Këtyre përdoruesve nuk mund t'u besohet. Në shumicën e rasteve, ata janë të lenë dhe zgjedhin komoditetin mbi sigurinë. Sipas statistikave, 21% e tyre shënojnë në letër fjalëkalimet për llogaritë e tyre të punës, ndërsa 50% përdorin të njëjtat fjalëkalime për shërbimet profesionale dhe personale.
Mjedisi gjithashtu është armiqësor. 74% e organizatave lejojnë të sjellin pajisje personale në punë dhe t'i lidhin ato me rrjetin korporativ. 94% e përdoruesve nuk mund të dallojnë një email të vërtetë nga ai phishing, dhe 11% kanë klikuar mbi lidhjet e dërguara.
Të gjitha këto probleme zgjidhen nga infrastruktura korporative e çelësve publikë (PKI), e cila siguron enkriptim dhe autentifikim për email, duke zëvendësuar fjalëkalimet me certifikata digjitale. Kjo infrastrukturë mund të ngritët në Windows Server. Sipas , shërbimi Active Directory Certificate Services (AD CS) është një server që lejon krijimin e PKI në organizatën tuaj dhe përdorimin e kriptografisë me çelësa publikë, certifikatave digjitale dhe nënshkrimeve digjitale.
Por zgjidhja e Microsoftit është mjaft e shtrenjtë.
Kostoja totale e pronësisë për një qendër private certifikimi nga Microsoft

Krahasimi i kostos së pronësisë mes Microsoft CA dhe GlobalSign AEG.
Në shumë situata, është më e përshtatshme dhe më e lira të krijosh një qendër private certifikimi të ngjashme, por me menaxhim të jashtëm. Kjo është ajo që zgjidh GlobalSign Auto Enrollment Gateway (AEG). Nga kostoja totale e pronësisë përjashtohen menjëherë disa rreshta shpenzimesh (blerja e pajisjeve, shpenzimet për mbështetje, trajnimi i personelit etj.). Kursimi mund të tejkalojë .
ĂfarĂ« Ă«shtĂ« AEG

(AEG) është një shërbim software që vepron si një kalim midis shërbimeve të certifikatave SaaS GlobalSign dhe mjedisit korporativ Windows.
AEG integrohet me Active Directory, duke lejuar organizatat të automatizojnë regjistrimin, përgatitjen dhe menaxhimin e certifikatave digjitale GlobalSign në mjedisin Windows. Duke zëvendësuar qendrat e brendshme të certifikimit me shërbimet GlobalSign, bizneset rrisin sigurinë dhe ulin shpenzimet e menaxhimit të një qendre të brendshme të certifikimit të shtrenjtë dhe të komplikuar nga Microsoft.
Shërbimet e certifikimit GlobalSign SaaS janë një alternativë më e besueshme krahasuar me certifikatat e dobëta dhe të pahumbura në infrastrukturën e tyre. Eliminimi i nevojës për menaxhimin e një qendre të brendshme që kërkon burime ul koston totale të pronësisë së PKI, si dhe rrezikun e dështimeve të sistemit.
Mbështetja e protokolleve SCEP dhe ACME zgjeron mundësitë e mbështetjes jashtë Windows, duke përfshirë lëshimin automatizuar të certifikatave për serverët Linux, pajisjet mobile, rrjetin dhe pajisje të tjera, si dhe kompjuterët Apple OSX, të regjistruar në Active Directory.
Siguria e përmirësuar
Përveç kursimit të buxhetit, menaxhimi i jashtëm i PKI rrit sigurinë e sistemit. Siç vëren një studim i Aberdeen Group, certifikatat po bëhen gjithnjë e më shumë një objektiv për sulmuesit: ata po shfrytëzojnë me sukses dobësi të njohura, si certifikatat e vetë-nënshkruara të pa sigurta, enkriptimin e dobët dhe mekanizmat e komplikuar të tërheqjes. Për më tepër, sulmuesit kanë zotëruar eksploitime më të komplikuara, si lëshimi mashtrues i certifikatave nga CA të besuara dhe falsifikimi i certifikatave për nënshkrimin e kodit.
«Shumica e bizneseve nuk e menaxhojnĂ« mjaft aktivisht rrezikun qĂ« lidhet me kĂ«to sulme dhe nuk janĂ« tĂ« gatshme tĂ« reagojnĂ« shpejt ndaj kompromentimeve, â Derek E. Brink, nĂ«n president dhe shkencĂ«tar i sigurisĂ« IT nĂ« Aberdeen Group. â Duke i ofruar bizneseve mundĂ«sinĂ« pĂ«r tĂ« deleguar aspektet operative tĂ« menaxhimit tĂ« certifikatave nĂ« duar ekspertĂ«sh, duke ruajtur nĂ« tĂ« njĂ«jtĂ«n kohĂ« kontrollin korporativ mbi politikat grupore nĂ« Active Directory, GlobalSign synon tĂ« sigurojĂ« rritjen e ardhshme tĂ« pĂ«rdorimit tĂ« certifikatave, duke zgjidhur çështje praktike tĂ« sigurisĂ« dhe besimit nĂ« njĂ« model tĂ« efektshĂ«m dhe ekonomik tĂ« implementimit».
Si funksionon AEG

