- Samenvatting
- Key Takeaways
- Googles aanvankelijke besluit om Entrust te wantrouwen
- Mozilla's besluit om Entrust te wantrouwen
- Tijdlijn van vertrouwen en wantrouwen: ingangsdata, impact en bronnen
- Akamai's antwoord voor zakelijke klanten
- Waarom browsers certificeringsinstanties wantrouwen
- Historisch precedent: het wantrouwen jegens Symantec
- Het grotere plaatje: kortere geldigheidsduur van certificaten verhoogt de inzet
- Impact op de onderneming per rol en deadline
- Checklist voor gereedheid van de certificaatlevenscyclus
- Migratieplan: Wat moet je nu doen?
- Hoe encryptieconsultancy kan helpen
- Conclusie
- Veelgestelde Vragen / FAQ
Kort antwoord: Mozilla vertrouwde de TLS-rootcertificaten van Entrust die na 30 november 2024 waren uitgegeven niet meer, een maand na de deadline van Google Chrome van 11 november 2024, vanwege jarenlange onopgeloste problemen met de naleving van de certificeringseisen. Entrust verkocht later zijn volledige activiteiten op het gebied van openbare certificaten aan Sectigo, een overname die op 18 september 2025 werd afgerond. Organisaties die nog steeds Entrust-certificaten gebruiken, zouden nu moeten migreren en het beheer van de certificaatlevenscyclus moeten automatiseren.
Entrust was decennialang een van de meest gevestigde certificeringsinstanties op internet, vertrouwd door ongeveer 10% van de Fortune 500-bedrijven voor de beveiliging van hun belangrijkste websites. Dat veranderde in 2024. Google Chrome en Mozilla Firefox verwijderden Entrust uit hun root trust stores na jarenlange onopgeloste complianceproblemen, en de gevolgen hielden daar niet op: Entrust verkocht in 2025 zijn volledige publieke certificeringsactiviteiten aan Sectigo. Voor elke organisatie die nog steeds door Entrust uitgegeven certificaten in gebruik heeft, of die wil begrijpen hoe een certificeringsinstantie het vertrouwen van browsers verliest, volgt hier het complete, actuele overzicht.
Samenvatting
Entrust verloor geleidelijk het vertrouwen van browsers: Google Chrome weigerde op 11 november 2024 nog nieuwe Entrust-certificaten uit te geven, Apple volgde op 15 november 2024 en Mozilla Firefox op 30 november 2024. Alle drie verwezen naar jarenlange onopgeloste problemen met de naleving van de regelgeving, en niet naar één enkel incident. Entrust verkocht vervolgens zijn volledige activiteiten op het gebied van openbare certificaten aan Sectigo, waarmee de overgang op 18 september 2025 werd voltooid. Dezelfde onderliggende druk, een sector die afstapt van het tolereren van traag, handmatig certificaatbeheer, ligt ook ten grondslag aan het voorstel SC-081v3 van het CA/Browser Forum , dat de maximale geldigheidsduur van openbare TLS-certificaten geleidelijk verkort naar 200 dagen in maart 2026, 100 dagen in maart 2027 en 47 dagen in maart 2029. Uit de Trust Pulse Survey van DigiCert van juli 2025 bleek dat 45% van de bedrijven het afgelopen jaar te maken had met certificaatgerelateerde downtime, waarvan 37.5% te wijten was aan een verlopen certificaat (Bron: DigiCert Trust Pulse Survey, juli 2025 ). Organisaties die eind 2024 niet snel konden antwoorden op de vraag "welke van onze certificaten zijn afkomstig van Entrust?" zijn dezelfde organisaties die in 2029 zullen worstelen met verlengingscycli van 47 dagen. Beide problemen zijn terug te voeren op dezelfde tekortkoming in certificaatdetectie en -automatisering.
Ga direct naar: Belangrijkste conclusies | Tijdlijn | Impact per rol | Checklist voor gereedheid | Migratieplan | Hoe EC kan helpen | Veelgestelde vragen
Key Takeaways
- Mozilla Firefox vertrouwt geen Entrust TLS-certificaten meer die na 30 november 2024 zijn uitgegeven, een maand na de deadline van 11 november 2024 voor Google Chrome en 15 november 2024 voor Apple Safari.
