कैमरों, एक्सेस-कंट्रोल नियंत्रकों, रिकॉर्डरों, प्रबंधन सर्वरों और ऑपरेटर क्लाइंट के बीच संचार की सुरक्षा के लिए प्रमाणपत्रों का उपयोग बढ़ रहा है। वे विफलता का छिपा हुआ एकल बिंदु भी बन सकते हैं। समाप्त प्रमाणपत्र प्रबंधन पहुँच रोक सकता है, इवेंट डिलीवरी बाधित कर सकता है या सेवा बाधा के दौरान ऑपरेटरों को सत्यापन दरकिनार करने के लिए प्रेरित कर सकता है। इसलिए जीवनचक्र प्रबंधन को परिचालन नियंत्रण के रूप में परखा जाना चाहिए, न कि वार्षिक स्प्रेडशीट अभ्यास के रूप में संभाला जाना चाहिए।
स्वामित्व-आधारित इन्वेंटरी बनाएँ
प्रत्येक प्रमाणपत्र का विषय, जारीकर्ता, क्रमांक, वैधता अवधि, कुंजी उपयोग, एंडपॉइंट, ट्रस्ट चेन और जिम्मेदार स्वामी दर्ज करें। एम्बेडेड डिवाइस, रिवर्स प्रॉक्सी, API, मोबाइल क्रेडेंशियल और आंतरिक सेवाएँ शामिल करें। इन्वेंटरी में सार्वजनिक प्रमाणपत्रों को निजी-पब्लिक-की-इन्फ्रास्ट्रक्चर प्रमाणपत्रों और डिवाइस द्वारा बनाए गए स्व-हस्ताक्षरित प्रमाणपत्रों से अलग दर्शाया जाना चाहिए।
स्वामित्व महत्त्वपूर्ण है क्योंकि नवीनीकरण में अलग-अलग टीमें शामिल हो सकती हैं। सुरक्षा इंटीग्रेटर कैमरों का प्रबंधन कर सकता है, कॉर्पोरेट इन्फ्रास्ट्रक्चर प्रमाणपत्र प्राधिकरण संचालित कर सकता है और विक्रेता क्लाउड कनेक्टर नियंत्रित कर सकता है। प्रत्येक प्रमाणपत्र के लिए समाप्ति से पहले एक नामित निर्णय मार्ग होना आवश्यक है।
वास्तविक क्लाइंट से सत्यापन का परीक्षण करें
कोई प्रमाणपत्र प्रबंधन कंसोल में सही दिख सकता है, लेकिन ऐसे रिकॉर्डर या पुराने नियंत्रक पर विफल हो सकता है जिसमें जारीकर्ता चेन मौजूद नहीं है। ऑपरेटर वर्कस्टेशन, मोबाइल एप्लिकेशन, API और फेलओवर सर्वर सहित प्रत्येक क्लाइंट वर्ग से परीक्षण करें। होस्टनेम मिलान, ट्रस्ट एंकर, निरस्तीकरण व्यवहार और समय समकालिकीकरण सत्यापित करें। NIST का कुंजी-प्रबंधन मार्गदर्शन इस बात पर बल देता है कि क्रिप्टोग्राफ़िक नियंत्रण सुरक्षित कुंजियों, निर्धारित जीवनचक्र और जवाबदेह प्रक्रियाओं पर निर्भर करते हैं।
परीक्षण सफल कराने के लिए सत्यापन निष्क्रिय न करें। यदि कोई क्लाइंट आवश्यक ट्रस्ट मॉडल का समर्थन नहीं कर सकता, तो उसकी सीमा का दस्तावेजीकरण करें और प्रतिस्थापन या स्वीकृत गेटवे की योजना बनाते समय जोखिम को अलग रखें।
समय-सीमा से पहले नवीनीकरण का अभ्यास करें
प्रमाणपत्र हस्ताक्षर अनुरोध, स्वीकृति, इंस्टॉलेशन और सेवा पुनःआरंभ आवश्यकताओं का पूर्वाभ्यास करने के लिए गैर-उत्पादन एंडपॉइंट या कैनरी डिवाइस का उपयोग करें। पुष्टि करें कि निजी कुंजियाँ डिवाइस पर रह सकती हैं या नहीं और नवीनीकरण से एकीकरणों द्वारा उपयोग किए जाने वाले फ़िंगरप्रिंट बदलते हैं या नहीं। ओवरलैप होती वैधता का परीक्षण करें, ताकि पुरानी चेन समाप्त होने से पहले नई चेन वितरित की जा सके।
स्वचालित निगरानी को कई सीमाओं पर चेतावनी देनी चाहिए, लेकिन केवल अलर्ट पर्याप्त नहीं हैं। नवीनीकरण अभ्यास को साबित करना चाहिए कि टीम उपलब्ध अवधि के भीतर प्रतिस्थापन प्राप्त, तैनात और सत्यापित कर सकती है। SectechMedia की एसेट इन्वेंटरी और कॉन्फ़िगरेशन प्रबंधन संबंधी मार्गदर्शिका बताती है कि स्वामित्व और बेसलाइन रिकॉर्ड इस प्रक्रिया को कैसे सहारा देते हैं।
कुंजियों और रिकवरी सामग्री की सुरक्षा करें
निजी कुंजियाँ डिवाइस के जोखिम और क्षमताओं के अनुसार बनाई और संग्रहीत की जानी चाहिए। एक्सपोर्ट प्रतिबंधित करें, नामांकन क्रेडेंशियल सुरक्षित रखें और प्रशासनिक बदलाव लॉग करें। जहाँ हार्डवेयर-समर्थित स्टोरेज उपलब्ध नहीं है, वहाँ नेटवर्क पृथक्करण, न्यूनतम-विशेषाधिकार प्रबंधन और त्वरित निरस्तीकरण प्रक्रियाओं जैसे प्रतिपूरक नियंत्रण अपनाएँ।
प्रमाणपत्र प्राधिकरण कॉन्फ़िगरेशन का बैकअप लें और रिकवरी निर्भरताओं का दस्तावेजीकरण करें, लेकिन निजी कुंजियों को सामान्य टिकट प्रणालियों या साझा फ़ोल्डरों में कॉपी करने से बचें। रिकवरी परीक्षणों को साबित करना चाहिए कि समझौता की गई कुंजी सामग्री का दोबारा उपयोग किए बिना प्रमाणपत्र फिर से जारी किए जा सकते हैं।
जीवनचक्र की स्थिति मापें
उपयोगी मेट्रिक में अज्ञात प्रमाणपत्र, बिना स्वामी वाले प्रमाणपत्र, विफल सत्यापन मार्ग, सीमा से पहले पूर्ण किए गए नवीनीकरण और आपातकालीन अपवाद शामिल हैं। डिवाइस प्रतिस्थापन, फर्मवेयर अपडेट और आर्किटेक्चर बदलाव के बाद इन्वेंटरी की समीक्षा करें। उद्देश्य केवल शून्य समाप्तियाँ नहीं है; उद्देश्य ऐसा निरंतर एन्क्रिप्टेड भरोसा है जो नियमित रखरखाव और घटना प्रतिक्रिया के दौरान कायम रहे।

प्रातिक्रिया दे