Kurzfassung
Eine Zertifizierungsstelle (CA) ist eine vertrauenswürdige Organisation, die digitale Zertifikate und kryptografische Schlüssel ausstellt, um die Inhaberschaft von Websites und anderen digitalen Entitäten zu verifizieren. Websites ohne ein gültiges, von einer CA ausgestelltes Zertifikat riskieren, das Vertrauen der Besucher zu verlieren, und können in Suchmaschinen-Rankings abgestraft werden. Es gibt nur eine Handvoll weltweit anerkannter CAs, und die Zusammenarbeit mit einem nicht angegliederten oder nicht anerkannten Anbieter kann Ihre Website ernsthaften Sicherheitsrisiken aussetzen.
Zertifizierungsstellen und digitale Verifizierung verstehen
Eine Zertifizierungsstelle kann Ihnen dabei helfen, nachzuweisen, dass Sie eine digitale Entität wie eine Website oder eine E-Mail-Adresse besitzen. Dieselbe Organisation kann kryptografische Schlüssel ausstellen, die zum Schutz von Informationen vor Hacker:innen und anderen böswilligen Akteur:innen verwendet werden.
Einige Personen nutzen Zertifizierungsstellen für die menschliche Verifizierung. Nach dem Aufbau einer Partnerschaft mit einem anerkannten Unternehmen können diese Personen beispielsweise Girokonten eröffnen oder Grenzen ohne aufwendigen Papierkram überschreiten.
Aber die meisten Personen und Organisationen nutzen eine Zertifizierungsstelle, um digitales Eigentum nachzuweisen und kritische Vermögenswerte zu schützen. Wir konzentrieren uns hier auf diesen Anwendungsfall.
Was ist eine Zertifizierungsstelle?
Wie der Name schon sagt, stellt eine Zertifizierungsstelle Zertifikate für autorisierte Personen oder Organisationen aus. Sie kennen diese Unternehmen vielleicht nicht explizit, und wenn Sie noch nie eine Website eingerichtet haben, haben Sie sie auch nie direkt kontaktiert. Aber jedes Mal, wenn Sie eine geschützte Website besuchen, benötigen Sie Zertifizierungsstellen, die Ihnen helfen.
Eine Zertifizierungsstelle bietet zwei Dinge:
- Digitale Zertifikate: Diese kleinen Dateien enthalten Identitätsnachweise.
- Kryptografische Schlüssel: Diese Datenelemente können Daten bei der Übertragung verschlüsseln und schützen.
Lassen Sie uns das etwas genauer aufschlüsseln.
Wie überprüft eine Zertifizierungsstelle die Inhaberschaft?
Eine Zertifizierungsstelle ist eine vertrauenswürdige Organisation, die die Inhaberschaft zertifiziert. Sobald dieser Prozess abgeschlossen ist (dazu gleich mehr), stellt das Unternehmen ein formelles Zertifikat aus, das mit seinem kryptografischen Schlüssel signiert ist. Jedes Mal, wenn Ihr Browser sicherstellen möchte, dass Sie eine Website besuchen, für die sich jemand verbürgt hat, kann er nach diesem Schlüssel als Nachweis suchen. Wenn Ihr Browser feststellt, dass die Website sicher ist, tauschen die beiden kryptografischen Schlüssel Daten zum Ver- und Entschlüsseln aus.
Wenn Ihre Website keine Verbindung zu einer Zertifizierungsstelle herstellt, erhalten Ihre Besucher:innen ein Dialogfeld, das sie über das Problem informiert. Normalerweise teilen diese Warnungen Nutzer mit, dass die Websites, die sie besuchen möchten, einfach nicht vertrauenswürdig sind. Besucher:innen können diese Warnungen umgehen und die Website trotzdem besuchen. Aber einige werden das Risiko nicht eingehen.
Wie funktionieren Zertifizierungsstellen?
Die Anbindung an Zertifizierungsstellen (CA) kann Besuchern die Gewissheit geben, dass Ihre Website sicher und vertrauenswürdig ist. Der Einstieg ist relativ einfach.
Sobald Sie den richtigen Zertifikatspartner ausgewählt haben, führen Sie diese Schritte aus:
Validierung: Einige Unternehmen nutzen E-Mails, um die Identität zu überprüfen. Die als administrativer Kontakt aufgeführten Adressen müssen auf eine Nachricht antworten, um den Prozess zu starten. Andere Unternehmen prüfen genauer, um sicherzustellen, dass tatsächlich eine vertrauenswürdige Quelle hinter der Website steht.
Generierung: Sie generieren ein kryptografisches Schlüsselpaar, einen öffentlichen und einen privaten Schlüssel. Sie füllen außerdem ein Formular für eine Zertifikatsignierungsanforderung aus. Sie senden all diese Elemente an Ihren Unternehmenspartner.
Überprüfung: Das Unternehmen wird Ihre Unterlagen und Schlüssel überprüfen. Wenn alles in Ordnung ist, wird das Unternehmen einen kryptografischen öffentlichen Schlüssel verwenden, um Ihr Zertifikat zu signieren. Sie erhalten einen ausstellenden privaten Schlüssel und Ihr signiertes Zertifikat zurück.
