposte.
Un terzo dei partecipanti (30%) ha dichiarato di utilizzare certificati per firme digitali, mentre un po' meno fa affidamento sulla PKI per la protezione delle email (). S/MIME è un protocollo ampiamente utilizzato per inviare messaggi crittografati con una firma digitale e un modo per proteggere gli utenti dal phishing. Considerando l'aumento degli attacchi di phishing, è comprensibile perché questa sia una soluzione sempre più popolare per garantire la sicurezza delle imprese.
Abbiamo anche esaminato perché le aziende scelgono inizialmente tecnologie basate sulla PKI. Oltre il 30% ha indicato la scalabilità dell'Internet delle cose (), mentre il 26% ritiene che la PKI possa essere applicata in vari settori. Il 35% dei rispondenti ha notato che apprezza la PKI per garantire l'integrità dei dati.
Problemi comuni nell'implementazione
Sebbene sappiamo che il PKI ha un grande valore per l'organizzazione, la crittografia è una tecnologia piuttosto complessa. Di conseguenza, sorgono problemi di attuazione. Abbiamo chiesto ai rispondenti quali siano i principali problemi di attuazione. È emerso che una delle più grandi sfide è la mancanza di risorse IT interne. Mancano dipendenti qualificati che comprendano la crittografia. Inoltre, il 17% dei rispondenti ha segnalato tempi di implementazione dei progetti piuttosto lunghi, mentre quasi il 40% ha menzionato che la gestione del ciclo di vita può richiedere molto tempo. Per molti, un ostacolo è l'alto costo delle soluzioni PKI specializzate.

Abbiamo appreso dall'indagine che molte aziende continuano a utilizzare un proprio ente certificatore interno, nonostante il carico che questo crea sulle risorse IT dell'azienda.
Lo studio ha anche evidenziato un aumento nell'uso delle firme digitali. Oltre il 50% dei partecipanti all'indagine ha dichiarato di utilizzare attivamente le firme digitali per garantire l'integrità e l'autenticità dei contenuti.

Per quanto riguarda il motivo per cui hanno scelto le firme digitali, il 53% dei rispondenti ha affermato che la conformità normativa era la ragione principale, mentre il 60% ha indicato l'adozione di tecnologie senza carta. Una delle principali ragioni per passare alle firme digitali è stata il risparmio di tempo. Così come la possibilità di ridurre i tempi di elaborazione dei documenti, uno dei principali vantaggi dell'uso della tecnologia PKI.
Crittografia in DevOps
Lo studio non sarebbe completo se non si chiedesse ai rispondenti dell'uso dei sistemi di crittografia in DevOps — un mercato in rapida crescita, che dovrebbe raggiungere i 13 miliardi di dollari entro il 2025. Sebbene il mercato IT si sia rapidamente spostato verso la metodologia DevOps (sviluppo + operazioni) con i suoi processi aziendali automatizzati, flessibilità e approcci Agile, in realtà questi approcci aprono a nuovi rischi per la sicurezza. Attualmente, il processo di ottenimento dei certificati nell'ambiente DevOps è complesso, laborioso e soggetto a errori. Ecco cosa affrontano sviluppatori e aziende:
- Sempre più chiavi e certificati, che fungono da identificatori per macchine in bilanciatori di carico, macchine virtuali, contenitori e reti di servizio. La gestione caotica di questi identificatori senza la tecnologia adeguata si trasforma rapidamente in un processo costoso e rischioso.
- Certificati deboli o scadenze inaspettate dei certificati, quando non esistono pratiche adeguate di applicazione delle politiche e monitoraggio. È superfluo dire che tali inattività hanno un impatto significativo sul business.
Per questo GlobalSign offre la soluzione , che si integra direttamente con REST API, EST o , in modo che il team di sviluppo possa continuare a lavorare al ritmo consueto senza compromettere la sicurezza.
Le crittografie a chiave pubblica sono una delle tecnologie di sicurezza più fondamentali. E rimarranno tali nel prossimo futuro. Considerando la crescita esplosiva che osserviamo nel settore dell'IoT, ci aspettiamo quest'anno un numero ancora maggiore di implementazioni di sistemi PKI.
Fonte: habr.com