- Beide browsers noemden jarenlange, onopgeloste nalevingsproblemen, en niet één enkel incident, als reden voor het wantrouwen.
- Entrust heeft vervolgens zijn volledige activiteiten op het gebied van openbare certificaten verkocht aan Sectigo. Deze verkoop werd aangekondigd op 29 januari 2025 en afgerond op 18 september 2025.
- Akamai adviseerde klanten om Entrust-oorsprongcertificaten te vervangen en verwijderde Entrust- en AffirmTrust-rootcertificaten uit de truststore vóór 1 maart 2025.
- Het wetsvoorstel SC-081v3 van het CA/B Forum, dat in april 2025 werd aangenomen, verkort de maximale geldigheidsduur van openbare TLS-certificaten tot 200 dagen op 15 maart 2026, 100 dagen op 15 maart 2027 en 47 dagen op 15 maart 2029, waardoor handmatige CA-overgangen steeds moeilijker worden.
- Uit de Trust Pulse Survey van DigiCert uit juli 2025 bleek dat 45% van de bedrijven het afgelopen jaar te maken heeft gehad met uitval als gevolg van certificaatproblemen, en dat 37.5% van die storingen terug te voeren was op verlopen certificaten.
Googles aanvankelijke besluit om Entrust te wantrouwen
In juni 2024 kondigde Google's Chrome Root Program als eerste aan dat het Entrust niet langer als certificeringsinstantie (CA) zou vertrouwen , vanwege een patroon van zorgwekkend gedrag dat zich gedurende meerdere jaren had voorgedaan. Talrijke incidenten met betrekking tot de naleving van regelgeving hadden het vertrouwen van Google in het vermogen van Entrust om aan de eisen van het Chrome Root Program te voldoen, ondermijnd. De blokkering door Chrome is van toepassing op Entrust-certificaten met een vroegste Signed Certificate Timestamp (SCT) van na 11 november 2024, 11:59:59 UTC, en is van kracht vanaf Chrome versie 131.
Mozilla's besluit om Entrust te wantrouwen
Ben Wilson, de beheerder van de root store van Mozilla, lichtte de beslissing toe in een openbaar bericht op het Mozilla dev-security-policy forum. Hij merkte op dat de reactie van Entrust geen vertrouwen wekte, ondanks de door het bedrijf uitgesproken inspanningen om de problemen aan te pakken. Wilson benadrukte dat het bijgewerkte rapport van Entrust niet wezenlijk verschilde van de toezeggingen die het bedrijf in 2020 had gedaan, toezeggingen die vervolgens niet werden nagekomen.
Mozilla's beslissing was gebaseerd op drie factoren:
- Herhaalde gevallen van niet-naleving: Tussen maart en mei 2024 registreerde Mozilla 22 afzonderlijke incidenten met betrekking tot Entrust, waarvan vele verband hielden met vertragingen en gemiste deadlines.
- Onvoldoende reactie: De reactie van Entrust op de bezwaren van Mozilla toonde geen wezenlijke verandering in haar werkwijze aan.
- Historische context: De eerdere toezeggingen van Entrust uit 2020 werden niet nagekomen, wat het vertrouwen van Mozilla in het antwoord van 2024 beïnvloedde.
Tijdlijn van vertrouwen en wantrouwen: ingangsdata, impact en bronnen
De onderstaande tabel geeft een overzicht van alle bevestigde mijlpalen in het wantrouwen jegens Entrust, van de eerste blokkeringen door browsers tot Entrusts terugtrekking uit de markt voor openbare certificaten en de sectorbrede verschuiving naar kortere certificatenlevensduren.
