PKI-Policy und Assurance
Einführung · 4 Abschnitte · ~11 Min Lesezeit · Stand
Die Betriebsfrage
Eine PKI-Policy beschreibt, welche Assurance eine Zertifikatsklasse beansprucht. Die Betriebspraktiken müssen diese Zusage über Identitätsprüfung, Schlüsselverwaltung, Widerruf und Audit auch tatsächlich erfüllen.
Policy wird erst durch Praxis belastbar
- Anwendungsfall und zugesagte Assurance definieren
- Ausstellungs-, Schlüssel- und Widerrufskontrollen daraus ableiten
- Verantwortliche Systeme und Rollen nachweisbar zuordnen
- Änderung vor Freigabe gegen Policy und reale Abhängigkeiten bewerten
- Audit-Evidenz aus Betriebssignalen und kontrollierten Tests sammeln
Dokumente mit unterschiedlicher Aufgabe
| Certificate Policy | Beschreibt Anforderungen und Eignung einer Zertifikatsklasse für Relying Parties. |
|---|---|
| Certification Practice Statement | Beschreibt die konkreten Praktiken, mit denen eine CA diese Anforderungen umsetzt. |
| Change-Evidenz | Belegt, dass eine Änderung kontrolliert, getestet und freigegeben wurde. |
Prüffrage
Kurzcheck
Welche Aussage belegt die Sicherheit einer Zertifikatsklasse am stärksten?
- Die dokumentierte Policy stimmt mit überprüfbaren Ausstellungs-, Schlüssel- und Widerrufskontrollen überein
- Die Policy-Datei hat ein neues Datum
- Alle Zertifikate derselben CA haben dieselbe Bedeutung
Richtig. Assurance entsteht aus der Verbindung von Zusage und wirksamer Praxis.