- Key Takeaways
- Wat wordt beschouwd als een geschonden certificaat of sleutel?
- Stappen voor onmiddellijke reactie
- Impactanalyse: het bepalen van de explosieradius
- Bevestiging dat de herstelmaatregelen daadwerkelijk effectief waren.
- Aanbevolen procedures voor het omgaan met een geschonden certificaat en sleutel
- Hoe kan Encryption Consulting helpen?
- Veelgestelde Vragen / FAQ
- Intrekken, opnieuw uitgeven en met vertrouwen terugvorderen
Een gecompromitteerd certificaat of sleutel is een digitaal certificaat of de bijbehorende privésleutel die in handen is gekomen van een onbevoegde partij. De afhandeling hiervan vereist onmiddellijke intrekking, heruitgifte van een nieuw sleutelpaar en een forensisch onderzoek naar de oorzaak van de inbreuk.
Als een certificaat of de bijbehorende privésleutel is gecompromitteerd, moet het certificaat onmiddellijk worden ingetrokken, aangezien CA / Browser Forum De basisvereisten schrijven voor dat een certificaat binnen 24 uur na een bevestigde inbreuk op de sleutel moet worden ingetrokken. Er moet een nieuw certificaat met een nieuw sleutelpaar worden uitgegeven in plaats van de gecompromitteerde sleutel opnieuw te gebruiken, de getroffen systemen moeten worden geïsoleerd en er moet een forensisch onderzoek worden uitgevoerd om te bevestigen dat er geen andere systemen zijn blootgesteld.
Key Takeaways
- Een herroepingsperiode van 24 uur is een basisvereiste, geen aanbevolen werkwijze. De regels van het CA/Browser Forum vereisen intrekking binnen 24 uur na een bevestigde inbreuk op de sleutel, onjuiste uitgifte of inbreuk op de CA.
- Nooit opnieuw uitgeven met hetzelfde sleutelpaar. Een gecompromitteerde privésleutel moet volledig worden vervangen; hergebruik ervan, zelfs na intrekking, heft het risico niet op.
- Intrekking alleen maakt geen onmiddellijk einde aan misbruik. Omdat OCSP- en CRL-controles op internetschaal niet perfect zijn, blijven sommige clients een ingetrokken certificaat vertrouwen totdat het verloopt of hun cache wordt bijgewerkt. Daarom is snel handelen zo belangrijk.
- Ongeldige certificaten kunnen langer dan het oorspronkelijke incident geldig blijven. Aanvallers die toegang krijgen tot de CA of sleutelbeheer, geven soms extra certificaten uit; een volledige inventariscontrole na herstelwerkzaamheden spoort deze op voordat ze worden gebruikt.
- Kortere certificaten hebben een kleinere explosieradius. Naarmate TLS-certificaten een maximale geldigheidsduur van 47 dagen krijgen volgens CA/Browser Forum Ballot SC-081v3, is de periode waarin een onopgemerkt beveiligingslek kan worden misbruikt aanzienlijk korter.
Wat wordt beschouwd als een geschonden certificaat of sleutel?
Een certificaat wordt als geschonden beschouwd wanneer het certificaat zelf, of de bijbehorende privésleutel, in handen valt van iemand die daar geen recht op heeft.
Dit kan gebeuren door middel van phishing waarbij inloggegevens voor een sleutelkluis worden buitgemaakt, een medewerker met buitensporige toegang, een verkeerd geconfigureerde server die privé-sleutelbestanden blootlegt, of een kwetsbaarheid in de beveiliging. certificaatbeheer het proces zelf. Zodra een privésleutel is blootgelegd, kan een aanvaller zich voordoen als de rechtmatige certificaathouder of eerder onderschept verkeer decoderen, afhankelijk van hoe de sleutel werd gebruikt.
Stappen voor onmiddellijke reactie
Zes stappen, in de aangegeven volgorde, omvatten de detectie en gevalideerde herstelprocedure voor een geschonden certificaat of sleutel.
- Detecteren en isoleren. Beveiligingsmonitoring moet afwijkende toegang tot certificaten of sleutels snel signaleren; zodra dit is gedetecteerd, moeten het gecompromitteerde certificaat en de bijbehorende sleutel onmiddellijk uit de productieomgeving worden verwijderd.
