分类
知识中心

如何处理违规的SSL证书和密钥?

根据全球企业的攻击统计数据,找出企业环境中的漏洞至少需要一天或更长时间。发现漏洞所需的时间越长,造成更多损害的可能性就越高,因为有不良行为者不断监控情况并利用它来谋取利益。

SSL证书安全性如何?

每个组织都必须有一个如何应对受到攻击的环境的计划。考虑到不同的行业都有针对其场景的不同 IT 流程,我们可以得出一些应该遵循的补救步骤,而不管行业类型如何:

  • 清点受违规/攻击影响的系统。
  • 遵循标准的、预定义的攻击方法。
  • 验证不良行为者是否已被处理。

一旦识别并确认了攻击,就只完成了一半。接下来,挑战在于如何消除对手对企业关键数字资产(如密钥和证书)的访问权限,因为大多数组织都无法了解证书或密钥泄露的真正影响。我们可以深入研究过去,发现存在诸如数字证书被盗之类的违规事件,其中组织由于没有立即更换数字证书而无法理解后果。理想情况下,组织应该能够快速响应并响应受违规行为影响的所有系统,以安全的方式运行其运营。

让我们详细说明在发生违规/攻击时需要遵循的步骤:
影响分析

在修复违规行为时,第一步是确定环境中受影响的系统的清单。例如,如果发现任何与 SSL 相关的违规行为,则后续步骤是找出 SSL 在连接到 URL、Web 服务器、共享点门户等时的全面使用情况。有了这个,可以在很大程度上确定违规的渗透深度。可以考虑任何 SSL/TLS 证书的使用或密钥泄露,以确定对环境的总体影响。

遵循预定义的方法

一旦攻击得到确认,预定义的方法就应该开始,其中责任预先决定了谁将做什么。同时,当安全团队采取措施遏制和修复攻击时,攻击者会尝试植入一些恶意证书和密钥,以帮助他们将来访问资源。在这种情况下,安全团队应通过证书和密钥生命周期管理工具重新验证证书/密钥的清单,并丢弃/停用恶意数字资产。

修复操作的验证

一旦针对攻击的修复操作完成,并且恶意证书和密钥已成功替换,重新验证修复报告并确认修复步骤是否已成功完成就变得非常重要。如果对手的足迹仍然留在环境中,这可能会导致严重后果。组织可以匹配违规报告和修复报告,以确定修复尝试的准确性,并对其当前的安全强度充满信心

分类
知识中心

证书发现

一个组织中存储着数千个证书,很难了解这些证书是如何颁发或使用的。每当一个组织被问及可用的认证数量时,他们要么不知道,要么告诉估计的数量。

购买SSL证书前的注意事项

在组织内安装证书的过程包括:
  • 发现
  • 监控
  • 自动化
  • 集成

证书发现使我们能够更好地了解证书在组织中的使用方式。证书清单有助于分析加密安全标准和到期日期的认证。但是,如果没有可见性,就不可能避免下一个与证书相关的中断。

证书发现过程
证书发现过程分为不同的阶段:
  1. 直接 CA 集成 :证书发现过程从 CA 集成开始。它涉及与自己的证书颁发机构和第三方证书颁发机构集成。它将允许您直接从一个位置的来源收集所有库存。
    您可以通过与 CA 的直接同步来请求、吊销、续订和续订新证书,并在证书过期之前续订。
  2. SSL/网络红绿灯系统发现 :它用于查找证书在网络中存储的位置。大多数企业无法完全了解其证书基础结构。当我们知道凭据的确切位置时,我们可以根据需要轻松替换它们。
  3. 证书存储 :某些证书不存储在网络中;它们位于密钥和证书存储中。一些可用的密钥库包括 Java 密钥库 (JKS)、IIS 服务器、云服务(如 Azure 密钥保管库)等。
证书发现的重要性

大多数企业对其证书结构没有适当的可见性,可见性是证书管理流程中最关键的方面。手动证书管理的问题在于人为错误和库存文档不正确的可能性很高。

随着世界向数字化迈进,对数字证书的需求激增。
使用自签名证书可以解决此问题。在自签名证书的帮助下,我们可以快速生成这些证书。

有时,我们需要临时证书用于测试目的,这些证书应在生产前更换。但是,由于过程中的一些错误,有时这些临时证书进入组织的基础结构时不会被注意到,这可能会导致应用程序中断,并且很容易被入侵者捕获。已知证书也会出现这些类型的质询。因此,证书发现可帮助我们跟踪所有这些证书,并提供更好的愿景,防止各种应用程序中断。

分类
公司新闻

Digicert中国区市场指导价格执行通知

尊敬的客户:

您好!

