SafeTech CA — корпоративный центр сертификации: возможности и применение

Сложные PKI-системы больше не нужны: полноценное управление сертификатами напрямую из SafeTech CA

Сложные PKI-системы больше не нужны: полноценное управление сертификатами напрямую из SafeTech CA

SafeTech Lab встроила в SafeTech CA модуль CDM для доставки, установки и автоматического обновления технологических сертификатов. Решение позволяет управлять их жизненным циклом на конечных устройствах без подключения отдельной платформы. 

 

 

 

 

 

 

  1. 1. Введение
  2. 2. SafeTech CA — больше, чем центр сертификации
  3. 3. Управление PKI по-новому: а что так можно было?
  4. 4. Выводы

Введение

С развитием ИТ-инфраструктуры количество сертификатов и ключей в компаниях постоянно растёт, и уследить за каждым из них становится всё сложнее. Согласно оценкам NETSCOUT, предприятия в среднем управляют 3,5–5 тыс. SSL/TLS-сертификатов, а в крупных компаниях из списка Fortune 2000 их количество превышает 250 тыс. Даже один забытый ключ или сертификат с истекающим сроком действия может создать серьёзные риски. 45% предприятий за последний год уже столкнулись с простоем сервисов из-за инцидентов, связанных с сертификатами, последствиями которых стали колоссальные финансовые потери. 

Очевидно, что контроль за цифровыми сертификатами — неотъемлемая часть ИБ-системы любой современной компании, её фундамент. При этом для большинства инфраструктур более чем достаточно автоматизации базовых процессов управления сертификатами: выдачи, доставки и обновления. Однако чтобы получить этот минимальный набор опций, компании вынуждены покупать масштабные, дорогие PKI-платформы с избыточным функционалом. Они несут дополнительные расходы на модули, которые не используют в работе, затрачивают значительное количество времени на сложную интеграцию и многоуровневую настройку. 

В результате вместо эффективного инструмента для решения конкретной задачи бизнес получает дорогостоящую и требовательную к ресурсам систему, которая не соответствует реальным нуждам.

Закономерно, что на рынке давно сформировался запрос на простое и доступное решение с самым востребованным набором функций для контроля за сертификатами. Но разработчики SafeTech CA смогли предложить гораздо более  удобное и эффективное решение — они встроили управление сертификатами на конечных устройствах непосредственно в центр сертификации. 

Теперь заказчику больше не нужно искать отдельное решение, интегрировать его с CA и настраивать сложные схемы взаимодействия систем. Всё необходимое: выпуск, распространение через агентов, размещение в нужном хранилище и автообновление — уже работает внутри SafeTech CA с новым CDM-модулем. 

SafeTech CA — больше, чем центр сертификации

Новый сервис CDM (Certificate Delivery Management) — это первая агентская подсистема внутри центра сертификации, которая позволяет контролировать  весь жизненный цикл технологических сертификатов. 

В отличие от классических удостоверяющих центров, которые ограничиваются функцией выпуска сертификатов, SafeTech CA с модулем CDM предлагает:

  • Выпуск сертификата в центре сертификации по заданному шаблону с нужными параметрами и сроком действия;
  • Автоматическую доставку на целевое устройство через агента;
  • Установку в требуемое хранилище с необходимыми правами доступа;
  • Автоматическое обновление при приближении срока истечения — сертификат перевыпускается и заменяется до того, как сервис «упадет», без простоев;
  • Единую точку контроля — централизованное отслеживание и управление статусами агентов;
  • Непрерывный мониторинг — детальную запись всех событий агентов в журнале аудита. 

Ключевые  преимущества сервиса — это кроссплатформенность, — работа с ГОСТ-алгоритмами и полная независимость от доменной инфраструктуры. Агенты могут функционировать в изолированных сегментах и в средах без LDAP-каталога. 

К концу 2026 года функционал модуля CDM в SafeTech CA будет расширен, появятся дополнительные опции:

  • Выпуск и установка сертификата на агент через веб-интерфейс; 
  • Автоматическая настройка с помощью скриптов для выдачи прав доступа к закрытым ключам;
  • Отслеживание статуса установки сертификатов на всех устройствах;
  • Формирование карты покрытия агентами  инфраструктуры.

В совокупности эти возможности должны сформировать единый контур управления цифровыми сертификатами на конечных устройствах: от выпуска до контроля установки и обновления. Администратор сможет видеть, какие узлы подключены к системе, где сертификат установлен успешно, а где требуется вмешательство. 

Управление PKI по-новому: а что так можно было? 

Встраивание инструментов доставки и контроля жизненного цикла сертификатов в СА — это принципиально новое архитектурное решение, которое кардинально меняет подход к управлению PKI-инфраструктурой.

Новые расширенные возможности выводят SafeTech CA за рамки обычного центра сертификации — теперь это полноценная платформа управления цифровыми сертификатами.  

Ещё недавно единственным решением для организации по-настоящему доверенной среды в инфраструктуре компании была связка удостоверяющего центра, выпускающего сертификаты, и PKI-системы, управляющей ими. Теперь у бизнеса есть гораздо более удобное, эффективная и экономичная альтернатива.

SafeTech CA закрывает все самые востребованные задачи по контролю за сертификатами: от их выпуска до автоматического обновления на клиентских устройствах. Больше не нужно интегрировать несколько решений разных классов — весь необходимый функционал для построения и обслуживания безопасной PKI-инфраструктуры доступен ИТ и ИБ-департаментам из единого центра. 

Более того, наконец, можно отказаться от неиспользуемых опций, которые раньше шли «в нагрузку» к базовым в тяжеловесных PKI-системах. В результате бизнес получает существенную экономию финансовых, временных и человеческих ресурсов, а управление PKI-инфраструктурой становится простым и прозрачным процессом. 

Выводы

Рост количества цифровых сертификатов увеличивает нагрузку на ИТ- и ИБ-подразделения. Ошибка при их выпуске, доставке или обновлении может привести к остановке сервисов, поэтому такие процессы требуют централизованного контроля и автоматизации.

Модуль CDM расширяет возможности SafeTech CA за счёт агентской доставки, установки и автоматического перевыпуска сертификатов на конечных устройствах. В инфраструктурах, где востребован именно этот набор функций, решение позволяет сократить количество отдельных компонентов и связанных с ними интеграций.

При выборе подхода необходимо учитывать масштаб и устройство инфраструктуры, поддерживаемые операционные системы и требуемые сценарии управления сертификатами. Для сложных распределённых сред отдельная PKI-платформа по-прежнему может быть необходима, но большая часть компаний сможет закрыть основные задачи средствами SafeTech CA.

Полезные ссылки: 
Подпишитесь на новости

RSS: Новые статьи на Anti-Malware.ru