CA چیست؟ آشنایی با Certificate Authority در رمزنگاری اطلاعات
یک مرجع صادر کننده گواهی (Certificate Authority) با نام اختصاری CA یک سازمان قابل اعتماد است که گواهیهای دیجیتال را برای وبسایتها و سایر نهادها صادر میکند. CA یک دامنه وب سایت و بسته به نوع گواهی، مالکیت وب سایت را تأیید میکند و سپس گواهی های TLS/SSL را صادر می کند که مورد اعتماد مرورگرهای وب مانند Chrome، Safari و Firefox است.
بنابراین، CAها با تأیید وبسایتها و سایر نهادها برای ایجاد اعتماد بیشتر در ارتباطات و تراکنشهای آنلاین، به تبدیل اینترنت به عنوان یک مکان امنتر کمک میکند.
مرور کوتاه بر رمزگذاری اطلاعات
قبل از ورود به سر فصل های CA در ابتدا بیایید کلمهی «رمز گذاری اطلاعات» را باز بینی کنیم.
رمزگذاری روشی برای محافظت از اطلاعات دیجیتالی است، از طریق به هم زدن آنها در حین حرکت در اینترنت، یا درهم زدن آنها زمانی که اطلاعات در حالت راکد هستند یا در رایانه های ما ذخیره میشوند. این تضمین میکند که فقط کاربران مجاز میتوانند اطلاعات را رمزگشایی کرده و از آن استفاده کنند.
یک اقدام امنیت سایبری که از دادههای خصوصی و شخصی از طریق استفاده از کدهای منحصربهفرد محافظت میکند و خواندن را برای متجاوزان غیرممکن میکند. در نتیجه شرکتها نیاز به تلاش برای سرمایهگذاری روی رمزگذاری دادهها برای تراکنشها و فرآیندهای آنلاین خود دارند. چهار دلیل اساسی را میتوان برای لزوم رمزگذاری اطلاعات ذکر کرد:
- آسیب پذیر بودن داده های در حال انتقال
- تکامل و تشدید تهدیدات امنیتی
- برنامه های نا امن میتوانند دادههای حساس را در معرض نمایش قرار دهند
- هک کردن تبدیل به یک تجارت شده است
پیشنهاد ما به شما : دوره آموزش VMware Cloud Automation Design Deploy
برگردیم به مبحث Certificate Authority و آشنایی با CA
نقش CA چیست؟
هر بار که از وبسایتی با HTTPS بازدید میکنید یا قفل کوچکی را در نوار URL مشاهده میکنید، از سایتی استفاده میکنید که توسط یک CA تأیید شده است. علاوه بر این، هر زمان که از سایتی بازدید میکنید که به شما هشدار میدهد که این سایت «ایمن نیست»، باید متوجه شوید که سایت توسط CA تأیید اعتبار نشده است یا اعتبار آن منقضی شده است.
هر وبسایتی که میخواهد قفل امن را نمایش دهد و HTTPS را فعال کند، باید گواهی TLS/SSL را از یک CA دریافت کند. قبل از صدور گواهی، CA اطلاعات درخواست کننده گواهی مانند مالکیت سایت، نام، مکان و موارد دیگر را تأیید میکند.
CA در حیطه فناوری اطلاعات باید به استانداردهای صنعت سختگیرانه پایبند باشد تا اطمینان حاصل شود که هر CA از الزامات مشابه برای اعتبار سنجی پیروی میکند. انجمن CA/Browser، متشکل از مرورگرهای اصلی و CA، استانداردهایی را برای رمزگذاری TLS و گواهیهای دیجیتال تعیین میکند.
چرا به Certificate Authority نیاز داریم؟
بدون CA خرید، بانکداری یا مرور آنلاین امنیت کمتری خواهد داشت. دادههای وارد شده به فرم وب ایمن نمیشوند و بهطور بالقوه میتوانند توسط هکری که دادهها را بین مرورگر و سرور «خرید» میکند، ضبط شود. با این حال، CA سازمانها و افراد را تأیید میکند تا اطمینان حاصل شود که فقط وبسایتهای قانونی گواهی TLS دریافت میکنند. بیش از 100 مرجع گواهی مختلف در سراسر جهان وجود دارد که مشاغل و سایت ها را در سراسر جهان تأیید میکنند.