- Activeer het incidentresponsplan. Een vooraf vastgesteld plan met toegewezen rollen voorkomt vertraging en verwarring bij het bepalen van verantwoordelijkheden tijdens een incident.
- Intrekken en opnieuw uitgeven. Trek het gecompromitteerde certificaat onmiddellijk in bij de certificeringsinstantie (de basisvereisten van het CA/Browser Forum schrijven intrekking binnen 24 uur na bevestigde sleutelcompromis voor) en geef vervolgens een volledig nieuw sleutelpaar uit, nooit het oude.
- Gerelateerde toetsen roteren. Beschouw dit als een kans om andere sleutels te vervangen die mogelijk hetzelfde risico lopen, en niet alleen de specifiek gecompromitteerde sleutel.
- Voer een forensische analyse uit. Controleer logbestanden, netwerkverkeer en systeemactiviteit om de omvang van de blootstelling vast te stellen en te bevestigen dat het toegangspunt is afgesloten.
- Voer een nieuwe audit uit van de volledige certificateninventaris. Aanvallers met toegang tot sleutelbeheer kunnen tijdens een incident soms frauduleuze certificaten uitgeven; een volledige inventariscontrole na de herstelwerkzaamheden spoort deze op voordat de deactivering is voltooid.
Impactanalyse: het bepalen van de explosieradius
Voordat de sanering als voltooid kan worden beschouwd, moeten de getroffen systemen volledig in kaart worden gebracht.
Voor een SSL / TLSBij een inbreuk die hiermee verband houdt, betekent dit dat elke URL, webserver, load balancer en interne portal die het gecompromitteerde certificaat gebruikt, moet worden geïdentificeerd. Een volledige certificaatinventarisatie verandert dit van een giswerk in een nauwkeurige controle, en daarom is het gebruik van tools voor detectie en monitoring zo belangrijk, zelfs buiten een actief incident.
Bevestiging dat de herstelmaatregelen daadwerkelijk effectief waren.
Om een incident af te sluiten, moet worden bevestigd dat de oplossing standhield, niet alleen dat de acute symptomen verdwenen zijn.
Vergelijk het oorspronkelijke inbreukrapport regel voor regel met het herstelrapport: elk getroffen certificaat en elke sleutel moet worden weergegeven als ingetrokken, vervangen en opnieuw geïmplementeerd. Elke afwijking duidt erop dat een aanvaller mogelijk nog ergens in de omgeving toegang heeft tot de beveiliging.
Aanbevolen procedures voor het omgaan met een geschonden certificaat en sleutel
-
Detectie en isolatie
- Implementeer robuuste systemen voor beveiligingsbewaking en detectie van indringers om direct mogelijke inbreuken of ongeautoriseerde toegang te detecteren.
- Zodra een inbreuk wordt gedetecteerd, isoleert u het getroffen systeem en verwijdert u het gecompromitteerde certificaat en de gecompromitteerde sleutel uit productieomgevingen om verdere schade te voorkomen.
-
Incident Response Plan
- Zorg voor een duidelijk incidentresponsplan waarin de stappen staan beschreven die moeten worden genomen in geval van een certificaat- of sleutelschending.
- Stel een responsteam samen en wijs specifieke rollen en verantwoordelijkheden toe om een snelle en gecoördineerde respons te garanderen.
-
Certificaten intrekken en opnieuw uitgeven
- Trek het gecompromitteerde certificaat onmiddellijk in, zodat het niet meer voor verdere communicatie kan worden gebruikt.
- Werk samen met de certificeringsinstantie (CA) om een nieuw certificaat uit te geven met een nieuw sleutelpaar voor het betrokken domein of de betrokken service.
-
Toetsrotatie
- Zorg voor een regelmatige sleutelrotatie, waarbij cryptografische sleutels periodiek worden vervangen door nieuwe.
- Als een sleutel is gecompromitteerd, start u een noodsleutelrotatie om de gecompromitteerde sleutel ongeldig te maken.
-
Forensische analyse uitvoeren
- Voer een grondige forensische analyse uit om de omvang van de inbreuk, de mogelijke blootstelling van gegevens en eventuele andere gecompromitteerde systemen te bepalen.
