顿颈驳颈颁别谤迟が、现実の问题を解决するために、デジタルトラストの确立、管理、拡大をどのように支援しているかをご覧ください。
世界の滨罢?情报セキュリティリーダーたちが、デジタル技术の信頼性を欠いたセキュリティはセキュリティではないと考えている理由とは?
2023年8月15日より颁别谤迟颁别苍迟谤补濒のサインインではユーザ名とパスワードのほかにワンタイムパスワード(翱罢笔)もしくはクライアント証明书の二要素认証による提示が必要となりました。
今回の CA/B フォーラムは 10 月下旬にベルリンで開催されました。このフォーラムは、コロナ禍後最初に開かれた大規模な対面形式ミーティングのひとつで、70 名以上が出席しました。ベルリンで開かれたことのもう一つのメリットは、ドイツの主催者によるオルガン演奏の披露と、その後に振舞われたバイエルン地方の伝統的な食べ物とビールでした。これらはすべて主催者の尽力のおかげで可能になりました。
ドイツの伝統文化を披露するだけでなく、CA/B フォーラムは主要イニシアティブにおいてもいくつかの進展を見せました。まず、S/MIME ベースライン要件についての最終議論が行われ、それらを確定した後、コードサイニングのトークン変更についての話し合いと、失効時の OCSP のチェックの不要化に関する提案の検討が行われました。
約 5 年前、CA/B フォーラムは再編成を経て、サーバー証明书だけでなく、コードサイニングや S/MIME の最小要件を扱うようになりました。フォーラムのグループの活動は活性化しており、今では独自の要件を設定するようになっています。これにより、業界の俊敏性を促しています。耐量子コンピューター暗号(笔蚕颁)への移行が进んでいることを考虑すると、これは最适なタイミングです。耐量子コンピューター暗号により、セキュリティ要件は剧的に変化し、业界のデジタルトラストを维持するために、かつてないほどの暗号化の俊敏性が求められることになります。以下は、これらのグループでの最新状况の概要です。
最も顕著な進展は、S/MIME ベースライン要件(BR)が確定されたことです。つまり、メール署名と暗号化署名に関する BR の要件のいくつかが、最初に施行されることになります。これは、以前にブログで説明した 4 年プロセスの成果です。デジサートの Stephen Davidson は、過去 2 年にわたって S/MIME ワーキンググループの議長を務めています。デジサートは、業界が最初の基準(メール署名に関するもの)の導入に関して同意に至ったことを誇りに思っています。
新たな S/MIME BR では、監査可能な要件が設定されます。これにより、S/MIME 証明書が適切な最低検証基準に従いつつ、相互運用可能なプロファイルに準拠するようになります。3 つの異なるレベル(レガシー、多目的、厳格)が定義されることにより、既存の慣行の継続を許可しつつも、企業が高品質で新規の S/MIME 証明書に移行できるようにします。
これらの要件の発行日は 2023 年 9 月ですが、1 つ以上のメールクライアントがコンプライアンスの義務付けを決定するまで、実際の施行は行われません。数々のルートプログラムは、S/MIME BR へのコンプライアンスの義務付けに関して意欲を示していますが、まだ正式な発表は行われていません。
さらに、失効時における OCSP チェックを不要化する流れがブラウザで起きています。これは、ここ数年で徐々に起きてきたことですが、Chrome はすでに不要化しており、Apple もその方向で進んでいます。OCSP の使用には多くのプライバシーリスクが伴っているため、近い将来 OCSP は廃止されるものと思われます。OCSP を使用してウェブサイトの失効ステータスをチェックする際には、ブラウザはアクセス中のドメイン名をインターネット経由で送信する必要があります。この情報はスヌーピングに対して脆弱になります。ここ数年の間、インターネットエンジニアは、ユーザーが訪問したウェブサイトをネットワークオペレーターが特定するのを困難にするよう尽力してきました。同時期に、いくつかのブラウザ企業では、圧縮された失効情報をブラウザに直接送信するテクノロジーを開発および導入してきました。これにより、OCSP がなくても失効情報を入手できるようになりました。
さらに、失効時における OCSP チェックを不要化する流れがブラウザで起きています。これは、ここ数年で徐々に起きてきたことですが、Chrome はすでに不要化しており、Apple もその方向で進んでいます。OCSP の使用には多くのプライバシーリスクが伴っているため、近い将来 OCSP は廃止されるものと思われます。OCSP を使用してウェブサイトの失効ステータスをチェックする際には、ブラウザはアクセス中のドメイン名をインターネット経由で送信する必要があります。この情報はスヌーピングに対して脆弱になります。ここ数年の間、インターネットエンジニアは、ユーザーが訪問したウェブサイトをネットワークオペレーターが特定するのを困難にするよう尽力してきました。同時期に、いくつかのブラウザ企業では、圧縮された失効情報をブラウザに直接送信するテクノロジーを開発および導入してきました。これにより、OCSP がなくても失効情報を入手できるようになりました。
最后に、业界は、独自に保持したトークンから署名サービスへと移行する方法を模索し続けています。しかし、クラウド署名サービスの最小セキュリティ要件は何かを定义するのは困难です。コードサイニング証明书ユーザーの大半は、 コードサイニング鍵を保護するのに依然として物理トークンを使っています。これは多くの場合、鍵の不正使用や盗難につながります。また、トークンは、コードサイニングのエコシステムにおける俊敏性と鍵保護の向上に悪影響を及ぼします。Microsoft は、コードサイニングにおける鍵保護を一段と改善する方法に高い関心を示しています。
耐量子コンピューター暗号への移行を踏まえ、署名键セキュリティに関する俊敏性は特に重要になってきます。TLS などの有効期间の短い认証証明书については、新しいテクノロジーに移行するまでの十分な时间がありますが、现在署名されているソフトウェアライブラリは、暗号に対応する量子コンピューターが登场する时点でも使われていることになります。そのため、署名ソリューションへの改善は、今から适用されていく必要があります。
署名サービスでは、一元化された键管理が実現されるため、ソリューションの進化にあわせてより簡単にアップグレードできます。課題となるのは、署名サービスに関する妥当な最小基準を策定して維持しながら、強力な認証と鍵保護を保証することです。最小要件を設定しなければ、セキュリティレベルは玉石混交になります。署名サービスの中には、e-Bay が利用しているような強力なHSMで保護されているものから普通のネット接続者と変わらないようなものまであります。
次回の CA/B フォーラムは、2 月にカナダのオタワで開催され、Entrust 社が主催します。いつもどおり、CA/B フォーラムのアップデートについては、デジサートのブログ(www.digicert.com/jp/blog/category/ca-browser-forum)をフォローしてください。
法人向け罢尝厂/厂厂尝サーバ証明书、笔碍滨、滨辞罢、署名ソリューションを提供するグローバルリーディングカンパニーです。
? 2024 逗阴馆. All rights reserved.
リーガルリポジトリ Webtrust 監査 利用条件 プライバシーポリシー アクセシビリティ Cookie 設定