Door AnoniemDoor X10Door Anoniem
ik ben nog altijd op zoek naar een lekker stukje leesvoer
over het implementeren van een pki infrastructuur op een
windows omgeving.
Wij hebben hier een redelijk aantal boeken, maar we hebben
nog geen goed boek kunnen vinden. Het probleem is een beetje
dat PKI boeken worden geschreven door PKI mensen en niet
door mensen die echt dingen bouwen. Als je een goed boek
vind, hou ik me aanbevolen.
Nee, je huurt een PKI-consultant in. Niet omdat je het
technisch niet zou kunnen implementeren, dat is helemaal
niet zo ingewikkeld. Je moet rekening houden met de
architectuur van je ICT infrastructuur, maar dat is ook niet
echt rocket science.
Waar PKI echt lastig wordt is in het policy gedeelte. PKI is
enorm policy-driven. En als je als bedrijf niet nagedacht
hebt over wat je nou eigenlijk wilt gaan DOEN met PKI, en
vooral WAAROM, dan heeft de implementatie niet echt veel zin.
PKI implementeren met de gedachte "dat het dan veiliger
wordt" is niet noodzakelijkerwijs een reden om PKI te
implementeren.
Ik vind het in dat opzicht heel apart dat die boeken je niet
verder helpen, tenzij het allemaal boeken op het niveau
"Windows 2003 certificate server" zijn. Niet dat er iets mis
is met Win2k3 of dat boek, maar het is een boek dat je door
de technische implementatie met een specifieke tool helpt.
Post je boekenlijst eens ;-)
Mijn boekenlijst bestaat uit een verzameling MOC's (het standaard spul),
hier en daar wat los leesvoer op het inet en naar mate ik meer lees hoe
meer ik ontdek dat ik het niet weet, vandaar dat ik dit ook een aardig
draadje vond om eens een balletje op te gooien.
Ik denk dat de eerste regel uit je antwoord mijn menig wat deelt, het is
allemaal best te snappen, best te doen, niet onmogelijk etc. maar huur
iemand in die het 'kent' die de ins en outs weet en kom er dan samen uit.
De reden dat ik mij er in verdiep, probeer, is omdat de vraagstellingen
binnen onze organisatie veelal gebundeld kunnen worden middels een
goede PKI omgeving, secure email (de primaire vraagstelling), smart
cards authenticatie, VPN authenticatie.
Laat ik nou zeggen dat het een zorg organisatie betreft welke
communiceerd met huisartsen en medisch specialisten, deze gegevens
zien we hier allemaal graag veilig behandeld. Emailen doet met toch wel
(zelfs al is dit niet toegestaan....), laten we elkaar niet voor de gek houden.
Wat we graag willen is dat deze emails encrypted kunnen worden, door
ons eigen personeel en ook door de externe partijen. Deze partijen zouden
dus bijn ons (of ergens anders) een x.509 moeten kunnen aanvragen om
de communicatie via mail encrypted mogelijk te maken. Dus de
infrastructuur moet ook extern benaderbaar zijn. een CA is snel opgezet
binnen W2K3, een lachertje, maar doe je het dan ook goed? ik weet dat
het nu mooi werkt (voorbeeld) maar volgend jaar willen we een stapje
verder en dan? oeps config foutje....
Als je serieus in deze materie werkt dan kan het best eens interessant zijn
om (na mijn vakantie) contact te hebben.