Digicert为保持各款TLS/SSL证书的高价值定位和持续发展,以便更好的为您提供合格、优质、高端的产品和服务,Digicert决定于2022年11月1日起对各款TLS/SSL证书执行全新的基于中国区的市场指导价,为此对贵公司造成的不便,深表歉意。在此期间,如您有任何异议,请随时与我们联系,我们将一如既往竭诚为您服务!

感谢您对天威诚信长期以来的大力支持和信任!

 

  北京天威诚信电子商务服务有限公司

分类
知识中心

证书吊销

证书吊销是一个过程,在该过程中,如果信赖方未使用证书,则该证书将声明为无效。它区分有效证书和无效证书或不受信任的证书。吊销证书意味着在证书到期日之前使其失效。

证书吊销

当设备遭到入侵或员工退出公司时,将进行吊销。此外,当设备重新注册证书时,证书将被吊销。

证书吊销列表

CRL 是一个列表,用于存储有关已吊销的数字证书的信息。它是公钥基础结构 (PKI) 的重要组成部分。吊销的证书存储在证书吊销列表中,但过期的证书不会转到 CRL,因为传递的凭据将被拒绝。它在身份验证的第一步就被留下了,并且存储在CRL中的证书在过期时会自动从列表中删除。

CRL 包含证书的序列号和吊销时间。

断续器和断续器之间的区别

证书透明日志(CTL)通常被误解为CRL,但两者的功能却大不相同。CT 日志和 CRL 是不同的,它们都处理 X.509 数字证书,但它们是两个独立的过程。CT 日志是一种方法,CA 通过该方法记录域的组织正在颁发的每个证书。它就像一个证书清单,而CRL只存储被吊销的证书的记录。

在线证书状态协议

有一种最新和先进的证书吊销方法,称为OCSP。证书颁发机构利用联机证书状态协议 (OCSP) 来检查 X. 509 数字证书的吊销状态。

OCSP更可靠,使用范围更广,因为在这种方法中,客户端可以将有问题的证书提交给CA,而不是下载和解释完整的CRL。然后,CA 将使用证书的状态进行响应。

分类
知识中心

如何避免证书中断|SSL证书过期

长期以来,证书一直是重要安全保障。证书用于各方之间的安全通信、对用户进行身份验证、代码签名、数字签名等等。许多内部功能也需要授权,并涉及相同的证书。证书在固定期限内有效 – 它显示证书可以信任多长时间。证书的有效期可以是任何时间段。如果证书在到期日期之前未续订或替换,则该证书将变为无效或已过期。过期的证书可能会对企业造成很大的损害,从创建错误到终止整个系统。

SSL证书到期日期的重要性

什么是证书中断及其影响?

当任何与证书相关的操作失败,并且进程停止响应时,将发生中断。如果不进行充分评估,这些中断可能会导致严重的安全漏洞。它可能会让企业付出沉重的代价。我们最近目睹了安全新闻中出现的许多证书中断问题。从90年代到现在,我们仍然面临这些中断问题,这很奇怪,因为整个安全行业一直在那里使用称为证书管理系统的证书管理工具。

面临问题的大配置文件

许多备受瞩目的IT公司最近一直面临这些中断。最近,谷歌发生了一起案件,他们的一项服务,谷歌语音服务,在短时间内不可用。在调查了整个场景后,该报告指出他们的证书已过期。去年在微软的Office 365上也发生了同样类型的中断。不仅是谷歌微软,许多大型知名公司也经常面临这些问题。

证书中断背后的原因

最终,每个使用证书的公司都安装了证书管理系统。尽管如此,他们仍然面临着中断的问题。它背后的原因可能是:

  • 缺乏可见性
    公司的基础结构中可能存在一些证书,但证书管理系统中不存在。因此,证书管理系统只知道它们中存在的证书,并且存在于其系统外部的证书仍未评估。留下这些证书的原因可以是任何事情;也许我们忘记添加它们,也许它们是无法进入的第三方证书,还有更多。
  • 另一个原因可能是在证书续订之后
    证书可能未转到正确的位置以启用该服务。为什么会发生这种情况的一个例子是Java密钥库。因此,Java 密钥库是放置 Java 应用程序正在使用的证书的位置。我们可以在 Java 密钥库中续订或更新证书,它将密钥加载到内存中。但是,假设在寻找过期的证书时,应用程序尚未重新启动或重新评估Java密钥存储,它将不知道那里有新证书。因此,这些可能是它的问题。

