Ho visto molti casi in cui un'azienda o un'organizzazione genera e utilizza una coppia di chiavi PGP per una squadra o un gruppo di persone. Molto probabilmente hanno tutte una copia delle chiavi private e pubbliche sulle loro singole macchine o si collegano al server centrale e usano l'utilità gpg
lì (tutti conoscono la password della chiave segreta condivisa).
Cosa succede quando un membro del team lascia l'azienda? E se andassero ladri alla partenza? Supponi di aver copiato il segreto / chiave sulla loro chiavetta USB personale prima di revocare l'accesso al server centrale o di vederli cancellare la loro coppia di chiavi.
Sarebbe estremamente scomodo e poco pratico revocare e riemettere la chiave PGP della "squadra" ogni volta che qualcuno lascia l'azienda (immagina una squadra di oltre 10 persone).
Che cosa fanno attualmente le aziende? Ignorano semplicemente la possibilità che un ex membro del team agisca con malizia?
Per uno scenario realistico, parliamo esplicitamente di una casella di posta [email protected]
con la chiave PGP "Example Inc. Security Team" <[email protected]> (0xAAF00F00)
dove Bob , Alice e Charlie (il team) ha accesso alla cassetta postale e alla coppia di chiavi pubblica / privata PGP.
La chiave mailbox e PGP serve per ricevere report di vulnerabilità di sicurezza ad alta gravità per Example Inc. e il team sfrutta la crittografia e la firma di messaggi per la corrispondenza con i ricercatori di sicurezza.