‘Bedrijven worstelen met handmatige processen nu het aantal digitale certificaten stijgt’

29 september 2021

DigiCert, leve­ran­cier van TLS/​SSL‑, IoT- en andere PKI-oplos­singen, publi­ceerde onlangs de resul­taten van zijn onderzoek ‘PKI-auto­ma­ti­se­ring: de stand van zaken’. Daaruit blijkt dat er in grotere onder­ne­mingen gemiddeld ruim 50.000 PKI-certi­fi­caten moeten worden beheerd. Als het handmatig beheren van derge­lijke volumes certi­fi­caten niet op de juiste manier wordt gedaan, kan dit leiden tot kostbare uitval. Twee derde van de onder­zochte bedrijven heeft te maken gehad met derge­lijke uitval als gevolg van onver­wacht verlopen certi­fi­caten, en bij 25% is dat het afgelopen halfjaar al vijf tot zes keer voor­ge­komen. Mede door deze problemen is de interesse voor PKI-auto­ma­ti­se­ring groot. 

Bij voor­aan­staande markt­lei­ders is de kans zesmaal zo groot dat ze al PKI-auto­ma­ti­se­ring hebben geïm­ple­men­teerd. Daarmee voldoen ze aan de SLA’s voor PKI en hebben ze een beter inzicht in eventuele gebreken. 

Bijna twee derde van de bedrijven maakt zich zorgen over de hoeveel­heid tijd die wordt besteed aan het beheren van certi­fi­caten. Daarnaast ontbreekt het aan een compleet overzicht. Bij 37% van de bedrijven houden drie of meer afde­lingen zich bezig met certi­fi­caat­be­heer, met ondui­de­lijk­heid en verwar­ring tot gevolg. Bij de meeste bedrijven worden er tot wel 1.200 certi­fi­caten eigenlijk niet beheerd. Bij ongeveer de helft van de bedrijven (47%) worden regel­matig onge­au­to­ri­seerde certi­fi­caten ontdekt, oftewel certi­fi­caten die zijn geïm­ple­men­teerd zonder medeweten van en zonder beheer door de IT-afdeling. 

‘Het aantal certi­fi­caten is enorm gestegen’, zegt Brian Trzupek, SVP of Product bij DigiCert. ‘Ook is de geldig­heid van openbare TLS-certi­fi­caten sinds 2018 terug­ge­bracht van drie naar één jaar. Als gevolg daarvan hebben bedrijven steeds meer moeite met het beheren van de workflows voor hun digitale certi­fi­caten. Ze willen wel auto­ma­ti­seren, maar weten niet goed hoe ze dat moeten aanpakken. En natuur­lijk willen ze graag weten wat het ze op termijn gaat kosten en wat de voordelen op het gebied van bevei­li­ging zijn.’ 

‘Het uitvallen van een service vanwege een verlopen PKI-certi­fi­caat is altijd een risico voor een orga­ni­satie, zeker nu certi­fi­caten veel sneller moeten worden verlengd’, vertelt Michele Liberman, SaaS Opera­tions Manager bij Smart Commu­ni­ca­tions. ‘De overhead van certi­fi­caat­be­heer is hoog, want de verloop­datum moet in de gaten worden gehouden en nieuwe certi­fi­caten moeten worden aange­vraagd, aange­maakt en geïm­ple­men­teerd. Daarom is het zakelijk gezien een slimme zet om die zaken te auto­ma­ti­seren, zodat je de risico’s en continu terug­ke­rende werk­zaam­heden kunt beperken.’

De meeste bedrijven denken al na over PKI-auto­ma­ti­se­ring en bij 91% wordt er op zijn minst over gesproken. Slechts 9% zegt dat het geen discus­sie­punt is en er ook geen plannen voor zijn. De meeste bedrijven (70%) verwachten binnen een jaar een oplossing te imple­men­teren. Een kwart (25%) is in het stadium dat ze al bezig zijn met de imple­men­tatie van een oplossing, of die zelfs al hebben afgerond. 

Niet alle bedrijven zijn hetzelfde 

Het onderzoek bestond uit een reeks vragen om te bepalen hoe goed of slecht elke deelnemer het deed met betrek­king tot uiteen­lo­pende PKI-aspecten. Na het tellen van de scores werden de deel­ne­mers in drie groepen verdeeld: 

  • Koplopers: de orga­ni­sa­ties die het het beste doen 
  • Achter­blij­vers: de orga­ni­sa­ties die het het slechtste doen 
  • Midden­moot: de orga­ni­sa­ties die goed bezig zijn 

Vervol­gens zijn de koplopers en achter­blij­vers met elkaar verge­leken om te zien wat de koplopers precies beter doen. 

De koplopers deden het op elk gebied twee tot drie keer beter dan de achter­blij­vers, bijvoor­beeld op het gebied van het mini­ma­li­seren van PKI-bevei­li­gings­ri­si­co’s, het voorkomen van PKI-downtime en het voldoen aan PKI-gere­la­teerde SLA’s. Bij de achter­blij­vers werden uiteen­lo­pende probleem­punten gecon­sta­teerd, zoals verlies van produc­ti­vi­teit, compli­an­ce­pro­blemen, weglo­pende klanten en zelfs verlies van inkomsten. 

De koplopers beschouwen PKI-auto­ma­ti­se­ring vaker als een belang­rijk aspect van de toekomst van hun orga­ni­satie. Ook maken ze zich twee keer zo druk over de tijd die het kost om PKI-certi­fi­caten te beheren. Lees het onder­zoeks­rap­port voor meer infor­matie over hoe de koplopers het aanpakken en hoe hun bedrijf daarvan profiteert. 

Aanbevelingen 

DigiCert adviseert bedrijven om te beginnen met het auto­ma­ti­seren van hun certi­fi­caat­be­heer en ‑workflows, zodat ze zeker weten dat ze werken volgens de best practices op het gebied van PKI-imple­men­ta­ties. Denk daarbij bijvoor­beeld aan: 

Certi­fi­caten

  • Certi­fi­caten opsporen en een compleet overzicht opstellen van TLS-certi­fi­caten en code­on­der­te­ke­nings­cer­ti­fi­caten tot client­cer­ti­fi­caten enzovoort. 
  • Sleutels en certi­fi­caten opschonen die niet voldoen aan het bedrijfsbeleid.
  • Beschermen met best practices voor uitgifte en intrek­king. Stan­daar­di­seren en auto­ma­ti­seren van regi­stratie, uitgifte en verlenging. 

Certi­fi­caat-workflows

  • Verwerken van onbe­heerde of hand­ma­tige certi­fi­caat­work­flows met software voor centrale zicht­baar­heid en beheer van workflows voor bijvoor­beeld code­on­der­te­ke­ning, docu­men­ton­der­te­ke­ning en iden­ti­teits- of toegangsoplossingen.

Het in Dallas, Texas geves­tigde bedrijf ReRez Research hield dit onderzoek onder IT-profes­si­o­nals van 400 bedrijven met 1.000 of meer mede­wer­kers in Noord-Amerika, EMEA, Pacifisch Azië en Latijns-Amerika. Het volledige rapport staat hier.

Pin It on Pinterest

Share This