Këtyre përdoruesve nuk mund t'u besohet. Në shumicën e rasteve, ata janë lenxh, dhe për siguri zgjedhin komoditetin. Sipas statistikave, 21% e tyre shkruajnë me dorë fjalëkalimet për llogaritë e punës, 50% përdorin fjalëkalime të njëjta për shërbimet profesionale dhe personale.
Ambientet gjithashtu janë armiqësore. 74% e organizatave lejojnë që të sjellin pajisje personale në punë dhe t'i lidhin me rrjetin korporativ. 94% e përdoruesve nuk mund të dallojnë një letër autentike nga një phishing, 11% kanë klikuar në skedarë të bashkëngjitur.
Të gjitha këto probleme zgjidhen nga infrastruktura korporative e çelëseve të hapura (PKI), e cila siguron enkriptimin dhe autentikimin e postës, duke zëvendësuar fjalëkalimet me certifikata digjitale. Kjo infrastrukturë mund të ngritet në Windows Server. Sipas , shërbimi Active Directory Certificate Services (AD CS) është një server që lejon krijimin e PKI në organizatën tuaj dhe përdorimin e kriptografisë me çelësa të hapur, certifikatave digjitale dhe nënshkrimeve digjitale.
Por zgjidhja nga Microsoft është mjaft e shtrenjtë.
Kostoja totale e pronësisë për një qendër private të certifikimit nga Microsoft

Krahasoni kostot e pronësisë midis Microsoft CA dhe GlobalSign AEG.
Në shumë situata, është më e përshtatshme dhe më e lirë të krijosh një qendër private certifikimi të ngjashme, por me menaxhim të jashtëm. Kjo është saktësisht problemi që zgjidh GlobalSign Auto Enrollment Gateway (AEG). Kostoja totale e pronësisë përjashton menjëherë disa rreshta shpenzimesh (blerja e pajisjeve, shpenzimet për mbështetje, trajnimi i personelit, etj.). Kursimi mund të kalojë .
Çfarë është AEG

(AEG) është një shërbim softuerik që vepron si kalim mes shërbimeve të sertifikatave SaaS GlobalSign dhe mjedisit korporativ Windows.
AEG integron me Active Directory, duke lejuar organizatat të automatizojnë regjistrimin, përgatitjen dhe menaxhimin e sertifikatave digjitale GlobalSign në mjedisin Windows. Duke zëvendësuar qendrat e brendshme të certifikimit me shërbimet e GlobalSign, ndërmarrjet rrisin sigurinë dhe ulin kostot e menaxhimit të një qendre të brendshme të komplikuar dhe të shtrenjtë të certifikimit Microsoft.
Shërbimet e certifikimit GlobalSign SaaS janë një alternativë më e besueshme krahasuar me certifikatat e dobëta dhe të pakontrolluara në infrastrukturën tuaj. Eliminimi i nevojës për të menaxhuar një autoritet të brendshëm të certifikimit të rëndë e ul gjithashtu kostoja totale të pronësisë së PKI-së, si dhe rrezikun e dështimeve në sistem.
Mbështetje për protokollet SCEP dhe ACME zgjeron mundësitë e mbështetjes përtej Windows, duke përfshirë lëshimin automatizuar të certifikatave për serverat Linux, pajisjet mobile, rrjetore dhe të tjera, si dhe kompjuterët Apple OSX që janë regjistruar në Active Directory.
Siguri e avancuar
Përveç kursimeve buxhetore, menaxhimi i jashtëm i PKI-së rrit sigurinë e sistemit. Siç tregohet në studimin e grupit Aberdeen, certifikatat po bëhen gjithnjë e më shumë objektiv i sulmuesve: ata shfrytëzojnë me sukses dobësitë e njohura, siç janë certifikatat vetë-nënshkruese të pasigurta, enkriptimi i dobët dhe mekanizmat e ndërlikuar të revokimit. Për më tepër, sulmuesit kanë zotuar metoda marramendëse, të tilla si lëshimin mashtrues të certifikatave nga autoritetet e besueshme dhe falsifikimin e certifikatave për nënshkrimin e kodit.
«Shumica e ndërmarrjeve nuk menaxhojnë mjaft aktive rreziqet e lidhura me këto sulme dhe nuk janë të gatshme të reagojnë shpejt ndaj kompromisit, — Derek E. Brink, nënkryetar dhe kërkues për sigurinë IT në Aberdeen Group. — Duke u ofruar ndërmarrjeve mundësinë për të transferuar aspektet operative të menaxhimit të certifikatave në duar ekspertësh, ndërsa ruajnë kontrollin korporativ mbi politikat grupore në Active Directory, GlobalSign synon të sigurojë rritjen e ardhshme të përdorimit të certifikatave, duke adresuar çështjet praktike të sigurisë dhe besueshmërisë në një model të efektshëm dhe ekonomik të zbatimit».
Si funksionon AEG

