به دام نیفتید با تغییر به گواهینامههای 90 روزه
در مارس 2023، گوگل اعلام کرد که مدت اعتبار تمام گواهینامههای TLS/SSL عمومی مورد اعتماد را از 398 روز به فقط 90 روز کاهش میدهد. اگرچه زمان تغییر مشخص نیست، اثرات آن تقریباً بلافاصله احساس شد، زیرا تیمهای IT سازمانی به بررسی فرآیندهای مدیریت گواهینامههای خود پرداختند و شروع به سوال کردند که آیا آماده هستند یا خیر. هدف از کاهش عمر گواهینامهها، دور کردن اکوسیستم از فرآیندهای صدور پیچیده، زمانبر و مستعد خطا است. این در تئوری خوب به نظر میرسد، اما برخی سازمانها در حال کشف این موضوع هستند که هنوز کارهایی برای انجام دارند.
این به این دلیل است که مدیریت گواهینامههای TLS میتواند مانند یک بازی Whac-A-Mole باشد، حتی در بهترین شرایط. طبق نشریه ویژه NIST 1800-16A، مدیریت گواهینامههای سرور TLS، یک سازمان بزرگ یا متوسط ممکن است هزاران یا حتی دهها هزار گواهینامه TLS برای مدیریت داشته باشد. اما اعلام گوگل بازی را تغییر میدهد، زیرا سازمانها را مجبور میکند بسیاری از آن گواهینامهها را با فرکانسی چهار برابر بیشتر تمدید کنند.
خوشبختانه، یک راهحل وجود دارد و این یکی است که سالها توسط گروهها و رهبران صنعتی مورد تأکید قرار گرفته است: اتوماسیون. در این مقاله، ما بررسی خواهیم کرد که اتوماسیون گواهینامههای TLS/SSL چگونه کار میکند — و چرا این امر به یک ضرورت برای مدیریت PKI سازمانی تبدیل شده است.
چگونه اتوماسیون گواهینامه کار میکند
اتوماسیون گواهینامه به سازمانها این امکان را میدهد که گواهینامهها را بدون دخالت انسان تأمین، نصب و تمدید کنند — و جریانهای کاری امنیتی را سادهسازی کرده و از قطعیهای ناشی از گواهینامههای منقضی شده جلوگیری کنند.
مؤثرترین راه برای اتوماسیون گواهینامههای TLS و SSL در مقیاس بزرگ از طریق پروتکل محیط مدیریت گواهینامههای خودکار (ACME) است. طراحی شده توسط گروه تحقیقاتی امنیت اینترنت (ISRG)، کلاینتهای ACME این امکان را فراهم میکنند که یک درخواست گواهینامه ایجاد کرده و آن را در نقطه پایانی نصب کنند. کلاینتهای ACME همچنین اعتبار تمام گواهینامهها را نظارت کرده و بهطور خودکار 30 روز قبل از انقضا آنها را تمدید میکنند تا هیچ ریسکی از قطعی به دلیل انقضا وجود نداشته باشد.
این بدان معناست که درخواستهای دستی گواهینامه، تأیید دامنهها، نصبها و تمدیدها به گذشته تعلق دارند. دیگر خبری از فرآیندهای تأمین وقتگیر یا تولید گزارشهای زمانبر نیست — یا گواهینامههای منقضی شده که هیچکس تا بعد از دیر شدن متوجه آن نمیشود.
چرا اتوماسیون اینقدر قدرتمند است
خودکارسازی درد مدیریت چرخه عمر گواهینامهها را از بین میبرد، اما مزایای آن فراتر از سادهسازی جریانهای کاری دشوار است. با ابزارهای مناسب، خودکارسازی همچنین به سازمانها این امکان را میدهد که:
- امنیت را افزایش دهند — در محیطهای پیچیده سازمانی، اشتباه کردن کار سختی نیست و خرابیهای مرتبط با گواهینامه با افزایش تعداد گواهینامهها برای مدیریت، بیشتر میشود. خودکارسازی این خطرات را با حذف خطای انسانی کاهش میدهد. همچنین کمک میکند تا اطمینان حاصل کنید که همیشه یک گواهینامه معتبر برای سرور یا وبسایت خود دارید تا از هرگونه اختلال جلوگیری کنید.
