Alternatywa dla centrum certyfikacji Microsoftu

Nie można ufać użytkownikom. W większości są leniwi i zamiast bezpieczeństwa wybierają komfort. Według statystyk, 21% zapisuje na papierze swoje hasła do kont roboczych, a 50% używa tych samych haseł do usług roboczych i prywatnych.

Środowisko również jest wrogie. 74% organizacji pozwala przynosić do pracy osobiste urządzenia i podłączać je do sieci korporacyjnej. 94% użytkowników nie potrafi odróżnić prawdziwej wiadomości od phishingowej, a 11% kliknęło w załączniki.

Wszystkie te problemy rozwiązuje korporacyjna infrastruktura kluczy publicznych (PKI), która zapewnia szyfrowanie i uwierzytelnianie poczty, zastępując hasła cyfrowymi certyfikatami. Tę infrastrukturę można uruchomić na Windows Server. Zgodnie z opisami Microsoftu, usługa Active Directory Certificate Services (AD CS) to serwer, który pozwala stworzyć w twojej organizacji PKI oraz wykorzystać kryptografię z kluczami publicznymi, cyfrowe certyfikaty i cyfrowe podpisy.

Jednak rozwiązanie od Microsoftu jest dość kosztowne.

Całkowity koszt posiadania prywatnego centrum certyfikacji od Microsoftu

Alternatywa dla centrum certyfikacji Microsoftu
Porównanie kosztu posiadania Microsoft CA i GlobalSign AEG. Źródło

W wielu sytuacjach korzystniej i taniej jest stworzyć takie same prywatne centrum certyfikacji, ale z zewnętrznym zarządzaniem. To właśnie ten problem rozwiązuje GlobalSign Auto Enrollment Gateway (AEG). Z całkowitego kosztu posiadania można wykluczyć kilka pozycji wydatków (zakup sprzętu, koszty wsparcia, szkolenie personelu itp.). Oszczędności mogą przekraczać 50% całkowitego kosztu posiadania..

Czym jest AEG

Alternatywa dla centrum certyfikacji Microsoftu

Auto Enrollment Gateway (AEG) to usługa oprogramowania, która działa jako brama między usługami certyfikatów SaaS GlobalSign a korporacyjnym środowiskiem Windows.

AEG integruje się z Active Directory, umożliwiając organizacjom automatyzację rejestracji, przygotowania i zarządzania cyfrowymi certyfikatami GlobalSign w środowisku Windows. Zastępując wewnętrzne centra certyfikacji usługami GlobalSign, przedsiębiorstwa zwiększają bezpieczeństwo i obniżają koszty zarządzania skomplikowanym i kosztownym wewnętrznym centrum certyfikacji Microsoftu.

Usługi certyfikacji GlobalSign SaaS to bardziej niezawodna opcja w porównaniu do słabych i niezarządzanych certyfikatów w własnej infrastrukturze. Wyeliminowanie potrzeby zarządzania zasobożernym wewnętrznym CAs obniża całkowity koszt posiadania PKI oraz ryzyko awarii systemu.

Wsparcie protokołów SCEP i ACME rozszerza możliwości wsparcia poza Windows, w tym automatyczne wydawanie certyfikatów dla serwerów Linux, urządzeń mobilnych, sieciowych i innych, a także komputerów Apple OSX, zarejestrowanych w Active Directory.

Zwiększone bezpieczeństwo

Oprócz oszczędności budżetowych, zewnętrzne zarządzanie PKI zwiększa bezpieczeństwo systemu. Jak zauważa badanie Aberdeen Group, certyfikaty coraz częściej stają się celem agresorów: udanie wykorzystują znane luki, takie jak niepewne certyfikaty samopodpisane, słabe szyfrowanie oraz nieporęczne mechanizmy unieważniania. Co więcej, napastnicy opanowali bardziej skomplikowane eksploitacje, takie jak oszukańcze wydawanie certyfikatów przez zaufane CA oraz fałszowanie certyfikatów do podpisywania kodu.

