Hvad er en nøgleceremoni?
En nøgleceremoni er den formelle, overvågede procedure, hvor kritiske krypteringsnøgler skabes, opbevares eller aktiveres, typisk rodnøglen i en PKI, nøglerne bag en certifikatudsteder eller initialiseringen af et HSM. Ceremonien adskiller sig fra almindelig nøglegenerering på ét afgørende punkt: Intet trin sker i enrum. Alt følger et på forhånd godkendt manuskript, udføres foran vidner, logges minut for minut og filmes ofte, så det bagefter kan bevises, at nøglen blev skabt korrekt, og at ingen fik den med hjem.
Hvorfor så meget ceremoni om en nøgle?
Fordi rodnøglen er hele tillidskædens fundament. Alle certifikater, signaturer og systemer under den arver sin troværdighed fra netop dén nøgle. Bliver den kompromitteret (eller kan det bare ikke bevises, at den ikke er det), falder alt nedenunder: hvert certifikat skal udskiftes, hver digital signatur kan drages i tvivl. En rodnøgle kan ikke "skiftes lige hurtigt"; derfor investeres der i at få fødslen rigtig og dokumenteret første gang.
Ceremoniens kerneprincipper går igen overalt:
- Delt viden og delt kontrol (M-af-N): Nøglematerialet deles mellem flere nøgleholdere, fx smartcards til fem personer, hvoraf tre skal være til stede for at aktivere nøglen. Ingen enkeltperson kan nogensinde stå alene med den.
- Dokumentation og vidner: Manuskript, tjeklister, logbog, uafhængige vidner (ofte også revisorer, når ceremonien indgår i en certificering).
- Sikret miljø og hardware: Nøglen genereres direkte i et HSM, som den aldrig kan eksporteres fra i klartekst, i et fysisk sikret rum uden netværk.
Verdens mest berømte nøgleceremoni
Det kendteste eksempel er ceremonierne for DNSSEC-rodnøglen: Nøglen, der signerer internettets rodzone, håndteres af IANA ved offentlige ceremonier flere gange om året i to sikrede anlæg i USA. Udvalgte tillidsrepræsentanter fra hele verden møder op med hver deres nøglekort, hvert trin følger et offentliggjort manuskript, og det hele livestreames. Netop fordi hele internettets DNS-tillidskæde hviler på den ene nøgle, er gennemsigtigheden selve sikkerheden: alle kan kontrollere, at ingen, heller ikke driftsorganisationen selv, kan misbruge den.
Hvornår har jeres virksomhed brug for en nøgleceremoni?
Oftere end man skulle tro, bare i mindre skala: når I etablerer en intern rod-CA til maskin- og medarbejdercertifikater, når et HSM initialiseres til code signing, dokumentsignering eller kryptering af kritiske data, eller når compliance-krav (fx eIDAS-tillidstjenester eller revisionskrav under ISO 27001) forlanger dokumenteret nøglehåndtering. En skaleret ceremoni behøver ikke tage en dag, men principperne om delt kontrol, manuskript og dokumentation skal med, ellers hviler hele jeres certifikat-tillidskæde på én kollegas USB-stick.
Sådan hjælper MI Support IT
Vi planlægger og gennemfører nøgleceremonier som en del af PKI-management: design af rod-CA, HSM-initialisering med delt kontrol, manuskripter og dokumentation, der består revision. Vil I i dybden med nøglebeskyttelse og certifikater, så hent vores gratis e-bog PKI og HSM i praksis, eller kontakt os direkte.