| Ingangsdatum | eis | Wie wordt hierdoor getroffen? | Actie nodig | Bron |
|---|---|---|---|---|
| November 11, 2024 | Google Chrome vertrouwt geen nieuwe Entrust TLS-certificaten meer (SCT-certificaten met een datum na deze deadline). | Chrome 131+ gebruikers op Windows, macOS, ChromeOS, Android en Linux | Vervang elk Entrust-certificaat dat na deze datum is uitgegeven. | Google Online Beveiligingsblog |
| November 15, 2024 | Apple vertrouwt nieuwe certificaten van getroffen Entrust-rootcertificaten niet. | Safari en andere Apple-platformgebruikers | Bevestig dat na deze datum geen nieuwe door Entrust uitgegeven certificaten meer afhankelijk zijn van het vertrouwensprincipe van Apple. | Richtlijnen voor wantrouwen ten aanzien van DigiCert Entrust-certificaten |
| November 30, 2024 | Mozilla Firefox vertrouwt geen nieuwe Entrust TLS-certificaten meer. | Firefox-gebruikers op alle platforms, plus niet-browsersoftware die afhankelijk is van de Mozilla-vertrouwensopslag. | Vervang elk Entrust-certificaat dat na deze datum is uitgegeven. | Mozilla dev-security-policy aankondiging |
| 1 maart 2025 | Akamai verwijdert de root-roots Entrust en AffirmTrust uit zijn origin trust store. | Akamai-klanten die Entrust-certificaten gebruiken aan de oorsprong van het product. | Vervang oorsprongscertificaten vóór deze datum. | Akamai klantbegeleiding |
| 11 maart 2025 | Entrust stopt met het uitgeven van nieuwe openbare TLS-certificaten vanuit zijn eigen root-CA's. | Alle klanten die een Entrust TLS-certificaat willen ontvangen | Begin met het migreren van de certificaatuitgifte naar Sectigo. | Informatiecentrum voor TLS-certificaten van Entrust |
| 18 september 2025 | Entrust rondt de overdracht van zijn activiteiten op het gebied van openbare certificaten aan Sectigo af. | Alle overige Entrust-klanten met een openbaar certificaat | Volledige migratie naar Sectigo voor alle verlengingen. | Informatiecentrum voor TLS-certificaten van Entrust |
| 15 maart 2026 | Het CA/B Forum verkort de maximale geldigheidsduur van openbare TLS-certificaten tot 200 dagen. | Alle organisaties die gebruikmaken van publiek toegankelijke TLS-certificaten. | Ga over op een verlengingscyclus van 6 maanden en evalueer automatisering. | CA/B Forum Ballot SC-081v3 (via Sectigo) |
| 15 maart 2027 | De maximale geldigheidsduur van een openbaar TLS-certificaat daalt naar 100 dagen. | Alle organisaties die gebruikmaken van publiek toegankelijke TLS-certificaten. | Schakel over naar een verlengingscyclus van 3 maanden. | CA/B Forum Ballot SC-081v3 (via Sectigo) |
| 15 maart 2029 | De maximale geldigheidsduur van een openbaar TLS-certificaat daalt naar 47 dagen. | Alle organisaties die gebruikmaken van publiek toegankelijke TLS-certificaten. | Automatiseer de uitgifte en verlenging van certificaten volledig. | CA/B Forum Ballot SC-081v3 (via Sectigo) |
Implementatie-opmerking: deze tabel toont de URL van dit bericht zoals deze is voorbereid. Als de gepubliceerde URL afwijkt van wat hier wordt weergegeven, werk deze rij dan bij voordat u naar de productieomgeving publiceert.
Akamai's antwoord voor zakelijke klanten
Naar aanleiding van de beslissing van Google publiceerde Akamai specifieke richtlijnen voor klanten die gebruik maakten van door Entrust uitgegeven certificaten . Akamai bleef de door Entrust uitgegeven edge-certificaten op zijn Secure CDN ondersteunen tot ze verliepen, maar adviseerde om ze proactief te vervangen om verstoringen voor Chrome-clients te voorkomen. Voor origin-verbindingen verwijderde Akamai de rootcertificaten van Entrust en AffirmTrust per 1 maart 2025 uit zijn trust store. Klanten die de betreffende certificaten vóór die datum niet hadden vervangen, liepen het risico dat het beveiligde verkeer naar hun origin-infrastructuur werd onderbroken.
