Требования к сертификату SSL становятся неприятными

Я отвечаю за утверждение сертификатов SSL для моей компании. За последние пару лет я разработал процесс, который работает хорошо. Мои заинтересованные стороны понимают их роли и обязанности и выдвинули минимальное количество суеты, когда я рассматриваю и утверждаю каждый сертификат. То, что начиналось как ежеквартальная или полумесячная задача, стало ежегодной задачей в зависимости от того, когда истекает наши СЕРТ.

Я ценю сумму доверия, введенную в сертификаты, и понимаю, что они являются важным компонентом цифровой безопасности. Но это 💩 выходит из -под контроля. Когда сертификаты лежат в основе почти всю цифровую безопасность, включая VPN, WiFi, электронную почту, веб -сайты, API и многое другое, увеличение административного бремени управления ими будет иметь уменьшение доходности.

И я думаю, что это оттолкнет организации от традиционных сертификационных органов (CAS) в долгосрочной перспективе.

Механизмы проверки

Наш эмитент сертификата использовался для разрешения ряда удобных методов проверки.

В 2021 году, они объявили Эта проверка домена на основе файлов будет запрещена для сертификатов подстановочных знаков. При использовании для CERT, не являющихся WildCard, для каждого отдельного SAN/FQDN потребуется проверка доменов на основе файлов. Это было незначительное раздражение, потому что в то время у нас была некоторая автоматизация, которая позволила бы нам обновить сертификаты с минимальной суетой.

Файл-домен проверка был менее безопасно; Одна висящая запись DNS или WebServer Mis-Configuration-это все, что нужно для захвата сертификата. (Я рекомендую любую организацию, использующую платформы PAAS, такие как AWS или GCP, может захотеть рассмотреть тщательный инвентарь DNS и уборку, если они не недавно; вы можете быть удивлены тем, что вы найдете.)

Остальные методы проверки управления доменом (DCV) для моей организации были сокращены до двух вариантов: ретропродукты DNS TXT и валидация на основе электронной почты. Один из них совершенно бесполезен: мы не настраиваем адреса электронной почты для каждого возможного субдомена, поэтому проверка на основе электронной почты может не существовать, когда нам нужно обновить сертификат для test.lab.corp.example.com Потому что нет
[email protected]Полем Но это не только методы проверки. Существует новая защита, требующая более строгой проверки.

Валидация DNS является приличным и безопасным вариантом в организации, где доступ к управлению DNS строго контролируется. У меня обычно нет проблем с этим, так как это простая и маленькая тона, чтобы реализовать.

Read more:  Большой пожар над деревней Илинденси и военный вертолет присоединился к погашению

Защита от захвата и подделки

Недавнее изменение направлено на то, чтобы помешать угону BGP и атаки DNS. Начиная с следующего месяца, Digicert (и, предположительно, другие CAS) потребует Многоперперперспетивное подтверждение выпуска (MPIC) чеки

На первый взгляд, это кажется хорошей идеей. MPIC требует, чтобы CAS выполнял DCV с двух или более глобальных точек Vantage (регионы RIR). Это должно значительно снизить риск неправильной эксплуатации с помощью атак BGP. Но мне интересно, сколько организаций сегментируют доступ к своим приложениям, основываясь на географии, на которую это повлияет. я также Интересно, сколько организаций получили сертификаты, выпущенные из-за захвата BGP.

Примечание о времени

Особое раздражение, с которым я столкнулся, – это сообщения уведомлений для этих потенциально нарушающих изменений. В нескольких случаях я получил уведомление о предстоящих крупных изменениях (например, MPIC) всего за несколько недель до того, как оно состоится.

Сообщение этих основных изменений с такими короткими сроками – это очень сильно
Уничтожая доверие и отношения, которые я построил с моими заинтересованными сторонами. Я чувствую сочетание вины и разочарования, когда мне нужно ослабить группу людей, я
знать завалены и смущенно говорят «Эй, скоро произойдет потенциально огромное нарушение. Вы знаете, для безопасности. Пожалуйста, помогите мне убедиться, что мы ничего не будем ломать, когда это пойдет вживую.

Да, это улучшит теплое нечеткое чувство безопасности, которое мы все хотим ночью, но сколько действительный Риск смягчает это требование? Уведомления по электронной почте говорят мне, что у меня есть недели, чтобы реализовать это изменение, делают смутные утверждения о рисках, почти как будто они пытаются оправдать мыслительное упражнение. Или
академический теоретический (Что само по себе признает «ни одно исследование еще не измеряет эффективность этих атак на власти по реальным сертификатам»)

Хотя, конечно, не исчерпывающее, Страница Википедии на BGP угон Перечисляет один пример угона BGP, в результате чего в 2021 году это было неправильно выпущено, и это было для южнокорейской криптовалюты в 2021 году. Общая потеря (согласно Википедии): 1,9 млн долларов США.

