Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Foro CA/B y firma de código

Foro CA/B y firma de código

Ante el constante aumento de las ciberamenazas y la explotación de vulnerabilidades, la seguridad en línea es fundamental para prevenir la pérdida de información personal. Por ello, los certificados digitales son el método de seguridad en línea más conocido, ya que protegen los datos del usuario de filtraciones mediante el establecimiento de una conexión segura. Al reducir la probabilidad de recibir mensajes de phishing o malware, los certificados digitales se convierten en una medida importante y de uso continuo para generar confianza digital.

Para mantener la confianza y la responsabilidad en cada interacción digital, es necesario seguir un conjunto de normas. El foro Certification Authority Browser es una organización voluntaria que colabora con numerosas autoridades de certificación y, por lo tanto, garantiza la validez de los certificados digitales mediante el establecimiento de requisitos estándar.

El objetivo principal del Foro CA/B es mejorar la confianza y la seguridad en línea. Lo logran mediante la formulación de estándares industriales denominados Requisitos Básicos, y todas las autoridades de certificación deben emitir y gestionar certificados digitales de acuerdo con dichos requisitos, ya sea para un protocolo SSL/TLS o un certificado de firma de código.

El certificado SSL/TLS confirma la identidad del sitio web al cliente, y la firma de código acredita al desarrollador de la aplicación. Estos estándares son cruciales para garantizar la fiabilidad del sistema de certificación digital y hacer del mundo cibernético un lugar seguro.  

Actualizaciones en los requisitos de los foros de CA/B para la firma de código

El Foro CA/Navegador también es importante para crear un entorno donde las autoridades de certificación y los proveedores de navegadores garanticen que los certificados digitales cumplan con los requisitos específicos. A lo largo de los años, se han introducido muchos cambios en los Requisitos Básicos CA/Navegador, lo que ha dado lugar a un entorno de firma de código más seguro.

Los estándares establecidos permiten al usuario final saber dónde se utilizó realmente el código firmado. Además, aumentan la confianza en la empresa, reducen la propagación del malware y garantizan que el código seguro se utilice donde más se necesita.  

Cumplir con estas directrices impuestas por el Foro CA/B es fundamental para proteger la credibilidad y validez de los certificados digitales. Estos requisitos establecen prácticas ideales para la emisión y administración de certificados digitales. Al cumplir con las regulaciones, las Autoridades de Certificación pueden certificar que los certificados emitidos están validados y son confiables. Además, estos estándares promoverán una plataforma digital más confiable donde los usuarios puedan sentirse seguros con la información que encuentran y el software que utilizan.  

2021 – Actualizaciones iniciales para fortalecer la base

  • Aumento de la seguridad mínima de la clave (junio de 2021)

    La actualización de junio de 2021 aumentó la seguridad mínima de la clave para varios certificados. Dado que la seguridad de la clave determina la dificultad para descifrarla, en un entorno digital, una clave más segura, como por ejemplo RSA -3072, dificulta mucho más la falsificación de la firma digital, lo que garantiza una mayor integridad y autenticidad de los datos.

  • Verificación más estricta y protección de claves privadas (junio de 2021)

    El Foro CA/B implementa una verificación de identidad de certificados y una protección de claves privadas más estrictas. Estas claves privadas deben protegerse mediante la aplicación de módulos criptográficos FIPS 140-2 de nivel 2 o equivalentes, lo que impedirá el acceso de control no autorizado.

2022 – Centrándonos en ciertas vulnerabilidades y actualizaciones  

  • Direccionamiento de certificados de CA subordinados (marzo de 2022)

    Para esta actualización, cualquier certificado emitido por la CA emisora ​​que se utilice para el sellado de tiempo o la generación de certificados de firma de código debía incluir un identificador reservado del foro CA/B. Esto contribuyó a que el sellado de tiempo fuera fiable y eficiente.

  • Eliminación gradual de SHA-1 (abril de 2022)

    Las restricciones del Foro CA/B sobre el uso de SHA-1 en tokens de marca de tiempo fueron útiles para prevenir falsificaciones.

  • Codificación de tiempo (julio de 2022)

    Esta actualización clasifica la codificación de tiempo en las entradas de revocación de certificados de firma de código. Anteriormente, existía una discrepancia entre la hora codificada en el campo "Fecha de invalidez" de la CRL y la hora codificada en el campo "Fecha de revocación" del certificado revocado. Esta actualización busca garantizar la coherencia y la precisión al exigir que la hora codificada en ambos campos sea la misma.

2023 – Enfoque en la seguridad de la clave privada

  • Módulos criptográficos de hardware obligatorios (junio de 2023)

    En junio de 2023, un cambio importante exigió que todos los certificados de firma de código utilizaran módulos de cifrado de hardware para la generación, el almacenamiento y el uso de claves privadas. Los módulos de cifrado de hardware, a menudo denominados HSM, son como bóvedas de alta seguridad para claves privadas; reducen drásticamente la probabilidad de vulneración. Estos HSM deben cumplir con los requisitos de FIPS 140-2 Nivel 2 (o superior) o Common Criteria EAL 4+.

