Kan je je code vertrouwen? Code signing als kritieke beveiligingsmaatregel

Moderne applicatieontwikkeling vindt maar zelden plaats in één enkele omgeving. Software doorloopt doorgaans meerdere fasen, van ontwikkeling en testen tot acceptatie en productie. In elke fase kan code gewijzigd worden, bewust of onbewust.

Dit creëert een aanzienlijke beveiligingsuitdaging. Werkstations van ontwikkelaars zijn uitgegroeid tot een belangrijk doelwit voor cybercriminelen. In plaats van zich uitsluitend te richten op afgewerkte producten, zien we steeds vaker aanvallen op lokale ontwikkelomgevingen en CI/CD-pipelines (een geautomatiseerde reeks stappen en tools waarmee softwareteams codewijzigingen snel en veilig kunnen bouwen, testen en uitrollen). Het aanvalsoppervlak verschuift daarmee naar het compromitteren van de software supply chain nog vóór applicaties de productieomgeving bereiken.

Daarom is het voororganisaties niet enkel belangrijk om te kunnen verifiëren wie hun software heeft ontwikkeld, maar ook dat deze ongewijzigd is gebleven gedurende de volledige ontwikkelingscyclus.

De meeste organisaties investeren aanzienlijk in het beveiligen van hun infrastructuur, netwerken en endpoints. Toch wordt de integriteit van de code zelf vaak over het hoofd gezien.

Hier komt code signing in beeld als een essentiële cybersecuritymaatregel.

Wat is code signing?

Code signing is het proces waarbij software, scripts, uitvoerbare bestanden en andere vormen van code digitaal worden ondertekend. Dit steeds met behulp van cryptografische certificaten.

Dit biedt twee belangrijke zekerheden bij het controleren van de integriteit van de code:

Icon of a fingerprint in a shield outline.

We kunnen de identiteit van de software-uitgever verifiëren.

Icon of a target selector with an eye inside.
We kunnen verifiëren dat de code ongewijzigd is gebleven sinds ondertekenen.

Wanneer code wordt ondertekend, wordt er een unieke digitale vingerafdruk, ook wel een hash genoemd, aangemaakt. Zelfs de kleinste wijziging in de code resulteert in een compleet andere hashwaarde.

Die hash wordt vervolgens beveiligd met een code signing-certificaat, dat de identiteit van de uitgever en cryptografische sleutels bevat. Het certificaat koppelt de software aan een vertrouwde bron en bewijst dat de gegenereerde hash authentiek is.

Wanneer de software wordt uitgevoerd, berekent het besturingssysteem de hash opnieuw en vergelijkt deze met de ondertekende versie. Als beide overeenkomen, wordt de code als ongewijzigd beschouwd. Zo niet, dan is de software na ondertekening aangepast en kan deze niet langer worden vertrouwd.

Eenvoudig gezegd fungeert code signing als een verzegeling die manipulatie zichtbaar maakt, waardoor de integriteit van software tijdens de volledige softwareontwikkelingscyclus gewaarborgd blijft.

De software supply chain waterdicht beschermen

Software gaat nooit rechtstreeks van het werkstation van een ontwikkelaar naar productie. Ze doorloopt meerdere omgevingen, zoals ontwikkeling, testen, acceptatie en productie, waarbij vaak verschillende teams, systemen en geautomatiseerde deployment pipelines betrokken zijn.

Elke overdracht brengt risico’s met zich mee. Of het nu gaat om een gecompromitteerd ontwikkelaarswerkstation, een kwetsbare buildserver of ongeautoriseerde toegang tot een deployment pipeline, aanvallers zoeken voortdurend naar mogelijkheden om kwaadwillige code toe te voegen aan een verder betrouwbare applicatie.

Zonder de juiste beveiligingsmaatregelen kunnen dergelijke wijzigingen onopgemerkt blijven totdat de software al in productie draait.

In een tijdperk waarin aanvallen op de software supply chain blijven toenemen, is deze vorm van verificatie uitgegroeid tot een kritieke beveiligingsvereiste. 

Vertrouwen in software gaat verder dan het ondertekenen van code

Code signing is slechts zo sterk als de bescherming van de certificaten en privésleutels die eraan ten grondslag liggen. Krijgen aanvallers toegang tot een signing key, dan kunnen zij kwaadwillige software mogelijk als legitiem laten lijken.

De uitdaging is dat het handmatig beheren van code signing-certificaten al snel complex wordt. Organisaties moeten certificaatverlengingen opvolgen, vervaldata monitoren, toegang tot signing keys controleren en een audittrail bijhouden voor compliance-doeleinden. Naarmate ontwikkelingsteams groeien en het aantal applicaties toeneemt, wordt het steeds moeilijker om deze taken consistent en beheersbaar uit te voeren.

