{"id":327,"date":"2019-01-08T07:21:38","date_gmt":"2019-01-08T05:21:38","guid":{"rendered":"https:\/\/ergonomics.aryxe.tech\/?p=327"},"modified":"2020-11-09T19:52:17","modified_gmt":"2020-11-09T17:52:17","slug":"code-signing-fuer-windows-und-mac-software-durch-hardware-geschuetzte-schluessel","status":"publish","type":"post","link":"https:\/\/www.ergonomics.ch\/en\/code-signing-fuer-windows-und-mac-software-durch-hardware-geschuetzte-schluessel\/","title":{"rendered":"Code Signing for Windows- and Mac-Software Based on Hardware-Protected Keys"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Software companies can easily meet the current requirements regarding code signing for Windows or Mac software.<\/h2>\n\n\n\n<p><strong>This article is currently only available in German.<\/strong><\/p>\n\n\n\n<p>Anyone selling software protects their products, internal designs and customers with digital certificates \u2013 as well as the value of their own brand. Indirectly, this also boost sales: Customers tend to download and install software more frequently, when a trusted manufacturer certificate is displayed. Current operating systems (Windows and Mac) also explicitly warn against the installation of software without or with insufficiently verified certificates. End users and professional developers appreciate trusted certificates that promise the authenticity of applications.<\/p>\n\n\n\n<hr class=\"wp-block-separator\"\/>\n\n\n\n<p><em>Key points:<\/em><\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Code signing is the most important way for software companies to certify the authenticity of their applications.<\/li><li>Since 2017, stricter requirements for the internal private key protection apply \u2013 they must be stored on cryptographic Hardware Security Modules (or HSMs).<\/li><li>Ergonomics puts these standards into practice for your software business based on nCipher solutions.<\/li><li>Code signing certificates are offered by virtually all public certificate authorities, such as SwissSign, Thawte, Entrust Datacard or Digicert.<\/li><\/ul>\n\n\n\n<hr class=\"wp-block-separator\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">High Security Modules sch\u00fctzen private Schl\u00fcssel auf Hardware-Ebene<\/h3>\n\n\n\n<p>Die Anforderungen an die Vertrauensw\u00fcrdigkeit von Code steigen. Insbesondere sollen l\u00e4ngst nicht mehr nur vollst\u00e4ndige Downloads signiert werden, sondern beispielsweise auch einzelne Scripts, Plug-Ins, Libraries\/Bibliotheken und andere Komponenten oder Werkzeuge. W\u00e4hrend Nutzer gerade im professionellen Kontext Aktualisierungen, Erweiterungen oder Erg\u00e4nzungen dieser Art erwarten und f\u00fcr ihre Arbeit ben\u00f6tigen, sind sie gleichzeitig umso mehr darauf angewiesen, sich auf die Sicherheit der Software zu verlassen.\/p&gt;<\/p>\n\n\n\n<p>Daher liegt es im Interesse jedes Unternehmens, seinen Code zu signieren \u2013 und die Signaturen zu sch\u00fctzen. Das k\u00f6nnen Unternehmen nur, indem sie ihren privaten Schl\u00fcssel sicher speichern und sich und ihre Kunden davor sch\u00fctzen, dass er von Angreifern missbraucht wird.