- ¿Qué es un registro CAA?
- Cómo definen los registros de la CAA las autoridades de certificación autorizadas
- Comprender el problema, issuewild y las etiquetas iodef
- Por qué los registros CAA son esenciales para la seguridad del dominio
- Cómo las autoridades de certificación validan los registros CAA
- Buenas prácticas para configurar y administrar registros CAA
- Cómo puede ayudar la consultoría de cifrado
- Conclusión
En el mundo de la infraestructura de clave pública (PKI) , la confianza es fundamental. Las organizaciones invierten mucho tiempo y dinero en proteger sus dominios con certificados SSL/TLS , pero muchas no se plantean quién está realmente autorizado a emitirlos. Esta falta de información puede causar graves problemas. Los registros CAA son una herramienta DNS sencilla que permite a los propietarios de dominios decidir, con claridad, qué autoridades de certificación están autorizadas a emitir certificados para su dominio.
Si su programa de seguridad aún no utiliza registros DNS CAA, esta guía le explicará qué son, cómo funcionan y por qué todas las organizaciones deberían utilizarlos.
¿Qué es un registro CAA?
Un registro de autorización de autoridad de certificación (CAA) es un registro de recursos DNS, estandarizado según el RFC 6844 y actualizado por el RFC 8659, que indica qué autoridades de certificación (CA) están autorizadas a emitir certificados SSL/TLS para su dominio o subdominio. Puede considerarse como una regla sencilla integrada en su DNS que indica a cualquier CA que verifique los permisos antes de emitir un certificado.
Un registro básico de la CAA tiene este aspecto:
example.com. EN CAA 0 problema “letsencrypt.org”
Este registro indica a todas las autoridades de certificación (CA): solo Let's Encrypt está autorizada a emitir certificados para example.com. Cualquier otra CA que reciba una solicitud de certificado para ese dominio está obligada, según los Requisitos Básicos del Foro CA/Navegador, a verificar los registros CAA y seguir las reglas, o bien, rechazar la emisión. Los registros CAA también siguen la jerarquía DNS. Si un subdominio no tiene su propio registro CAA, la CA consultará el dominio principal y aplicará esas reglas, lo que facilita la gestión de políticas en un gran número de dominios.
Cómo definen los registros de la CAA las autoridades de certificación autorizadas
Los registros CAA funcionan conectando identificadores CA específicos a su dominio en el DNS. Cuando una CA recibe una solicitud para emitir un certificado, busca los registros CAA de ese dominio. Si existe un registro CAA y la CA no aparece en la lista, debe rechazar la solicitud. Si no existe ningún registro CAA, cualquier CA puede emitir certificados para su dominio, lo que representa una vulnerabilidad que los equipos de seguridad deben corregir.
Puede incluir más de una CA en sus registros CAA. Esto resulta útil para organizaciones que utilizan distintas CA para diferentes propósitos, como una CA pública para servicios de atención al cliente y una CA privada para sistemas internos. Cada CA autorizada tiene su propia entrada CAA, y debe coincidir con al menos una entrada para poder emitir el certificado.
Comprender el problema, issuewild y las etiquetas iodef
Los registros de la CAA utilizan tres etiquetas de propiedad principales para controlar la emisión de certificados. Cada etiqueta tiene una función diferente, y comprender las tres es importante para configurar correctamente los registros.
Problema: Esta etiqueta indica qué CA está autorizada a emitir certificados estándar para su dominio. Por ejemplo, el problema 0 “digicert.com” otorga a DigiCert permiso para emitir certificados para ese dominio.
Issuewild: Esta etiqueta controla qué autoridades de certificación pueden emitir certificados comodín , como *.example.com . Es independiente de la etiqueta issue, por lo que puede tener una política más flexible para los certificados estándar, pero una más estricta para los certificados comodín, según sus necesidades de seguridad.
