Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

Una guía detallada sobre cómo crear su propia PKI

Una PKI es una configuración que proporciona certificados digitales a usuarios finales, sistemas, dispositivos y aplicaciones para proporcionarles identidades de confianza. Estas identidades se utilizan para la autenticación del titular del certificado, así como para establecer comunicaciones seguras con otros titulares de certificados dentro de la red. Una infraestructura PKI se basa en criptografía de clave asimétrica, que utiliza un par de claves pública y privada asociadas a un certificado digital emitido por una Autoridad de Certificación (AC) emisora.

Introducción

Con la infraestructura empresarial en constante cambio y expansión, se ha vuelto extremadamente importante que cada organización tenga su propia infraestructura sólida y madura. Infraestructura de clave pública (PKI) Una configuración que pueda establecer confianza entre sus sistemas, aplicaciones, usuarios y dispositivos en redes no confiables. La adopción de la nube privada, la nube pública, DevOps, los microservicios y la incorporación del Internet de las Cosas (IoT) y dispositivos conectados a la red presenta una amplia gama de áreas que deben protegerse. Una Infraestructura de Clave Pública no solo proporciona identidades confiables a usuarios y dispositivos, sino que también proporciona un canal seguro para proteger las comunicaciones en tránsito.

Hoy en día, la mayoría de las configuraciones de PKI en las organizaciones tienen décadas de antigüedad y necesitan ser renovadas y actualizadas para adaptarse al cambiante panorama de TI. La mayor necesidad de la mayoría de las organizaciones es proporcionar una configuración de PKI altamente segura y robusta que pueda emitir y gestionar Certificados digitales Rápidamente a través de sistemas autoabastecidos. Una PKI interna configurada por la organización también debe ser compatible con sistemas locales y en la nube para cumplir con los requisitos de DevOps. Pero ¿cómo funciona una PKI?

¿Qué es una PKI y cómo funciona una PKI?

Una PKI es una configuración que proporciona certificados digitales a usuarios finales, sistemas, dispositivos y aplicaciones para proporcionarles identidades de confianza. Estas identidades se utilizan para la autenticación del titular del certificado, así como para establecer comunicaciones seguras con otros titulares de certificados dentro de la red. Una infraestructura PKI se basa en una clave asimétrica. criptografía utilizando un par de claves pública y privada asociadas a un certificado digital emitido por un emisor Autoridad de certificación (CA)Esta autoridad de certificación establece la confianza entre dos titulares de certificados mediante estos certificados digitales. Además de proporcionar a los titulares de certificados su identidad, estos certificados también les otorgan derechos de acceso y les permiten establecer un canal seguro de comunicación entre ellos.

