Milloin tarvitset tätä
Varmenteet vanhenevat varoittamatta ja kaatavat palveluja. Kukaan ei tiedä varmasti, kuka sisäistä varmentajaa ylläpitää, mihin varmennemalleihin kuka tahansa voi hakea varmenteen tai toimiiko varmenteiden sulkeminen. Julkiset TLS-varmenteet ovat nyt voimassa enintään 200 päivää ja maaliskuusta 2027 alkaen enintään 100 päivää, joten käsin uusiminen ei pysy perässä.
Mikä määrittää tarjouksen
- Yksi enintään 4 varmentajan hierarkia AD CS:ssä, AWS Private CA:ssa, Google Cloud Certificate Authority Servicessä tai HashiCorp Vaultissa.
- Varmenneinventaario enintään 3 lähteestä, esimerkiksi AWS Certificate Managerista, Azure Key Vaultista, Google Cloud Certificate Managerista, cert-managerista tai Certificate Transparency -lokeista.
- TLS-asetukset enintään 10 keskeisessä päätepisteessä, jotka nimeät.
- Sulkutietojen tarkistus eli CRL- ja OCSP-julkaisun tarkistus.
- Suuremmista hierarkioista ja useammista lähteistä tai päätepisteistä annetaan tarjous kartoituksen jälkeen.
Mikä muuttuu
- Tiedät, mitkä varmenteet voivat vanhentua ja aiheuttaa katkon ja kuka kustakin vastaa.
- Jokainen havainto on luokiteltu punaiseksi, keltaiseksi tai vihreäksi näyttöineen, joten tiimisi voi toimia ilman uutta selvitystyötä.
- Tiedät, toimiiko varmenteiden sulkeminen ja ovatko varmentajan avaimet ja varmennemallit suojassa väärinkäytöltä.
- Käytössäsi on riskin ja työmäärän mukaan järjestetty tiekartta, valmiina tiimisi työjonoon.
Mitä saat
- Raportti, jossa varmentajahierarkia, avainten suojaus, varmenteiden myöntäminen, sulkeminen ja TLS on luokiteltu punaiseksi, keltaiseksi tai vihreäksi, ja jokaiselle havainnolle näyttö ja korjaus
- Varmenneinventaario sovituista lähteistä CSV-tiedostona
- Vanhenemisriskien lista vanhenemispäivän ja vaikutuksen mukaan järjestettynä, jokaiselle varmenteelle omistaja ja uusintatapa
- TLS-tulokset päätepisteittäin, mukana protokollaversiot, salausalgoritmit, varmenneketju ja avainten vahvuus
- Sulkutietojen tulokset jokaisesta CRL-jakelupisteestä ja OCSP-palvelusta
- Riskin ja työmäärän mukaan järjestetty tiekartta
- 90 minuutin tulosten läpikäynti tiimisi kanssa
Mitä katamme kullakin alustalla
| Alusta | Mitä tarkistamme |
|---|---|
| AD CS | Offline-juurivarmentaja, varmentajan avainten suojaus, varmennemallit ja hakuoikeudet julkaistuja hyökkäyspolkuja (ESC1 ja myöhemmät) vasten, CRL- ja AIA-julkaisu |
| AWS Private CA | Hierarkia ja varmentajan käyttötila, avainalgoritmit, IAM- ja resurssikäytännöt, CRL- ja OCSP-asetukset, auditointiraportit |
| Google Cloud Certificate Authority Service | CA-poolit ja niiden tasot, myöntökäytännöt, varmennemallit, CA-poolien IAM-oikeudet, CRL-julkaisu |
| HashiCorp Vault | PKI-liitoskohdat ja roolit, sallitut verkkotunnukset ja voimassaoloajat (TTL), myöntämiseen oikeuttavat käytännöt, CRL- ja OCSP-asetukset |
Ei sisälly
- Havaintojen korjaaminen (tarjotaan erikseen, usein yksityisen PKI:n ja varmenneautomaation pakettina)
- Tunkeutumistestaus, mukaan lukien AD CS:n heikkouksien hyödyntäminen (voimme ohjata sinut sertifioidulle kumppanille)
- Muodolliset varmentaja-auditoinnit, kuten WebTrust, tai vaatimustenmukaisuuslausunnot
Mitä tarvitsemme sinulta
- Lukuoikeudet varmentaja-alustaan: SecurityAudit ja ViewOnlyAccess AWS:ssä, Viewer ja Security Reviewer Google Cloudissa, lukuoikeudellinen token Vaultin PKI-liitoskohtiin tai AD CS:ssä lukuoikeudellinen toimialuetunnus ja varmentajan asetusten viennit.
- Lukuoikeudet inventaarion lähteisiin, esimerkiksi Key Vault Reader Azuressa tai lukuoikeus cert-managerin resursseihin Kubernetesissa.
- Luettelo keskeisistä päätepisteistä sekä hyppypalvelin tai virtuaalikone verkossasi sisäisten päätepisteiden skannaukseen.
- Yksi 60 minuutin haastattelu PKI:stäsi vastaavan henkilön kanssa.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous, kun hierarkia, lähteet ja päätepisteet on sovittu.
Varmentajan asetukset ja varmenneinventaario kerätään lukuoikeuksin, ja lisäksi tehdään TLS-skannaukset ja sulkutietojen tarkistus.
Haastattelu, jossa vahvistetaan omistajat, uusintatavat ja prioriteetit.
Raportti, vanhenemisriskien lista, tiekartta ja 90 minuutin läpikäynti.
Lyhyesti
- Kesto
- 1 viikko
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme
Liittyvät palvelut
Verkkotunnusten ja ulkoisen hyökkäyspinnan tarkistus
Viikon ei-tunkeutuva tarkistus verkkotunnuksistasi, DNS:stä, sähköpostin todennuksesta ja internetiin näkyvistä palveluista. Jokaisella havainnolla on näyttö ja korjaus. Tämä ei ole tunkeutumistestaus.
Microsoft 365 -tietoturvan perustaso
Conditional Access, tietojenkalastelua kestävä MFA ja tilapäiset pääkäyttäjäoikeudet Microsoft 365:een sekä Intune-käytännöt, Defender for Endpoint ja levyjen salaus Windowsille ja macOS:lle 1–3 viikossa.
Identiteetinhallinnan modernisointi
Liiketoimintasovellukset salasanoista ja vanhasta federaatiosta Entra ID -kertakirjautumiseen. Tarvittaessa myös hybridisynkronointi, tenantti- ja verkkotunnussiirrot sekä sama työtunnus AWS:ään ja Google Cloudiin.