
SafeTech Lab встроила в SafeTech CA модуль CDM для доставки, установки и автоматического обновления технологических сертификатов. Решение позволяет управлять их жизненным циклом на конечных устройствах без подключения отдельной платформы.
- 1. Введение
- 2. SafeTech CA — больше, чем центр сертификации
- 3. Управление PKI по-новому: а что так можно было?
- 4. Выводы
Введение
С развитием ИТ-инфраструктуры количество сертификатов и ключей в компаниях постоянно растёт, и уследить за каждым из них становится всё сложнее. Согласно оценкам NETSCOUT, предприятия в среднем управляют 3,5–5 тыс. SSL/TLS-сертификатов, а в крупных компаниях из списка Fortune 2000 их количество превышает 250 тыс. Даже один забытый ключ или сертификат с истекающим сроком действия может создать серьёзные риски. 45% предприятий за последний год уже столкнулись с простоем сервисов из-за инцидентов, связанных с сертификатами, последствиями которых стали колоссальные финансовые потери.
Очевидно, что контроль за цифровыми сертификатами — неотъемлемая часть ИБ-системы любой современной компании, её фундамент. При этом для большинства инфраструктур более чем достаточно автоматизации базовых процессов управления сертификатами: выдачи, доставки и обновления. Однако чтобы получить этот минимальный набор опций, компании вынуждены покупать масштабные, дорогие PKI-платформы с избыточным функционалом. Они несут дополнительные расходы на модули, которые не используют в работе, затрачивают значительное количество времени на сложную интеграцию и многоуровневую настройку.
В результате вместо эффективного инструмента для решения конкретной задачи бизнес получает дорогостоящую и требовательную к ресурсам систему, которая не соответствует реальным нуждам.
Закономерно, что на рынке давно сформировался запрос на простое и доступное решение с самым востребованным набором функций для контроля за сертификатами. Но разработчики SafeTech CA смогли предложить гораздо более удобное и эффективное решение — они встроили управление сертификатами на конечных устройствах непосредственно в центр сертификации.
Теперь заказчику больше не нужно искать отдельное решение, интегрировать его с CA и настраивать сложные схемы взаимодействия систем. Всё необходимое: выпуск, распространение через агентов, размещение в нужном хранилище и автообновление — уже работает внутри SafeTech CA с новым CDM-модулем.
SafeTech CA — больше, чем центр сертификации
Новый сервис CDM (Certificate Delivery Management) — это первая агентская подсистема внутри центра сертификации, которая позволяет контролировать весь жизненный цикл технологических сертификатов.
В отличие от классических удостоверяющих центров, которые ограничиваются функцией выпуска сертификатов, SafeTech CA с модулем CDM предлагает:
- Выпуск сертификата в центре сертификации по заданному шаблону с нужными параметрами и сроком действия;
- Автоматическую доставку на целевое устройство через агента;
- Установку в требуемое хранилище с необходимыми правами доступа;
- Автоматическое обновление при приближении срока истечения — сертификат перевыпускается и заменяется до того, как сервис «упадет», без простоев;
- Единую точку контроля — централизованное отслеживание и управление статусами агентов;
- Непрерывный мониторинг — детальную запись всех событий агентов в журнале аудита.
Ключевые преимущества сервиса — это кроссплатформенность, — работа с ГОСТ-алгоритмами и полная независимость от доменной инфраструктуры. Агенты могут функционировать в изолированных сегментах и в средах без LDAP-каталога.
К концу 2026 года функционал модуля CDM в SafeTech CA будет расширен, появятся дополнительные опции:
- Выпуск и установка сертификата на агент через веб-интерфейс;
- Автоматическая настройка с помощью скриптов для выдачи прав доступа к закрытым ключам;
- Отслеживание статуса установки сертификатов на всех устройствах;
- Формирование карты покрытия агентами инфраструктуры.
В совокупности эти возможности должны сформировать единый контур управления цифровыми сертификатами на конечных устройствах: от выпуска до контроля установки и обновления. Администратор сможет видеть, какие узлы подключены к системе, где сертификат установлен успешно, а где требуется вмешательство.
Управление PKI по-новому: а что так можно было?
Встраивание инструментов доставки и контроля жизненного цикла сертификатов в СА — это принципиально новое архитектурное решение, которое кардинально меняет подход к управлению PKI-инфраструктурой.
Новые расширенные возможности выводят SafeTech CA за рамки обычного центра сертификации — теперь это полноценная платформа управления цифровыми сертификатами.
Ещё недавно единственным решением для организации по-настоящему доверенной среды в инфраструктуре компании была связка удостоверяющего центра, выпускающего сертификаты, и PKI-системы, управляющей ими. Теперь у бизнеса есть гораздо более удобное, эффективная и экономичная альтернатива.
SafeTech CA закрывает все самые востребованные задачи по контролю за сертификатами: от их выпуска до автоматического обновления на клиентских устройствах. Больше не нужно интегрировать несколько решений разных классов — весь необходимый функционал для построения и обслуживания безопасной PKI-инфраструктуры доступен ИТ и ИБ-департаментам из единого центра.
Более того, наконец, можно отказаться от неиспользуемых опций, которые раньше шли «в нагрузку» к базовым в тяжеловесных PKI-системах. В результате бизнес получает существенную экономию финансовых, временных и человеческих ресурсов, а управление PKI-инфраструктурой становится простым и прозрачным процессом.
Выводы
Рост количества цифровых сертификатов увеличивает нагрузку на ИТ- и ИБ-подразделения. Ошибка при их выпуске, доставке или обновлении может привести к остановке сервисов, поэтому такие процессы требуют централизованного контроля и автоматизации.
Модуль CDM расширяет возможности SafeTech CA за счёт агентской доставки, установки и автоматического перевыпуска сертификатов на конечных устройствах. В инфраструктурах, где востребован именно этот набор функций, решение позволяет сократить количество отдельных компонентов и связанных с ними интеграций.
При выборе подхода необходимо учитывать масштаб и устройство инфраструктуры, поддерживаемые операционные системы и требуемые сценарии управления сертификатами. Для сложных распределённых сред отдельная PKI-платформа по-прежнему может быть необходима, но большая часть компаний сможет закрыть основные задачи средствами SafeTech CA.