„Większość przedsiębiorstw niewystarczająco aktywnie zarządza ryzykiem związanym z tymi atakami i nie jest gotowa na szybką reakcję w przypadku kompromitacji — napisał Derek E. Brink, wiceprezydent i naukowiec ds. bezpieczeństwa IT w Aberdeen Group. — Umożliwiając przedsiębiorstwom przekazanie operacyjnych aspektów zarządzania certyfikatami w ręce ekspertów, zachowując jednocześnie kontrolę korporacyjną nad politykami grupowymi w Active Directory, GlobalSign dąży do zapewnienia przyszłego wzrostu wykorzystania certyfikatów, rozwiązując praktyczne kwestie bezpieczeństwa i zaufania w efektywnej, ekonomicznej modelu wdrożenia.”

Jak działa AEG

Alternatywa dla centrum certyfikacji Microsoftu

Typowy system z AEG składa się z czterech kluczowych komponentów, aby zapewnić przekazanie właściwych certyfikatów do właściwych punktów dostępu:

  1. Oprogramowanie AEG na serwerze Windows.
  2. Serwery Active Directory lub kontrolery domen, które umożliwiają administratorom zarządzanie i przechowywanie informacji o zasobach.
  3. Punkty końcowe: użytkownicy, urządzenia, serwery i stacje robocze — praktycznie każdy obiekt, który jest „konsumentem” cyfrowych certyfikatów.
  4. Centrum certyfikacji GlobalSign lub GCC, które znajduje się na szczycie niezawodnej platformy wydawania certyfikatów i zarządzania. Tutaj generowane są certyfikaty.

Trzy z czterech pokazanych komponentów znajdują się w lokalnym środowisku klienta, a czwarty — w chmurze.

Na początku punkty końcowe są wstępnie konfigurowane za pomocą grupowych zasad, na przykład poprzez weryfikację certyfikatu dla uwierzytelnienia użytkownika, żądanie S/MIME dla certyfikatu i tak dalej — w celu późniejszego połączenia z serwerem AEG. Połączenie odbywa się bezpiecznie przez HTTPS.

Serwer AEG wysyła zapytanie do Active Directory przez LDAP, aby uzyskać listę szablonów certyfikatów dla tych punktów końcowych, i wysyła tę listę klientom wraz z lokalizacją centrum certyfikacji. Po otrzymaniu tych reguł punkty końcowe ponownie łączą się z serwerem AEG, tym razem w celu żądania rzeczywistych certyfikatów. AEG z kolei tworzy wywołanie API z określonymi parametrami i wysyła je do Centrum Certyfikacji GlobalSign lub GCC w celu przetworzenia.

Na koniec, część serwerowa GCC przetwarza zapytania, zazwyczaj w ciągu kilku sekund, i wysyła odpowiedź API wraz z certyfikatem, który zostanie zainstalowany na punktach końcowych na żądanie.

Cały proces zajmuje kilka sekund i może być całkowicie zautomatyzowany poprzez skonfigurowanie punktów końcowych do automatycznego uzyskiwania certyfikatów za pomocą grupowych zasad.

Unikalne cechy AEG

  • Można zarejestrować się przez platformę MDM.
  • Rozwiązanie opracowane przez byłych pracowników zespołu Microsoft Crypto.
  • Rozwiązanie „bez klienta”.
  • Uproszczona realizacja i zarządzanie cyklem życia.

Alternatywa dla centrum certyfikacji Microsoftu
Przykłady architektur

Zewnętrzne zarządzanie PKI przez bramkę GlobalSign AEG oznacza zwiększone bezpieczeństwo, oszczędności i zmniejszenie ryzyka. Inną zaletą jest łatwa skalowalność i zwiększona wydajność. Prawidłowe zarządzanie PKI zapewnia długi czas pracy bez awarii, eliminując przerywanie krytycznych operacji z powodu nieważnych certyfikatów i oferując pracownikom zdalny, bezpieczny dostęp do sieci firmy.

AEG obsługuje szeroki zakres zastosowań wymagających dwuetapowego uwierzytelniania: od klientów zdalnych grup roboczych uzyskujących dostęp do sieci przez VPN i Wi-Fi, po przywilejowany dostęp do wysoko wrażliwych zasobów za pomocą kart inteligentnych.

GlobalSign - światowy lider w dziedzinie dostarczania rozwiązań PKI dla zarządzania tożsamością i dostępem w chmurze oraz sieci. Szczegółowe informacje o produktach można uzyskać u naszych menedżerów.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster