回答:
私は、CAキーのセキュリティがビジネスの継続的な成功に不可欠である会社で働いていました。このため、キーは、暗号化するために端末に接続された物理トークンを使用して少なくとも2人が存在する必要があるカスタムプロトコルを使用して暗号化されました(これらのトークンは少なくとも5つあり、2つを組み合わせても機能します)。端末は、CAキーを使用して実際のマシンから物理的に分離されました。ユーザーが暗号化を解除したインターフェイスは、暗号化トークンを入力し、キーで「署名」するものを選択できるVT220端末でした(暗号化解除されたキーへのアクセスを許可しない)。このシステムでは、少なくとも4人がキーを侵害するために協力する必要があり、2人のトークン所有者、データセンターにアクセスできる人、
この種のセットアップの詳細に興味がある場合は、ブルースシュナイアーがコンピューターセキュリティの設計と実装に関するすばらしいサイトを持っています。
彼はまた、このようなシステムの基礎と、より安全なインフラストラクチャ(ポケットプロテクターを着用していない人でも読める)の構築方法を理解するのに役立った、非常に良い本Applied Cryptographyを出版しました:
大きな利点の1つは、専用CAの秘密CAキーをネットワークから完全に遮断することです。次に、このマシンで新しい証明書に署名し、場合によっては生成し、物理メディアを使用して新しい証明書をCAマシンから転送します。
もちろん、セットアップなどには、マシンの物理的な可用性に関する考慮事項、および許可されたメディアの制限も含まれます。よく旅行するUSBスティックは、おそらく最良の選択ではありません...
(これは、セキュリティと利便性のトレードオフに関する非常に明確な例です。)
私はそれらが両方とも優れていると思うので、私は他の2つの答えに賛成し、コメントしました。 両方に行くことにした場合、それが適切かもしれませんが、キーを侵害するのに最適な時期は使用されていないため、キーの初期生成には注意することを強くお勧めします適用されます)が、生成時に、一度限りであると、破壊がはるかに容易になります。
キー生成セレモニーの実施に関するこの優れたガイドでは、キー生成のセキュリティ保護に役立つ標準プロトコルの一部について概説しますが、それらは主に(a)複数の知識豊富な監査人が目撃したすべてのものを持ち、(b) (c)エグゼキュータ以外の誰かが作成した所定のプロトコルに従って行われるすべて。
深刻度に応じて、FIPS 140-2(http://en.wikipedia.org/wiki/FIPS_140#Security_levels)ハードウェアを使用してCAキーとそれらのキーのバックアップを保存することを検討する必要があります。ルートCAをオフラインにして物理的に保護できるように、ルートCAと中間CAを1つずつ用意する必要があります。ルートは、新しい中間CAを更新または署名するためにのみ必要ですが、中間CAは日々の運用のためにオンラインのままです。他の人が示唆しているように、n of m制御による安全なキー生成とキー管理が重要です。
VeriSign(現在のシマンテック)CPSは、商用CAがそのキーを生成および保護する方法の優れたリファレンスです。5章と6章、特にhttp://www.verisign.com/repository/cps/をご覧ください。 (私は数年間VeriSignで働いていました)
また、NISTには、キー管理(http://csrc.nist.gov/publications/drafts/800-57/Draft_SP800-57-Part1-Rev3_May2011.pdf)および生成に関するいくつかの優れた出版物があり、会社にもCPSが必要です。 CAの管理に使用するポリシーとプラクティスを指定します。IETFは良いテンプレートを提供します:http : //www.ietf.org/rfc/rfc2527.txt
素晴らしい質問といくつかの素晴らしい答えも。
盲目的に先に充電するのではなく、この問題を考慮するだけで、他のほとんどの人よりも約90%先行していることに留意してください。
それを念頭に置いて、ここで他のアドバイスをとったので、私は単に追加します。あなたの栄光に休まないでください。証明書の発行、失効、クラッキングなどに関する一般的な問題と、鍵の生成と管理に使用する特定の製品の脆弱性と問題の両方について、セキュリティと暗号のニュースに注目してください。
最後に、物理的セキュリティ。「ハッカーの証拠」を作ることは、あなたの建物で契約清掃業者として仕事を得て、ルート証明書を含むディスクをいつか私のポケットに入れることができれば助けにはなりません。どれだけ多くの人がそれを見逃しているのか驚くでしょう。