Iodef: Esta etiqueta indica a las CA dónde enviar un informe si reciben una solicitud de certificado que infringe su política. Puede indicarle una dirección de correo electrónico o una URL, como esta:
0 iodef "mailto:[email protected]"
Un detalle importante a tener en cuenta: si solo configura la etiqueta issuewild sin la etiqueta issue, cualquier CA podrá emitir certificados estándar para su dominio. Ambas etiquetas son independientes, así que configure siempre ambas para garantizar que su política sea completa.
Por qué los registros CAA son esenciales para la seguridad del dominio
La emisión no autorizada de certificados es un problema grave. Ya sea por ingeniería social, errores en la autoridad de certificación o sistemas comprometidos, se han emitido certificados de forma errónea para dominios conocidos. En estos casos, los atacantes pueden interceptar el tráfico cifrado, realizar ataques de intermediario o suplantar la identidad de servicios legítimos.
Los registros CAA no previenen todos los posibles ataques, ya que dependen de que las CA los verifiquen y cumplan, y el cumplimiento está regulado por el Foro CA/Browser. Sin embargo, desde septiembre de 2017, todas las CA de confianza pública están obligadas por los Requisitos Básicos del Foro CA/Browser a verificar los registros CAA antes de emitirlos. Una CA que ignore esta obligación corre el riesgo de perder su estatus de confianza, lo cual tiene graves consecuencias.
Los registros CAA también respaldan el cumplimiento normativo. En marcos como SOC 2, ISO 27001 y PCI DSS , poder demostrar que usted controla qué CA emiten certificados para su dominio constituye un control de seguridad sólido y documentable. Esto facilita las auditorías y demuestra que su organización gestiona la seguridad del dominio correctamente.
Cómo las autoridades de certificación validan los registros CAA
Cuando una CA recibe una solicitud de certificado, realiza una búsqueda DNS de registros CAA en el nombre de dominio completo (FQDN) de la solicitud. Si encuentra registros y la CA no aparece en la lista, rechaza la emisión del certificado. Si la consulta DNS falla debido a un error SERVFAIL, un tiempo de espera agotado o una configuración incorrecta, la CA también debe rechazar la solicitud. Este enfoque de seguridad ante fallos significa que una configuración defectuosa le protege en lugar de dejarle expuesto.
DNSSEC añade una capa adicional de protección. Sin DNSSEC, los registros CAA pueden ser falsificados mediante el envenenamiento de la caché DNS, donde un atacante inserta registros falsos que permiten a la CA elegida emitir un certificado. Al firmar sus zonas DNS con DNSSEC, la precisión e integridad de sus registros CAA quedan garantizadas a nivel criptográfico.
Si no existe un registro CAA para un FQDN específico, la CA recorre el árbol DNS hacia arriba, hasta el dominio padre y luego el abuelo, hasta encontrar uno. Esto significa que un único registro CAA en su dominio raíz puede cubrir todo su espacio de nombres de dominio, lo que resulta una forma muy eficiente de aplicar políticas a gran escala.
Buenas prácticas para configurar y administrar registros CAA
Configurar los registros de la CAA es sencillo, pero hacerlo bien requiere cierta planificación. Estas son las prácticas clave a seguir:
- Primero, audita tu inventario de certificados: Antes de añadir registros CAA, averigüe qué autoridades de certificación (CA) ya emiten certificados para sus dominios. Herramientas como crt.sh pueden ayudarle con esto. Si restringe la emisión a una CA que no utiliza, las renovaciones de certificados fallarán.
- Establezca explícitamente las etiquetas issue e issuewild: No dé por sentado que una opción cubre la otra. Tenga claro qué autoridades de certificación pueden emitir certificados estándar y comodín, y mantenga un registro de los motivos por los que cada autoridad está autorizada.
- Agregue una etiqueta iodef y monitoréela: Los informes solo son útiles si alguien los lee. Conecte su punto final de iodef al sistema de gestión de incidencias o SIEM de su equipo de seguridad y trate con seriedad cualquier alerta de infracción.
- Utilice los registros CAA junto con DNSSEC: DNSSEC garantiza que su política CAA no pueda ser falsificada a nivel DNS. Si sus zonas aún no están firmadas con DNSSEC, este es un buen motivo para comenzar.
