Le protocole de sécurisation des échanges (SSL) et la sécurité de la couche de transport (TLS) sont des méthodes standard pour initier des connexions chiffrées entre serveurs et clients. Les connexions SSL et TLS sont établies sur la base de certificats numériques SSL et TLS. Ces certificats numériques authentifient l'identité d'un site web et utilisent ensuite une infrastructure à clé publique (PKI) pour créer des liens entre les serveurs web et les clients. Ces clés de chiffrement sécurisent les informations des visiteurs du site web, établissant une confiance numérique en empêchant les cybercriminels de lire les données qu'ils pourraient tenter de voler lors de leur transfert du serveur au client.
Contrairement aux logiciels de chiffrement généraux, qui permettent aux utilisateurs de chiffrer et de transmettre des données entre deux parties, les technologies SSL et TLS établissent des connexions entre serveurs et clients en créant un certificat TLS/SSL avec une signature numérique unique. Ces certificats authentifient le domaine demandant les données. Si le serveur accepte le certificat, les données sont chiffrées à l'aide de la clé publique de ce client, transférées au client, et déchiffrées à l'aide de la clé privée du client. Ce processus est appelé une « poignée de main » SSL ou TLS.
Il existe plusieurs types de certificats SSL et TLS qui permettent tous à un site web d'utiliser le chiffrement HTTPS. Différents types de certificats sont adaptés à différents usages et nécessitent des degrés variés de processus de validation, ce qui donne des capacités de chiffrement correspondantes en termes de sécurité. Les certificats SSL et TLS les plus sécurisés et obtenus de manière rigoureuse sont souvent utilisés par de grandes organisations mondiales qui traitent des informations extrêmement sensibles, y compris les organisations de santé, les institutions financières et les compagnies d'assurance.
Que signifient SSL et TLS ?
Les logiciels SSL et TLS signifient respectivement logiciel de sécurisation des échanges et logiciel de sécurité de la couche de transport. SSL est le prédécesseur de TLS, bien que les deux termes soient étroitement liés et parfois utilisés de manière interchangeable.
Quels types de certificats SSL et TLS existent ?
Certificats SSL à domaine unique : Ceux-ci authentifient précisément un domaine et n'authentifieront aucun autre, y compris les sous-domaines associés au domaine pour lequel il a été émis pour authentifier.
Certificats SSL génériques : Ceux-ci authentifient un domaine et tous ses sous-domaines.
Certificats SSL multi-domaines : Ceux-ci authentifient plusieurs domaines et leurs sous-domaines sur le même certificat.
En plus des différents types de certificats, il existe trois niveaux distincts de validation de certificat, comme mentionné ci-dessous :
Certificats de validation de domaine (DV) : Ceux-ci sont les moins stricts à acquérir et prouvent simplement qu'une organisation contrôle un domaine particulier et ne sont pas recommandés pour un usage commercial.
Certificats de validation d'organisation (OV) : L'autorité de certification émettrice les authentifie par rapport à une base de données de registre d'entreprises hébergée par le gouvernement pour authentifier une organisation.
Certificats de validation étendue (EV) : Le niveau de certificat SSL et TLS le plus coûteux et le plus vérifié à obtenir. Les grandes entreprises et organisations utilisent souvent des certificats EV pour garantir la confiance numérique dans leurs domaines.
Comment acheter un logiciel de certificat SSL et TLS
Collecte des exigences (RFI/RFP) pour le logiciel de certificat SSL et TLS
Lors du choix d'un logiciel de certificat SSL ou TLS, les acheteurs doivent prendre en compte plusieurs facteurs pour s'assurer que leurs besoins sont satisfaits pour sécuriser la navigation privée des utilisateurs sur leurs sites web. Les acheteurs doivent garder à l'esprit les considérations suivantes :
Type : Les acheteurs doivent comprendre le type de certificat SSL ou TLS qu'ils doivent sécuriser pour mieux protéger les informations sensibles contre les acteurs malveillants. Demander des informations aux fournisseurs potentiels de logiciels de certificat SSL et TLS sur les types de certificats qu'ils peuvent sécuriser et évaluer quels certificats répondent adéquatement aux besoins de l'acheteur est un bon point de départ.