Waarom browsers certificeringsinstanties wantrouwen
De rol van registeraccountants en naleving van regelgeving.
Certificeringsinstanties (CA's) creëren vertrouwen op het internet door certificaten uit te geven die versleutelde verbindingen tussen browsers en websites mogelijk maken. Om dat vertrouwen te behouden, moeten CA's zich houden aan strikte industriestandaarden die zijn vastgelegd in de Baseline Requirements van het CA/Browser (CA/B) Forum . Deze standaarden omvatten:
- Validatieprocessen: Correcte validatie van certificaatverzoeken om de authenticiteit van de aanvragende entiteit te bevestigen.
- Operationele beveiliging: Robuuste beveiligingsmaatregelen die de infrastructuur van de CA beschermen en ongeautoriseerde uitgifte van certificaten voorkomen.
- Naleving van protocollen: Naleving van vastgestelde protocollen voor het uitgeven, beheren en intrekken van certificaten.
Audits en verantwoording
Certificeringsinstanties (CA's) worden gecontroleerd door middel van regelmatige audits die worden uitgevoerd door onafhankelijke derde partijen. Deze audits verifiëren de naleving van de basisvereisten van het CA/B Forum. Het niet voldoen aan deze normen kan ertoe leiden dat browsers de certificaten van een CA volledig wantrouwen.
Het besluitvormingsproces van CA met betrekking tot wantrouwen
Wanneer een browser zoals Google Chrome of Mozilla Firefox besluit een certificeringsinstantie (CA) niet te vertrouwen, doorloopt het proces doorgaans vier stappen:
- Bewijs verzamelen: Onderzoek naar de uitgifteprocessen, operationele beveiliging en naleving van industrienormen door de certificeringsinstantie, gebaseerd op transparantielogboeken, forums en openbare bekendmakingen.
- Beoordeling aan de hand van normen: Evalueren van het bewijsmateriaal aan de hand van de basisvereisten van het CA/B Forum om naleving te bepalen.
- Openbaarmaking en reactie: De bevindingen delen met de CA en het publiek, zodat de CA de kans krijgt om te reageren en corrigerende maatregelen te formuleren.
- Laatste beslissing: Afhankelijk van het antwoord van de certificeringsinstantie en de ernst van de problemen, kan de browser de verbinding met de browser verbreken als het antwoord onvoldoende wordt geacht.
De impact van wantrouwen op ondernemingen
Wanneer een certificeringsinstantie (CA) niet langer wordt vertrouwd, worden alle certificaten die deze instantie heeft uitgegeven niet langer als geldig erkend door de betreffende browser. De praktische gevolgen hiervan zijn aanzienlijk:
- Beveiligingswaarschuwingen: Websites die certificaten gebruiken van een onbetrouwbare certificeringsinstantie (CA) tonen browserwaarschuwingen, wat het vertrouwen van gebruikers kan ondermijnen en daadwerkelijke kwetsbaarheden aan het licht kan brengen.
- Nalevingsrisico's: Organisaties die er niet in slagen onbetrouwbare certificaten te vervangen, kunnen te maken krijgen met overtredingen van de regelgeving en bevindingen bij audits.
- Operationele verstoringen: Het op grote schaal vervangen van certificaten kan de dienstverlening verstoren, de operationele kosten verhogen en veel tijd van het personeel in beslag nemen.
Het gedetailleerde mechanisme van wantrouwen jegens CA
- Incidentrapportage: Het proces begint met het opsporen en rapporteren van nalevingsincidenten, die vaak aan het licht komen door beveiligingsonderzoekers, andere certificeringsinstanties of geautomatiseerde monitoringsystemen.
- Eerste beoordeling: De CA / B-forum Of het root store-team van de browser voert een eerste beoordeling uit. Ernstige incidenten leiden tot een grondiger onderzoek.
- Onderzoek: Het onderzoek richt zich op de uitgiftepraktijken van de certificeringsinstantie, auditrapporten en de algehele beveiligingsstatus.
- Openbaarmaking: De bevindingen worden openbaar gemaakt en de CA krijgt de gelegenheid om te reageren en corrigerende maatregelen te formuleren.
