Was ist eine Zertifizierungsstelle?
Einfach ausgedrückt ist eine Zertifizierungsstelle (Certificate Authority, CA) eine Einrichtung, die digitale Zertifikate ausstellt. Zertifizierungsstellen spielen eine zentrale Rolle bei der Cybersicherheit. Mit den von ihnen ausgestellten digitalen Zertifikaten können Sie nachweisen, dass Ihre Website rechtmäßig ist und nicht von Hackern oder anderen böswilligen Akteuren betrieben wird. Gäbe es keine Zertifizierungsstellen, wäre es nicht sicher, im Internet einzukaufen, Bankgeschäfte zu tätigen oder andere sensible Daten zu übermitteln. Das „S“ im HTTPS-Präfix steht für „Secure“ (sicher), d. h., der Eigentümer der Website wurde von einer Zertifizierungsstelle überprüft.
Öffentliche im Vergleich zu privaten Zertifizierungsstellen
Obwohl sie ähnliche Funktionen erfüllen, gibt es wichtige Unterschiede zwischen öffentlichen und privaten Zertifizierungsstellen.
- Private Zertifizierungsstellen sind spezifisch für ein Unternehmen zuständig und stellen Zertifikate für interne Zwecke und Anwendungsfälle wie private Netzwerke und VPN, Benutzerauthentifizierung und Code Signing aus.
- Öffentliche Zertifizierungsstellen sind Einrichtungen, auf die Browser vertrauen, wenn es darum geht, die Sicherheit der Benutzer bei der Interaktion mit öffentlich zugänglichen Websites und Diensten durch Überprüfung und Verschlüsselung zu gewährleisten.
Wie gewinnt eine Zertifizierungsstelle Vertrauen?
Öffentliche Zertifizierungsstellen sind geprüfte Stellen, welche die vom CA/Browser Forum festgelegten Grundanforderungen erfüllen müssen. Zertifizierungsstellen und Internet-Browser arbeiteten gemeinsam an der Entwicklung strengerer und einheitlicherer Standards für die Verwaltung von Zertifizierungsstellen und die Ausstellung von TLS/SSL-Zertifikaten. Die grundlegenden Anforderungen in Form der „Baseline Requirements 1.0“ traten am 1. Juli 2012 in Kraft.
SSL-Zertifikate und PKI
Wenn Sie auf einer Website das Präfix „HTTPS“ (also mit „S“) sowie ein Vorhängeschloss in der oberen Leiste Ihres Browsers sehen, handelt es sich bei der zugrunde liegenden Technologie um ein SSL-Zertifikat. Dieses Zertifikat wurde von einer öffentlich vertrauenswürdigen Zertifizierungsstelle ausgestellt, die auf einer PKI basiert. Der Einsatz von TLS/SSL-Zertifikaten ist der Schlüssel zum Schutz Ihres Unternehmens und Ihrer potenziellen wie bestehenden Kunden vor Cyberangriffen im Zusammenhang mit Website-Transaktionen.
Arten von TLS/SSL-Zertifikaten
Jede Online-Interaktion muss vor bösartigen Angriffen geschützt werden. TSL/SSL-Zertifikate sind die Grundlage für Privatsphäre, Schutz und Markenintegrität in der digitalen Welt. Die meisten Zertifizierungsstellen bieten eine Reihe von Zertifikatstypen an, die sich nach dem gewünschten Sicherheitsniveau, den Compliance-Anforderungen und der Anzahl der zu sichernden Domains richten.
- Extended Validation (EV)-SSL-Zertifikate bieten die höchste Sicherheitsgarantie und der Verifizierungsprozess ist hier am strengsten. Wenn sie auf einer Website genutzt werden, können die Benutzer ein Vorhängeschloss-Symbol, den Namen der Organisation und die HTTPS-Bezeichnung sehen. Diese Art von Zertifikat wird im Allgemeinen für Webanwendungen verwendet, die eine Identitätssicherung für die Erfassung von Daten, die Verarbeitung von Anmeldungen oder die Durchführung von Online-Zahlungen erfordern.
- Organization Validation (OV)-SSL-Zertifikate zur Unternehmensvalidierung bieten Identitätssicherheit und Verschlüsselung und eignen sich am besten für die Verschlüsselung von Benutzerdaten bei Transaktionen. Die meisten Websites mit Kundenkontakt sind gesetzlich verpflichtet, OV-SSL-Zertifikate einzusetzen, um sicherzustellen, dass die während einer Sitzung übermittelten Informationen vertraulich bleiben.
- Domain Validation (DV)-SSL-Zertifikate haben weniger Anforderungen an die Identitätsüberprüfung als EV- oder OV-Zertifikate, denn sie weisen nur die Domainkontrolle nach. Sie werden häufig für risikoarme Anwendungen wie Blogs, Benutzergemeinschaften oder Informationsseiten verwendet. Deshalb sind DV-Zertifikate kostengünstiger und leichter zu erhalten.
