Certificaatlevenscyclusbeheer is geen onderwerp waar iemand enthousiast van wordt. Het valt in hetzelfde hokje als back-ups en patchplanning: belangrijk, niet erg aantrekkelijk en makkelijk door te schuiven naar het volgende kwartaal.
Totdat een certificaat op het verkeerde moment verloopt en een betalingssysteem, een inlogprocedure of een complete klantgerichte dienst platlegt.
Die kloof tussen hoe saai het onderwerp aanvoelt en hoe slecht het afloopt als het genegeerd wordt, is precies het probleem. En daarom hebben we een stripboek gemaakt in plaats van wéér een whitepaper.
"The Cert Wars: Race Against Expiry" is een kort, geïllustreerd verhaal over de verplichte 47-dagen certificering en de manier waarop teams vaak falen, zonder dat ze dit zien aankomen. Dit is de achterliggende gedachte en waarom het de moeite waard is om er tien minuten aan te besteden.
Het probleem met het probleem
De meeste beveiligingsrisico's kondigen zich vanzelf aan. Een phishingcampagne neemt een enorme vlucht. Een kwetsbaarheid krijgt een CVE-nummer en haalt het nieuws. Het verlopen van een certificaat werkt precies andersom. Het blijft volledig onopgemerkt, omdat er niets aan de hand is, tot het moment dat alles wél misgaat.
Een certificaat degradeert niet. Het geeft geen waarschuwingen naarmate het ouder wordt. Het werkt perfect, verwerkt verkeer en doorstaat controles, totdat de geldigheidsdatum verstrijkt en elk systeem dat erop vertrouwde, het onmiddellijk niet meer vertrouwt. De storing is binair en plotseling, en komt meestal op het slechtst mogelijke moment, omdat een vervaldatum geen specifieke aanleiding heeft.
Dit is het moeilijkste soort risico om een ​​organisatie tot actie aan te zetten. Er is geen rook voor het vuur. Zorgvuldige teams stellen het maandenlang uit omdat het dashboard groen is en er niets aan de hand is, wat precies de toestand is die een certificaat dat bijna verloopt, tot het allerlaatste moment aangeeft.
Met een staafdiagram kun je mensen niet het gevoel geven dat er een stil, onzichtbaar risico bestaat. Met een verhaal lukt dat wel. Dat was precies de reden om voor een andere vorm te kiezen.
Waar de strip eigenlijk over gaat
Als je de tekeningen weglaat, blijft er maar één argument over: het certificaat dat je uiteindelijk de das omdoet, is zelden het certificaat waar je naar kijkt.
De certificaten op het dashboard, de certificaten met eigenaren en herinneringen voor verlenging, zijn over het algemeen in orde. Ze worden verlengd omdat er iemand verantwoordelijk voor is. Het gevaarlijke certificaat is het certificaat dat van de lijst is verdwenen. Het is jaren geleden uitgegeven door iemand die inmiddels vertrokken is. De kolom met de eigenaar is leeg. Het draait op een server die niemand controleert, wordt stilzwijgend vertrouwd door alles wat eronder valt, en geen enkele verlengingsdiscipline zal het redden, want je kunt een certificaat niet verlengen waarvan je niet weet dat het bestaat.
Het verhaal illustreert drie vormen waarin dit probleem zich kan voordoen. Ten eerste is er de enorme hoeveelheid verlengingen die een handmatig proces op grote schaal onmogelijk maakt. Ten tweede is er het certificaat dat nog steeds geldig is en groen op het dashboard wordt weergegeven, dagen voor de vervaldatum, zonder dat er een verlenging is aangevraagd, en dat er prima uitziet tot het dat niet meer is. En ten derde is er het 'weescertificaat', het certificaat zonder eigenaar of toezicht dat in het geheim verloopt. Elk van deze categorieën zou een reële categorie moeten zijn die elk PKI-team zou moeten herkennen, en elk ervan wordt veel gevaarlijker wanneer certificaten slechts enkele weken in plaats van een jaar geldig zijn.
De strip geeft deze bedreigingen personages en een setting waardoor ze memorabel zijn. De onderliggende boodschap is volkomen serieus: het probleem is zichtbaarheid, niet de inspanning.
Waarom 2029 de inzet verhoogt
Niets hiervan is nieuw. Wat wel nieuw is, is de snelheid.
