- Puntos Clave
- ¿Qué se considera un certificado o clave comprometidos?
- Medidas de respuesta inmediata
- Análisis de impacto: Determinación del radio de la explosión
- Validar que la remediación realmente funcionó
- Mejores prácticas para gestionar un certificado y una clave vulnerados
- ¿Cómo puede ayudar Encryption Consulting?
- Preguntas frecuentes
- Revoca, reemite y recupera con confianza.
Un certificado o clave comprometido es un certificado digital o su clave privada que ha sido expuesto a una parte no autorizada, y su gestión requiere la revocación inmediata, la emisión de un nuevo par de claves y una revisión forense de cómo se produjo la exposición.
Cuando un certificado o su clave privada se ven comprometidos, revoque el certificado inmediatamente, ya que CA / Foro del navegador Los requisitos básicos exigen la revocación en un plazo de 24 horas tras confirmarse una vulneración de la clave. En lugar de reutilizar la clave comprometida, emita un nuevo certificado con un par de claves nuevo, aísle los sistemas afectados y realice un análisis forense para confirmar que no se hayan expuesto otros activos.
Puntos Clave
- La revocación en 24 horas es un requisito básico, no una buena práctica. Las normas del foro CA/Browser exigen la revocación en un plazo de 24 horas tras la confirmación de una vulneración de la clave, una emisión errónea o una vulneración de la autoridad de certificación (CA).
- Nunca reedite con el mismo par de llaves. Una clave privada comprometida debe ser reemplazada por completo; reutilizarla, incluso después de su revocación, no elimina la vulnerabilidad.
- La revocación por sí sola no detiene el mal uso de inmediato. Debido a que la comprobación de OCSP y CRL no es perfecta a escala de internet, algunos clientes siguen confiando en un certificado revocado hasta que caduca o se actualiza su caché, por lo que es importante actuar con rapidez.
- Los certificados fraudulentos pueden perdurar más allá del incidente inicial. Los atacantes que obtienen acceso a la CA o a la administración de claves a veces emiten certificados adicionales; una revisión completa del inventario después de la corrección los detecta antes de que se utilicen.
- La menor duración de los certificados reduce el impacto. A medida que los certificados TLS se acercan a una validez máxima de 47 días según la propuesta SC-081v3 del Foro de Autoridades de Certificación/Navegadores, una vulnerabilidad no detectada tiene un margen de tiempo mucho menor para ser explotada.
¿Qué se considera un certificado o clave comprometidos?
Se considera que un certificado ha sido vulnerado cuando este, o la clave privada que lo respalda, cae en manos de alguien no autorizado a poseerlo.
Esto puede ocurrir a través de phishing que recopila credenciales para un almacén de claves, un empleado con acceso excesivo, un servidor mal configurado que expone archivos de clave privada o una vulnerabilidad en el sistema. gestión de certificados El proceso en sí. Una vez expuesta una clave privada, un atacante puede suplantar la identidad del titular legítimo del certificado o descifrar el tráfico capturado previamente, dependiendo de cómo se haya utilizado la clave.
Medidas de respuesta inmediata
Seis pasos, que se realizan en secuencia, abarcan desde la detección hasta la remediación validada de un certificado o clave comprometidos.
- Detectar y aislar. El sistema de monitorización de seguridad debe detectar rápidamente cualquier acceso anómalo a certificados o claves; una vez detectado, elimine inmediatamente el certificado y la clave comprometidos del entorno de producción.
- Active el plan de respuesta ante incidentes. Un plan predefinido con roles asignados evita la demora y la confusión que supone decidir las responsabilidades en medio de un incidente.
- Revocar y reeditar. Revoque inmediatamente el certificado comprometido ante la CA (los requisitos básicos del Foro CA/Browser exigen la revocación en un plazo de 24 horas tras la confirmación de la vulneración de la clave) y, a continuación, vuelva a emitir un certificado con un par de claves completamente nuevo, nunca el anterior.