آیا امکان سوء استفاده از مجوز صادر شده وجود دارد؟
قابل ذکر است که این امکان برای فریبکاران وجود دارد تا سعی کنند از گواهینامهها سوء استفاده کنند ، بنابراین کاربران وب همچنان باید با شاخص های اعتماد سایت، از جمله مهرها و استاندارد های تعریف شده برای هر دولت، آشنا باشند تا بدانند آیا یک وب سایت ایمن است یا خیر. به عنوان مثال نماد هایی که تحت عنوان نشانهای ملی رسانه های دیجیتال در سایت ها درج شده و قابل رهگیری میباشد. بهعلاوه، میتوانید اطلاعات شناسایی مالک گواهی، مانند نام سازمان، مکان و موارد دیگر را که در گواهیهای دیجیتال با اطمینان بالاتر وجود دارد، بررسی کنید.
انواع گواهینامه هایی که CA صادر میکنند
چند نوع گواهینامه توسط TLS صادر میشود؟
سه نوع مختلف گواهینامه TLS وجود دارد که CA آن را صادر میکند: اعتبار سنجی دامنه (DV)، اعتبار سنجی سازمان (OV) و اعتبار سنجی توسعه یافته (EV). CA ها هر نوع گواهی را با سطح متفاوتی از اعتماد کاربر تأیید میکنند، که EV بالاترین سطح اطمینان موجود است. تفاوت بین OV و EV در این است که یک CA اقدامات بیشتری را برای تأیید اعتبار درخواست کننده گواهی انجام میدهد و به کاربران نهایی اطمینان بیشتری میدهد که یک وب سایت قانونی است.
DV – مالکیت گواهینامههای معتبر دامنه با اثبات کنترل دامنه توسط متقاضی تأیید میشود. با این حال، گواهیهای DV اطلاعات شناسایی سازمانی را ارائه نمیدهند، بنابراین برای مقاصد تجاری توصیه نمیشوند.
OV – گواهینامه های معتبر سازمان توسط CA در برابر پایگاه های داده ثبت کسب و کار که توسط دولت ها میزبانی میشود تأیید می شوند. CA ممکن است به اسناد خاصی و پرسنل تماس نیاز داشته باشد تا اطمینان حاصل شود که گواهینامههای OV حاوی اطلاعات تجاری قانونی هستند. این نوع گواهی استاندارد مورد نیاز برای یک وب سایت تجاری یا همگانی است.
EV – گواهینامههای اعتبار سنجی توسعه یافته بالاترین سطح احراز هویت را برای محافظت از مارکها و محافظت از کاربران ارائه میدهند. طبق آمارهای Comscore و Netcraft، آنها توسط سازمانهای پیشرو جهان، از جمله بیش از نیمی از 400 سایت تجارت الکترونیک برتر استفاده میشوند.
انواع گواهینامه هایی که CA صادر میکنند
در حالی که CAها عمدتاً بر گواهیهای TLS تمرکز میکنند، انواع گواهیهای دیجیتال را نیز صادر میکنند، از جمله:
گواهی امضای کد – برای امضای نسخههای نرمافزار و تأیید اعتبار نرمافزار از فروشنده یا توسعهدهنده استفاده میشود.
گواهی نامه های ایمیل – با استفاده از پروتکل S/MIME، میتوان ایمیلها را محافظت و اعتبار سنجی کرد، از حق تالیف حمایت کرده و از دستبرد جلوگیری کند.
گواهینامههای امضای اسناد – اسناد الزام آور قانونی را در Adobe، Microsoft و سایر برنامه ها امضا کنید تا مطمئن شوید که آنها بدون تغییر و قابل اعتماد هستند.
گواهیهای دستگاه – میتواند دستگاههای اینترنت اشیا (IoT) را ایمن کند.
گواهی های کاربر یا مشتری – برای احراز هویت افراد استفاده میشود.
چگونه گواهی CA دریافت کنم؟
برای دریافت گواهی از CA مانند DigiCert، باید یک درخواست امضای گواهی (CSR) را پر کنید و فرم سفارش را تکمیل کنید. بدون توجه به نوع گواهی TLS که شما سفارش میدهید، فرآیند یکسان است. با این حال، شما باید زمینههای اطلاعات بیشتری را برای گواهینامههای OV و EV ارائه دهید. DigiCert میتواند اعتبار سنجی شما را در کمتر از یک روز تکمیل کند، تا در عرض چند ساعت، نه چند روز، گواهی TLS را برای شما دریافت کند.
