{"id":2448,"date":"2016-04-27T14:20:11","date_gmt":"2016-04-27T12:20:11","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=2448"},"modified":"2018-10-17T11:34:15","modified_gmt":"2018-10-17T09:34:15","slug":"ca-woran-sie-eine-gute-zertifizierungsstelle-erkennen","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/ca-woran-sie-eine-gute-zertifizierungsstelle-erkennen\/","title":{"rendered":"CA \u2013 woran Sie eine gute Zertifizierungsstelle erkennen"},"content":{"rendered":"<p>SSL-Zertifikate bilden im World Wide Web ein Sicherheitskennzeichen. Zertifikate identifizieren Personen, Domains und Webserver. Jedoch h\u00e4ngt das Vertrauen des Sicherheitskennzeichens &#8222;SSL-Zertifikat&#8220; unbedingt davon ab, wie viel Vertrauen Sie der ausgebenden Stelle schenken k\u00f6nnen. Die ausgebende Stelle ist die Zertifizierungsstelle, auch Certificate Authority oder kurz CA genannt. Doch woran erkennt man, ob eine Zertifizierungsstelle vertrauensw\u00fcrdig ist?<\/p>\n<p><!--more--><\/p>\n<h3>Wer entscheidet, welcher CA vertraut werden kann?<\/h3>\n<p>Browser- sowie Betriebssystem-Entwickler und Hersteller mobiler Ger\u00e4te f\u00fchren Mitgliedschaftsprogramme: CAs, deren Zertifikate akzeptiert werden sollen, m\u00fcssen detaillierte Richtlinien erf\u00fcllen. Ist dem so, ist es der Zertifizierungsstelle gestattet, SSL-Zertifikate auszustellen, die s\u00e4mtliche Browser als vertrauensw\u00fcrdig einstufen. Nachfolgend gilt dies auch f\u00fcr Personen und Ger\u00e4te, denn diese m\u00fcssen sich auf die Vertrauensw\u00fcrdigkeit der Zertifikate verlassen k\u00f6nnen. Tats\u00e4chlich autorisierte Zertifizierungsstellen, die vom privaten Unternehmen bis zur Beh\u00f6rde jeden Charakter verk\u00f6rpern k\u00f6nnen, gibt es nur wenige. Grunds\u00e4tzlich vertrauen umso mehr Browser und Ger\u00e4te den Zertifikaten einer Zertifizierungstelle, je l\u00e4nger diese bereits in Betrieb ist. Um Zertifikaten vertrauen zu k\u00f6nnen, ist eine immense Abw\u00e4rtskompatibilit\u00e4t mit \u00e4lteren Browser- und vor allem Mobilger\u00e4te-Versionen unabdingbar. Man spricht dabei von &#8222;Ubiquit\u00e4t&#8220; und damit ist eines der wichtigsten Merkmale bekannt, die vertrauensw\u00fcrdige Zertifizierungsstellen ihren Kunden anbieten.<\/p>\n<h3>Die Vertrauenshierarchien<\/h3>\n<p>Nehmen Browser und Ger\u00e4te Root-Zertifikate, auch Wurzelzertifikate genannt, in ihren Stammspeicher auf, vertrauen sie der CA. Der Stammspeicher ist eine Datenbank, die zugelassene Zertifizierungsstellen speichert und die in Browsern sowie Ger\u00e4ten vorinstalliert ist. Neben Microsoft betreiben auch Apple oder Mozilla Stammspeicher, auch jeder Mobilfunkanbieter betreibt in aller Regel eigene Stammspeicher.<\/p>\n<p>Die vorinstallierten Root-Zertifikate werden von den Zertifizierungsstellen verwendet, um sogenannte Zwischen-Root-Zertifikate sowie digitale Zertifikate auszustellen. Die Zertifizierungsstelle richtet sich nach den Zertifikatsanforderungen und \u00fcberpr\u00fcft eingehende Antr\u00e4ge. Weiter stellt sie Zertifikate aus und ist daf\u00fcr zust\u00e4ndig, den laufenden G\u00fcltigkeitsstatus ausgestellter Zertifikate zu ver\u00f6ffentlichen. Die Zwischenzertifikate dienen dazu, Zertifikate f\u00fcr die Endidentit\u00e4t ausstellen zu k\u00f6nnen, zum Beispiel ein SSL-Zertifikat f\u00fcr die Website eines Unternehmens. Dies wird als Vertrauenshierarchie bezeichnet.