Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Autoridades de Certificación

autoridades de certificación

Introducción: La necesidad de autoridades de certificación

En artículos anteriores hemos visto cómo Certificados digitales son uno de los pilares fundamentales de Infraestructura de clave pública (PKI)Los certificados se utilizan de diversas maneras: para establecer la identidad, para permitir una comunicación web segura o para demostrar la propiedad e integridad del software a través de... firma de código.
Sin embargo, la pregunta clave que surge es: si bien el certificado ayuda a establecer la fiabilidad de otra información (como la identidad o la prueba de propiedad del software), ¿quién garantiza la fiabilidad de la información contenida en el propio certificado? ¿Cómo sabe un usuario si un certificado es confiable y si la clave pública del certificado pertenece realmente al propietario indicado?

Aquí es donde entra en juego una Autoridad de Certificación (AC). La AC es una entidad que emite certificados digitales, pero lo hace solo después de realizar una serie de validaciones de la organización que solicita el certificado digital; por ejemplo, confirmando que la organización es la propietaria real de la clave pública que se incluirá en el certificado digital.

Entre las CA más conocidas se incluyen Comodo, Symantec, GoDaddy, GlobalSign, DigiCert, Let's Encrypt y Entrust. Las CA son fundamentales para la PKI como entidades externas de confianza: gozan de la confianza tanto de los solicitantes del certificado como de los usuarios (dispositivos, sistemas operativos, navegadores) que lo reciben y deciden si proceden con la transacción.

Funciones de un CA

Las funciones de una CA típica incluyen recibir solicitudes de certificados digitales, procesarlas (incluida la verificación de antecedentes de los solicitantes), aprobarlas y rechazarlas, emitir los certificados, y gestionarlos y revocarlos. Estas funciones se explican a continuación.

  1. Recibir una solicitud de firma de certificado (CSR):El solicitante que requiere un certificado digital genera un par de claves pública-privada y envía la clave pública a la CA junto con la información básica que la CA necesita para emitir el certificado.
  2. Procesar la información en el CSRLa CA procesa la información del CSR, incluyendo el tipo de certificado necesario y los datos de la empresa solicitante. Según el tipo de certificado necesario, la CA realiza una serie de validaciones, como se describe en la siguiente sección.
  3. Aprobar/Rechazar el CSR y emitir el certificadoUna vez completadas las validaciones, la CA emite el certificado. La CA firma el certificado con su clave privada, lo que proporciona un sello de autenticidad tanto para el certificado como para la clave pública del titular del certificado.
  4. Administrar y revocar certificadosLa CA también gestiona los certificados; por ejemplo, renueva los certificados caducados según las solicitudes de sus titulares. En caso de que la clave privada de un titular de certificado se vea comprometida, la CA puede invalidarlo o revocarlo. La revocación alerta a los usuarios de que el certificado ya no es confiable y ayuda a limitar el impacto de una vulneración.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Validaciones realizadas por una CA

Cualquier CA realiza un conjunto de validaciones antes de emitir certificados. Los tipos de validaciones que se realizan son:

  • Validación del dominio (DV)Esto implica verificar que la organización (o persona) que solicita un certificado digital (para un dominio) sea el titular real (o lo represente) del nombre de dominio. En este caso, no se realizan verificaciones de identidad.
  • Validación de la organización (OV):Esto incluye verificaciones adicionales (además de la verificación de la propiedad del nombre de dominio), como validar la organización misma y verificar si el solicitante está autorizado por la organización para solicitar un certificado.
  • Extended Validation (EV):Esto implica los niveles más altos de validación, incluida una investigación detallada de la empresa que solicita el certificado, como la verificación del nombre registrado de la empresa, el lugar de negocios y otros detalles legales.

Jerarquías de confianza y certificados raíz

Cada CA cuenta con un certificado maestro, denominado Certificado Raíz de Confianza, que es el principal de todos los certificados digitales emitidos por dicha CA y constituye la base fundamental de la confianza en la propia CA. Los certificados raíz suelen estar preinstalados en el sistema operativo del dispositivo y en los navegadores. Los certificados raíz se utilizan para crear certificados intermedios, que la CA utiliza para firmar los certificados digitales que emite.

Este encadenamiento de certificados a una CA principal, que se remonta al certificado raíz de dicha CA, también se conoce como jerarquía de confianza o jerarquía de certificados. Este enfoque jerárquico facilita la escalabilidad de la infraestructura PKI en general, ya que una CA principal autoriza a otras CA a emitir certificados firmando el certificado raíz de la otra CA. Siempre que sea necesario, los certificados emitidos por la otra CA pueden rastrearse hasta el certificado raíz de la CA principal.

Seguridad de CA

Dado que la CA y su certificado raíz constituyen la base de confianza de toda la infraestructura PKI, las CA deben contar con niveles de seguridad significativamente superiores a los de cualquier otra organización. Esto incluye controles físicos, controles lógicos y el uso de módulos de seguridad de hardware (HSM) para la gestión de claves. Si una CA no cumple o no supera los estándares de seguridad esperados, su certificado raíz podría ser eliminado del repositorio del sistema por navegadores, sistemas operativos y fabricantes de dispositivos.

Esto generará una advertencia inmediata para el usuario final indicando que el certificado de la transacción actual no es confiable y que es probable que lo induzca a cancelar la transacción, lo que resultará en un impacto negativo en su negocio. Para estandarizar los requisitos de seguridad que debe cumplir una CA, se han creado organismos del sector como el foro CA/Browser.

CA / Foro del navegador

Se trata de un grupo voluntario de autoridades de certificación (CA) y proveedores de navegadores que se han unido para formar un organismo del sector con el objetivo de desarrollar directrices para los sistemas de confianza de las CA. Esto incluye recomendaciones sobre procedimientos de validación, longitud de claves, gestión de claves y algoritmos de cifrado . Dos de las principales directrices del foro son los Requisitos Básicos (BR) y las Directrices de Validación Extendida (EV).

Los Requisitos Base son las reglas fundamentales que toda CA debe cumplir para emitir cualquier tipo de certificado digital. Las directrices EV proporcionan requisitos adicionales de seguridad, técnicos y de autenticación que una CA debe cumplir para emitir certificados EV.