Proteção de laptops corporativos: estilo do século XXI

Por GlobalSign | Inovadora | 2 de junho de 2023

Tempo de leitura: 4 minutos

Proteção de laptops corporativos: estilo do século XXI
Visão geral da IA

Após se separar da thyssenkrupp em 2020, a TK Elevator reconstruiu a segurança de seus dispositivos adotando certificados de IoT de curta duração baseados em nuvem para milhares de laptops e outros endpoints. Utilizando a infraestrutura de chave pública (PKI) e o gerenciamento de certificados ATLAS da GlobalSign, a TKE implementou a emissão, rotação e substituição automatizadas de certificados de autenticação de máquina em dispositivos conectados e não conectados ao domínio, em diversos sistemas operacionais e clientes Windows 10 gerenciados pelo Microsoft Intune. Os ciclos de vida curtos reduziram a superfície de ataque e melhoraram a higiene das chaves, enquanto a integração com uma nuvem privada com certificação ISO e o gerenciamento de chaves compatível com HSM permitiram o armazenamento e a entrega seguros. Essa abordagem combinada garantiu o reconhecimento dos dispositivos nas redes corporativas, impediu o acesso não autorizado e lançou as bases para futuros projetos de IoT industrial.

Certificados de IoT baseados em nuvem e de curta duração foram essenciais para a solução da TKE. 

Enviado pela GlobalSign

Toda empresa precisa proteger seus dispositivos. Mas quando essa empresa é desmembrada de uma grande corporação global, ela terá algumas especificações únicas. Esse foi o caso da TK Elevator (TKE), com sede em Essen, Alemanha, em 2021. Após a separação do grupo thyssenkrupp em agosto de 2020, a TKE não estava mais sob a égide de uma organização gigantesca e sua infraestrutura tecnológica. Como resultado, a empresa — ainda formidável, com mais de 50,000 funcionários em todo o mundo — teve que reinventar sua abordagem à tecnologia. 

Entre os muitos projetos que a equipe de TI da empresa desejava realizar, estava a segurança de milhares de laptops, que a empresa denomina Dispositivos de Espaço de Trabalho Digital (DWD). Desde o início, a TKE sabia que uma parte importante da solução para a segurança dos DWDs seria o uso de certificados digitais. Nesse caso, a empresa buscava a capacidade de emitir e gerenciar certificados de autenticação de máquina para dispositivos conectados e não conectados a um domínio. A solução também precisava funcionar em diversos sistemas operacionais e tipos de dispositivos móveis, além de ser baseada em nuvem. Uma vez definidos os fatores críticos para o projeto, a TKE partiu em busca dos fornecedores de tecnologia ideais para ajudá-la a concretizar sua visão. 

Identificação de dispositivos IoT para laptops

Com a expansão contínua da Internet das Coisas (IoT), a tecnologia vem sendo utilizada de diversas maneiras. Tomemos os laptops como exemplo. Esses dispositivos conectados à internet, como qualquer outro dispositivo atualmente, precisam ser protegidos — especialmente para corporações globais com milhares de funcionários. Por isso, no caso da TKE, foi decidido que os certificados de IoT entregues aos dispositivos dos usuários, como laptops e outros equipamentos, seriam a melhor opção para o projeto. Essa é a própria definição de IoT empresarial. 

A segurança do hardware envolve diferentes formas de comunicação em toda a infraestrutura interna da TKE. Um fator é a implantação, mas a segurança do hardware também inclui linhas de produção, bem como criptografia em uma infraestrutura de TI típica. Manter tudo alinhado estabelece uma boa comunicação técnica entre os diferentes pontos. Portanto, incorporar um mecanismo de autenticação foi um elemento importante, como um laptop se conectando a uma rede Wi-Fi corporativa. Outro fator que consideramos é que os laptops precisam ser reconhecidos em uma rede local. Parte do papel da GlobalSign era garantir à TKE que os dispositivos de seus usuários fossem reconhecidos, para evitar que qualquer outro dispositivo externo acessasse a rede e, consequentemente, um incidente grave, como uma violação de dados.