<\/p>\n<h3>Sichere Algorithmen und Hash-Funktionen<\/h3>\n<p>M\u00f6chten Sie ein <a href=\"https:\/\/www.psw-group.de\/ssl-zertifikate\/\" target=\"_blank\" rel=\"noopener\">SSL-Zertifikate<\/a> bestellen, ist es unabdingbar, dass Sie den Praktiken der jeweils ausgew\u00e4hlten CA voll vertrauen. Dies gilt insbesondere, wenn Sie vor der Entscheidung stehen, welche Verschl\u00fcsselungsalgorithmen, Hashfunktionen und Schl\u00fcssell\u00e4ngen in einer sich st\u00e4ndig \u00e4ndernden Branche als sicher eingestuft werden. Sie m\u00fcssen jedoch kein Kryptograf sein, um diese Entscheidung zu treffen. Es gen\u00fcgt, wenn Sie grundlegendes Verst\u00e4ndnis haben und dies durch aktuelle Berichterstattung aufrecht erhalten. So lohnt beispielsweise ein kurzer Blick in die Geschichte:<\/p>\n<p>Zertifikate setzen sich aus dem Verschl\u00fcsselungsalgorithmus und einer Hash-Funktion zusammen. Um die Sicherheit zu erhalten, ist es unabdingbar, dass die verwendeten Parameter dem Stand der Zeit angepasst werden. So wurde beispielsweise Ende letzten Jahres bekannt, dass der bisher h\u00e4ufig verwendete, jedoch in die Jahre gekommene <a href=\"https:\/\/www.psw-group.de\/blog\/sha-1-wird-verabschiedet-sha-2-startet-das-muessen-sie-wissen\/1665\" target=\"_blank\" rel=\"noopener\">Hash-Algorithmus SHA-1 durch den Nachfolger SHA-2 ausgetauscht<\/a> wird. Ab Januar 2017 werden Google, Microsoft und weitere Branchenriesen aufh\u00f6ren, SHA-1-Zertifikaten zu vertrauen. Deshalb macht es Sinn, sich schon jetzt f\u00fcr SHA-2-Zertifikate zu interessieren.<\/p>\n<h3>Audits und Mitgliedschaften<\/h3>\n<p>Eine CA, die sich verpflichtet hat, neue Standards laufend umzusetzen, um so Bedrohungen, die auf Zertifizierungsstellen abzielen, erfolgreich entgegenzuwirken, sollte ebenfalls einen Kontrollorgan unterliegen. Deshalb m\u00fcssen sich seri\u00f6se Zertifizierungsstellen regelm\u00e4\u00dfg einem WebTrust- oder ETSI-Audit unterziehen. Den Nachweis zu dieser Pr\u00fcfung erkennen Sie am Logo auf der Website der jeweiligen CA.<\/p>\n<p>Eine Mitgliedschaft im <a href=\"http:\/\/www.cabforum.org\/\" target=\"_blank\" rel=\"noopener\">Certification Authority Browser Forum<\/a>, kurz: CA\/B Forum, sorgt ebenfalls f\u00fcr Vertrauen. Dieser freiwilligen Organisation geh\u00f6ren verschiedene f\u00fchrende Zertifizierungsstellen an. Weiter k\u00f6nnen Browser-Anbieter sowie andere\u00a0Software-Entwickler eine Mitgliedschaft beantragen. S\u00e4mtliche Foren-Mitglieder haben beim Erarbeiten der Leitlinien des Forums eng zusammengearbeitet und im Rahmen dessen Instrumente eingef\u00fchrt, die beim Umsetzen des Extended Validation-Standards eine h\u00f6here Sicherheit schaffen. Initiator des CA\/B Forums war im Jahre 2005 Steve Roylance von der CA GlobalSign. Dementsprechend spielt die Zertifizierungsstelle GlobalSign auch eine entscheidende Rolle beim Festlegen grundlegender Anforderungen sowie weiterer Zertifikatsrichtlinien.<\/p>\n<h3>Certificate Policy und Certificate Practice Statement<\/h3>\n<p>Ein weiterer Vertrauensfaktor f\u00fcr Zertifizierungsstellen ist das Ver\u00f6ffentlichen der Certificate Policy (CP) sowie des Certificate Practice Statements (CPS). Die CP l\u00e4sst sich mit Zertifizierungspolitik \u00fcbersetzen. Sie beschreibt die unterschiedlichen Akteure einer PKI (<a href=\"https:\/\/de.wikipedia.org\/w\/index.php?title=Public-Key-Infrastruktur&amp;redirect=no\" target=\"_blank\" rel=\"noopener\">Public Key Infrastructure<\/a>), deren Rollen, Rechte und Pflichten. Hier sind Regeln festgehalten, die die Anwendbarkeit von Zertifikaten f\u00fcr bestimmte Personenkreise oder spezielle Anwendungen bestimmter Klassen mit bestimmten und gemeinsamen Sicherheitsanforderungen vorschreibt. Dritte k\u00f6nnen dank CP die Vertrauensw\u00fcrdigkeit analysieren.