Componentes de la PKI

  1. CA raíz:La CA raíz es el componente más importante de una Infraestructura PKILa CA raíz emite certificados y establece la raíz de confianza entre las identidades a las que emite un certificado digital. La CA raíz también emite certificados a las CA emisoras, lo que les otorga la facultad de emitir certificados para la CA raíz, ya que esta normalmente se mantiene fuera de línea.
  2. CA intermedioUna CA intermedia, también conocida como CA subordinada, es una autoridad de certificación que se establece entre la CA emisora, la cual emite certificados en nombre de la CA raíz. Las CA raíz pueden tener varias CA intermedias por debajo en la jerarquía de PKI, pero cada CA intermedia solo puede tener una CA raíz. La CA intermedia normalmente solo se utiliza en una arquitectura de PKI de tres niveles.
  3. Emisión de CALa CA emisora ​​emite certificados a usuarios finales, dispositivos y otros solicitantes. Actúa como una CA raíz en línea, emitiendo certificados a los usuarios que los necesitan. Se utiliza en CA de dos y tres niveles.
  4. clave pública:Una clave criptográfica que se crea mediante un algoritmo de clave asimétrica, como RSA, y que puede emitirse públicamente junto con un certificado digital. No es necesario almacenar de forma segura una clave pública, ya que se utiliza para su distribución pública. La clave pública es la mitad del par de claves asimétricas creado con un algoritmo de clave asimétrica.
  5. clave privadaUna clave criptográfica que constituye la otra mitad de un par de claves asimétricas. La clave privada es el componente más importante de la autenticación y debe almacenarse de forma segura.
  6. Tienda de certificadosUn almacén de certificados se utiliza para almacenar certificados raíz emitidos por varias CA. También contiene certificados raíz de CA intermedias y certificados de usuario final. El almacén de certificados indica al equipo qué CA son de confianza.
  7. Lista de revocación de certificados (CRL)Una CRL es una lista que contiene información sobre los certificados revocados, incluyendo la información del certificado y el motivo de la revocación. Las CRL se publican a intervalos de tiempo determinados, lo que puede causar problemas con los certificados revocados entre su publicación.
  8. CRL deltaLas CRL Delta son CRL publicadas en el intervalo de tiempo entre la publicación de otras CRL. Esto evita la posibilidad de pasar por alto un certificado revocado antes de la publicación de la siguiente CRL.
  9. HSM (Módulo de seguridad de hardware): Un HSM Es un componente muy importante de una configuración PKI segura y se recomienda su uso para almacenar la clave privada de la CA raíz. Los HSM también pueden utilizarse para almacenar las claves privadas de las Autoridades de Certificación Intermedias. Los HSM son extremadamente seguros, con mecanismos de seguridad a prueba de manipulaciones y a prueba de manipulaciones.
  10. Gestión de certificados: Gestión de certificados Es un aspecto importante de una infraestructura PKI, ya que ayuda a mantener los certificados actualizados y seguros. A continuación, se presentan las diferentes fases del ciclo de vida del certificado que se utilizan para la gestión de certificados.
    1. Inscripción al certificadoEsta fase se relaciona con la creación inicial de un certificado para el solicitante. Un usuario, organización o dispositivo en línea envía una solicitud de firma de certificado, o RSE, a la Autoridad de Certificación. La CSR contiene la clave pública del solicitante y otra información relacionada con él. La CA verifica la información proporcionada y, si es legítima, crea el certificado e inscribe al usuario en la PKI. La Autoridad de Certificación utilizada para crear el certificado puede ser propiedad de la organización que lo solicita o de un tercero. Si el certificado se obtiene de un tercero, debe adquirirse a este.
    2. Emisión de certificadosUna vez creado el certificado y registrado el usuario en la PKI, se le emite. Como se mencionó anteriormente, el usuario utiliza este certificado para identificarse en la red. Esto garantiza que todos los miembros de la PKI confíen en el titular del certificado.
    3. Validez del certificadoLa validez de un certificado implica comprobar su validez al interactuar con otro miembro de la red. Este certificado se verifica siguiendo su cadena de confianza. Esta cadena de confianza, o ruta de certificación, muestra el certificado de la CA emisora ​​que lo emitió. A continuación, se verifica la ruta de certificación del certificado de la CA emisora, hasta llegar al certificado de la CA raíz. Una vez verificada la cadena de confianza hasta la CA raíz, el certificado verificado inicialmente se considera válido.
    4. Revocación de certificadoEste paso solo se realiza si el certificado caduca y ya no es necesario, si es robado y se utiliza indebidamente, o si, en general, ya no es necesario. En cualquiera de estas situaciones, el certificado se revoca y ya no se puede utilizar. El certificado revocado se añade a la CRL.
    5. Renovación de CertificadoCuando un certificado caduca, debe renovarse. Este proceso reemite el certificado con el mismo par de claves e información, pero con una fecha de caducidad actualizada.
  11. Política de certificado (CP): La Política de Certificación es un documento que establece los estándares de la PKI. La CP informa a los usuarios y a los responsables del mantenimiento de la PKI sobre cómo solicitar un certificado, los estándares de nomenclatura para certificados y más. La CPS sigue los estándares establecidos en la CP.
  12. Declaración de prácticas de certificación (CPS): La Declaración de Prácticas de Certificación establece los procedimientos utilizados en la PKI. Estos procedimientos se basan en los estándares de la Política de Certificación. La Declaración de Prácticas de Certificación informa al usuario o encargado del mantenimiento Lo que que hacer, mientras el CPS les dice cómo hacerlo.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Detalles del certificado