- Evaluatie van het antwoord: Het root store-team van de browser beoordeelt of de reactie en corrigerende maatregelen van de CA toereikend zijn.
- Besluit tot wantrouwen: Als het antwoord niet aan de verwachtingen voldoet, gaat de browser verder met wantrouwen en werkt de root-opslag bij om het vertrouwen in de CA te verliezen. root certificaten.
- Impact op certificaten: Elk certificaat dat is uitgegeven door de niet-vertrouwde CA wordt ongeldig in die browser, en de getroffen organisaties moeten deze vervangen door certificaten van een vertrouwde CA.
Historisch precedent: het wantrouwen jegens Symantec
Het wantrouwen jegens Entrust doet denken aan de zaak rond Symantec in 2018. Google ontdekte meerdere gevallen van onjuiste certificaatuitgifte door Symantec, wat leidde tot een geleidelijke intrekking van het vertrouwen in Symantec-certificaten in de belangrijkste browsers. Dat proces eindigde uiteindelijk met de verkoop van Symantecs CA-activiteiten aan DigiCert, eenzelfde uitkomst die Entrust zes jaar later volgde met de verkoop aan Sectigo.
Het grotere plaatje: kortere geldigheidsduur van certificaten verhoogt de inzet
Het wantrouwen jegens Entrust is geen op zichzelf staand geval. Het is slechts één voorbeeld in een bredere trend naar kortere geldigheidsduur van certificaten en minder tolerantie voor handmatig certificaatbeheer. Uit een DigiCert Trust Pulse Survey, gepubliceerd op 2 juli 2025, bleek dat 45% van de bedrijven het afgelopen jaar te maken heeft gehad met uitval van diensten als gevolg van certificaatproblemen, en dat 37.5% van die storingen specifiek te wijten was aan verlopen certificaten. Handmatig certificaatbeheer schiet nu al tekort voor organisaties met de huidige maximale geldigheidsduur van 398 dagen.
Die uitdaging staat op het punt nog groter te worden. Op 11 april 2025 heeft het CA/B Forum wetsvoorstel SC-081v3 aangenomen , een door Sectigo gesteunde maatregel die de maximale geldigheidsduur van openbare TLS-certificaten geleidelijk afbouwt van 398 dagen naar 200 dagen op 15 maart 2026, naar 100 dagen op 15 maart 2027 en uiteindelijk naar 47 dagen op 15 maart 2029. Elke vernieuwingscyclus die voorheen eenmaal per jaar plaatsvond, zal vanaf 2029 ongeveer elke zes weken moeten plaatsvinden. Een incident waarbij een certificeringsinstantie (CA) volgens dit schema niet langer betrouwbaar is, laat bedrijven vrijwel geen ruimte meer om handmatig te reageren. Dit is precies de reden waarom certificaatautomatisering is verschoven van een gemak naar een noodzaak.
Impact op de onderneming per rol en deadline
Het reageren op een incident waarbij het vertrouwen in certificeringsinstanties is geschaad, en het voorbereiden op kortere geldigheidsduur van certificaten, betreft meerdere teams. Deze matrix brengt in kaart welke veranderingen voor elke groep gelden en wat daaraan te doen is.
| Team | Wat dit voor u betekent | Onmiddellijke actie | Deadline voor het bijhouden van gegevens |
|---|---|---|---|
| PKI / Certificeringsteam | Is rechtstreeks eigenaar van alle resterende door Entrust uitgegeven certificaten en de steeds korter wordende geldigheidsduur. | Inventariseer alle Entrust-certificaten die nog in productie zijn en bevestig de vervangende CA. | Met onmiddellijke ingang, vervolgens 15 maart 2026 voor een geldigheidsduur van 200 dagen. |
| Beveiligingsteam | Verantwoordelijk voor de risicobeoordeling van CA-vertrouwenswijzigingen en het incidentresponsplan voor toekomstige vertrouwensbreuken. | Voeg scenario's voor wantrouwen jegens certificeringsinstanties en verlopen certificaten toe aan het incidentresponsplan. | Lopend |
| Platform-/infrastructuurteam | Beheert de servers, loadbalancers en CDN's waarop certificaten worden ingezet. | Controleer of automatiseringsprotocollen zoals ACME, SCEP of EST zijn ingeschakeld bij elk certificaatcontrolepunt. | Vóór 15 maart 2026 |
| Nalevingsteam | Er moet worden aangetoond dat er sprake is van certificeringsbeheer voor raamwerken zoals PCI DSS, HIPAA en DORA. | Documenteer de CA-migratie en bewaar bewijs van de vervanging van het certificaat. | Afgestemd op de auditcyclus van elk framework. |
Checklist voor gereedheid van de certificaatlevenscyclus
- Inventariseer alle certificaten die nog steeds zijn uitgegeven door Entrust of een andere onbetrouwbare certificeringsinstantie.
