Jump to content

Interne PKI einrichten


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

In Zeiten von VLAN gibt es da keinen großen Overhead. Diese Maßnahmen werden nur einmal durchgeführt. Bei einer Offline CA hast du dagegen regelmäßigen Verwaltungsaufwand. Bitte nicht falsch verstehen, ich verteidige hier keine Online CA, ich zeige nur weitere Aspekte auf. Der Einsatz einer Online CA kann bspw. in einer kleinen Unternehmens- oder Testumgebung sein. Da obsiegt die vereinfachte Administration über den Sicherheitsgedanken.

 

@Dunkelmann: Ich verstehe deinen letzten Satz nicht, sorry. Was will uns das über Online oder Offline sagen?

Link zu diesem Kommentar

Eine offline CA ist eine VM. Gehärtet, ohne NIC, exportiert und einem entsprechenden Datenträger im Safe lagernd. Sie wird im Prinzip nur benötigt um die Sub CAs ins Leben zu bringen. Allein aus diesem einfachen Grund gibt es kein durchdachtes Requirement, was eine online Root CA rechtfertigt. Wenn ein Kunde als Requirement formuliert, dass die Root CA online sein muss, dann muss man da auch die Risiken gegenüberstellen. Spätestens dann ist die Sache erledigt.

 

Davon ab ist mir in der Praxis keine online Root CA bei einem Kunden bekannt, der das ersthaft so betreibt. Bei allen anderen werden, also die Root CAs online betreiben, werden mit hoher Wahrscheinlichkeit auch die Prozesse und andere Dinge nicht passen. Klassischer Designfehler.

bearbeitet von DocData
Link zu diesem Kommentar

In Summe ist es immer auch eine Frage der Risikoabwägung. Welcher Schaden kann entstehen, was spart man sich an der Security der CA, welche Kosten stehen dem gegenüber im Desasterfall, wie hoch ist die Wahrscheinlichkeit eines Desasters?

 

Bei der Verwendung von VMs für offline CAs gibt es noch eine Menge mehr zu beachten. So sollte man die VM immer auf einem neu installierten Host betreiben, der niemals mit dem Netzwerk verbunden war und den man nach der Arbeit an der CA komplett wiped: http://blogs.technet.com/b/lrobins/archive/2008/10/15/virtualized-offline-cas.aspx

 

Die Nutzung eines offlinefähigen HSMs über das Netzwerk ist ein weiterer Schritt, die PKI zu schützen.

bearbeitet von Daniel -MSFT-
Link zu diesem Kommentar

@Dunkelmann: Ich verstehe deinen letzten Satz nicht, sorry. Was will uns das über Online oder Offline sagen?

Eine PKI ist eine definierte Infrastruktur aus technischen und organisatorischen Bestandteilen.

Zugrunde liegt eine konkret formulierte Zielsetzung: Identitätsverifizierung durch eine zentrale Instanz in einer hierachischen Infrastruktur (Das Gegenteil davon ist z.Bsp. ein Web Of Trust, wie es bei GPG zum Einsatz kommt. Hier muss jeweils eine Identitsprüfung zwischen den Individuellen Entitäten erfolgen)

Zur Identitätsverifizierung gehört das Vertrauen, dass die zentrale Instanz von der die Identität bestätigt wird, interger ist.

 

Eine Zertifizierungsstelle stellt nur Zertifikate aus. In einer PKI ist das nur ein Bruchteil der Gesamtheit - daher die Bezeichnung Infrastruktur ;)

Link zu diesem Kommentar

Bei der Verwendung von VMs für offline CAs gibt es noch eine Menge mehr zu beachten. So sollte man die VM immer auf einem neu installierten Host betreiben, der niemals mit dem Netzwerk verbunden war und den man nach der Arbeit an der CA komplett wiped: http://blogs.technet.com/b/lrobins/archive/2008/10/15/virtualized-offline-cas.aspx

 

 

Da steige ich aber aus. der Paranoialevel ist evtl. für eine Bank, für eine Landes- oder Bundesbehörde oder für eine Infrastruktur entsprechender Größe geeignet. Ich werde mich dran erinnern, wenn ich das RZ des BKA administriere.

;)

bearbeitet von micha42
Link zu diesem Kommentar

Das hat nichts mit Paranoia zu tun, sondern mit Risk Management. Bei einer PKI geht es um Prozesse und Vertrauen. Was in dem Artikel beschrieben wird, ist nicht besonders aufwendig oder teuer (abgesehen von den (optionalen) HSMs. Es ist vielleicht nicht ganz so bequem, wie manch einer es gern hätte Das ist aber auch alles.

bearbeitet von Daniel -MSFT-
Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...