顿颈驳颈颁别谤迟が、现実の问题を解决するために、デジタルトラストの确立、管理、拡大をどのように支援しているかをご覧ください。
世界の滨罢?情报セキュリティリーダーたちが、デジタル技术の信頼性を欠いたセキュリティはセキュリティではないと考えている理由とは?
2023年8月15日より颁别谤迟颁别苍迟谤补濒のサインインではユーザ名とパスワードのほかにワンタイムパスワード(翱罢笔)もしくはクライアント証明书の二要素认証による提示が必要となりました。
电子証明书のエラーによるエンタープライズアプリケーションの停止はストレスになるだけでなく、コスト负担をもたらします。従来の公开键基盘(笔碍滨)システムを採用している场合、こうした中断はあまりにも普通になっていました。??
問題の大きな一端は、従来の PKI に依存する IT 環境はメンテナンスにかなり手間がかかり、現在の进化するセキュリティ基準に対応しきれていないという事実です。それらの IT 環境の多くは、最新の技術的な取り組みとセキュリティ開発を支えるだけの最新化を図れません。?
一方、PKI のモダン化は、既存のテクノロジーの完全な置き換えを必要とせずに、管理と信頼性を向上させます。セキュリティを維持しながら競争力を保ちたいならば、今こそ、PKI システムをモダン化して合理化しましょう。?
PKI の目的は、本質的に信頼できるユーザーやシステムが存在しない世界において、所有するネットワークの内外で信頼を確立することです。これを可能にするために、企業の多くは暗号化操作を、あらゆる种类のソフトウェアで全社的に导入しています。一般的な例として、モバイルデバイス管理(惭顿惭)、VPN、マイクロサービス環境(通常は Kubernetes を実行)、IoT デバイス管理などが挙げられます。
しかし、これらの PKI アプリケーションは隔離され独立していることが多く、事実上の「PKI サイロ」が構成されています。つまり、同一ネットワーク上に別々の PKI 実装が存在してしまっているのです。最高条件のシナリオを得るには、負担が相当なものになります。これらのサイロを、通常は別々のツールで個別管理する必要があり、場合によっては、別々の管理チームを配置する必要が生じます。適切な調整が行われないと、これらの実装で矛盾が生じることがよくあります。
PKI 認証で主に採用されているリソースは电子証明书です。电子証明书は、認証の対象を特定します。証明書に問題があると、その証明書に依存するシステムが停止する可能性があり、業務の中断を招きます。また、コンプライアンスの问题を引き起こすおそれがあります。
証明書の管理を困難にしている一因に、証明書が大量に存在することがあります。通常、1 社あたり何万件にも上ります。また、証明書は発行時点から、その期限の経過が始まります。パブリックの TLS 証明書(最も一般的な種類)の最長有効期間は 398 日(約 13 か月)です。このような標準を定めている认証局/ブラウザ(颁础/叠)フォーラムは、最長有効期間を 90 日に縮める动きを见せており、これよりもさらに期间が短くなる可能性があります。
このような量に及ぶ短期间の証明书を适切に管理するには、自动化は不可欠です。しかし、公司の多くは今でも电子証明书を手動管理しており、エラーが入り込む大きな隙间ができています。
「証明书の期限切れ」は、不十分な PKI 管理によるシステム停止と GRC エラーの原因の 1 つに過ぎませんが、最も一般的な原因です。大規模で複雑な企業環境では、どんな証明書が存在するかを責任者でさえ把握していないことがあります。このようなずさんな管理では、テクノロジーや予算の計画を行うことは不可能です。?
长期的に见ると、次のような问题も発生します。业界基準の変化のペースは、遅い场合も速い场合もあります。証明书の监査を行った结果、準拠している基準が时代遅れであることがわかることがあります。??
