数字签名热潮:电子邮件、文档与代码签名
新冠疫情无疑改变了我们的业务开展方式,当面会谈不再可行,迫使更多沟通转移至线上。数字签名是保障这些虚拟业务场景安全的核心要素。
尽管数字签名有诸多应用场景,最常见的三类是文档签名、邮件签名和代码签名。在远程办公时代,保障这三类流程的安全比以往任何时候都更加重要。
由于员工居家办公,纸质文档签名已不再具备可行性,必须改为线上处理。同样,过去当面交换机密信息的员工,现在已将这类沟通转移至电子邮件,而此类未受保护的消息是当今企业面临的最大风险之一。
网络攻击者察觉到数字化业务行为的增长,一直在开发、传播恶意软件以窃取企业信息。相应地,企业也愈发需要确保网站和软件下载渠道不会存在漏洞,防止知识产权被网络攻击者窃取。
为降低敏感数据被截获的风险,各机构正越来越多地采用数字签名。事实上,受疫情相关需求推动,数字签名市场经预测预计到2026年规模将达到141亿美元。
什么是数字签名?
简单来说,数字签名是一种利用公钥基础设施(PKI)验证签名者身份的电子封印。该签名通过生成哈希值创建,哈希值会使用发送方的私钥加密。签名会像虚拟身份证一样附加在数据上,向所有校验系统确认数据由该发送方提交。
该签名与签名者唯一绑定,无法被重建或复制。数据在传输过程中遭到的任何篡改都会被检测到,以此保障数据完整性。系统还会保留记录签名流程的审计日志。综合这些特性,签名方无法否认数据的归属或有效性,这一点在合同签署场景中尤为重要。
数字签名有三类常见应用场景:邮件签名、文档签名和代码签名。以下是各类场景的注意事项:
邮件签名
企业在选择电子邮件数字证书方案时,需要考虑多项因素。理想情况下,方案应具备以下能力:
- 支持私有和公有邮件签名数字证书
- 具备集中式加密密钥存储能力
- 端到端加密
- 兼容多种设备、邮件应用程序和邮件网关服务
- 满足合规要求,例如符合《通用数据保护条例》(GDPR)
- 完整的证书生命周期管理能力
- 具备密码敏捷性,可支持新型密码技术
文档签名
人们常将数字签名与电子签名混淆,后者可在未经所有者同意的情况下从PDF或其他文档中轻易复制粘贴。但用于文档签名的数字签名基于公钥基础设施(PKI),无法被篡改。在文档签名场景下,需要关注以下几点:
- 跨文档类型兼容性,支持与相关工作流集成
- 受Adobe Approved Trusted List(AATL)信任
- 欧盟合格证书签发
- 认证方式,包括AD、OAuth、SAML 2.0
- 支持面向便携式、云端或本地部署的硬件安全模块(HSM)的密钥签发
- 数据保护与数据驻留合规
- 时间戳服务
代码签名
受疫情影响,人们的线上活动时长增加,恶意软件攻击的频次也随之上升。黑客使用的手段之一,就是借助代码签名证书让恶意软件伪装成合法程序,从而诱骗更多用户中招。该攻击的实现方式是入侵窃取受害者的私钥与证书。因此,用户必须使用高安全性的证书对代码进行签名,防范这一关键风险环节。在评估代码签名解决方案时,请务必确认产品是否具备以下核心功能:
- 用于高保证场景的EV代码签名
- 确保证书过期后签名仍有效的时间戳功能
- 云端与本地部署环境兼容性
- 证书管理工作流
结语
数字签名的技术体系十分复杂,部署合适的解决方案对于帮助企业抵御各类数字欺诈至关重要。作为全球领先的数字签名解决方案提供商,Sectigo可提供所需的解决方案,为线上通信与交互提供可靠的安全保障。
