Accessibility Tools

חתימת קוד מאובטחת באמצעות חומרה קריפטוגרפית מוסמכת

חתמו על קובצי קוד באמצעות חומרה קריפטוגרפית מוסמכת FIPS/CC, המגנה על מפתחות ההצפנה ומשתלבת עם מערכת חכמה לניהול הרשאות גישה לתעודות חתימת קוד.

פתרון **Comsign Access Secure Code Signing – ASCS** הוא פלטפורמה ייעודית לאימות מקור הקוד ולהבטחת שלמותו.

כיום, צוותי פיתוח רבים חותמים על קוד באמצעות מפתחות פרטיים הנשמרים על גבי טוקנים פיזיים או כקובצי PFX בתחנות עבודה שונות בארגון, בסביבות פיתוח ו־ DevOps גישה זו יוצרת מספר פערים מהותיים:

חוסר שליטה במפתחות פרטיים – היעדר בקרה מרכזית על נכסים קריפטוגרפיים רגישים.

• סיכוני אבטחה – חשיפה גבוהה לדליפת מידע, גניבה או שימוש בלתי מורשה.

שיתוף טוקנים – העברה פיזית לא מאובטחת של טוקנים בין משתמשים וצוותים טכניים.

• היעדר ממשל ובקרה – תהליכי חתימה שאינם מנוהלים, מנוטרים או מתועדים באופן מלא.

אשמח להתקדם לחתימת קוד מאובטחת

למה לעבור לחתימת קוד מאובטחת?

גישת Zero Trust לחתימת קוד מבוססת על ההנחה שאין לתת אמון אוטומטי באף רכיב בתהליך הפיתוח, החתימה או ההפצה. באמצעות שמירת מפתחות החתימה בתוך HSM מרכזי, ניתן לבצע חתימה מרחוק רק לאחר אימות זהות חזק ובהתאם למדיניות הרשאות מוגדרת לאורך תהליכי ה־CI/CD כך נמנע שימוש בלתי מורשה במפתחות, ונוצר תיעוד ברור ומלא של כל פעולת חתימה.

באמצעות חומרה קריפטוגרפית מוסמכת FIPS/CC מסוג HSM, הפתרון מגן על מפתחות ההצפנה הפרטיים ומונע שינוי בלתי מורשה, פגיעה בקוד או החדרת קוד זדוני ממקורות שאינם מהימנים. הפלטפורמה מאפשרת לצוותי פיתוח ו־DevOps לחתום על מגוון רחב של פורמטים, תוך שמירה על שליטה מלאה, נראות ובקרה על הנכסים הדיגיטליים של הארגון – כדי להבטיח שלמשתמשי הקצה מגיעה תוכנה מהימנה, מאומתת וללא שינוי.

תכונות מרכזיות של פלטפורמת חתימת קוד מתקדמת

פתרון אבטחה – עושה שימוש בחומרה קריפטוגרפית מוסמכת FIPS/CC מסוג HSM לשמירת מפתחות פרטיים, ובכך מצמצם משמעותית את הסיכונים לגניבת מפתחות, דליפה או שימוש בלתי מורשה, הקיימים באחסון מסורתי מבוסס קובצי PFX או טוקנים פיזיים.

פתרון אימות – כולל מערכת חכמה לניהול גישה התומכת ב־2 FA/MFA, ודורשת מספר גורמי אימות כגון OTP, אימות ביומטרי או תעודות דיגיטליות לפני ביצוע כל פעולת חתימת קוד.

פתרון שלמות ואמינות קוד – מאמת את מקור התוכנה ונועל את הקוד מפני שינוי בלתי מורשה, תוך הענקת סטטוס מהימן המוכר על ידי מערכות הפעלה ופלטפורמות מרכזיות כגון Microsoft,    Google,  Adobe ו־Apple

פתרון אינטגרציה – מיועד להשתלבות חלקה עם כלי פיתוח קיימים ותהליכי CI/CD, לרבות Visual StudioSigntool, Jenkins  וממשקי API ארגוניים.

פתרון תאימות ורגולציה – מספק לוג אירועים מפורט ונתיב ביקורת מלא עבור כל בקשת חתימה, כולל מי ביצע את הבקשה, מתי בוצעה ועל איזה קובץ נחתם – לצורך עמידה בדרישות רגולטוריות ומדיניות אבטחה מחמירה.

פתרון גמישות – תומך במגוון רחב של פורמטים, לרבות ‎.cab, ‎.cos, ‎.exe, ‎.dll ועוד, במסגרת   Microsoft Authenticode ומאפשר פריסה בענן או בהתקנה מקומית On-Premise 

פתרון לייעול תהליכים – מרכז את ניהול תעודות חתימת הקוד, לרבות מעקב אחר תוקף, התראות אוטומטיות למנהלי מערכת ולמשתמשים, ומסייע להבטיח שתהליכי חתימת הקוד לא ייעצרו עקב תעודות שפג תוקפן.

פתרון ניהול – כולל ממשק ניהול אינטרנטי לניהול פשוט של משתמשים, הרשאות ותעודות, עם אפשרות להגדיר בקרות גישה בהתאם למדיניות הארגון.

תהליך חתימת הקוד

אינטגרציה עם KSP Client – רכיב KSP (Key Storage Provider)  ייעודי מותקן בתחנת העבודה המקומית ומשמש כגשר מאובטח בין סביבת הפיתוח המקומית לבין תשתית החתימה המרכזית. כל בקשות החתימה מנותבות לשירות המרכזי.

אימות זהות – לפני המשך התהליך, המערכת דורשת אימות זהות ברמה גבוהה מהמשתמש או מהשירות המבקש. האימות יכול לכלול 2FA/MFA,  אימות ביומטרי או תעודות דיגיטליות, כדי לוודא שבקשת החתימה מורשית.

ניהול באמצעות KSP Service – שירות KSP המרכזי מקבל את הבקשות המאושרות ומנהל את הקריאות לחומרה הקריפטוגרפית.

חתימה מבוססת HSM – רכיב HSM (Hardware Security Module) שבו נשמרים מפתחות ההצפנה הפרטיים בסביבה מוגנת, מבצע בפועל את החתימה הדיגיטלית ומוסיף חותמת זמן מהימנה.

אימות סופי של שלמות הקובץ – הקובץ החתום מוחזר למערכת, מוגן מפני שינוי בלתי מורשה ומוכן להפצה מאובטחת, עם מקור מאומת המוכר על ידי מערכות הפעלה מרכזיות.

ניהול ושליטה תפעולית

הפתרון מעניק למנהלי המערכת נראות מלאה על כל מרחב חתימת הקוד בארגון. באמצעות ממשק מרכזי, ניתן לנהל את כל מחזור החיים של תעודות חתימת הקוד, להגדיר מדיניות גישה מפורטת ולעקוב אחר פעילות בזמן אמת.

יכולות התיעוד והלוגים המתקדמות מאפשרות פיקוח מלא על כל הפעולות הקריפטוגרפיות, ומבטיחות שתהליך הפיתוח הארגוני יישאר מאובטח, מתועד ועמיד יותר בפני מתקפות שרשרת אספקה.

במשפט אחד

Comsign Secure Code Signing – הגנת קוד מקצועית, מאובטחת חומרה ומבוקרת באופן מלא עבור מחזור חיי הפיתוח המודרני.

אשמח להתקדם לחתימת קוד מתקדמת