そして、まだ时代遅れでなくても、ここ数年でそうなるでしょう。量子コンピュータを悪用した攻撃の脅威に対処するために、PKI テクノロジーに関する数多くの新たな基準が導入されるからです。俊敏性の高い、最新の暗号化システムを保有し、ポリシーを全世界に適用できる企業は、新たな耐量子コンピュータ暗号(笔蚕颁)基準に迅速に対応することができます。?
場当たり的に開始した PKI の取り組みは、検出段階において整理できます。最新の PKI では、ネットワークの隅々に至るまで、定期的に既存の証明書が検索され、可能な場合にはアセット追跡システムの一部としてインベントリが作成されます。これを IT 部門は計画策定で活用することができます。?
适切な検出プロセスでは、発行认証局(颁础)がどれであるかに関係なく、SSL/TLS、コードサイニング、厂厂贬、S/MIME などさまざまなタイプの証明書が特定され、複数の PKI サイロの存在を明らかにするかもしれません。?
検出プロセスでは証明書の所有権を明確にします。これにより、ライフサイクル管理と予算レポートの職務を適切な人材に割り当てながら、PKI を使用するアプリケーションのインベントリと所有権を明確にできます。
複雑な企業環境に適した設計は、PKI のガバナンスと監視を一元化させながら、証明書の使用とライフサイクル管理を分散させることです。これは、企業における各チームが、社内ポリシーに従って証明書の取得と使用を独自に管理できることを意味します。ほとんどのクラウドソフトウェアと同様、最新の PKI が最も効果を発揮するのは、ある程度のセルフサービスを実現するときです。
最新の PKI システムは、あらゆる種類のデバイスにおけるどんなワークロードにも対応できます。たとえば、Kubernetes クラスタなどの最新アーキテクチャや、自己ホスト型 VPNなどのレガシーシステムです。エンタープライズアーキテクチャとシームレスに相互運用して統合できる能力は不可欠です。
ハイブリッドエンタープライズを目指すのは重要ですが、その実現は特に困難です。1 つのアプリケーションは、オンプレミスシステムと複数のクラウドに複数のコンポーネントを持っている場合があります。専有のアプライアンスに組み込まれたクライアント証明書とベンダー証明書の管理が必要な場合もあります。複雑な企業環境では、別の管轄内において別の法的要件で独自に動作するデバイスが存在する場合があり、それぞれに適した管理をする柔軟性が求められます。最新の PKI システムは、すべてのアプリケーションコンポーネントの証明書管理をサポートしている必要があります。
最後に、この PKI システムは、標準および専有のインターフェイスを使用して、エンタープライズエコシステムの関連ソフトウェアと統合する必要があります。PKI エコシステムは広範かつ複雑で、完全には標準化されていません。最適かつ最新の PKI は、検出プロセスを簡素化してガバナンスの一元化を図るために、Amazon Web Services、Microsoft Active Directory(Windows および Azure 上)、HashiCorp などの大手業界関係者と直接統合します。大企業は複数のシステムで同一の基準を導入していても、さまざまなインターフェイスとアプリケーションが存在する場合がよくあります。
最新の PKI システムは、主要な運用手順とワークフロー(記録管理など)や、証明書の失効とその他のイベントに必要な承認を正式化します。また、定常的および動的なユースケースを自動化して、ユーザー体験の改善、管理負担の軽減、構成を誤る余地(システム停止とセキュリティインシデントの原因になる)の低減を図る必要があります。
さらに、次のような数多くのデフォルトレポートを用意して、それらをカスタマイズできる必要があります。
PKI、PQC、証明书ライフサイクル管理などのトピックについて詳細をご希望ですか? 記事を見逃さないようにデジサートのブログを参照ください。
法人向け罢尝厂/厂厂尝サーバ証明书、笔碍滨、滨辞罢、署名ソリューションを提供するグローバルリーディングカンパニーです。
? 2024 逗阴馆. All rights reserved.
リーガルリポジトリ Webtrust 監査 利用条件 プライバシーポリシー アクセシビリティ Cookie 設定