Një sistem tipik me AEG përfshin katër komponente kyçe për të garantuar që certifikatat e duhura të transferohen në pikëprerjet e duhura:
- Softueri AEG në serverin Windows.
- Serverët Active Directory ose kontrollet e domain-it, të cilat lejojnë administratorët të menaxhojnë dhe ruajnë informacionin mbi burimet.
- Pikat pĂ«rfundimtare: pĂ«rdoruesit, pajisjet, serverĂ«t dhe stacionet e punĂ«s â praktikisht çdo objekt qĂ« Ă«shtĂ« 'konsumator' i certifikatave dixhitale.
- Qendra e certifikimit GlobalSign ose GCC, e cila është në majë të një platforme të besueshme të lëshimit të certifikatave dhe menaxhimit. Këtu gjenerohen certifikatate.
Tre nga katër komponentët e treguar ndodhen në ambientin lokal të klientit, ndërsa i katërti është në re.
Fillimi, piketat e fundit konfigurohen paraprakisht pĂ«rmes politikave grupore: pĂ«r shembull, verifikimi i certifikatave pĂ«r autentikimin e pĂ«rdoruesve, kĂ«rkesa S/MIME pĂ«r certifikatĂ«n, etj. â pĂ«r lidhjen e mĂ«vonshme me serverin AEG. Lidhja ndodh nĂ« mĂ«nyrĂ« tĂ« sigurt pĂ«rmes HTTPS.
Serveri AEG dërgon një kërkesë në Active Directory përmes LDAP, për të marrë një listë të modele të certifikatave për këto piketa dhe dërgon këtij listë klientëve së bashku me lokacionin e qendres së certifikimit. Pas marrjes së këtyre rregullave, piketat e fundit lidhen përsëri me serverin AEG, këtë herë për të kërkuar certifikatën reale. AEG, nga ana e tij, krijon një thirrje API me parametrat e caktuar dhe e dërgon atë në Qendrën e Certifikimit GlobalSign ose GCC për përpunim.
Në fund, pjesa serverike e GCC përpunon kërkesat, zakonisht brenda disa sekondave, dhe dërgon përgjigjen API bashkë me certifikatën, e cila do të vendoset sipas kërkesës në piketat e fundit.
I gjithë procesi zgjat disa sekonda dhe mund të automatizohet plotësisht duke konfiguruar piketat për të marrë automatikisht certifikatat përmes politikave grupore.
Karakteristikat unike të AEG
- Mund të regjistroheni përmes platformës MDM.
- E krijuar nga ish-punonjës të ekipit të Microsoft Crypto.
- Zgjidhje "pa klient".
- Implementim dhe menaxhim i thjeshtuar i ciklit të jetës.

Shembuj arkitekturash
Pra, menaxhimi i jashtëm i PKI përmes portës GlobalSign AEG nënkupton siguri të rritur, kursim të kostove dhe reduktim të rreziqeve. Një përfitim tjetër është shkallëzimi i lehtë dhe performanca e rritur. Menaxhimi i duhur i PKI siguron një kohë më të gjatë të punës pa ndërprerje, eliminon ndërprerjen e operacioneve kritike për shkak të certifikatave të pavlefshme dhe ofron qasje të sigurt në rrjetet e kompanisë për punonjësit nga distanca.
mbështet një gamë të gjerë të mundësive të përdorimit që kërkojnë autentifikimin me dy faktorë: nga klientët e grupeve të punës të largëta që qasen në rrjet përmes VPN dhe Wi-Fi, deri tek qasja privilegjuar në burime jashtëzakonisht të ndjeshme përmes kartave inteligjente.
GlobalSign - lideri global në ofrimin e zgjidhjeve PKI për menaxhimin e identitetit dhe aksesit në cloud dhe rrjet. Për më shumë informacion mbi produktet, mund të kontaktoni .
Burimi: habr.com