- Bevestig welke interne systemen rechtstreeks aan de rootcertificaten van Entrust zijn gekoppeld in plaats van de volledige certificaatketen te valideren.
- Test geautomatiseerde inschrijvingsprotocollen, waaronder ACME, SCEP en EST, ten opzichte van uw vervangende CA.
- Stel vervalwaarschuwingen in op 30, 14 en 7 dagen voordat een certificaat de vervaldatum nadert.
- Documenteer de migratie als bewijs van naleving voor PCI DSS-, HIPAA- of DORA-audits.
- Controleer de afhankelijkheden van leveranciers en SaaS-oplossingen die intern mogelijk nog steeds verwijzen naar de basisstructuur van Entrust.
Migratieplan: Wat moet je nu doen?
- Voer een volledige certificaatdetectie Scan alle openbare en particuliere certificeringsinstanties om eventuele resterende door Entrust uitgegeven certificaten te vinden.
- Geef prioriteit aan vervanging van klantgerichte en omzetkritische domeinen.
- Selecteer een vervangende CA (Sectigo geeft nu rechtstreeks het voormalige openbare certificaatvolume van Entrust uit) en controleer of deze het automatiseringsprotocol ondersteunt.
- Automatiseer heruitgifte en verlenging via ACME, SCEP of EST in plaats van handmatige aanvragen.
- Pas dezelfde automatisering toe op certificaten die bijna 200 dagen geldig zijn, vervolgens 100 dagen, enzovoort. Geldigheidsduur van 47 dagen mijlpalen.
- Test de rampenherstel- en incidentresponsplannen opnieuw aan de hand van een gesimuleerd CA-wantrouwensincident.
Overwegingen bij multi-cloud en hybride PKI
Organisaties die certificaten beheren via AWS, Azure, Google Cloud en on-premises PKI's, worden geconfronteerd met een complexere versie van dit probleem. Elke omgeving heeft doorgaans zijn eigen certificaatarchief, vernieuwingstools en CA-relaties. Een CA-wantrouwingsgebeurtenis of een verkorting van de geldigheidsperiode treft ze allemaal tegelijk, maar zelden op hetzelfde moment. Het centraliseren van detectie en automatisering voor elke cloud- en on-premises CA, in plaats van elke omgeving afzonderlijk te beheren, voorkomt dat een gebeurtenis zoals de Entrust-wantrouwingsgebeurtenis uitmondt in een wekenlange noodsituatie in een hybride omgeving. Het nu opbouwen van dit soort crypto-flexibiliteit vormt tevens de basis voor de post-quantummigratie, die dezelfde logica van een kortere levensduur volgt.
Hoe encryptieconsultancy kan helpen
Encryption Consulting helpt bedrijven anticiperen op wijzigingen in certificeringsinstanties, zoals het Entrust-wantrouwen, voordat deze tot noodsituaties leiden. CertSecure Manager biedt PKI- en beveiligingsteams één dashboard om elk certificaat te bekijken, ongeacht of het om een ​​openbare of private CA gaat, of een cloudomgeving. Het automatiseert verlengingen via ACME, SCEP en EST en zorgt voor beleid dat ervoor zorgt dat geen enkel certificaat afhankelijk is van één enkele CA-relatie.