- Compruebe sus registros de CAA después de la publicación: Utilice herramientas como dig, el generador de registros CAA de SSLMate o MX Toolbox para comprobar que sus registros se resuelven correctamente desde múltiples ubicaciones.
- Actualice los registros de CAA cada vez que cambien sus relaciones con CA: Cada vez que cambie de CA, contrate un nuevo proveedor o participe en una fusión, actualice sus registros de CAA para que coincidan. Los registros desactualizados pueden ser tan riesgosos como los que faltan.
Cómo puede ayudar la consultoría de cifrado
Configurar correctamente los registros CAA comienza por saber con exactitud qué Autoridades de Certificación (CA) ya emiten certificados para sus dominios. Sin este inventario, corre el riesgo de bloquear una CA que esté renovando certificados activamente, lo que provoca interrupciones en el servicio en cuanto falla una renovación. Esta auditoría es donde la mayoría de las organizaciones se estancan, y es donde CertSecure Manager marca la diferencia.
CertSecure Manager es la plataforma de gestión del ciclo de vida de certificados de Encryption Consulting. Proporciona a su equipo un inventario completo y actualizado continuamente de todos los certificados SSL/TLS de su entorno, incluyendo la CA que emitió cada uno, su fecha de vencimiento y su ubicación. Esta visibilidad es fundamental antes de crear un solo registro CAA.
Así es como CertSecure Manager aborda cada uno de estos desafíos:
Descubrimiento e inventario de certificados: Nuestro Administrador de CertSecure analiza su red y entornos en la nube para detectar todos los certificados en uso, independientemente de la CA que los haya emitido. Antes de restringir la emisión mediante registros CAA, necesita saber qué certificados ya existen. El sistema se encarga de este paso automáticamente.
Seguimiento de relaciones con CA: Dado que la precisión de su política CAA depende de su conocimiento sobre las CA que realmente utiliza, CertSecure Manager mantiene actualizado su inventario de certificados para que sus registros CAA se mantengan alineados con la realidad, incluso a medida que su entorno crece o sus relaciones con las CA cambian.
Automatización de renovaciones: Una vez que sus registros CAA estén configurados, cualquier renovación de certificado que se envíe a una CA no autorizada fallará. CertSecure Manager automatiza las renovaciones a través de sus CA autorizadas, para que no haya sorpresas de última hora cuando un certificado esté a punto de caducar.
Registro de auditoría para el cumplimiento: Para marcos como SOC 2, ISO 27001 y PCI DSS, poder demostrar el control sobre la emisión de certificados es un control de seguridad documentable. CertSecure Manager registra cada evento de certificado, proporcionando a su equipo de cumplimiento la evidencia que necesita.
Los registros CAA definen la política. CertSecure Manager le brinda la visibilidad y la automatización necesarias para que dicha política funcione de manera coherente en todo su entorno de certificados.
Conclusión
Los registros CAA son fáciles de pasar por alto porque funcionan discretamente en segundo plano, pero su omisión crea una verdadera brecha de seguridad. Dado que la emisión indebida de certificados sigue siendo un riesgo en internet, los propietarios de dominios necesitan controlar quién puede emitir certificados en su nombre. Los registros CAA ofrecen ese control de forma sencilla y estandarizada.
Cuando los registros CAA se configuran correctamente y se combinan con DNSSEC, un punto final iodef supervisado y un proceso sólido de gestión de certificados, se convierten en una parte fundamental de su estrategia PKI. Su implementación es sencilla, pero es necesario mantenerlos actualizados a medida que su entorno evoluciona.
- ¿Qué es un registro CAA?
- Cómo definen los registros de la CAA las autoridades de certificación autorizadas
- Comprender el problema, issuewild y las etiquetas iodef
- Por qué los registros CAA son esenciales para la seguridad del dominio
- Cómo las autoridades de certificación validan los registros CAA
- Buenas prácticas para configurar y administrar registros CAA
- Cómo puede ayudar la consultoría de cifrado
- Conclusión