- کارایی عملیاتی را افزایش دهند — گواهینامههای کوتاهمدت نیاز به یک چرخه تقریباً مداوم از تجدید و جایگزینی دارند. خودکارسازی کارکنان IT شما را از این کار زمانبر آزاد میکند و به آنها این امکان را میدهد که بر روی سایر سیستمها و نرمافزارهای حیاتی تمرکز کنند.
- ریسک را کاهش دهند — خرابیهای TLS/SSL خطرات امنیتی قابل توجهی را به همراه دارند. خودکارسازی این خطرات را کاهش میدهد، زیرا گواهینامهها میتوانند بهطور خودکار تجدید و جایگزین شوند بدون اینکه نیازی به مداخله انسانی باشد.
- بهطور مقیاسپذیر رشد کنند — خودکارسازی گواهینامه بهطور نامحدود مقیاسپذیر است و به سازمانها این امکان را میدهد که به راحتی به سیستمها و موارد استفاده جدید گسترش یابند بدون اینکه نیاز به اضافه کردن کارکنان اضافی باشد.
- نگران تغییر دورههای اعتبار نباشند — خودکارسازی مدیریت چرخه عمر گواهینامهها این امکان را برای سازمان شما فراهم میکند که به راحتی تغییرات در دورههای اعتبار گواهینامهها را مدیریت کند. این یک مزیت است که احتمالاً در آینده حتی بیشتر مرتبط خواهد شد، با توجه به اینکه این دورهها در گذشته چقدر بهطور مکرر تغییر کردهاند، از سه سال به یک سال و به گفته برخی، 90 روز در آینده. در واقع، ممکن است در آینده دورههای اعتبار گواهینامه حتی کوتاهتر شود.
شروع کار با خودکارسازی
مجموعه وسیعی از راهحلهای خودکارسازی — ACME و غیره — برای کمک به سازمانها در مدیریت گواهینامههای دیجیتال مانند TLS/SSL در دسترس است. راهحل Enterprise SSL HID با یک مدل اشتراک ساده که گواهینامههای DV، OV و EV را ارائه میدهد، کارها را ساده نگه میدارد و سازمانها را از دردسر قیمتگذاری به ازای هر گواهینامه معاف میکند.
در این بسته، مدیر گواهینامه حساب (ACM) قدرتمند و مبتنی بر ابر ما گنجانده شده است، که توزیع و مدیریت گواهینامههای دیجیتال را بر روی دستگاهها خودکار میکند و به تیمهای IT کنترل کامل سیاستها و همچنین توانایی واگذاری مدیریت و انجام ممیزیها و گزارشگیری درخواستی را میدهد. همچنین از لیست سفید دامنه پشتیبانی میکند — بنابراین نیازی به تأیید مجدد دامنه در حین درخواست گواهینامههای فردی نیست. این یک نمای واحد برای گواهینامههای اعتماد عمومی و خصوصی فراهم میکند.
انتقال از سایر ارائهدهندگان CA یا مهاجرت از سیستمهای داخلی؟ HID PKI-as-a-Service با بهترین PKI در کلاس خود که به سرعت مستقر و مقیاسپذیر میشود و با اتوماسیون کامل و قیمتگذاری قابل پیشبینی ارائه میشود، شما را پوشش میدهد.
افزایش گواهینامههای کوتاهمدت تنها یک چالش نیست، بلکه یک فرصت نیز هست — نه تنها، همانطور که گوگل میگوید، برای “ایمنتر کردن اینترنت”، بلکه برای افزایش کارایی، سادهسازی بودجهها و آسانتر کردن مقیاسپذیری خدمات سازمانی. این به نظر چندان ترسناک نمیآید، درست است؟
اتوماسیون کلید است، اما کدام مدل برای سازمان شما بهترین است؟ در راهنمای ما برای استراتژیهای اتوماسیون PKI بیابید >>
Mrugesh Chandarana مدیر مدیریت محصول برای راهحلهای هویت و مدیریت دسترسی در HID Global است، جایی که او بر روی راهحلهای IoT و PKI تمرکز دارد. او بیش از ده سال تجربه در صنعت امنیت سایبری در زمینههایی مانند مدیریت ریسک، مدیریت تهدید و آسیبپذیری، امنیت برنامه و PKI دارد. او در موقعیتهای مدیریت محصول در RiskSense، WhiteHat Security (خریداری شده توسط NTT Security) و RiskVision (خریداری شده توسط Resolver, Inc.) مشغول به کار بوده است.