<\/p>\n<p>Das CPS beinhaltet Informationen \u00fcber die Zertifizierungspraktiken, enth\u00e4lt also Aussagen \u00fcber Richtlinien, die eine CA zum Ausstellen der Zertifikate effektiv umsetzt. In den CPS werden Ausr\u00fcstungen und Verfahren definiert, die eine CA in \u00dcbereinstimmung mit der hauseigenen Zertifizierungspolitik (CP) verwendet. Die CPS wird von internationalen Standards abgeleitet.<\/p>\n<h3>Ihr Weg zur vertrauensw\u00fcrdigen Zertifizierungsstelle<\/h3>\n<p>Mit mehr als 15 Jahren Erfahrung im Gep\u00e4ck wissen wir, welche Zertifizierungsstellen vertrauensw\u00fcrdig sind. Unser SSL-Zertifikate Portfolio setzt sich aus CAs zusammen, die Wert legen auf sichere sowie zukunftstr\u00e4chtige Algorithmen und Hash-Funktionen. Selbstverst\u00e4ndlich unterst\u00fctzen wir Sie auch im direkten Kontakt bei der Auswahl einer vertrauensw\u00fcrdigen Zertifizierungsstelle \u2013 <a href=\"https:\/\/www.psw-group.de\/kontakt\/?no_cache=1\" target=\"_blank\" rel=\"noopener\">fragen Sie einfach an<\/a>, den unser Service geht \u00fcber den Standard hinaus.<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fca-woran-sie-eine-gute-zertifizierungsstelle-erkennen%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fca-woran-sie-eine-gute-zertifizierungsstelle-erkennen%2F&text=CA%20%E2%80%93%20woran%20Sie%20eine%20gute%20Zertifizierungsstelle%20erkennen\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fca-woran-sie-eine-gute-zertifizierungsstelle-erkennen%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fca-woran-sie-eine-gute-zertifizierungsstelle-erkennen%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>SSL-Zertifikate bilden im World Wide Web ein Sicherheitskennzeichen. Zertifikate identifizieren Personen, Domains und Webserver. Jedoch h\u00e4ngt das Vertrauen des Sicherheitskennzeichens &#8222;SSL-Zertifikat&#8220; unbedingt davon ab, wie viel Vertrauen Sie der ausgebenden Stelle schenken k\u00f6nnen. Die ausgebende Stelle ist die Zertifizierungsstelle, auch Certificate Authority oder kurz CA genannt. Doch woran erkennt man, ob eine Zertifizierungsstelle vertrauensw\u00fcrdig ist?<\/p>\n","protected":false},"author":64,"featured_media":2465,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[49],"class_list":["post-2448","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-ssl-zertifikate"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/2448","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=2448"}],"version-history":[{"count":13,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/2448\/revisions"}],"predecessor-version":[{"id":6418,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/2448\/revisions\/6418"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/2465"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=2448"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=2448"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=2448"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}