Certificate Transparency (CT) on Google'i algatatud avatud raamistik ja turbeprotokoll, et suurendada SSL-i terviklikkust ja usaldusväärsust.TLS sertifikaatide süsteem. Selle esmane eesmärk on tuvastada ja ära hoida SSL-sertifikaatide väärkasutust, kas sertifitseerimisasutuste (CA) eksliku väljastamise või muul moel mainekatelt CA-delt pahatahtliku omandamise kaudu.
CT jätkuv tähtsus
CT on veebiturvalisuse säilitamisel endiselt oluline komponent. See võimaldab erinevatel sidusrühmadel (sh brauserid, CA-d, domeeniomanikud ja turbeuurijad) kontrollida, kas sertifikaadid on välja antud õigesti, ja tuvastada võimalikud haavatavused või rünnakud sertifikaatide ökosüsteemis.
Kuidas CT töötab: värskendus
- Sertifikaadi logid: CA-d avaldavad äsja väljastatud sertifikaadid avalikult juurdepääsetavatele, ainult lisatavatele logiserveritele.
- Allkirjastatud sertifikaadi ajatemplid (SCT): kui sertifikaat on logitud, väljastab logiserver SCT-d, mis tõendab sertifikaadi kaasamist.
- Järelevalve ja auditeerimine: sõltumatud teenused jälgivad pidevalt logisid kahtlaste tegevuste suhtes ja kontrollivad nende terviklikkust.
Hiljutised arengud ja tööstuse kasutuselevõtt
Alates selle loomisest on CT laialdast kasutuselevõttu ja pidevat täiustamist:
- Universaalne nõue: alates 30. aprillist 2018 on Google Chrome nõudnud kõigi avalikult usaldusväärsete sertifikaatide jaoks CT-d. Selle poliitika on suures osas üle võtnud ka teised suuremad brauserid.
- Logi ökosüsteemi kasv: Kvalifitseeritud CT logide arv on suurenenud, parandades süsteemi töökindlust ja töökindlust.
- Integreerimine muude turvameetmetega: CT-d kasutatakse terviklikuma turberaamistiku loomiseks üha enam koos teiste turvaprotokollidega, nagu CAA (Certificate Authority Authorization) kirjed ja DANE (nimeliste üksuste DNS-põhine autentimine).
Privaatsusprobleemide lahendamine
Kuigi sertifikaadi läbipaistvus suurendab oluliselt turvalisust, on see tõstatanud mõned privaatsuskaalutlused.
Domeenide loendus: CT logide avalik olemus tähendab, et ründajad võivad neid potentsiaalselt kasutada organisatsiooni infrastruktuuri kaardistamiseks.
Leevendusstrateegiad:
- Metamärkide sertifikaatide kasutamine (nt *.example.com): varjab konkreetsed alamdomeenid, aidates piirata sisemise alamdomeeni struktuuri eksponeerimist.
- Privaatne rakendamine PKI lahendused tundlikele sisesüsteemidele: annab sisekeskkonnas suurema kontrolli sertifikaatide väljastamise ja usalduse üle.
- CT redigeerimise tehnikate kasutamine: piirab tundliku alamdomeeni teabe eksponeerimist sertifikaadi läbipaistvuse logides.
- Sertifikaadi redigeerimine: kasutab CT redigeerimise tehnikaid, et peita sertifikaadi läbipaistvuse logides kindlad alamdomeenid.
- Regulaarne kordusväljastamine ja võtmete uuesti väljastamine: sertifikaatide sagedane uuesti väljastamine ja võtmete vaheldumine turvalisuse säilitamiseks, vältides samas lühiajalist sertifikaatide keerukust.
- Juhuslikud alamdomeenid: kasutab mittekirjeldavaid või juhuslikult valitud alamdomeeninimesid, et varjata sisemiste süsteemide eesmärki ja struktuuri.
- Split-Horizon DNS: takistab sisemiste domeeninimede välist lahendamist, hoides sisemised süsteemid peidetuna.
- CT logide jälgimine: jälgib aktiivselt sertifikaadi läbipaistvuse logisid, et kiiresti tuvastada volitamata sertifikaatide väljastamine ja nendega tegeleda.
- Sertifikaadi autoriseerimise (CAA) kirjed: konfigureerib CAA DNS-kirjed, et piirata, millised sertifitseerimisasutused võivad teie domeenidele sertifikaate väljastada.
- Krüpteeritud klient Tere (ECH): krüpteerib serveri nime indikatsiooni (SNI) ajal TLS käepigistus, mis kaitseb alamdomeeni teavet pealtkuulamise eest.
- Rakenduskihi turvalisus: rakendab täiendavaid turvameetmeid, näiteks vastastikust TLS (mTLS) või rakenduse tasemel krüpteering, et kaitsta tundlikke andmeid väljaspool SSL/TLS sertifikaadid.
Mõju sertifikaatide haldamisele
Enamiku kasutajate ja organisatsioonide jaoks töötab CT sujuvalt taustal. Mõned kaalutlused hõlmavad siiski järgmist:
- Sertifikaadi elutsükli haldamine: organisatsioonid peaksid olema teadlikud oma sertifikaatide CT olekust ja tagama vastavuse brauseri nõuetele.
- Jälgimisvahendid: Paljud sertifikaadihaldusplatvormid pakuvad nüüd funktsioonina CT logi jälgimist, mis võimaldab organisatsioonidel jälgida oma sertifikaate ja tuvastada volitamata väljastamist.
Edasised juhised
Kuna CT areneb jätkuvalt, võime oodata:
- Täiustatud integratsioon: CT edasine integreerimine teiste veebiturvastandardite ja -protokollidega.
- Täiustatud privaatsusfunktsioonid: keerukamate meetodite väljatöötamine, et tasakaalustada läbipaistvust privaatsusprobleemidega.
- Laiendus väljaspool veebi PKI: CT põhimõtete potentsiaalne rakendamine muudes küberturvalisuse valdkondades, nagu koodi allkirjastamine või e-kirjade krüpteerimine.
Järeldus
Sertifikaatide läbipaistvus aitab oluliselt kaasa turvalisema ja läbipaistvama Interneti loomisele. Protokolli küpsemise käigus hakkab see mängima üha olulisemat rolli küberohtude eest kaitsmisel ja võrgusuhtluse terviklikkuse säilitamisel.
Lisateabe saamiseks või konkreetsete päringute saamiseks CT rakendamise kohta oma organisatsioonis konsulteerige oma sertifitseerimisasutusega või võtke meiega ühendust siin sales@ssl.com.