<\/p>\n\n\n\n<p>Code Signing Zertifikate werden von praktisch allen \u00f6ffentlichen Certificate Authorities, wie zum Beispiel SwissSign, Thawte, Entrust Datacard oder Digicert angeboten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><a href=\"https:\/\/ergonomics.ch\/wp-content\/uploads\/2019\/01\/credentialing-and-pki-applications-code-sign-image359x461.png\"><\/a>Hohe Anforderungen an den Schutz privater Schl\u00fcssel f\u00fcr Code Signing<\/h3>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"359\" height=\"461\" src=\"https:\/\/www.ergonomics.ch\/wp-content\/uploads\/2020\/11\/SharedCodeSigning2020-11.png\" alt=\"\" class=\"wp-image-2110\"\/><\/figure>\n\n\n\n<p>Wegen seiner grossen Bedeutung ist Code Signing h\u00e4ufiger Angriffspunkt f\u00fcr Attacken. Der private Schl\u00fcssel von legitimen Unternehmen, die ihre Software damit signieren, wird gestohlen und zur Verbreitung von b\u00f6sartiger Software missbraucht.<\/p>\n\n\n\n<p>Seit 2017 gelten daher durch das Certification Authority Security Council h\u00f6here Anforderungen an Unternehmen, die ihre Software signieren wollen. Statt Schl\u00fcssel wie fr\u00fcher nur lokal zu speichern, m\u00fcssen sie nun auf gesch\u00fctzter Hardware verwahrt werden.<\/p>\n\n\n\n<p>Genauer gilt: Alle privaten Schl\u00fcssel m\u00fcssen auf FIPS 140-2 Level 2 HSMs (High Security Modules), einer gleichwertigen Hardware vor Ort oder in einem sicheren cloudbasierten Signaturdienst gespeichert werden. Zu diesen Anforderungen kommen Best-Practice-Empfehlungen, die sich in diversen Unternehmen als praktikabel erwiesen haben.<\/p>\n\n\n\n<p>Spezifisch f\u00fcr diesen Zweck gebaute, sichere Hardwarekomponenten sind allgemein als kryptografische Hardware Security Modules oder HSMs bekannt. Diese Hardwaremodule k\u00f6nnen in Unternehmen ganz spezifisch auf die Anforderungen von Produktion und Verkauf der vertriebenen Softwarekomponenten ausgerichtet werden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Sicherheit von Ergonomics durch nCipher HSM<\/h3>\n\n\n\n<p>Ergonomics entwickelt mit Ihnen die Managementprozesse und Kontrollfunktionen, die Sie ben\u00f6tigen, um in Ihrem Unternehmen kryptografische Hardwarel\u00f6sungen einzusetzen und reibungslos zu verwenden. Wir setzen dabei auf nCipher HSMs.<\/p>\n\n\n\n<p>Die nCipher stellt FIPS-zertifizierte HSMs her, die sich f\u00fcr den Schutz von privaten Keys in unterschiedlichen Anwendungsszenarien eignen: Vom einzelnen Arbeitsplatz bis zu High-Performance-Netzwerk-Entwicklungsumgebungen.<\/p>\n\n\n\n<p>Entsprechend Ihrer Arbeitsweise setzen wir f\u00fcr Sie L\u00f6sungen um, die sich in Ihre t\u00e4gliche Arbeit integrieren lassen und sicher sind.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Code-Signing-Sicherheit auf Hardwareebene f\u00fcr Unternehmen jeder Gr\u00f6sse<\/h3>\n\n\n\n<p>Praktikabilit\u00e4t ist unser wesentlicher Anspruch an die Sicherheitsmodule, zu denen wir Ihnen raten und bei deren Integration wir Sie unterst\u00fctzen. Die richtige L\u00f6sung f\u00fcr ein mittelgrosses Team k\u00f6nnte die Arbeit eines unabh\u00e4ngig t\u00e4tigen Entwicklers unn\u00f6tig verkomplizieren, w\u00e4hrend sie f\u00fcr grosse Unternehmen keine ausreichenden Ressourcen bereitstellt.<\/p>\n\n\n\n<p>F\u00fcr einzelne Entwickler konfigurieren wir daher USB-basierte Hardwaremodule, die bei der gelegentlichen Zertifizierung von Software oder Software-Komponenten eingesetzt werden k\u00f6nnen. Darin enthalten ist der volle kryptografische Schutz der Schl\u00fcssel, ohne viel Raum oder Zeit in einem kleinen Unternehmen einzunehmen.<\/p>\n\n\n\n<p>Arbeitsgruppen in Unternehmen mittlerer Gr\u00f6sse sind von der Arbeit an mehreren Entwicklungsstationen abh\u00e4ngig und ben\u00f6tigen deswegen netzwerkbasierte Zugriffsm\u00f6glichkeiten auf die Zertifizierungsfunktionen. Praktische Vorteile kurzer Wege sollen gleichzeitig aber nicht durch unn\u00f6tige Komplikationen verloren gehen. Also wird keine zus\u00e4tzliche \u201eKontrollebene\u201c eingef\u00fcgt.