Voor teams die volledig inzicht willen hebben in hun cryptografische voetafdruk vóór een migratie, bouwt CBOM Secure een continu bijgewerkte Cryptographic Bill of Materials ( CBOM ) van elk certificaat, algoritme en sleutel binnen de gehele infrastructuur, gekoppeld aan de compliance-frameworks die dit vereisen. En omdat zowel incidenten met wantrouwen jegens certificeringsinstanties als de kortere levensduur van certificaten symptomen zijn van dezelfde verschuiving naar crypto-flexibiliteit, helpen ons PQC Center of Excellence en ons PQC- gereedheidsadvies teams bij het opstellen van een routekaart die zowel de huidige risico's met betrekking tot certificeringsinstanties als de toekomstige post-quantum transitie omvat.
Conclusie
Het wantrouwen van Mozilla en Google jegens Entrust, en Entrusts uiteindelijke terugtrekking uit de markt voor openbare certificaten, onderstreept hoe snel het niet naleven van strikte compliance-eisen de reputatie van een CA kan schaden. Organisaties die afhankelijk zijn van digitale certificaten moeten waakzaam blijven en zich snel kunnen aanpassen wanneer het CA-landschap verandert. Dat betekent dat ze moeten overstappen van handmatige registratie naar geautomatiseerd, continu geverifieerd beheer van de certificaatlevenscyclus, vooral nu het geldigheidsschema van het CA/B Forum alle organisaties ertoe aanzet om tegen 2029 certificaten met een geldigheidsduur van 47 dagen te gebruiken.
Inzicht in hoe en waarom wantrouwen jegens certificeringsinstanties ontstaat, en het opbouwen van de nodige crypto-flexibiliteit om hierop te reageren zonder verstoring, is wat organisaties die een wantrouwensincident als een routineonderhoudstaak beschouwen, onderscheidt van organisaties die het als een noodsituatie zien.
Veelgestelde Vragen / FAQ
Wat is de belangrijkste conclusie uit het artikel van Firefox, "Mozilla volgt Google in het wantrouwen jegens de TLS-certificaten van Entrust"?
De belangrijkste les is dat het vertrouwen in een certificeringsinstantie snel kan verdwijnen zodra een CA voldoende compliancefouten heeft gemaakt. Mozilla en Google verwijderden Entrust eind 2024 uit hun rootcertificatenarchieven, en Entrust verkocht uiteindelijk in 2025 zijn volledige activiteiten op het gebied van openbare certificaten aan Sectigo. Bedrijven die afhankelijk waren van één enkele CA moesten onder tijdsdruk migreren, en dat is precies het scenario dat geautomatiseerd certificaatlevenscyclusbeheer moet voorkomen.
Waarom is dit belangrijk voor het beheer van de levenscyclus van bedrijfscertificaten?
Een vertrouwenscrisis bij een certificeringsinstantie (CA) zorgt ervoor dat elk certificaat van die instantie een waarschuwingssignaal krijgt, ongeacht de oorspronkelijke vervaldatum. Organisaties die certificaten handmatig beheren, ontdekken Entrust-afhankelijke certificaten vaak pas laat, tijdens de afhandeling van incidenten in plaats van tijdens de planning. Geautomatiseerd lifecyclemanagement houdt een actuele inventaris bij en kan een bulkheruitgifte initiëren zodra de vertrouwensstatus van een CA verandert, waardoor de hectiek die handmatige controle met zich meebrengt, wordt voorkomen.
Welke teams zijn verantwoordelijk voor de uitvoering van deze richtlijnen?
De PKI- en certificaatteams zijn verantwoordelijk voor de technische migratie van de betreffende certificaten. De beveiligingsteams zijn verantwoordelijk voor de risicobeoordeling en de planning van incidentrespons bij wijzigingen in het vertrouwen van certificeringsinstanties. De platform- en infrastructuurteams beheren de servers, loadbalancers en CDN's waarop de certificaten worden geïmplementeerd en moeten de ondersteuning voor automatisering garanderen. De compliance-teams documenteren de migratie als bewijs voor frameworks zoals PCI DSS, HIPAA en DORA.
Welke risico's nemen toe als dit onderwerp handmatig wordt behandeld?