Un certificado digital contiene la siguiente información para comprobar la identidad del titular del certificado:

  • Detalles del emisor del certificado: Los datos del emisor incluyen el nombre de la CA emisora, que se muestra en la pestaña General, en el campo "Emitido por", y en la pestaña Detalles, en el campo "Emisor". El campo "Emisor" no solo muestra el nombre de la CA emisora, sino también el nombre común, el nombre de la organización y el país del emisor.

    Emisión de CA
  • Datos del titular del certificado:Los detalles del titular del certificado en el certificado incluyen la clave pública del titular, su clave pública y el nombre del titular del certificado.

    Datos del titular del certificado PKI
  • Ruta de CertificaciónUn certificado digital también incluye su ruta de certificación. Esto ayuda a otros usuarios, aplicaciones o dispositivos de la red a verificar su validez.

    ruta del certificado digital
  • Llave públicaComo se mencionó, la clave pública del titular del certificado se almacena dentro del certificado. Esto, junto con su clave privada, verifica que la clave pública del titular coincida con la del certificado.

    titulares de certificados de clave pública
  • Uso de la clave y uso extendido de la claveEl campo "Uso de la clave" indica al usuario para qué se utiliza la clave. También es posible que el certificado incluya un campo "Uso extendido de la clave", que indica otros usos de la clave que no se incluyen en dicho campo.

    Uso extendido de la clave
  • Firma digital del emisor: Otra parte importante de un certificado digital es la firma digital del emisor. Esta facilita la verificación del certificado, ya que permite al lector saber quién lo emitió.

    Verificación PKI del certificado
  • Casos de uso comunes de certificados digitales

    El campo "Uso de la clave" ofrece múltiples usos para el certificado digital. A continuación, se presentan algunos de los usos más comunes:

    • Certificados SSL/TLS Para asegurar los canales de comunicación: uno de los principales usos de los certificados es la comunicación SSL/TLS. Esto implica mantener seguras las comunicaciones entre un cliente y un servidor o entre un cliente y otro cliente.
    • Firmas digitales para documentos: Los certificados también pueden utilizarse como firmas digitales para documentos. Firmar digitalmente un documento permite al destinatario saber que el firmante lo ha enviado y que no contiene ningún contenido malicioso.
    • Firma de código – Firma de código El uso de certificados es muy similar a la firma de documentos. Al crear código, el diseñador lo firma para verificar que lo ha creado y que no contiene código malicioso.
    • Autenticación cliente-servidor: Esta autenticación verifica la identidad tanto del cliente como del servidor ante la otra parte de la comunicación. Los comunicadores respectivos comprueban la ruta de certificación del certificado del otro, verificando su validez.
    • Autenticación VPN: de manera similar a la autenticación cliente-servidor, la autenticación VPN verifica la identidad de cada miembro de la conexión utilizando la ruta de certificación de su certificado.
    • Cifrado de correo electrónico y datos – Correo electrónico y datos cifrado Utiliza la clave privada del remitente para cifrar los datos. Una vez recibido el correo electrónico, dado que el certificado es de dominio público y contiene la clave pública del remitente, el mensaje se puede descifrar y el destinatario sabrá que el remitente es quien dice ser.
    • Autenticación Wifi: la autenticación Wifi también verifica la identidad de cada miembro de la conexión utilizando la ruta de certificación de su certificado.