Niveau : Le niveau du certificat dont l'organisation de l'acheteur a besoin pour valider son identité et le contrôle d'un domaine est d'une importance cruciale. Les niveaux de validation d'organisation qui sont moins stricts à obtenir ne sont généralement pas aussi complexement chiffrés que les niveaux qui nécessitent une validation manuelle par rapport aux bases de données hébergées par le gouvernement. Les acheteurs doivent s'assurer que le logiciel de certificat SSL ou TLS qu'ils choisissent peut sécuriser le niveau de validation approprié pour leurs besoins.
Gestion des certificats : Certaines organisations mettent déjà en œuvre des logiciels CLM pour garder la gestion des certificats centralisée, de sorte que la gestion des certificats SSL et TLS peut être incluse dans ces infrastructures préexistantes. Cependant, les entreprises qui n'utilisent pas encore de logiciels CLM devront soit suivre manuellement les dates d'expiration, soit envisager de les obtenir pour automatiser le processus. Certains logiciels de certificat SSL et TLS sont désormais livrés avec une gestion du cycle de vie intégrée, ce qui facilite la gestion pour les entreprises et l'emploi de renouvellements de certificats.
Comparer les produits de logiciel de certificat SSL et TLS
Créer une liste longue
Il existe une multitude de logiciels de certificat SSL et TLS disponibles, ce qui rend difficile pour les acheteurs de réduire le choix de ceux qui conviennent le mieux à leurs besoins. Il est préférable de commencer le processus de sélection en déterminant quels produits offrent les certificats dont l'acheteur a besoin pour son industrie, la taille de son organisation, quels produits s'intègrent le mieux aux flux de travail existants, et la sensibilité des informations qu'ils protègent avec le chiffrement HTTPS.
Les fonctionnalités intégrées qui peuvent convenir le mieux aux opérations de l'organisation acheteuse doivent également être prises en compte lors de la création d'une liste longue. L'acheteur a-t-il déjà un système pour suivre les cycles de vie des certificats ? L'acheteur souhaite-t-il un logiciel de certificat SSL ou TLS qui peut suivre les dates d'expiration de ses propres certificats ?
Créer une liste courte
Pour réduire davantage le pool de produits potentiels, les acheteurs doivent tirer parti des avis d'utilisateurs de g2.com. Les avis d'utilisateurs parlent de la facilité de mise en œuvre, des coûts potentiels, des interfaces intuitives et de la fonctionnalité globale du logiciel de certificat. La plupart des certificats sont également accompagnés d'une garantie, mais les acheteurs doivent s'assurer de se renseigner auprès des fournisseurs sur les détails de la garantie lors du choix de sécuriser des certificats par leur intermédiaire. Au-delà de la lecture des avis, les acheteurs sont également habilités à utiliser la G2 Grid® pour voir comment les logiciels de certificat SSL et TLS concurrents se comparent les uns aux autres.
Conduire des démonstrations
Les acheteurs peuvent contacter de nombreux fournisseurs directement sur g2.com pour demander des démonstrations en sélectionnant le bouton « Obtenir un devis ». Lors de chaque démonstration, les acheteurs doivent poser les mêmes questions pour évaluer au mieux chaque produit. Les acheteurs doivent demander aux fournisseurs les types de certificats qu'ils peuvent sécuriser et le temps moyen pour les sécuriser.
Sélection du logiciel de certificat SSL et TLS
Choisir une équipe de sélection
L'équipe responsable de la sélection du logiciel de certificat SSL ou TLS doit inclure le décideur ultime de l'organisation, les membres du département informatique, les ingénieurs logiciels, et les parties responsables de la gestion des certificats et des clés numériques. Inclure un représentant de l'équipe DevOps de l'organisation peut également être bénéfique.
Négociation
En général, les contrats de plus longue durée peuvent améliorer les chances d'obtenir de meilleurs prix lors de la négociation d'un contrat. De plus, le nombre total de certificats et leurs types et niveaux de validation peuvent donner aux acheteurs une flexibilité lors de la négociation d'un tarif avec les fournisseurs.
Décision finale
La décision finale dépendra de savoir si le produit offre les certificats appropriés dont l'acheteur a besoin pour son industrie, la taille de son organisation, et la sensibilité des données qu'il transfère entre les serveurs et les clients. Une décision finale ne doit être prise que lorsque la personne responsable de la gestion du cycle de vie du certificat, à moins que l'acheteur ait choisi un produit de certificat SSL et TLS avec une gestion du cycle de vie intégrée.