- Rotar las teclas relacionadas. Considere esto como una oportunidad para rotar otras claves que puedan compartir el riesgo de exposición, no solo la que se ha visto comprometida específicamente.
- Realizar un análisis forense. Revise los registros, el tráfico de red y la actividad del sistema para determinar el alcance de la exposición y confirmar que el punto de entrada esté cerrado.
- Volver a auditar el inventario completo de certificados. En ocasiones, los atacantes con acceso a la gestión de claves emiten certificados fraudulentos durante el incidente; una revisión completa del inventario tras la corrección permite detectarlos antes de que se complete la desactivación.
Análisis de impacto: Determinación del radio de la explosión
Antes de que se pueda declarar que la remediación ha finalizado, es necesario identificar completamente los sistemas afectados.
Para una SSL / TLSEn el caso de una brecha de seguridad, esto implica identificar cada URL, servidor web, balanceador de carga y portal interno que utilice el certificado comprometido. Un inventario completo de certificados transforma esta tarea de una mera conjetura en una búsqueda precisa, razón por la cual las herramientas de detección y monitoreo son importantes incluso fuera de un incidente activo.
Validar que la remediación realmente funcionó
Para cerrar un incidente es necesario confirmar que la solución se mantuvo, no solo que los síntomas inmediatos desaparecieron.
Compare línea por línea el informe original de la brecha de seguridad con el informe de remediación: cada certificado y clave afectados deben aparecer como revocados, reemplazados y redistribuidos. Cualquier discrepancia indica que el atacante podría tener acceso a la red en algún punto del entorno.
Mejores prácticas para gestionar un certificado y una clave vulnerados
-
Detección y aislamiento
- Implementar sistemas robustos de monitoreo de seguridad y detección de intrusiones para detectar rápidamente cualquier posible violación o acceso no autorizado.
- Tan pronto como se detecte una violación, aísle el sistema afectado y elimine el certificado y la clave comprometidos de los entornos de producción para evitar daños mayores.
-
Plan de respuesta a incidentes
- Cuente con un plan de respuesta a incidentes bien definido que describa los pasos a seguir en caso de una violación de un certificado o de una clave.
- Designar un equipo de respuesta y asignar funciones y responsabilidades específicas para garantizar una respuesta rápida y coordinada.
-
Revocación y reemisión de certificados
- Revocar inmediatamente el certificado comprometido para invalidar su uso para cualquier comunicación futura.
- Trabaje con la autoridad de certificación (CA) para volver a emitir un nuevo certificado con un par de claves nuevo para el dominio o servicio afectado.
-
Rotación de claves
- Adopte una práctica regular de rotación de claves, donde las claves criptográficas se reemplacen periódicamente por otras nuevas.
- Si una clave se ha visto comprometida, inicie una rotación de clave de emergencia para invalidar la clave comprometida.
-
Realizar análisis forense
- Realice un análisis forense exhaustivo para determinar el alcance de la violación, la posible exposición de datos y cualquier otro sistema comprometido.
- Analice registros, tráfico de red y actividad del sistema para identificar el punto de entrada y posibles vectores de ataque.
-
Vulnerabilidades de parches
- Identificar y abordar cualquier vulnerabilidad o debilidad de seguridad que pueda haber permitido que se produjera la violación.
- Mantenga todo el software y los sistemas actualizados con los últimos parches y actualizaciones de seguridad.
-
Mejorar la autenticación y los controles de acceso
- Fortalecer los mecanismos de autenticación y los controles de acceso para limitar el acceso no autorizado a los certificados y claves.
- Implemente autenticación multifactor (MFA) y controles de acceso basados en roles para restringir el acceso privilegiado.
-
Educar y capacitar a los empleados
- Educar a los empleados sobre la importancia de los certificados y la seguridad de las claves y los posibles riesgos de negligencia o mal manejo.
- Proporcionar capacitación periódica sobre las mejores prácticas para la gestión segura de certificados y la identificación de intentos de phishing.
