Nieuwe PKI-aanpak belooft eind certificatenhel
Een Nederlandse starter beweert een einde te maken aan de certificatenhel. Trustalert levert automatisch tijdelijke certificaten, zodat beheer onnodig is. Apcare gaat het meteen gebruiken om pki als online dienst aan te bieden.
Public Key Infrastructure (pki) belooft al jaren sessies en transacties over het openbare internet intrinsiek veilig te maken. Toch komt het maar niet goed uit de startblokken. Sten Kalenda, mede-oprichter van Trustalert, heeft daar wel een verklaring voor. "De persoonlijke certificaten worden gewoonlijk voor twee jaar verstrekt. Bedrijven zijn er niet op ingericht om dat allemaal te beheren; vaak is iemand van personeelszaken ermee belast. Die database met certificaathouders functioneert naast een netwerkrechtendatabase als Active Directory die door de it-afdeling wordt beheerd. Na een week lopen die twee al niet meer synchroon."
Gedachtensprong
Kalenda, ooit begonnen als Cobol-programmeur bij het Rijks Rekencentrum, heeft in het verleden veel ervaring opgedaan met pki-projecten en de certificatenhel van nabij meegemaakt. Een creatieve gedachtensprong, zoals hij het zelf omschrijft, bracht hem tot een radicaal andere aanpak van het proces.
Pki kent een certificatie-autoriteit en een registratie-autoriteit. De eerste is al heel lang geautomatiseerd, de tweede wordt met de hand gedaan (vaak personeelszaken). "We hebben de menselijke factor eruit gehaald en de registratie-autoriteit geautomatiseerd. Bovendien bieden we kortlevende certificaten die alleen geldig zijn voor een sessie, een transactie, een halve dag of twee uur; naar believen in te stellen. Ze hoeven dus niet meer beheerd te worden, ze zijn namelijk gewoon na een tijdje niet meer geldig."
ASP
De aanpak van Trustalert (Resept, Remote Security & Escalation Platform genaamd) leidt tevens tot tweeweg SSL (secure socket layer). Gewoonlijk is SSL alleen met tokens of smartcards te bewerkstelligen. Die dingen kunnen evenwel kwijt raken of worden gestolen. En ze kosten ook nog eens geld.
Michiel de van der Schueren, directeur van Apcare, is blij met Resept. Apcare is een managed hosting provider, gespecialiseerd in het hosten van asp-diensten en outsourcing services. Het bedrijf wil online verkeer zo veilig mogelijk maken. Als voorzitter van het ASP-Forum in Nederland is De van der Schueren ervan overtuigd dat op den duur applicaties vrijwel alleen maar als dienst worden afgenomen. "Maar dan moet het wel veilig zijn. Met Trustalert hebben we een oplossing die twee keer zo veilig is dan de huidige praktijk, tegen nog eens de helft van de kosten."
Self service
Hij ziet nieuwe toepassingen ontstaan. "Vrijwel alle salarisstrookjes worden buiten de deur afgehandeld en zijn dan via internet te controleren door personeelszaken, voordat ze worden uitgedraaid en rondgestuurd. Ik zie gebeuren dat mensen een mailtje krijgen dat voortaan hun salarisstrook ergens op internet klaar staat om te worden opgehaald. Zij krijgen dan een certificaat om alleen die handeling te verrichten. Dit is een enorme stimulans voor self service."
Een vertrouwen in een certificaat is waardeloos als er geen valide authenticatieproces is vanuit de RA, iedereen kan dan 'even' een certificaat aanvragen, hierdoor ontstaat er een vals vertrouwen in certificaten.
Daarbij zal een geautomatiseerd RA proces meestal gaan van username & password naar de aanvraag van een certificaat, dus van weak authentication naar strong authentication... dit kan m.i. nooit de bedoeling zijn, een hogere security graad behalen via een lagere graad.
Microsoft heeft recentelijk een product voor het beheer van certificaten gelanceerd: CLM ofwel Certificate LifeCycle Manager.
Een vertrouwen in een certificaat is waardeloos als er geen valide authenticatieproces is vanuit de RA, iedereen kan dan 'even' een certificaat
aanvragen, hierdoor ontstaat er een vals vertrouwen in certificaten.
Dat is waar. Je kunt het aanvragen van certificaten automatiseren als de geautomatiseerde aanvrager zich goed kan identificeren met een eigen certificaat, en als uitgifte van certificaten beperkt is tot het domein van de aanvrager. In feite delegeert de RA dan de uitgifte naar een organisatie zelf, die dan uiteraard wel zelf de verantwoordelijkheid draagt. Vergelijkbaar met dat je bij een CA een eigen portal kan huren voor het uitgeven van certificaten binnen je eigen domein.