<\/p>\n\n\n\n<p>In grossen Unternehmen besteht eine zus\u00e4tzliche Verwaltungsebene dagegen typischerweise und ist zur Funktion des gesamten Betriebs unabdingbar. Daher bieten wir hier L\u00f6sungen, die eine zentralisierte Verwaltung erm\u00f6glichen und auch Rechtevergabe und den Zugriff von ganz unterschiedlichen Arbeitspl\u00e4tzen aus erlauben.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Welches Unternehmen m\u00f6chte seine Software nicht vertrauensw\u00fcrdig machen?<\/h3>\n\n\n\n<p>Neben formalen Anforderungen motiviert das nat\u00fcrliche Interesse zum Selbstschutz Unternehmen zu besseren Massnahmen gegen Angreifer.<\/p>\n\n\n\n<p>Ein Unternehmen, das den Zugangs-Code 1234 verwendet, handelt schlicht fahrl\u00e4ssig. Bricht jemand ein und stiehlt Qualit\u00e4tssiegel oder Produkte, liegt das nat\u00fcrlich in der Verantwortung des Verbrechers \u2013 das Ansehen des Unternehmens wird allerdings trotzdem Schaden nehmen. Denn: Es h\u00e4tte sich sch\u00fctzen k\u00f6nnen.<\/p>\n\n\n\n<p>Private Schl\u00fcssel zur Signierung von Software sind ebenso, wenn nicht sogar sensibler als Schl\u00fcssel in der \u201erealen Welt\u201c. Hier ist jedem mittlerweile bewusst, dass der Haust\u00fcrschl\u00fcssel unter der Fussmatte ebenso wenig versteckt ist, wie der Autoschl\u00fcssel in der Sonnenblende. Genauso bewusst sollte Unternehmen heute sein, dass sie private Schl\u00fcssel zum Schutz von Software nicht ungesch\u00fctzt oder rein softwarebasiert speichern d\u00fcrfen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Software companies can easily meet the current requirements regarding code signing for Windows or Mac software. This article is currently only available in German. Anyone selling software protects their products, internal designs and customers with digital certificates \u2013 as well as the value of their own brand. Indirectly, this also boost sales: Customers tend to [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":567,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1],"tags":[],"class_list":["post-327","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"translation":{"provider":"WPGlobus","version":"3.0.1","language":"en","enabled_languages":["de","en"],"languages":{"de":{"title":true,"content":true,"excerpt":false},"en":{"title":true,"content":true,"excerpt":false}}},"acf":[],"_links":{"self":[{"href":"https:\/\/www.ergonomics.ch\/en\/wp-json\/wp\/v2\/posts\/327","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ergonomics.ch\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ergonomics.ch\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ergonomics.ch\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ergonomics.ch\/en\/wp-json\/wp\/v2\/comments?post=327"}],"version-history":[{"count":10,"href":"https:\/\/www.ergonomics.ch\/en\/wp-json\/wp\/v2\/posts\/327\/revisions"}],"predecessor-version":[{"id":2119,"href":"https:\/\/www.ergonomics.ch\/en\/wp-json\/wp\/v2\/posts\/327\/revisions\/2119"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ergonomics.ch\/en\/wp-json\/wp\/v2\/media\/567"}],"wp:attachment":[{"href":"https:\/\/www.ergonomics.ch\/en\/wp-json\/wp\/v2\/media?parent=327"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ergonomics.ch\/en\/wp-json\/wp\/v2\/categories?post=327"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ergonomics.ch\/en\/wp-json\/wp\/v2\/tags?post=327"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}