Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Mejores prácticas para la renovación de certificados de autoridad de certificación (CA)

Mejores prácticas para la renovación de certificados de autoridad de certificación (CA)

En el entorno de la infraestructura de clave pública (PKI) , las autoridades de certificación (CA) son los componentes más importantes que garantizan la seguridad e integridad de las comunicaciones digitales. La renovación de las autoridades de certificación raíz y emisoras es un proceso fundamental que asegura la continuidad y la seguridad en la gestión de la identidad digital.

En este blog, aprenderemos las mejores prácticas para renovar las CA raíz y emisoras, incluidas consideraciones sobre la duración de las CA, los plazos de publicación de las listas de revocación de certificados (CRL) y otras consideraciones clave.

Definiciones de CA raíz y emisoras 

Antes de sumergirnos en el proceso de renovación, echemos un vistazo rápido a los roles de las CA raíz y emisoras: 

  • CA raízLa CA raíz es la CA superior en la jerarquía de PKI. Es responsable de emitir certificados a las CA emisoras (también conocidas como CA subordinadas). El certificado de la CA raíz es autofirmado, lo que significa que firma su propio certificado. La CA raíz suele mantenerse fuera de línea y sin estar vinculada a ningún dominio para minimizar el riesgo de vulneración. 
  • Emisión de CA:Las CA emisoras están subordinadas a la CA raíz y son responsables de emitir certificados de entidad final (por ejemplo, Certificados SSL/TLS, certificados de correo electrónico, certificados de servidor web, etc.). Las CA emisoras están en línea para facilitar la emisión de certificados a las entidades finales (usuarios, sistemas, dispositivos, aplicaciones, etc.).  

Antes de profundizar en la estrategia de renovación de CA, entendamos qué son la Lista de revocación de certificados (CRL), el Punto de distribución (CDP) y el Acceso a la información de la autoridad (AIA).

¿Qué es la renovación del certificado CA?

En términos sencillos, la renovación de un certificado de Autoridad de Certificación (CA) implica generar un nuevo certificado antes de que caduque el actual. Este proceso es necesario para una transición sin problemas y la continuidad de la confianza. Al renovar un certificado, siempre se recomienda generar un nuevo par de claves para el nuevo certificado.

Mejores prácticas para la renovación de certificados raíz y de CA emisoras 

Vida útil de CA

Al diseñar su jerarquía de PKI, también es importante definir la vigencia de la CA. Esta vigencia determina durante cuánto tiempo una CA puede emitir certificados antes de que deban renovarse. A continuación, se presentan algunas prácticas recomendadas para determinar la vigencia de las CA:

  • Validez de la CA raízLas CA raíz suelen tener una vida útil más larga que las CA emisoras. Una práctica común es establecer una vida útil de 10 a 15 años. Esta vida útil más larga se justifica porque la CA raíz se mantiene fuera de línea, lo que reduce el riesgo de vulneración. Sin embargo, es necesario encontrar un equilibrio entre la seguridad y la eficiencia operativa. Una vida útil muy larga puede dificultar la respuesta a los avances criptográficos (por ejemplo, la necesidad de cambiar a un nuevo algoritmo criptográfico). 
  • Validez de la CA emisoraLas CA emisoras deberían tener una vida útil más corta, generalmente de 3 a 5 años. Esta vida útil más corta se debe al mayor riesgo asociado a su presencia en línea. Además, una vida útil más corta permite actualizaciones más frecuentes de los algoritmos criptográficos y el tamaño de las claves, lo que garantiza la seguridad de la PKI frente a amenazas en constante evolución.

Asegúrese de que los certificados renovados de CA raíz y CA emisora ​​utilicen algoritmos criptográficos robustos como RSA 4096 o algoritmos criptográficos postcuánticos (PQC), según lo recomendado por el NIST.

Validar el cumplimiento de los estándares y las mejores prácticas de la industria, como NIST SP 800 57 y FIPS 140-2/ 140-3.

La siguiente tabla es un ejemplo que enumera las longitudes de clave, los tiempos de vida y las estrategias de renovación de los certificados de CA para una jerarquía de PKI de dos niveles. 

Nombre de CAAlgoritmos/Longitud de claveValidez del certificadoEstrategia de renovación
CA raízSHA256, RSA/4096 bits10 añosRenovación después de 5 años para emitir certificados a las CA emisoras. 
Emisión de CA 1SHA256, RSA/4096 bits5 añosRenovación después de 2 años para emitir certificados de entidad final.
Emisión de CA 2SHA256, RSA/4096 bits5 añosRenovación después de 2 años para emitir certificados de entidad final.
Tabla 1: Longitud de la clave y período de validez de los certificados de CA raíz y emisora
Estrategia de renovación de CA
Figura: Estrategia de renovación de CA

¿Qué es la revocación de certificados?

Cada certificado tiene un período de validez definido, tras el cual deja de ser válido. En algunos casos, la organización puede necesitar invalidar (revocar) los certificados antes de que finalice su período de validez. Esto puede deberse a la pérdida o el compromiso de la clave, a problemas con la relación con el titular de la cuenta o, simplemente, a que el certificado se sustituya por uno nuevo antes de su fecha de vencimiento.

Listas de revocación de certificados (CRL)

Las CRL son archivos firmados por una CA que contienen una lista de números de serie de certificados revocados. Los clientes las descargan para comprobar su validez. La API de Microsoft Crypto almacena en caché las CRL recuperadas hasta la siguiente actualización. Por lo tanto, es posible que los clientes no reconozcan las actualizaciones fuera de banda de las CRL publicadas antes de dicha actualización. 