Gespeichert: Sie hinterlegen Ihr Zertifikat und die entsprechenden Schlüssel auf Ihrer Website.
Welche Risiken birgt eine schwache Zertifikatsvalidierung?
Hier liegen Schwachstellen vor. Wenn man mit einem Unternehmen zusammenarbeitet, das minimale Validierungsprozesse anbietet, ist es für Hacker relativ leicht, Ihre Hürden zu überwinden. Ihre Besucher werden nicht so sicher sein, wie sie glauben.
Wer eine Website hostet, sollte an einer Zertifizierung interessiert sein. Schließlich wird von Google Verschlüsselung auf allen Websites gefordert, und das Unternehmen kann diejenigen abstrafen, die sich nicht daran halten. Ohne ein Zertifikat könnte Google Ihre Website in der Suche abwerten.
Wer sind Zertifizierungsstellen?
Obwohl Zertifizierungsstellen in der modernen vernetzten Welt eine entscheidende Rolle spielen, gibt es nur wenige davon.
Laut Forscher:innen bearbeiten nur sieben Unternehmen die meisten CA-Anfragen. Sie sind:
DigiCert
Sectigo
GoDaddy
GlobalSign
Anvertrauen
Trustwave
Netzwerk-Lösungen
Alle hier aufgeführten Unternehmen verpflichten sich, die Vorgaben von Branchenaufsichtsorganisationen wie dem Certificate Authority Security Council, dem Common Computing Security Standards Forum und anderen einzuhalten. Seien Sie vorsichtig bei jeder nicht verbundenen Gruppe, die versucht, Ihnen ein Zertifikat zu verkaufen. Sie könnten es mit einem Betrüger zu tun haben.
Wir haben in diesem Blogbeitrag ein wenig über kryptografische Schlüssel gesprochen. Wenn Sie sich nicht sicher sind, was dieser Begriff bedeutet oder wie Schlüssel funktionieren, haben wir hier alles über Public-Key-Verschlüsselung zusammengefasst, und wir empfehlen Ihnen, einen Blick darauf zu werfen.
Häufig gestellte Fragen
Was macht eine Zertifizierungsstelle eigentlich?
Eine Zertifizierungsstelle überprüft, ob eine Person oder Organisation rechtmäßig eine digitale Entität – wie beispielsweise eine Website – besitzt, und stellt anschließend ein signiertes digitales Zertifikat und kryptografische Schlüssel aus, um Browsern und Besucher:innen diesen Besitz nachzuweisen.
Warum benötigt meine Website ein Zertifikat von einer Zertifizierungsstelle?
Ohne ein gültiges Zertifikat zeigen Browser Ihren Besuchern eine Warnung an, die darauf hinweist, dass der Website nicht vertraut werden kann. Darüber hinaus kann Google nicht zertifizierte Websites in den Suchrankings abstrafen, wodurch die Sichtbarkeit Ihrer Website verringert wird.
Welche Schritte sind erforderlich, um ein Zertifikat von einer Zertifizierungsstelle zu erhalten?
Der Prozess umfasst vier Schritte: die Validierung Ihrer Identität, die Erstellung eines kryptografischen Schlüsselpaars und einer Signierungsanforderung, die Überprüfung und Signierung Ihres Zertifikats durch die Zertifizierungsstelle und anschließend die Speicherung des ausgestellten Zertifikats und der Schlüssel auf Ihrer Website.
Woran erkennt man, ob eine Zertifizierungsstelle legitim ist?
Seriöse Zertifizierungsstellen sind anerkannten Aufsichtsorganisationen der Branche angeschlossen, wie dem Certificate Authority Security Council und dem Common Computing Security Standards Forum. Seien Sie vorsichtig bei jeder nicht zugehörigen Gruppe, die Zertifikate anbietet, da es sich um Betrüger:innen handeln könnte.
Welche Unternehmen sind die am häufigsten genutzten Zertifizierungsstellen?
Laut Branchenstudien bearbeiten sieben Unternehmen den Großteil der Anfragen an Zertifizierungsstellen: DigiCert, Sectigo, GoDaddy, GlobalSign, Entrust, Trustwave und Network Solutions.
Was passiert, wenn eine Zertifizierungsstelle schwache Validierungsprozesse verwendet?
Wenn eine Zertifizierungsstelle die Identität nicht streng überprüft, können Hacker leichter betrügerische Zertifikate erhalten. Dies erzeugt ein falsches Sicherheitsgefühl bei Besuchern, die möglicherweise glauben, sich auf einer vertrauenswürdigen Website zu befinden, obwohl dies nicht der Fall ist.
Referenzen
Gefahren durch digitale Zertifikate und wie Sie diese abwehren. (August 2013). eSecurity Planet.
Sicherheitstipp (ST05-010). (November 2019). Cybersecurity- und Infrastruktur-Sicherheitsbehörde
HTTPS-Verschlüsselung im Web. Google.
Der globale Markt für TLS-Zertifizierungsstellen. (2019). Frost and Sullivan.