به خاطر داشته باشید که تمام گواهیهای TLS/SSL مورد اعتماد عمومی حداکثر برای مدت یک سال (398 روز) معتبر هستند و شما باید هر سال آن را مجدداً تأیید کنید.
نحوه انتخاب مرجع صدور گواهینامه
هنگام انتخاب یک مرجع گواهی، باید ملاحظات زیادی مانند اعتماد، خدمات مشتری، شناخت برند، هزینه و ابزارهای موجود را در نظر بگیرید. انتخاب یک CA که بتوانید به آن اعتماد کنید حیاتی است، زیرا محصولات و خدمات دیجیتال شما و امنیت کاربر نهایی شما به فناوری ارائه شده توسط CA شما وابسته است. CAهای مورد اعتماد تحت ممیزیهای منظم توسط احزاب مستقل قرار میگیرند، که دستورالعملهای صنعت را دنبال میکنند و بهترین شیوهها را برای ایمن سازی زیرساختهای خود حفظ میکنند.
علاوه بر این، بسیاری از CA ها به شدت در گروههای صنعتی و توسعه استانداردهای صنعتی درگیر هستند و رهبران فکری در فضای گسترده خود هستند و منابع مورد نیاز را در اختیار شما قرار میدهند. هر CA پشتیبانی 24/7 مشتری ندارد تا به شما کمک کند. در نهایت، پلتفرمهای خاصی از فهرست Certificate Authority معتبر برای استفاده شما وجود دارند.
همچنین این دوره آموزشی را ببنید: دوره آموزش VMware vSphere Security
چگونه باید درخواست Certificate Authority داد
هنگامی که درخواست امضای گواهی ایجاد شد، باید آن را برای صدور به مرجع CA ارسال کنید. اگر سازمان شما از آن استفاده می کند، می توانید گواهی SSL را از یک مرجع گواهی تجاری یا عمومی یا از یک سرور CA داخلی دریافت کنید. ما قصد توصیه مرکز خاصی را نداریم، اما برخی از شناخته شده ترین این مراکز را ذکر میکنیم:
Comodo – از 24 فوریه 2015، Comodo بزرگترین صادر کننده گواهینامه های SSL است.
– Digicert یک مرجع صدور در ایالات متحده است که بیش از یک دهه است که فعالیت دارد.
– GeoTrust دومین ارائه دهنده گواهی دیجیتال بزرگ در جهان است.
– GoDaddy بزرگترین ثبت کننده نام دامنه در جهان است و گواهینامه های SSL آنها به طور گسترده استفاده میشود.
هنگامی که یک CA را انتخاب کردید، باید یک گواهی از آنها خریداری کنید. BeyondTrust به هیچ نوع گواهی خاصی نیاز ندارد. BeyondTrust گواهی نامه های wildcard، گواهیهای نام جایگزین موضوع (SAN)، گواهیهای ارتباطات یکپارچه (UC)، گواهی های اعتبار سنجی توسعه یافته (EV) و غیره و همچنین گواهی های استاندارد را میپذیرد.
نتیجه
در پاسخ به این سوال که CA چیست؟ باید گفت که پاسخ ساده نیست اما مهم است! این به این دلیل است که CA، جزء ضروری امنیت دیجیتال است و با انواع CAهای عمومی و CAهای خصوصی، نقشی که یک CA میتواند در برقراری و تأیید اتصالات امن ایفا کند، تفاوت های زیادی دارد.
در نهایت، اگر بتوانید هدف یک Certificate Authority (به عنوان یک نهاد مورد اعتماد که گواهیهای دیجیتال را برای احراز هویت ارتباطات صادر میکند)، چگونه یک CA کار میکند و نقشهای مختلفی که CA عمومی و CA خصوصی میتوانند در آن فرآیند ایفا کنند، به خوبی در راه ایجاد تجارب مرور ایمن تر و داشتن دانش لازم برای ارزیابی صحیح هر نوع CA که ممکن است با آن برخورد کنید، آماده خواهید بود.
دیدگاهتان را بنویسید