Прозрачност на сертификата

Проучване на прозрачността на сертификатите (CT), нейното значение, последните разработки и бъдещите насоки в уеб сигурността.

Certificate Transparency (CT) е отворена рамка и протокол за сигурност, инициирани от Google за подобряване на целостта и надеждността на SSL/TLS сертификатна система. Неговата основна цел е да открие и предотврати злоупотребата със SSL сертификати, независимо дали чрез погрешно издаване от сертифициращи органи (CA) или злонамерено придобиване от иначе реномирани CA.

Продължаващото значение на КТ

CT остава решаващ компонент за поддържане на уеб сигурността. Той позволява на различни заинтересовани страни – включително браузъри, CA, собственици на домейни и изследователи по сигурността – да проверят дали сертификатите са издадени правилно и да идентифицират потенциални уязвимости или атаки в екосистемата на сертификатите.

Как работи КТ: опреснител

  • Регистри на сертификати: CA публикуват новоиздадени сертификати на публично достъпни регистрационни сървъри само за добавяне.
  • Времеви клейма на подписан сертификат (SCT): Когато се регистрира сертификат, регистрационният сървър издава SCT като доказателство за включването на сертификата.
  • Мониторинг и одит: Независими услуги непрекъснато наблюдават регистрационните файлове за подозрителна дейност и проверяват тяхната цялост.

Последни разработки и приемане в индустрията

От самото си създаване, CT е видял широко разпространение и непрекъснато усъвършенстване:

  • Универсално изискване: От 30 април 2018 г. Google Chrome изисква CT за всички обществено доверени сертификати. Тази политика е възприета до голяма степен от други големи браузъри.
  • Регистрирайте растежа на екосистемата: Броят на квалифицираните CT регистри се е увеличил, подобрявайки устойчивостта и надеждността на системата.
  • Интеграция с други мерки за сигурност: CT все повече се използва във връзка с други протоколи за сигурност като CAA (Оторизация на сертифициращия орган) записи и DANE (DNS-базирано удостоверяване на наименувани обекти), за да се създаде по-всеобхватна рамка за сигурност.
Осигурете вашето онлайн присъствие с SSL.com
SSL.com предлага цялостен SSL/TLS решения за сертификати, които напълно отговарят на изискванията на CT и се интегрират безпроблемно с вашата съществуваща инфраструктура.

Разглеждане на проблеми с поверителността

Докато прозрачността на сертификата значително подобрява сигурността, тя повдига някои съображения за поверителност:

Изброяване на домейни: Публичният характер на регистрационните файлове на CT означава, че нападателите биха могли потенциално да ги използват, за да картографират инфраструктурата на организацията.

Стратегии за смекчаване:

  • Използване на сертификати със заместващи символи (напр. *.example.com): Закрива конкретни поддомейни, като помага да се ограничи излагането на вътрешната структура на поддомейни.
  • Внедряване на частни PKI решения за чувствителни вътрешни системи: Осигурява повече контрол върху издаването на сертификати и доверие във вътрешните среди.
  • Използване на техники за редактиране на CT: Ограничава излагането на чувствителна информация за поддомейн в регистрационните файлове на прозрачността на сертификата.
  • Редакция на сертификат: Използва техники за редактиране на CT, за да скрие конкретни поддомейни в регистрационните файлове на прозрачността на сертификата.
  • Редовно преиздаване и повторно ключове: Често преиздаване на сертификати и ротационни ключове за поддържане на сигурността, като същевременно се избягва краткотрайна сложност на сертификата.
  • Рандомизирани поддомейни: Използва неописателни или рандомизирани имена на поддомейни, за да скрие целта и структурата на вътрешните системи.
  • Разделен хоризонт DNS: Предотвратява външни имена на вътрешни домейни, като запазва вътрешните системи скрити.
  • Мониторинг на CT журнали: Активно следи регистрационните файлове на прозрачността на сертификата, за да открие бързо и адресира неоторизирано издаване на сертификат.
  • Записи за оторизация на сертифициращия орган (CAA).: Конфигурира CAA DNS записи, за да ограничи кои сертифициращи органи могат да издават сертификати за вашите домейни.
  • Шифрован клиент Здравейте (ECH): Шифрова индикацията за име на сървър (SNI) по време на TLS ръкостискане, защитавайки информацията за поддомейн от прихващане.
  • Сигурност на приложния слой: Прилага допълнителни мерки за сигурност, като взаимно TLS (mTLS) или криптиране на ниво приложение за защита на чувствителни данни извън SSL/TLS сертификати.
  •  

Въздействие върху управлението на сертификати

За повечето потребители и организации CT работи безпроблемно във фонов режим. Някои съображения обаче включват:

  • Управление на жизнения цикъл на сертификата: Организациите трябва да са наясно със статуса на CT на своите сертификати и да гарантират съответствие с изискванията на браузъра.
  • Инструменти за мониторинг: Много платформи за управление на сертификати вече предлагат мониторинг на CT log като функция, позволяваща на организациите да проследяват своите сертификати и да откриват неоторизирано издаване.

бъдещи насоки

Докато CT продължава да се развива, можем да очакваме:

  • Подобрена интеграция: Допълнителна интеграция на CT с други стандарти и протоколи за уеб сигурност.
  • Подобрени функции за поверителност: Разработване на по-сложни методи за балансиране на прозрачността с опасенията за поверителност.
  • Разширяване извън мрежата PKI: Потенциално приложение на принципите на CT в други области на киберсигурността, като подписване на код или криптиране на имейл.

Заключение

Прозрачността на сертификатите допринася значително за по-безопасен и по-прозрачен интернет. Тъй като протоколът продължава да се развива, той ще играе все по-важна роля в защитата срещу киберзаплахи и поддържането на целостта на онлайн комуникациите.

За повече информация или конкретни запитвания относно прилагането на CT във вашата организация, консултирайте се с вашия сертифициращ орган или не се колебайте да се свържете с нас тук sales@ssl.com.

Бъдете информирани и защитени

SSL.com е глобален лидер в киберсигурността, PKI и цифрови сертификати. Регистрирайте се, за да получавате най-новите новини от индустрията, съвети и съобщения за продукти от SSL.com.

SSL.com

Ще се радваме на вашите отзиви

Попълнете нашата анкета и ни кажете какво мислите за скорошната си покупка.

Преглед на поверителността
SSL.com

Този уебсайт използва бисквитки, за да можем да ви предоставим възможно най-доброто потребителско изживяване. Информацията за бисквитките се съхранява във вашия браузър и изпълнява функции, като ви разпознава, когато се върнете на нашия уебсайт и помага на нашия екип да разбере кои секции от уебсайта ще намерите най-интересните и полезни.

За повече информация прочетете нашата Декларация за бисквитки и поверителност.

Бисквитки на трети страни

Този уебсайт използва Google Analytics & Статброяч за събиране на анонимна информация като броя на посетителите на сайта и най-популярните страници.

Поддържането на тези бисквитки ни помага да подобрим нашия уебсайт.

Покажи детайли