In 2025 heeft het CA/Browser Forum een ​​schema aangenomen dat de maximale geldigheidsduur van publiekelijk vertrouwde TLS-certificaten geleidelijk verkort: 200 dagen vanaf maart 2026, 100 dagen vanaf maart 2027 en 47 dagen vanaf maart 2029. De redenering hierachter is logisch. Een kortere geldigheidsduur verkleint de periode waarin een aanvaller misbruik kan maken van een gestolen of onjuist uitgegeven certificaat. Voor de veiligheid geldt: hoe korter, hoe beter.
Voor de operationele kant is het een ander verhaal. Een team dat momenteel 500 certificaten beheert, verwerkt een paar honderd verlengingen per jaar, wat prima te doen is voor een bekwame engineer met een paar scripts. Met een limiet van 47 dagen krijgt datzelfde team echter te maken met bijna 4,000 verlengingsoperaties per jaar, zo'n 16 per werkdag. Voeg daar kortstondige workloads zoals cloudservices, containers en IoT-apparaten aan toe, en het aantal loopt nog verder op.
In dat tempo verandert een sluimerend risico in een constant risico. Een certificaat is nooit meer dan een paar weken verwijderd van de vervaldatum, waardoor de tijd om een ​​gemiste verlenging in te halen steeds kleiner wordt.
Handmatige processen die jarenlang probleemloos functioneerden, falen niet meer soepel onder dit soort belasting. Ze begeven het plotseling, en het lijkt op een storing.
Dat is de aftelling waarnaar de strip is vernoemd. Het mandaat zelf is openbaar en de tijdlijn is duidelijk. Wat verandert, is wat de berekening in de praktijk betekent voor de teams die ermee moeten leven.
Wie zou het moeten lezen, en waarom het tien minuten goed besteed zijn.
"The Cert Wars" is geschreven voor de mensen die verantwoordelijk zijn voor de uptime: PKI-engineers, securitymanagers en de CISO's die voor beide verantwoordelijk zijn. Het vereist geen achtergrond in cryptografie en probeert de standaard niet regel voor regel uit te leggen. Het doet iets nuttigers: het herformuleert het probleem.
Iedereen die dit leest, zal anders gaan denken over zijn of haar eigen omgeving. De focus zal minder liggen op de vraag of verlengingen wel op tijd plaatsvinden, en meer op een belangrijkere vraag: hoeveel certificaten zijn er in omloop die helemaal niet worden bijgehouden? Die ene verschuiving, van de snelheid van verlengingen naar transparantie, is het meest waardevolle dat een team de komende jaren kan meenemen.
En het is echt snel. Tien minuten, een echt verhaal, en een boodschap die blijft hangen juist omdat het als een verhaal wordt gepresenteerd in plaats van als een dia.
Schakel alle drie de bedreigingen uit.
De drie bedreigingen in de strip zien er verschillend uit, maar dezelfde aanpak verslaat ze alle drie: vind elk certificaat, verleng het automatisch en blijf constant toezicht houden, zodat geen van hen de kans krijgt om zich te vormen.
Dat is wat CertSecure Manager doet. Het pakt de opeenstapeling van aanvragen aan met geautomatiseerde verlenging, waardoor duizenden handmatige handelingen per jaar worden teruggebracht tot alleen de uitzonderingen die nog door een persoon moeten worden uitgevoerd. Het pakt de stille vervaldatum aan met continue monitoring, waarbij wordt aangegeven welke certificaten bijna verlopen en waarvoor geen verlengingsaanvraag loopt, ruim voordat het dashboard rood wordt.
En het biedt een oplossing voor het probleem van de ontbrekende certificaten door middel van geautomatiseerde opsporing, waarbij de certificaten die bij een handmatige inventarisatie over het hoofd worden gezien, worden gevonden en aan elk certificaat een eigenaar wordt toegewezen.
Lees 'The Cert Wars: Race Against Expiry' om te zien hoe alle drie de partijen samenkomen bij één enkele beheerder, wat precies is hoe een echte storing doorgaans ontstaat.
Boek vervolgens een demo van 15 minuten om te ontdekken welke van de drie zich al in uw woning bevinden, en verwijder ze alle drie voordat maart 2029 dat voor u doet.