- Wildcard-SSL-Zertifikate sind bis zur Organisationsvalidierungsstufe verifiziert und stellen eine kostengünstige Lösung für die Absicherung einer Basisdomain und einer beliebigen Anzahl von zugehörigen Subdomains dar. Sie sind nicht nur kostengünstiger (als der Kauf mehrerer einzelner Zertifikate), sondern auch einfacher nutzbar, da die Benutzer nicht mehrere Certificate Signing Requests (CSRs) einreichen oder die Ablaufdaten für mehrere TLS/SSL-Zertifikate für verschiedene URLs verwalten müssen.
- Unified Communications (UC)-SSL-Zertifikate werden entweder auf der Ebene der erweiterten Validierung oder der Organisationsvalidierung überprüft. Eine effiziente und kostensparende Möglichkeit, mehrere Zertifikate zu konsolidieren, ist die Nutzung von Subject Alternative Names (SANs). UC-SSL-Zertifikate schaffen vertrauenswürdige Identitäten und beseitigen Browser-Benachrichtigungen, die Besucher vor dem Besuch Ihrer Website warnen.
Warum TLS/SSL-Zertifikate so wichtig sind
Vertrauenswürdige TLS/SSL-Zertifikate von einer seriösen Zertifizierungsstelle sind aus einer Reihe von Gründen äußerst wichtig.
- Wachsende Compliance-Anforderungen. Die in Europa eingeführte Datenschutz-Grundverordnung (DSGVO) wird nun weltweit übernommen. Unternehmen, die gegen die DSGVO-Standards verstoßen, müssen mit hohen Geldstrafen oder Umsatzeinbußen rechnen.
- Verlust der Sichtbarkeit in Suchmaschinen. Suchmaschinen gehen gegen sicherheitsgefährdende Websites vor, indem sie Negativindikatoren für die Sicherheit einbauen und Websites aus den Suchmaschinenergebnissen entfernen.
- Erhöhte Datensicherheit. Der Schutz von Passwörtern, Kreditkartennummern, Finanztransaktionen und anderen wertvollen Daten ist von entscheidender Bedeutung.
- Vertrauenswürdige Identitäten als Schwerpunkt. Die Zertifizierungsstelle prüft die Identität von Organisationen, bestätigt, dass die Organisation die Kontrolle über ihre Domains hat, und stellt sicher, dass der Antragsteller des Zertifikats bei der Organisation beschäftigt ist.
Die Notwendigkeit von Zertifikatsmanagement
Für Organisationen, die eine wachsende Anzahl von Zertifikaten besitzen, kann die Zertifikatsverwaltung eine Herausforderung darstellen. Tools zur Verwaltung der Zertifikatlaufzeit sind notwendig, um einen vollständigen Überblick über Ihre Zertifikatsbestände zu erhalten. Wählen Sie Verwaltungslösungen, die eine breite Palette von Integrationen bieten, um sicherzustellen, dass Ihre vertrauliche Umgebung den Anforderungen Ihres Unternehmens entspricht. Digitale Zertifikate sollten auf alle Ihre Bedürfnisse abgestimmt sein, einschließlich traditioneller Anwendungsfälle und moderner Anwendungsfälle wie das Internet der Dinge (IoT) und DevOps. Sie benötigen außerdem professionelle Dienstleistungen zur Lösung komplexer Probleme und ein Kundendienstteam, das jeden Tag rund um die Uhr erreichbar ist, wenn Sie Hilfe brauchen.
Die Verbindung zwischen Zertifizierungsstellen und PKI
Unabhängig davon, ob es sich um öffentliches oder privates Vertrauen handelt, sind Zertifizierungsstellen ein wichtiger Bestandteil des breiteren PKI-Ökosystems (Public Key Infrastructure). PKI ist der Eckpfeiler der IT-Sicherheit und wird verwendet, um Vertrauen zu schaffen und die Interaktion zwischen Menschen, Systemen und Dingen sicher zu machen. Dies geschieht am besten über digitale Zertifikate, die von einer Zertifizierungsstelle zur Signatur, Authentifizierung oder Verschlüsselung – oder allen dreien – ausgestellt werden.
Web of Trust im Vergleich zu Zertifizierungsstellen
Web of Trust ist ein dezentrales Modell für Verschlüsselung und dient als Alternative zur PKI. Anstatt sich auf eine Zertifizierungsstelle zu verlassen, stützt sich das „Web of Trust“ auf eine Reihe von Signaturen aus unterschiedlichen Quellen, um die Legitimität festzustellen und den öffentlich hinterlegten Verschlüsselungsschlüssel an seinen Besitzer zu binden. Das Konzept des Web of Trust wurde 1992 von Phil Zimmermann in seinem Handbuch für PGP (Pretty Good Privacy) Version 2.0 eingeführt. Im Gegensatz dazu stützt sich die Zertifizierungsstelle auf vertrauenswürdige Drittanbieter, die strenge Anforderungen erfüllen müssen und jährlich geprüft werden.