Прозрачность сертификата

Исследование прозрачности сертификатов (CT), ее важности, последних разработок и будущих направлений в области веб-безопасности.

Прозрачность сертификата (CT) — это открытая структура и протокол безопасности, инициированный Google для повышения целостности и надежности SSL/TLS Система сертификации. Ее основная цель — обнаружить и предотвратить неправомерное использование SSL-сертификатов, будь то путем ошибочной выдачи Центрами сертификации (CA) или злонамеренного приобретения у в остальном авторитетных CA.

Неизменная важность КТ

CT остается важнейшим компонентом в поддержании веб-безопасности. Он позволяет различным заинтересованным сторонам, включая браузеры, CA, владельцев доменов и исследователей безопасности, проверять правильность выпуска сертификатов и выявлять потенциальные уязвимости или атаки в экосистеме сертификатов.

Как работает КТ: напоминание

  • Журналы сертификации: Центры сертификации публикуют новые выданные сертификаты на общедоступных серверах журналов, доступных только для добавления.
  • Подписанные временные метки сертификатов (SCT): Когда сертификат регистрируется, сервер регистрации выдает SCT в качестве доказательства включения сертификата.
  • Мониторинг и аудит: Независимые службы постоянно отслеживают журналы на предмет подозрительной активности и проверяют их целостность.

Последние разработки и внедрение в отрасли

С момента своего создания CT получил широкое распространение и постоянно совершенствуется:

  • Универсальное требование: С 30 апреля 2018 года Google Chrome требует CT для всех публично доверенных сертификатов. Эта политика была в значительной степени принята другими основными браузерами.
  • Рост экосистемы журнала: Количество квалифицированных журналов КТ увеличилось, что повысило надежность и безопасность системы.
  • Интеграция с другими мерами безопасности: CT все чаще используется в сочетании с другими протоколами безопасности, такими как записи CAA (авторизация центра сертификации) и DANE (аутентификация именованных объектов на основе DNS) для создания более комплексной структуры безопасности.
Защитите свое присутствие в сети с помощью SSL.com
SSL.com предлагает комплексное решение SSL/TLS Сертифицируйте решения, которые полностью соответствуют требованиям CT и легко интегрируются в вашу существующую инфраструктуру.

Решение проблем конфиденциальности

Хотя прозрачность сертификатов значительно повышает безопасность, она поднимает некоторые вопросы конфиденциальности:

Перечисление доменов: Публичный характер журналов CT означает, что злоумышленники потенциально могут использовать их для составления карты инфраструктуры организации.

Стратегии смягчения последствий:

  • Использование подстановочных сертификатов (например, *.example.com): Скрывает определенные поддомены, помогая ограничить раскрытие внутренней структуры поддоменов.
  • Реализация частного PKI решения для чувствительных внутренних систем: Обеспечивает больший контроль над выдачей сертификатов и доверием во внутренних средах.
  • Использование методов редактирования КТ: Ограничивает раскрытие конфиденциальной информации о поддоменах в журналах прозрачности сертификатов.
  • Редакция сертификата: Использует методы редактирования CT для скрытия определенных поддоменов в журналах прозрачности сертификатов.
  • Регулярный повторный выпуск и повторная смена ключей: Частая повторная выдача сертификатов и ротация ключей для поддержания безопасности и избежания краткосрочной сложности сертификатов.
  • Рандомизированные поддомены: Использует неописательные или случайные имена поддоменов, чтобы скрыть назначение и структуру внутренних систем.
  • Разделение горизонта DNS: предотвращает внешнее разрешение внутренних доменных имен, сохраняя внутренние системы скрытыми.
  • Мониторинг журналов КТ: Активно отслеживает журналы прозрачности сертификатов для быстрого обнаружения и устранения несанкционированной выдачи сертификатов.
  • Записи авторизации центра сертификации (CAA): Настраивает записи CAA DNS для ограничения того, какие центры сертификации могут выдавать сертификаты для ваших доменов.
  • Зашифрованное приветствие клиента (ECH): Шифрует указание имени сервера (SNI) во время TLS рукопожатие, защищающее информацию поддомена от перехвата.
  • Безопасность на уровне приложений: Реализует дополнительные меры безопасности, такие как взаимная TLS (mTLS) или шифрование на уровне приложений для защиты конфиденциальных данных за пределами SSL/TLS сертификаты.
  •  

Влияние на управление сертификатами

Для большинства пользователей и организаций CT работает без проблем в фоновом режиме. Однако, есть некоторые соображения:

  • Управление жизненным циклом сертификатов: Организации должны знать статус CT своих сертификатов и обеспечивать соответствие требованиям браузера.
  • Инструменты мониторинга: Многие платформы управления сертификатами теперь предлагают функцию мониторинга журналов CT, позволяющую организациям отслеживать свои сертификаты и обнаруживать несанкционированную выдачу.

Будущие направления

Поскольку КТ продолжает развиваться, мы можем ожидать:

  • Расширенная интеграция: Дальнейшая интеграция CT с другими стандартами и протоколами веб-безопасности.
  • Улучшенные функции конфиденциальности: Разработка более сложных методов, позволяющих сбалансировать прозрачность и проблемы конфиденциальности.
  • Расширение за пределы Интернета PKI: Возможное применение принципов CT в других областях кибербезопасности, таких как подписание кода или шифрование электронной почты.

Заключение

Прозрачность сертификатов вносит значительный вклад в более безопасный и прозрачный Интернет. По мере того, как протокол продолжает развиваться, он будет играть все более важную роль в защите от киберугроз и поддержании целостности онлайн-коммуникаций.

Для получения дополнительной информации или по конкретным вопросам о внедрении CT в вашей организации проконсультируйтесь с вашим центром сертификации или свяжитесь с нами здесь. продажи@ssl.com.

Будьте в курсе и будьте в безопасности

SSL.com является мировым лидером в области кибербезопасности, PKI и цифровые сертификаты. Подпишитесь, чтобы получать последние новости отрасли, советы и анонсы продуктов от SSL.com.

SSL.com

Мы будем рады вашим отзывам

Пройдите наш опрос и поделитесь с нами своими мыслями о своей недавней покупке.

Обзор конфиденциальности
SSL.com

Этот веб-сайт использует файлы cookie, чтобы мы могли предоставить вам наилучшие возможности для пользователей. Информация о файлах cookie хранится в вашем браузере и выполняет такие функции, как распознавание вас, когда вы возвращаетесь на наш сайт, и помогает нашей команде понять, какие разделы сайта вы считаете наиболее интересными и полезными.

Для получения дополнительной информации читайте наш Cookie и заявление о конфиденциальности.

3rd Party Cookies

Этот сайт использует Google Analytics и счетчик статистики собирать анонимную информацию, такую ​​как количество посетителей сайта и самых популярных страниц.

Включение этих файлов cookie помогает нам улучшить наш веб-сайт.

Показать детали