    Servicios de PKI empresarial

    ¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

    Elementos clave para configurar su propia PKI

    • Identifique los requisitos de su certificado Primero debe identificar todos los requisitos actuales y futuros para los certificados digitales. Esto se refiere al uso que se le dará a sus certificados dentro de su PKI. Consulte la sección "Casos de uso común para certificados digitales" más arriba para obtener más información.
    • Cómo seleccionar la autoridad de certificación adecuada Según sus requisitos, debe seleccionar el tipo de autoridad de certificación que desea configurar. Si suele utilizar su PKI para satisfacer las necesidades de su empresa, que se basan principalmente en los servicios de Microsoft, configurar una CA de Microsoft sería una buena opción para su organización. Otros tipos de CA son las CA de Google y Amazon.
    • Alojamiento en la nube vs. alojamiento local Tradicionalmente, todas las PKI internas se configuran localmente. Sin embargo, cada vez es más frecuente que las aplicaciones y los servicios migren a la nube, por lo que es importante cumplir con los requisitos de la nube. En situaciones donde la mayoría de los servicios y productos se encuentran en la nube, es fundamental asegurarse de que la CA que se está configurando cumpla con los requisitos de la nube.
    • Gestión de certificados La simple configuración de una infraestructura PKI interna no garantiza que su organización pueda cumplir y gestionar todos los requisitos relacionados con la PKI. Uno de los requisitos más importantes de una infraestructura PKI es la automatización de las operaciones de gestión de certificados. Además, con DevOps, la continuidad y la canalización de CI/CD, es fundamental que el aprovisionamiento y desaprovisionamiento de certificados sea instantáneo y sin intervención. Esto garantiza que todas las operaciones de certificados necesarias se completen rápidamente y no se vean afectadas por errores humanos.
    • Protección de su raíz y emisión de claves privadas de CA Las claves privadas de las CA raíz y emisoras deben almacenarse con la máxima seguridad, ya que constituyen la raíz de confianza. Por lo tanto, es importante que estas claves privadas se almacenen de forma segura en un HSM. Normalmente, las claves privadas de las CA raíz y emisoras se almacenan en el HSM, lo que proporciona la máxima seguridad e impide su manipulación o uso indebido.
    • Creación de CP (Política de Certificado) y CPS (Declaración de Política de Certificado) Las CP y CPS de la PKI definen las políticas para sus Autoridades de Certificación y le ayudarán a diseñar su infraestructura de PKI. Estos documentos también sirven como marco y alcance de su Autoridad de Certificación, indicando a quién puede emitir certificados, cuáles son los límites dentro de los cuales trabajará la CA y los procedimientos utilizados para gestionarla.
    • Revocación de certificados y comprobación de CRL Otro paso importante al crear su PKI es garantizar que los certificados se revoquen cuando sea necesario y que, en ese caso, se incluyan en la CRL. También es importante que sus CA revisen periódicamente si hay nuevas CRL, lo que les permitirá estar al día con los últimos certificados revocados.

    Arquitecturas básicas

    Las dos arquitecturas PKI más comunes son la de dos y la de tres niveles. A continuación, se presentan los componentes de PKI que conforman cada tipo de arquitectura:

    Arquitectura de dos niveles

    Una arquitectura de dos niveles es la forma más común de jerarquía de PKI y también la más equilibrada. Implica únicamente una CA raíz y las CA emisoras en la PKI. Este formato facilita la implementación de una PKI de dos niveles sin comprometer su seguridad. La siguiente imagen muestra la configuración de una PKI de dos niveles.

    PKI de dos niveles


    El diseño de una arquitectura PKI de dos niveles prioriza la seguridad y la simplicidad, permitiendo que la raíz de confianza, la CA raíz, permanezca desconectada, protegiéndola de ataques. Dado que la CA raíz no puede ser comprometida, no hay que preocuparse por el uso indebido de los certificados ni por su entrega a usuarios no confiables. En lugar de que la CA raíz emita certificados, los crea para sus CA emisoras originales y les permite emitirlos a los usuarios finales. Las arquitecturas PKI de dos niveles son el tipo de jerarquía más común.