Una vez identificado y confirmado un ataque, solo se ha recorrido la mitad del camino. El siguiente reto es cómo impedir el acceso de un adversario a los activos digitales críticos de las empresas, como claves y certificados, ya que la mayoría de las organizaciones desconocen el impacto real de una filtración de certificados o claves.
Podemos excavar en el pasado y descubrir que hubo incidentes de violación como robos. Certificados digitales Cuando una organización no pudo comprender las consecuencias de no reemplazar los certificados digitales de inmediato. Idealmente, las organizaciones deberían poder reaccionar con rapidez y responder a todos los sistemas afectados por la brecha para que sus operaciones funcionen de forma segura.
¿Cómo puede ayudar Encryption Consulting?
CertSecure Manager proporciona a los equipos de respuesta a incidentes una consola única para revocar, volver a emitir y volver a implementar certificados en todo un entorno durante un incidente. incumplimientoCon visibilidad completa de cada certificado y clave en el inventario, la evaluación del impacto se realiza mediante búsqueda, no mediante auditoría manual. Las alertas e informes confirman que la remediación se ha completado antes de que se cierre el incidente. Respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Con qué rapidez debo revocar un certificado que ha sido comprometido?
Los requisitos básicos del CA/Browser Forum exigen la revocación en un plazo de 24 horas tras la confirmación de una vulneración de clave, una emisión errónea o una vulneración de la autoridad de certificación (CA). Algunos problemas, como la caducidad de la validación del dominio o el contenido del certificado que no cumple con los requisitos, conllevan un plazo de revocación de 5 días, pero una clave vulnerada siempre se incluye en la categoría de 24 horas.
¿Puedo volver a emitir un certificado utilizando la misma clave privada?
No. Una vez que una clave privada se ve comprometida, debe ser retirada definitivamente. Volver a emitir una nueva clave, incluso después de revocar el certificado anterior, mantiene el riesgo, ya que el atacante aún podría tener una copia de esa clave.
¿La revocación de un certificado detiene inmediatamente a un atacante?
No siempre. La comprobación de revocación mediante OCSP y CRL es imperfecta a escala de internet, y algunos clientes siguen confiando en un certificado revocado hasta que se actualiza su caché o el certificado caduca de forma natural. Esta es una de las razones por las que los periodos de validez de los certificados más cortos, que se acercan a los 47 días según la propuesta SC-081v3 del Foro de Autoridades de Certificación/Navegadores, son importantes: reducen el tiempo durante el cual se puede explotar una revocación no detectada.
¿Cuál es el primer paso tras detectar una clave comprometida?
Aísle el sistema afectado y elimine de inmediato el certificado y la clave comprometidos del entorno de producción. A continuación, active un plan de respuesta a incidentes predefinido con los roles asignados. Actuar antes de comprender completamente el alcance del problema limita la exposición a riesgos mientras continúa la investigación.
¿Cómo puedo saber si la remediación ha finalizado realmente?
Compare detalladamente el informe original de la brecha de seguridad con el informe de remediación: cada certificado y clave afectados deben aparecer como revocados, reemplazados y redistribuidos con un nuevo par de claves. Una nueva auditoría posterior del inventario completo de certificados también permite detectar cualquier certificado malicioso que un atacante pudiera haber emitido durante el incidente.
Revoca, reemite y recupera con confianza.
See Gestión de CertSecurer en acción para certificado de preparación para incidentes y gestión clave, o bien, hable con un asesor de Encryption Consulting sobre su plan de respuesta ante incidentes.
- Puntos Clave
- ¿Qué se considera un certificado o clave comprometidos?
- Medidas de respuesta inmediata
- Análisis de impacto: Determinación del radio de la explosión
- Validar que la remediación realmente funcionó
- Mejores prácticas para gestionar un certificado y una clave vulnerados
- ¿Cómo puede ayudar Encryption Consulting?
- Preguntas frecuentes
- Revoca, reemite y recupera con confianza.