Handmatig certificaatbeheer vergroot de kans dat een Entrust-afhankelijk certificaat over het hoofd wordt gezien totdat het een beveiligingswaarschuwing in de browser of een storing veroorzaakt. Uit de Trust Pulse Survey van DigiCert uit juli 2025 bleek dat 45% van de bedrijven het afgelopen jaar te maken heeft gehad met downtime als gevolg van certificaatproblemen, waarvan 37.5% werd veroorzaakt door verlopen certificaten. Handmatige controle kan bovendien moeilijk gelijke tred houden met de steeds korter wordende maximale geldigheidsduur van certificaten, die richting de 47 dagen gaat.
Hoe vermindert automatisering het risico op certificaatuitval?
Automatiseringsprotocollen zoals ACME, SCEP en EST stellen een platform voor certificaatlevenscyclusbeheer in staat om een ​​naderende vervaldatum of een wijziging in het vertrouwen van een certificeringsinstantie te detecteren en het certificaat opnieuw uit te geven zonder handmatige aanvraag. Dit elimineert de menselijke vertraging die bij de meeste certificaatgerelateerde storingen optreedt en zorgt ervoor dat de vernieuwingsfrequentie consistent blijft, zelfs nu de geldigheidsperioden dalen van 398 dagen nu naar 47 dagen in maart 2029.
Welke meetgegevens moeten teams bijhouden na de implementatie?
Houd het percentage certificaten bij dat automatisch wordt verlengd versus handmatig, het aantal certificaten dat binnen 30 dagen verloopt, de gemiddelde tijd voor heruitgifte na een wijziging in het vertrouwen van een certificeringsinstantie (CA) en het aantal certificaten dat nog steeds aan één enkele CA is gekoppeld. Compliance-teams moeten ook de auditgereedheid in de gaten houden, bijvoorbeeld hoe snel een complete inventaris van certificaten op verzoek kan worden overlegd.
Hoe hangt dit samen met de gereedheid van het TLS-certificaat binnen 47 dagen?
Het Entrust-wantrouwen en de overstap van het CA/B Forum naar een certificaatvaliditeit van 47 dagen zijn beide symptomen van dezelfde verschuiving: de web-PKI scherpt de vertrouwensvereisten aan en verkleint de periode waarin een niet-conforme CA-relatie schade kan aanrichten. Organisaties die zich voorbereiden op certificaten met een geldigheid van 47 dagen en organisaties die herstellen van een CA-wantrouwensincident hebben dezelfde functionaliteit nodig: volledige automatisering van certificaatdetectie, -uitgifte en -vernieuwing.
Hoe moet dit worden aangepakt in multi-cloud- of hybride PKI-omgevingen?
In multi-cloud- en hybride omgevingen is het raadzaam om certificaatdetectie en -automatisering te centraliseren in plaats van elke cloudprovider of on-premises CA afzonderlijk te beheren. Een CA-wantrouwingsgebeurtenis of een wijziging in de geldigheidsperiode heeft direct gevolgen voor alle omgevingen, maar elk cloudplatform heeft zijn eigen tools en vernieuwingstermijnen. Een uniform platform voor certificaatlevenscyclusbeheer, dat AWS, Azure, Google Cloud en on-premises PKI's omvat, voorkomt dat één enkele omgeving een blinde vlek wordt.
- Samenvatting
- Key Takeaways
- Googles aanvankelijke besluit om Entrust te wantrouwen
- Mozilla's besluit om Entrust te wantrouwen
- Tijdlijn van vertrouwen en wantrouwen: ingangsdata, impact en bronnen
- Akamai's antwoord voor zakelijke klanten
- Waarom browsers certificeringsinstanties wantrouwen
- Historisch precedent: het wantrouwen jegens Symantec
- Het grotere plaatje: kortere geldigheidsduur van certificaten verhoogt de inzet
- Impact op de onderneming per rol en deadline
- Checklist voor gereedheid van de certificaatlevenscyclus
- Migratieplan: Wat moet je nu doen?
- Hoe encryptieconsultancy kan helpen
- Conclusie
- Veelgestelde Vragen / FAQ