Një sistem tipik me AEG përfshin katër komponentë kyç për të garantuar transferimin e certifikatave të duhura në pikat e aksesit të duhura:
- Software AEG në serverin Windows.
- Serverët Active Directory ose kontrolluesit e domenit, që lejojnë administratorët të menaxhojnë dhe ruajnë informacionin për burimet.
- Pikat e fundit: përdoruesit, pajisjet, serverët dhe stacionet e punës — praktikisht çdo objekt që është ‘konsumator’ i certifikatave dixhitale.
- Qendra e Certifikimit GlobalSign ose GCC, e cila ndodhet në krye të një platforme të besueshme për lëshimin dhe menaxhimin e certifikatave. Këtu krijohen certifikatat.
Tre nga katër komponentët e treguar ndodhen në mjedisin lokal të klientit, ndërsa i katërti ndodhet në cloud.
Fillimisht, pikët e fundit konfigurohen paraprakisht përmes politikave grupore: për shembull, lidhur me verifikimin e certifikatës për autentifikimin e përdoruesit, kërkesa S/MIME për certifikatën dhe kështu me radhë — për t’u lidhur më pas me serverin AEG. Lidhja kryhet në mënyrë të sigurt përmes HTTPS.
Serveri AEG dërgon një kërkesë në Active Directory përmes LDAP për të marrë një listë të shablloneve të certifikatave për këto pikë të fundit dhe u dërgon klientëve këtë listë së bashku me vendndodhjen e qendrës së certifikimit. Pas pranimit të këtyre rregullave, pikët e fundit lidhen përsëri me serverin AEG, këtë herë për të kërkuar certifikatat reale. AEG, nga ana e tij, krijon një thirrje API me parametrat e caktuar dhe e dërgon atë në Qendrën e Certifikimit GlobalSign ose GCC për përpunim.
Së fundi, pjesa server GCC обработовует запросet, zakonisht për disa sekonda, dhe dërgon përgjigjen API bashkë me certifikatën që do të instalohet në pikët fundore sipas kërkesës.
E gjithë kjo proces merr disa sekonda dhe mund të automatizohet plotësisht duke konfiguruar pikët fundore për të marrë automatikisht certifikatat përmes politikave të grupit.
Veçoritë unike të AEG
- Mund të regjistroheni përmes platformës MDM.
- E zhvilluar nga ish-punonjës të ekipit të Microsoft Crypto.
- Zgjidhje "pa klient".
- Implementim i thjeshtë dhe menaxhim i ciklit të jetës.

Shembuj arkitekturash
Kështu, menaxhimi i jashtëm i PKI përmes gateway GlobalSign AEG do të thotë siguri të përmirësuar, kursim kostosh dhe ulje të riskut. Një përfitim tjetër është shkallëzimi i lehtë dhe performanca e përmirësuar. Menaxhimi i duhur i PKI siguron kohë të gjatë pa ndërprerje, parandalon ndërprerjen e operacioneve kritikë për shkak të certifikatave të pavlefshme dhe u ofron punonjësve akses të sigurt në rrjetet e kompanisë.
mbështet një gamë të gjerë përdorimesh që kërkojnë autentifikimin me dy faktorë: nga klientët e grupeve të punës të largët që qasen në rrjet nëpërmjet VPN dhe Wi-Fi, deri te qasja privilegjuar në burime shumë të ndjeshme përmes kartave të mençura.
GlobalSign - lider botëror në ofrimin e zgjidhjeve cloud dhe rrjet për menaxhimin e identitetit dhe aksesit me PKI. Për informacione më të detajuara rreth produkteve, mund të kontaktoni .
Burimi: habr.com