Daarom is gecentraliseerd certificaatlevenscyclusbeheer essentieel geworden. Door code signing centraal te beheren, krijgen organisaties meer zichtbaarheid en sterkere governance over hun certificaten, sleutels en ondertekeningsprocessen.

Moderne code signing-oplossingen, zoals die van ACEN, ondersteunen bovendien timestamping. Hierdoor blijft software als betrouwbaar beschouwd, zelfs nadat het oorspronkelijke signing-certificaat is verlopen.

Nu de levensduur van certificaten steeds korter wordt, een trend die we eerder bespraken in onze blog 47-daagse certificaten worden vanaf 2027 een uitdaging voor elke onderneming, evolueert gecentraliseerd beheer van een operationeel gemak naar een security noodzaak.

One platform for certificates, code signing and SSH Keys

Veel organisaties gebruiken vandaag al Palo Alto Networks Certificate Manager voor het beheer van TLS-certificaten. Het uitbreiden van hetzelfde platform met ondersteuning voor code signing en SSH key management is dan ook een logische volgende stap.

Hoewel code signing-certificaten en SSH-sleutels verschillende doeleinden hebben, zijn het allebei machine identiteiten die vertrouwen tussen systemen tot stand brengen. Toch krijgen machine-identiteiten vaak aanzienlijk minder aandacht op het vlak van governance dan menselijke identiteiten, wat onnodige beveiligingsrisico’s creëert.

Onbeheerde machinecredentials kunnen al snel uitgroeien tot beveiligingsblinde vlekken. Door certificaten, code signing-sleutels en SSH-sleutels via één centraal platform te beheren, verbeteren organisaties hun zichtbaarheid, vereenvoudigen ze governance en versterken ze hun algemene beveiliging.

Voor organisaties die al gebruikmaken van Palo Alto Networks Certificate Manager is het toevoegen van code signing en SSH-sleutelbeheer een eenvoudige manier om de bescherming tegen aanvallen op de software supply chain te verhogen, terwijl ze tegelijkertijd het maximale rendement uit hun bestaande investering halen.

De volgende logische stap

Nu aanvallers zich steeds vaker richten op ontwikkelomgevingen en software supply chains, hebben organisaties sterkere controles nodig om de integriteit van hun applicaties te beschermen.
 
Code signing is een logische volgende stap die helpt garanderen dat de software die de productieomgeving bereikt, exact dezelfde software is als die oorspronkelijk bedoeld was om geleverd te worden. Het biedt die zekerheid. In combinatie met gecentraliseerd certificaatlevenscyclusbeheer en governance van SSH-sleutels vormt het een effectieve en laagdrempelige manier om de beveiliging van machine-identiteiten verder te versterken.
ACEN Certificate Lifecycle Management multipager

Deel dit artikel

Interested in learning more about our solutions and how they can benefit your business?

Contact us now for personalized insights and solutions.

Gerelateerde artikels

Claude Mythos logo against a light background.

Claude Mythos: Bondgenoot of bedreiging?

Claude Mythos versnelt het ontdekken en uitbuiten van kwetsbaarheden. Verliezen beveiligingsteams daarmee hun voorsprong?...
Keys layed out in the background with the Qilin logo and some red-orange warning signs.

Qilin Ransomware: Waarom Belgische organisaties meer nodig hebben dan preventie alleen

Qilin ransomware is steeds activer in België. Ontdek waarom preventie niet volstaat en hoe...
Photo of the PAM team in the office, during a meeting.

SSH-keys: De verborgen risico’s achter je sterkste beveiligingscontrole

Van beveiligingsmaatregel naar entry point: ontdek hoe slecht-beheerde SSH-keys risico’s creëren zonder en hoe...

Inschrijven op onze nieuwsbrief

We gebruiken uw e-mailadres enkel voor nieuwsbrieven.

We geven je gegevens niet door aan derden. Lees meer in onze Privacy Policy.

Security as a Service

Ervaar gemoedsrust met onze Security as a Service – het ultieme schild van uw bedrijf tegen bedreigingen, met betrouwbare 24/7 bescherming, lokale ondersteuning en een aanpak op maat voor al uw unieke beveiligingsbehoeften.

We zoeken jouw talent

Bekijk ons carrièreplatform en ontdek de uitgebreide mogelijkheden op het gebied van cybersecurity!

ACEN logo with orange swirl
Privacy Overview

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.