Хм. я удивляться Если промышленность потеряет более 1,9 млн. Долл. США, внедряя MPIC? 🤔

Read more:  4-я лекция в память Руперто П. Алонсо: Защита финансовой целостности: борьба с коррупцией в сфере государственных финансов

Но в течение следующих трех лет наступает абсолютно худшее изменение.

Время срока службы валидации

Самым неприятным изменением является постоянное сокращение окна проверки сертификата. Конечно, сертификаты разрешения оставаться действительными в течение 825 дней было немного. Хорошо. Я понимаю это. 10 -летний период проверки? Сумки экстремальные.

Сегодня сертификаты действительны в течение 397 дней или около 13 месяцев. На самом деле это приличный компромисс между безопасностью и эксплуатационными накладными расходами, потому что он обеспечивает вращение, не будучи слишком обременительным для расписаний и AOP. Наиболее важной проблемой является то, что многие сертификаты сгруппированы вместе в одну дату истечения срока действия, но с этим можно достаточно легко управлять с некоторым планированием.

Но к 15 марта 2029 года максимальный срок службы для сертификата SSL будет справедливым
47 днейПолем

47 дней. 47 дней!

Возможно, к тому времени ИИ сделает мою работу избыточной, и все это будет проблемой Чатгпта. Но я сомневаюсь в этом.

Я уверен, что в башне из слоновой кости или в компаниях с чрезвычайно хорошо финансируемыми и чрезвычайными группами безопасности, это не имеет большого значения. «Но, конечно, мы должны сделать это, это просто немного больше работы для команды из 50 инженеров с преданными разработчиками!» Должен ли я быть благодарен, что они не решили вместо 47 часов?

Я благодарен за многолетнее наращивание этого изменения. Но для остальных из нас ходят вода и пытаются внести значительные постепенные изменения, это ничего не делает, кроме как диктует нашу дорожную карту в течение следующих трех лет.

Деньги переходят в руки

Итак, со всеми этими проблемами, сталкивающимися с нами, что делать нашей организации? Я уверен, что CAS, как Digicert, ожидает, что мы заработаем у нас больше денег, поскольку мы изо всех сил пытаемся реализовать эти изменения. Действительно, существуют консалтинговые услуги CA, которые предложат «объединить PKI и DNS для проверки владения доменом и выпустить сертификаты без ручных обновлений записей DNS».

Конечно, за плату. Обращаясь к команде продаж, конечно.

Я не уверен, что CAS рассматривает, так это то, что мы вместо этого отместим от них как можно большую часть нашего сертификата.

Read more:  Как написать требования «разрешено/не разрешено»

Любые платформы, которые предлагают или включают управление сертификатами, связанные с фактическими услугами, за которые мы платим, выиграют наш бизнес по умолчанию. Даже если для этого есть постепенные затраты, мы с радостью заплатим платформе за управление сертификатами от нашего имени, так как это освобождает нескольких дорогих инженеров от этой ответственности.

Ну и что?

Эти настройки проверки и сокращение времени жизни взаимосвязаны, и они усиливают отвратительность друг друга. Каждый, академически, имеет смысл для повышения безопасности. Тем не менее, я не могу не задаться вопросом, знает ли Форум CA/браузера о совокупном воздействии этих изменений на организации с низким разрешением или перегруженные ИТ-отделы. Может быть, они, и им все равно. Но поставщики CA должны заботиться, потому что я думаю, что они потеряют бизнес из -за постепенных изменений, подобных этим.

Моя организация почти наверняка перенесет большую часть нашего сертификатного бизнеса на отдельные платформы или бесплатно CAS, как LetsEncrypt С автоматизацией либо позаботилась о нас, либо легко реализовано.

Acme Может быть решением для некоторых из этих проблем, но это не без проблем. Какой клиент Мы используем? Какую команду с ресурсами управляет клиентом и инфраструктурой, которую ей нужна? Потребуется время, чтобы пройти проверку кода и/или обзор поставщиков, если он будет продан компанией. Там будет требование для управления секретами. Будет необходимость в мониторинге и оповещении. Это не так безболезненно, как рабочий процесс утверждения сертификата, который у меня сейчас есть.

Эти изменения делают Интернет более безопасным? Может быть. Вероятно. Но мне не очевидно, что компромисс стоит того, если работа, необходимая для управления сертификатами, предотвращает выполнение проектов.

Что для меня очевидно, так это то, что мои заинтересованные стороны и я спешу разгрузить управление сертификатами на наших поставщиков и платформ, а не на наш CA.

2025-08-26 12:50:00


1756216329
#Требования #сертификату #SSL #становятся #неприятными

Читайте также

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.