    Anteriormente, la generación de claves basada en software era una opción, lo que facilitaba la transmisión de claves privadas. Además, las técnicas de verificación de certificados con Validación de Organización y Validación Individual se han vuelto más estrictas para confirmar la identidad de quienes los solicitan. Las mejoras implementadas por el Foro CA/B en junio de 2023 representan un avance significativo para aumentar la seguridad del procedimiento de firma de código y reducir la posibilidad de explotación de datos.

Solución de firma de código empresarial

Obtenga una solución para todas sus necesidades criptográficas de firma de código de software con nuestra solución de firma de código.

Responsabilidades del Foro CA/B

El Foro CA/Browser es responsable de varias actividades tales como:

  • Fomentando la colaboración industrial

    El Foro CA/B facilita la colaboración mediante la organización periódica de conferencias y debates entre sus miembros. Estas conferencias sirven como plataforma para que las CA y los comerciantes de navegadores, así como otros inversores, intercambien información, debatan nuevos riesgos y colaboren en la búsqueda de soluciones. El Foro CA/B también cuenta con una lista de correo y un medio en línea donde los miembros pueden comunicarse y colaborar.

  • Identificación de amenazas emergentes

    El Foro CA/B monitorea periódicamente la evolución de la situación de las ciberamenazas. Existen diversas maneras de detectar posibles amenazas, como informes de inteligencia de amenazas, diversas reuniones del sector y análisis técnico. Una vez detectada una amenaza, el Foro CA/B colaborará con sus miembros para determinar la acción adecuada, lo que podría requerir la modificación de los Requisitos Base o la publicación de nuevas directrices.

  • Definición de especificaciones técnicas

    El Foro CA/B define las especificaciones a través de sus expertos técnicos de las organizaciones miembro. Estas organizaciones pueden ser autoridades de certificación o CA, proveedores de navegadores, etc.

    Estos grupos de trabajo detallan las condiciones del proceso de emisión, verificación, revocación y gestión de certificados digitales. Por ejemplo, indican la seguridad mínima de la clave para cada certificado y los algoritmos criptográficos exactos que deben utilizarse.

  • Formulación de normas de cumplimiento obligatorio

    El Foro CA/B no aplica directamente sus estándares. Sin embargo, establece requisitos de cumplimiento obligatorios mediante un proceso de votación entre sus miembros. Estos requisitos dictan las acciones que deben tomar las autoridades de certificación (CA) al emitir y gestionar certificados.

    El Foro CA/B también publica documentos de Requisitos Base que detallan estos estándares obligatorios. Las CA que no los cumplan se arriesgan a perder la confianza del navegador y a que sus certificados emitidos se marquen como no confiables.

Propuestas futuras del foro CA/Browser

Dado que la tecnología evoluciona rápidamente, el Foro CA/B siempre mira hacia el futuro para garantizar que el sistema actual siga siendo un componente fundamental de la confianza en línea. Esto implica no solo responder a las nuevas amenazas, sino también considerar proactivamente cómo la evolución de las tecnologías puede cambiar el proceso de emisión, validación y gestión de los certificados. También garantizan que los Requisitos Base se mantengan en sintonía con las regulaciones cambiantes y las mejores prácticas del sector.

Las siguientes son las propuestas sugeridas para su futura implementación:

  • Requisitos de revocación más estrictos (propuestos en abril de 2024)

    Actualmente, los certificados solo pueden revocarse si la clave privada asociada a ellos se ve comprometida, pero la actualización propuesta amplía el alcance de la autorrevocación del certificado utilizado para firmar programas sospechosos. Al revocar rápidamente dichos certificados, el Foro CA/B ayuda a prevenir la instalación y ejecución de estas aplicaciones maliciosas.

  • Auditorías obligatorias (propuestas para junio de 2024)

    La auditoría actúa como una inspección de seguridad independiente, ya que confirma que estos servicios de firma cumplen con los estándares de seguridad más recientes establecidos por el Foro CA/B. Esto ayuda a identificar posibles fallos o vulnerabilidades en el proceso de firma de código. Al abordar estas vulnerabilidades con prontitud, el Foro CA/B contribuye a mitigar el riesgo de certificados comprometidos u otras brechas de seguridad en el proceso de firma de código.

Conclusión

Es fundamental mantenerse al día con las crecientes exigencias de seguridad del CA/B Forum para garantizar la integridad de los certificados de firma de código. La solución CodeSign Secure de Encryption Consulting le ayuda a cumplir con la norma FIPS 140-2 Nivel 3 HSM , según los requisitos básicos especificados por el CA/Browser Forum a partir del 1 de junio de 2023.

Además de la solución CodeSign Secure, nuestro HSM como servicio cuenta con la certificación FIPS 140-2 Nivel 3, lo que garantiza una cobertura total para las organizaciones que buscan una seguridad aún mayor. Nuestras soluciones y servicios aseguran que el proceso de firma de código se desarrolle de acuerdo con las mejores prácticas y las especificaciones del Foro CA/B en un entorno de software seguro, basado en la confianza y centrado en el usuario.