28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

288 Kapitel 10: Implementieren der Active Directory-Zertifikatdienste<br />

Warnung Falls Sie Syskey-Level-2- oder -Level-3-<strong>Sicherheit</strong> implementieren und das Kennwort vergessen<br />

oder keinen Zugriff mehr auf das Kennwort auf dem Syskey-Datenträger haben, können Sie<br />

überhaupt nicht mehr auf den Offlinezertifizierungsstellencomputer zugreifen. Stellen Sie sicher, dass<br />

das Kennwort an einem sicheren Ort aufgezeichnet wird oder dass Kopien des Syskey-Datenträgers<br />

vorhanden sind, um solche Probleme zu vermeiden.<br />

Empfehlungen<br />

Sie sollten die folgenden Verfahrensempfehlungen beachten, um Active Directory-Zertifikatdienste<br />

zu schützen:<br />

Erhöhen Sie die <strong>Sicherheit</strong> der Stammzertifizierungsstellencomputer Sie können<br />

für diesen Zweck Offlinezertifizierungsstellen und (sofern möglich) Offlinerichtlinienzertifizierungsstellen<br />

bereitstellen, je nachdem, was die <strong>Sicherheit</strong>srichtlinie Ihres Unternehmens<br />

vorschreibt.<br />

Implementieren Sie ein Hardwaresicherheitsmodul Sie sollten dies nur tun, falls die<br />

<strong>Sicherheit</strong>srichtlinie Ihres Unternehmen oder der Organisationen, mit denen Sie Zertifikate<br />

austauschen wollen, einen starken Schutz des Schlüsselpaars der Zertifizierungsstelle<br />

fordert.<br />

Stellen Sie sicher, dass CRLs und Zertifizierungsstellenzertifikate an Stellen veröffentlicht<br />

werden, auf die zugegriffen werden kann Das Zertifikatverkettungsmodul<br />

muss Zugriff auf alle CRLs und Zertifizierungsstellenzertifikate in der Zertifikatkette<br />

haben, um ein vorgelegtes Zertifikat überprüfen zu können. Falls irgendein Zertifikat<br />

oder eine Zertifikatsperrliste nicht verfügbar ist, kann sein Status nicht bestimmt werden.<br />

Stellen Sie sicher, dass OCSP-Responder hochverfügbar sind Falls Sie OCSP implementieren,<br />

müssen Sie sicherstellen, dass die OCSP-Responder nicht nur für interne<br />

und externe Benutzer verfügbar sind, sondern hochverfügbar. Sie können die <strong>Windows</strong>-<br />

Lastausgleichsdienste implementieren, um sicherzustellen, dass der OCSP-Responder<br />

auch dann noch OCSP-Anforderungen bedienen kann, wenn ein einzelner Knoten im<br />

Cluster ausfällt.<br />

Aktivieren Sie die Zertifikatsperrlistenprüfung in allen Anwendungen <strong>Die</strong> Zertifikatsperrlistenprüfung<br />

stellt sicher, dass ein vorgelegtes Zertifikat alle Überprüfungen besteht,<br />

bevor es akzeptiert wird. Falls das Zertifikat irgendeinen Test nicht besteht, wird<br />

es als ungültig eingestuft.<br />

Wenden Sie die neuesten Service Packs und <strong>Sicherheit</strong>supdates auf Zertifizierungsstellen<br />

an Auf diese Weise stellen Sie sicher, dass die Zertifizierungsstelle gegen bekannte<br />

<strong>Sicherheit</strong>slücken geschützt ist.<br />

Trennen Sie die Rollen von Zertifikatverwaltung und Schlüsselwiederherstellungs-<br />

Agent Falls eine Person beide Rollen wahrnimmt, ist es möglich, dass dieser Benutzer<br />

einen verschlüsselten privaten Schlüssel aus einer <strong>Windows</strong> <strong>Server</strong> 2003-Zertifizierungsstelle<br />

abruft und entschlüsselt, um ihn für eigene Zwecke zu missbrauchen. Indem<br />

Sie die Rollen trennen, erzwingen Sie, dass zwei Personen am Wiederherstellungsprozess<br />

teilnehmen müssen.<br />

Implementieren Sie Rollentrennung Indem Ihre Organisation den Common-Criteria-<br />

Richtlinien folgt, kann sie sicherstellen, dass niemals eine einzige Person alle PKI-<br />

Verwaltungsrollen wahrnimmt. Wenn Sie Rollentrennung implementieren, kann der

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!