Mensen zeggen altijd maar dat PKI zo vreselijk ingewikkeld is en dat het zoveel beheer met zich meebrengt. Dat hoeft helemaal niet, als je het goed doet. Kortlevende certificaten zijn in ieder geval niet de oplossing.
De procedurele issues zijn redelijk goed te automatiseren is onze ervaring (moet je het alleen *wel* doen ;-)) en ik sluit me bij de voorgaande posts aan dat de genoemde dienst hier mogelijk de beveiliging omlaag haalt.
De technische issues zijn minder makkelijk op te lossen. Bij Microsoft gerelateerde producten is het namelijk noodzakelijk om ActiveX (tm) controls te runnen en soms zelfs te downloaden. BAH, we hebben tegenwoordig (~30.000 certificaten) veeeeeeel minder (tot geen) problemen met klanten die FF gebruiken (nee geen FF plug, gewoon een constatering).
Beveiliging is net zo sterk als de zwakste schakel. Dit is in dit geval duidelijk het certificaat dat wordt opgehaald uit je mailbox.. met username/pass. Een persoonlijk certificaat heb je echt niet nodig om de gegevensoverdracht via een veilige SSL-verbinding te laten verlopen. Een server met SSL-certificaat is in dit geval al voldoende.
De kracht van PKI is echter een sterke authenticatie. Het fundamentale probleem ligt hem erin dat PKI een gefragmenteerde structuur is geworden. Het zou mooi zijn als iedere burger een digitaal paspoort krijgt met zijn eigen privesleutel (certificaat) op basis vanwaar authenticiatie en autorisatie kan plaatsvinden.
Complete onzin dit dus.
10-02 Complexiteit elimineren met Backup Exec 2012
10-02 Avocent van Emerson beheert datacenter
09-02 Talk & Vision biedt Personal Video in de cloud
08-02 Blue Coat MACH5 kan versleutelde Flash Video aan
08-02 Interoute breidt service uit met Virtual Data...
07-02 iPad app Teamcenter AppShare deelt desktop
06-02 Netgear introduceert Intelligente Edge-switches
03-02 Siemens PLM Software introduceert Jack 7.1
02-02 CommVault breidt Simpana-software verder uit
02-02 LaCie 5big Office back-up-oplossingen voor MKB
10-02 Complexiteit elimineren met Backup Exec 2012
10-02 Avocent van Emerson beheert datacenter
08-02 Blue Coat MACH5 kan versleutelde Flash Video aan
08-02 'ICT-afdeling is te traag voor ontwikkeling apps'
07-02 Western Digital haalt hard uit naar Stellar Data
07-02 Detron beheert ICT voor RTL
07-02 Detron zoekt naar scherper profiel
07-02 Europese ICT-beslissers voorzichtig met budget
06-02 Erasmus Universiteit reorganiseert ICT
06-02 Banometer: Topstart vacaturemarkt krijgt vervolg
|
|
09-02-10 Getronics levert PKI-dienst aan Justitie
03-06-08 'Een uitgebreid en lastig framework'
02-06-08 Java-certificaten vullen praktijkkennis aan
21-01-08 ‘Een speeltuin voor een ict'er'
Het herschrijven van de regels van het patch-beheer
De meeste organisaties slagen er niet in patches bijtijds uit te rollen, waardoor ze continu beveiligingsrisico’s......
Neomax: 'First people, then systems'
Directeur Neomax, Stephan Bosman over zijn bedrijf: 'Neomax staat voor: First people, then systems. Daarom staat jouw carrière bij ons echt centraal.'



Als een certificaat maar twee uur geldig is, zou je dus om de twee uur de identiteit van de gebruiker opnieuw moeten verifieren. Dat doet TrustAlert vast niet, ik neem aan dat de link naar de gebruiker wordt gelegd via een cookie, via een user-id en wachtwoord, of zoiets. Het veiligheids niveau van het certificaat wordt dus aanzienlijk omlaag gehaald, tot dat van een user-id en wachtwoord of zelfs van een cookie.
TrustAlert heeft 'de menselijke factor er uit gehaald' door het uitgifteproces van certificaten te automatiseren. Izecom doet dat al vier jaar, en sinds kort ook voor Comodo certificaten waarvan de CA in windows is opgenomen.