Certificados de Curta Duração

Os certificados digitais são baseados na tecnologia de Infraestrutura de Chaves Públicas (PKI). Devido às crescentes preocupações com ataques cibernéticos, o ciclo de vida dos certificados está sendo encurtado constantemente. Isso se deve à crença da comunidade de segurança de que, em certos contextos, a curta duração dos certificados reduz a possibilidade de ataques. Isso é especialmente verdadeiro quando as soluções de uma empresa estão totalmente na nuvem. Isso ocorre devido à crença generalizada de que o uso de certificados de curta duração deve dar à empresa a segurança necessária para se proteger contra ataques em cenários de uso corporativo e de IoT na nuvem. Além disso, quando se trata de identidades de ativos de usuários para dispositivos que variam de laptops e dispositivos móveis a estações de trabalho, PDAs (assistentes digitais pessoais) e terminais de ponto de venda, a troca frequente de chaves também significa maior segurança. 

Para a TKE, foi determinado que certificados com ciclo de vida relativamente curto seriam a melhor opção — e a mais segura. O sistema interno de gerenciamento de certificados da GlobalSign, o ATLAS, oferece à empresa a flexibilidade de ter um ciclo de vida de certificado com validade que varia de minutos a 397 dias, o qual pode ser facilmente gerenciado dentro da plataforma ATLAS. A plataforma permite inclusive que os clientes ajustem seus certificados a qualquer momento. Por exemplo, a GlobalSign ofereceu à TKE a opção de definir a expiração dos certificados — em horas, alguns dias, algumas semanas ou até mesmo vários meses.

Acreditamos que ter um sistema de gerenciamento de certificados que não apenas alerte instantaneamente, mas também substitua um certificado expirado por um novo, é extremamente vantajoso. Utilizar uma combinação de certificados de curta e longa duração é uma excelente estratégia de segurança, pois proporciona uma rotação de chaves eficiente. A rotação de certificados garante que o número de série ou o hash não possam ser atacados. 

Migre para a Nuvem 

Além dos aspectos de IoT e ciclo de vida curto, a implementação para a TKE também incorporou outros recursos exclusivos, incluindo a migração completa dos bancos de dados e diretórios da empresa para a nuvem por meio de um integrador. Isso foi possível graças a uma parceria tecnológica de longa data com a GlobalSign, que permite que clientes como a TKE desfrutem de um ambiente de nuvem privado, porém seguro. Ao integrar-se com esse provedor de serviços de gerenciamento de chaves na nuvem, os clientes podem obter certificados de um fornecedor confiável. 

De acordo com o gerente de contas da GlobalSign, Jerker Svensson:

“A TKE precisava de uma solução para autenticação de máquinas que funcionasse com o Microsoft Intune e dispositivos móveis com Windows 10. Também precisava ser baseada em nuvem. Além disso, eles desejavam implantar, emitir e gerenciar certificados de autenticação de máquinas para dispositivos ingressados ​​e não ingressados ​​em um domínio. Devido à heterogeneidade dos endpoints, eles buscavam uma solução que funcionasse em diversos sistemas operacionais e tipos de dispositivos móveis.”

A TKE procurou um provedor de serviços de PKI europeu credenciado e renomado e o encontrou em GlobalSignA GlobalSign também ofereceu à TKE uma nuvem privada segura com certificação ISO, compatível com serviços de módulo de segurança de hardware. Além disso, a TKE buscava um certificado, um software de gerenciamento de chaves e um agente de endpoint para automatizar solicitações, bem como a entrega e instalação de certificados em cada endpoint. 

Svensson observou: 

“A GlobalSign conseguiu oferecer a eles uma solução integrada que atendia a todas as suas necessidades, além de permitir que cumprissem os requisitos do projeto usando uma autoridade de certificação privada hospedada e certificados de IoT.”

Este projeto bem-sucedido criou um relacionamento sólido e abriu caminho para outro projeto de IoT industrial.  

ações