使用天威诚信CIM证书智能管理系统

自动识别功能:

天威诚信CIM证书智能管理系统是国内首个支持内网与公网同时扫描的智能管理系统。自动识别国际主流CA机构证书品牌及产品,无需手动搜索,就能自动发现网络中应用的SSL证书。并能同时管理自签名SSL证书和企业内部CA系统SSL证书。获取证书及服务器详情信息,各项参数一目了然。

实时更新功能:

可定时更新数据,获取最新的证书应用状态及证书链信息,自动判断证书链完整性,确保证书客户端兼容性。

一键下单功能:

登陆即可快速下单,支持证书极速签发。证书到期自动提醒,一键提交证书更新。30天内可取消订单,并能跟踪订单处理的进度。证书签发后自动推送到客户端,证书自动安装到CIM中。

实时通知功能:

CIM证书智能管理系统采用C/S架构,多机房管理,分布式部署,可对多个机房进行分析和报告。在客户端可集成短信、微信、邮件等多种通知模式进行即时消息通知。

安全漏洞检测功能:

CIM可关注证书生命周期状态与核心服务器https服务状态,即时推送证书到期时间及漏洞报告分析消息,发现问题与故障,并及时提供可行的应对方案。还可以进行底层协议及密钥套件分析,精确评估服务器可能存在的问题,综合分析后安全问题清晰可见。

密钥安全存储功能:

本地自动创建并加密保存证书私钥,密钥存储更安全。支持证书格式本地互转,密钥转换防泄露。

分类
公司新闻

择高而立,向上而行!天威诚信走过的这二十二年……

2022年9月26日,天威诚信迎来了二十二岁的生日,天威诚信公司领导层和各地员工通过线上线下的方式齐聚一堂,共同见证天威诚信二十二载荣耀成就。

天威诚信走过的二十二年,是天威人求真务实,拼搏争先的二十二年。自创立以来,天威人始终秉承初心,砥砺前行,赋能各领域网络信任体系建设与数字化转型,为企业信息化活动提供安全保障与可靠支撑。

二十二年,守正创新。天威诚信始终坚持“构建信任·传递信任”的企业宗旨,积极推动行业标准化建设,创造了多个行业第一,彰显标杆企业担当,在信息化、数字化、智能化浪潮中,天威诚信通过创新业务与服务模式,持续推动电子认证行业的变革与发展。

二十二年,蹈厉奋发。天威诚信结合政策导向与市场变化,根据客户需求提供与不同应用场景深度结合的高效、易用的解决方案,满足企业在电子认证、司法审判、网络安全、数字化转型等多方面的应用需求,致力于为全行业打造全流程信任生态。

二十二年,勤耕善耘。截止目前,天威诚信累计与3000多家平台、200多万家企业客户建立了密切的业务合作关系,通过紧密协作与高度融合,天威诚信的产品和服务已春风化雨般融入了超10亿网民的工作和生活中的诸多场景。

择高而立,向上而行!天威诚信走过的这二十二年……

陈韶光董事长在庆典讲话中指出,二十二年的深厚积累,业已汇聚形成天威诚信未来发展的航标,为天威人指明了奋斗的方向。

陈总表示,我们将通过明确的战略规划将天威人的专业、敬业与梦想,变为可见的、可触摸的目标达成,通过奋斗与协作,让理想之光照亮现实,让创新精神闪耀未来,不断提升天威人的目标感、获得感,让我们的每一份付出、每一份价值都能有结果,都能有未来。

最后,陈总分享了她个人的座右铭,也是天威人整体奋斗精神的体现,“向上就是快乐,拼搏就有幸福。”

回首过去,伴随着中国互联网的快速发展,电子认证高效赋能传统业务变革与产业升级;展望未来,数字经济成为打造经济新发展格局的关键要素,电子认证作为数字经济的“新基建”将继续与实体经济深度融合。

作为专业的电子认证服务机构,天威诚信依托二十二年的技术沉淀与服务经验,将继续以高效率、高质量、高标准的产品和服务,为更多企业的线上化业务拓展和数字化转型提供更强大的助力。

惟实励新奋斗路,二十二年正青春!天威诚信,我们一直在路上!