¿Sabías que solo el 46% de las organizaciones protegen todos sus certificados y claves digitales?
Como sugieren los datos, las organizaciones necesitan proteger todos sus certificados digitales . Por otro lado, existe gran expectación en torno a la iniciativa de Google para reducir la vigencia de los certificados TLS a 90 días. Esto tendrá un impacto significativo en las organizaciones que necesitan proteger sus certificados digitales. Sin embargo, esta medida de Google debe ser ratificada por el Foro de Autoridades de Certificación/Navegadores (CA/B). Todo esto genera inquietudes sobre el impacto y la influencia del Foro CA/B.
¿Qué es CA/Browser Forum y por qué es importante?
Este foro se fundó en 2005 y está compuesto por CA y navegadores que utilizan certificados para la autenticación. Sin embargo, este enfoque ha cambiado drásticamente con el tiempo, y ahora existen dos grupos principales dentro del foro CA/B: los emisores de certificados y sus consumidores de certificados.
Por lo tanto, puede considerarse una organización voluntaria de Autoridades de Certificación (CA) , proveedores de software de navegadores de Internet y otros proveedores de aplicaciones que utilizan certificados digitales X.509 para SSL/TLS y firma de código.
Desde su creación, el Foro se ha encargado de definir estándares para la industria de las CA basados en las mejores prácticas. Estos estándares, a menudo denominados Requisitos Base, son políticas procedimentales y técnicas que todas las CA públicas, sean miembros o no, deben cumplir.
Estos estándares suelen mejorar la forma en que se utilizan los certificados SSL/TLS , lo que beneficia a los usuarios de Internet al tiempo que protege sus comunicaciones.
¿Qué es un certificado X.509?
Un certificado X.509 es fundamental para la seguridad de los entornos en línea. Actúa como un certificado digital conforme al estándar X.509 de la UIT, universalmente aceptado.
Este estándar define el formato y la estructura de los certificados de clave pública. Los certificados X.509 son fundamentales para la gestión de identidades, a la vez que garantizan la seguridad.
La fortaleza del certificado X.509 reside en su arquitectura, que utiliza un par de claves compuesto por una clave pública y una clave privada. Este mecanismo criptográfico cifra los mensajes mediante dicho par de claves, garantizando la autenticidad del remitente y la confidencialidad de la información transmitida.
Importancia de los certificados X.509
¿Sabías que el 49% de las organizaciones enfrentaron incidentes de seguridad debido a una vulneración de CA?
Los datos demuestran la importancia de una gestión eficiente de certificados para mitigar los riesgos de incidentes de seguridad. La principal aplicación de la infraestructura de clave pública (PKI) basada en X.509 se observa en los protocolos TLS y SSL, que constituyen la base de la navegación web segura mediante el protocolo HTTPS, ampliamente estandarizado.
Además, la versatilidad del protocolo X.509 se extiende más allá de la seguridad web y las firmas digitales, abarcando la firma de código para la seguridad de las aplicaciones junto con varios protocolos críticos de Internet.
Cambios recientes en los certificados TLS
SSL / TLS 1.0
Anteriormente, los certificados SSL podían emitirse por un período de cinco años. Posteriormente, este plazo se redujo a tres años y, más recientemente, a dos años más tres meses adicionales. Sin embargo, en 2020, Apple, Google y Mozilla anunciaron que exigirían certificados SSL con una vigencia de un año , a pesar de que esta propuesta en particular fue rechazada por el foro CA/B. Esta medida entró en vigor en septiembre de 2020.
TLS v1.1
TLS 1.1 se especificó en el RFC 4346 en abril de 2006. Representó una actualización de la versión TLS 1.0 y ofreció una protección ideal contra ataques de encadenamiento de bloques de cifrado (CBC). TLS 1.1 admite los parámetros de registro de la IANA.
TLS v1.2
TLS 1.2, especificado en RFC5246 en agosto de 2008, es un protocolo de cifrado autenticado moderno. Actualmente, se considera y acepta que la versión TLS 1.2 está libre de ataques.
TLS v1.3
El cambio más importante en el grupo de trabajo de certificados de servidor es el reconocimiento oficial de la distinción entre certificados TLS de corta duración y de larga duración. Anteriormente, esta separación no era muy evidente. Sin embargo, el Foro CA/B reconoce que cualquier certificado TLS con una validez de diez días o menos es de corta duración y está sujeto a requisitos diferentes.
Esta recomendación se implementará en 2024. Para 2026, la vigencia del certificado TLS podrá reducirse aún más a 7 días o menos. Esta distinción no afecta significativamente a los certificados TLS de larga duración, que seguirán necesitando listas de revocación de certificados (CRL).
Sin embargo, esta distinción afectará a los certificados TLS de corta duración. Debido al gran volumen asociado a estos certificados, no habrá revocación. Por lo tanto, para los certificados TLS con una duración de siete días o menos, no será necesario adjuntar información de revocación.
Esto significa que la CA ya no tendrá que revocar los certificados de corta duración. Otro cambio fundamental que entrará en vigor en 2024 es que el OCSP pasará a ser opcional para los certificados de corta duración.
Conclusión
De lo anterior se desprende que los certificados digitales deben protegerse en esta era de seguridad digital en rápida evolución. Con una alarmante tasa del 49 % de fallos de seguridad en las organizaciones debido a la vulnerabilidad de las CA y la reciente iniciativa de Google para acortar la vida útil de los certificados TLS, la gestión del complejo ciclo de vida de los certificados digitales es más crucial que nunca.
CertSecure Manager puede considerarse la mejor solución para optimizar la gestión del ciclo de vida de los certificados, garantizando al mismo tiempo el cumplimiento de los estándares en constante evolución. Por lo tanto, mediante CertSecure Manager, las organizaciones pueden fortalecer su seguridad y mitigar los riesgos asociados a la gestión de claves y certificados.