    Arquitectura de tres niveles

    Infraestructura PKI de 3 niveles

    La arquitectura de tres niveles es la más segura, ya que hay más eslabones en la cadena que podrían verse comprometidos por atacantes. Sin embargo, configurar una arquitectura de tres niveles es un proceso mucho más complejo que configurar una arquitectura de dos niveles. Al añadir las CA intermedias, hay muchas más CA que configurar e integrar en la PKI, especialmente si se necesita crear un gran número de CA emisoras e intermedias. Cuantas más CA se necesiten en una PKI, más compleja será su implementación y mantenimiento. Una arquitectura de tres niveles se utiliza con mucha menos frecuencia que una de dos niveles.

    Errores comunes de implementación

    • Falta de planificación y seguimiento: Uno de los errores más comunes en una PKI es la falta de planificación y seguimiento. Una planificación deficiente puede perjudicarla gravemente, ya que puede haber vulnerabilidades de seguridad que un atacante podría explotar. Una planificación deficiente también puede provocar una gestión deficiente de certificados y claves, lo que ofrece otra vía de ataque. Además de la planificación, un seguimiento deficiente de los activos de PKI también puede causar problemas. Para solucionar estos problemas, asegúrese de que profesionales de PKI realicen una planificación adecuada para garantizar una PKI de la mejor calidad. El uso de herramientas SIEM también puede ayudar a rastrear los diferentes componentes de su PKI, lo que le proporciona mayor transparencia sobre su funcionamiento interno.
    • Seguridad de la CA raíz: Como raíz de confianza, la CA raíz es vital para la PKI y, por lo tanto, debe estar bien protegida. Si la CA raíz se viera comprometida, sería necesario recrear toda la PKI desde cero, ya que los certificados emitidos dentro de ella ya no serían confiables. Para solucionar esto, utilice un HSM para proteger las claves de la CA raíz de ataques externos.
    • Mala gestión del ciclo de vida de los certificados: Otro error común en la implementación de PKI es la gestión deficiente del ciclo de vida de los certificados. Si los certificados se ven comprometidos o no se utilizan, usuarios malintencionados podrían usarlos para robar o acceder a datos confidenciales. Además, si el certificado de un usuario o aplicación expira sin renovación, podría producirse una pérdida de servicio para dicho usuario o aplicación. Una automatización y supervisión adecuadas del ciclo de vida de los certificados pueden evitar este error.

    PKI como servicio

    Una forma de PKI cada vez más común es la PKI como Servicio. El funcionamiento de la PKI como Servicio consiste en que un proveedor configura la PKI, ya sea en su propio centro de datos o dentro de su organización, y gestiona toda la gestión y actualización de la misma. Esto permite a las organizaciones que contratan este servicio no tener que capacitar ni contratar profesionales de PKI, lo que les ahorra dinero y mano de obra. Si la PKI se configura en el centro de datos del proveedor, es muy probable que la organización que contrate sus servicios emita certificados a sus usuarios, sin necesidad de una CA emisora ​​propia. La PKI como Servicio es uno de los muchos servicios que ofrece Encryption Consulting. Asistimos a su organización en el diseño, la implementación y el despliegue de su PKI. Parte de nuestra configuración de PKI incluye el uso de un HSM local de Thales-SafeNet, nCipher o Utimaco. Podemos implementarlo en nuestro centro de datos en Dallas, Texas, o en sus instalaciones. Independientemente del módulo de seguridad de hardware que elija, todos cumplen con los niveles 2 y 3 de FIPS 140-2, por lo que debería cumplir con todos sus requisitos de cumplimiento. Además de un HSM, también le ayudamos a crear y diseñar una copia de seguridad para su PKI, minimizando o eliminando la pérdida de servicio por circunstancias imprevistas. También podemos implementar diferentes herramientas SIEM en su PKI, lo que le permite supervisar certificados y claves para mantenerse al día sobre certificados revocados, claves sin usar, etc. Nuestra PKI como Servicio puede configurarse localmente o en la nube.