En esta situación, se recomienda el uso de CRL Delta . Las CRL Delta se emiten entre las publicaciones de las CRL completas (o base) y contienen únicamente los certificados que han sido revocados desde la última publicación de la CRL. De este modo, un equipo cliente puede combinar la CRL base con la última CRL Delta para determinar el estado de revocación del certificado, lo que reduce el impacto en la infraestructura de red.

Cronograma/Intervalo de publicación de la CRL

Las Listas de Revocación de Certificados (CRL) se utilizan para informar a los usuarios sobre los certificados revocados antes de su fecha de vencimiento. La gestión adecuada de las CRL es fundamental para mantener la seguridad de la PKI.  

El intervalo de publicación de las CRL debe determinarse considerando los requisitos de confianza de los certificados y el impacto en la infraestructura de red. Una programación más frecuente de publicación de las CRL permite la revocación de certificados a corto plazo, lo que puede ser beneficioso para los certificados de autenticación. Sin embargo, esto también incrementa el tráfico de red y la sobrecarga administrativa, lo que afecta el tiempo de actividad del sistema y los plazos de recuperación.  

Además del intervalo de publicación, otro parámetro que afecta el período de validez de una CRL es el período de superposición. Este período es el intervalo entre la siguiente fecha de publicación programada y la expiración real de la CRL. El período total de validez de la CRL es igual a la suma del intervalo de publicación de la CRL y el período de superposición. El mismo concepto se aplica a las CRL delta.

La siguiente figura ilustra la relación entre el intervalo de publicación de la CRL y el periodo de solapamiento. Con un intervalo de publicación de 5 días (B) y un periodo de solapamiento de 3 días, el periodo de validez total es de 8 días (C). 

El período total de validez de la CRL equivale a la suma del intervalo de publicación de la CRL y el período de solapamiento. El mismo concepto se aplica a las CRL delta. 

Intervalo de publicación de CRL

Periodo de validez total de CRL
Nombre de CACertificados emitidos por CAIntervalo de publicación de CRLPeríodo de superposición de CRL
CA raízEmisión de certificados de CA1 año1 mes
Emisión de CA1Emisión de certificados de máquinas 5 días 3 días
Emisión de CA2Emisión de certificados de usuario 5 días 3 días

Punto de distribución de CRL

La información de revocación de certificados debe ser accesible para cualquier equipo cliente que dependa de los certificados para su confianza. Esta información debe estar disponible siempre que sea necesario verificar el estado de un certificado. Para cumplir estos requisitos, se suelen definir múltiples Puntos de Distribución de Certificados (CDP) para distribuir las CRL. Estos CDP utilizan URL internas y externas (de Internet) y, a menudo, diferentes protocolos de acceso, como http:// y LDAP. 

Extensión AIA

La extensión AIA apunta al certificado de CA más reciente publicado por la CA. Esta extensión ayuda a los equipos cliente a encontrar certificados de CA dinámicamente durante la creación de la cadena. La implementación de Windows PKI utiliza esta extensión para facilitar la creación de cadenas de confianza para validar certificados. La principal ventaja es que solo se necesita confiar en la CA raíz; todos los certificados de las sub-CA se recuperan del localizador AIA para crear la cadena de certificados.

Documentación y Comunicación

Una documentación y comunicación adecuadas son esenciales para un proceso de renovación de CA sin problemas. Se recomienda documentar todo el proceso de renovación de CA, incluyendo la generación de claves, la emisión de certificados, la publicación de CRL y la reemisión de certificados de entidad final. Esta documentación debe ser detallada e incluir instrucciones paso a paso. Comunique el plan de renovación a todas las partes interesadas, incluyendo los equipos de TI, los equipos de seguridad y las partes de confianza. Asegúrese de que todos conozcan el cronograma y cualquier posible impacto en los servicios. Antes de ejecutar el proceso de renovación en producción, pruébelo en un entorno de pruebas. Estas pruebas ayudan a identificar cualquier problema y garantizan que el proceso se ejecute sin problemas en producción. 

Monitoreo y Auditoría

Monitoreo continuo de la publicación de CRLs para garantizar que se publiquen puntualmente y que los clientes puedan acceder a ellas. Cualquier retraso o fallo en la publicación de CRLs debe investigarse y resolverse con prontitud. 

Mediante auditorías periódicas, la infraestructura de clave pública (PKI) garantiza el cumplimiento de las políticas de seguridad y los estándares del sector. La auditoría debe abarcar la gestión de claves, la emisión de certificados, la publicación de listas de revocación de certificados (CRL) y otros aspectos de las operaciones de la PKI.

También es recomendable y esencial registrar todas las actividades relacionadas con la CA, incluyendo la emisión, revocación y renovación de certificados. Revise estos registros periódicamente para detectar cualquier actividad sospechosa o posibles incidentes de seguridad. 

¿Cómo puede ayudar Encryption Consulting?

Encryption Consulting LLC (EC) puede ayudarle a automatizar la gestión del ciclo de vida de los certificados mediante la implementación de CertSecure Manager , una solución de gestión del ciclo de vida de los certificados que permite realizar el seguimiento y automatizar las renovaciones de las CA. CertSecure Manager se puede integrar con herramientas ITSM como ServiceNow para generar alertas automatizadas y gestionar los flujos de trabajo de renovación.

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

Conclusión 

La renovación de las CA raíz y emisoras es un proceso fundamental en la gestión de PKI . Siguiendo las mejores prácticas descritas en este blog, las organizaciones pueden garantizar que su PKI se mantenga segura, cumpla con las normativas y sea resistente a las amenazas en constante evolución. Una planificación adecuada, la automatización y la comunicación son clave para un proceso de renovación de CA exitoso. Además, mantenerse al día con los avances criptográficos y monitorear continuamente la PKI contribuirá a mantener la confianza e integridad de las comunicaciones digitales.