- Analyseer logboeken, netwerkverkeer en systeemactiviteit om het toegangspunt en mogelijke aanvalsvectoren te identificeren.
-
Patch-kwetsbaarheden
- Identificeer en verhelp eventuele beveiligingsproblemen of zwakke plekken die de inbreuk mogelijk hebben gemaakt.
- Zorg ervoor dat alle software en systemen zijn bijgewerkt met de nieuwste beveiligingspatches en updates.
-
Verbeter authenticatie en toegangscontrole
- Versterk authenticatiemechanismen en toegangscontroles om ongeautoriseerde toegang tot certificaten en sleutels te beperken.
- Implementeer multi-factor-authenticatie (MFA) en op rollen gebaseerde toegangscontroles om bevoorrechte toegang te beperken.
-
Medewerkers opleiden en trainen
- Informeer medewerkers over het belang van certificaten en sleutelbeveiliging en over de mogelijke risico's van nalatigheid of verkeerd gebruik.
- Zorg voor regelmatige training over best practices voor veilig certificaatbeheer en het identificeren van phishingpogingen.
Zodra een aanval is geïdentificeerd en bevestigd, is deze nog maar half voltooid. De volgende uitdaging is hoe je de toegang van een aanvaller tot de kritieke digitale activa van de onderneming, zoals sleutels en certificaten, kunt blokkeren, aangezien de meeste organisaties de werkelijke impact van een certificaat- of sleutelinbreuk niet overzien.
We kunnen in het verleden graven en ontdekken dat er inbreuken hebben plaatsgevonden, zoals diefstal digitale certificaten Wanneer een organisatie de gevolgen niet kon overzien doordat de digitale certificaten niet onmiddellijk werden vervangen, zouden organisaties idealiter snel moeten kunnen reageren op alle systemen die door een inbreuk zijn getroffen, zodat hun activiteiten veilig kunnen verlopen.
Hoe kan Encryption Consulting helpen?
CertSecure Manager biedt incidentresponsteams één centrale console om certificaten in een omgeving in te trekken, opnieuw uit te geven en opnieuw te implementeren tijdens een incident. overtredingMet volledig inzicht in elk certificaat en elke sleutel in de inventaris, is het vaststellen van de impact een kwestie van zoeken in plaats van een handmatige audit. Waarschuwingen en rapportages bevestigen dat de herstelwerkzaamheden zijn voltooid voordat het incident wordt afgesloten. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Hoe snel moet ik een geschonden certificaat intrekken?
De basisvereisten van het CA/Browser Forum schrijven voor dat een certificaat binnen 24 uur moet worden ingetrokken na een bevestigde inbreuk op een certificaatsleutel, een onjuiste uitgifte of een inbreuk op de certificeringsinstantie (CA). Voor sommige problemen, zoals een verlopen domeinvalidatie of niet-conforme certificaatinhoud, geldt een langere intrekkingstermijn van 5 dagen, maar een gecompromitteerde certificaatsleutel valt altijd binnen de 24-uursregel.
Kan ik een certificaat opnieuw uitgeven met dezelfde privésleutel?
Nee. Zodra een privésleutel is gecompromitteerd, moet deze permanent buiten gebruik worden gesteld. Het opnieuw uitgeven van een certificaat met dezelfde sleutel, zelfs nadat het oude certificaat is ingetrokken, houdt het risico in stand, omdat de aanvaller mogelijk nog steeds een kopie van die sleutel heeft.
Worden aanvallen onmiddellijk gestopt door het intrekken van een certificaat?
Niet altijd. De controle op intrekking via OCSP en CRL's is op internetniveau niet perfect, en sommige clients blijven een ingetrokken certificaat vertrouwen totdat hun cache is bijgewerkt of het certificaat vanzelf verloopt. Dit is een van de redenen waarom kortere geldigheidsperioden voor certificaten, die volgens de CA/Browser Forum-stemming SC-081v3 richting 47 dagen gaan, van belang zijn: ze verkorten de periode waarin misbruik kan worden gemaakt van een gemiste intrekking.
Wat is de eerste stap na het detecteren van een gecompromitteerde sleutel?
Isoleer het getroffen systeem en verwijder het gecompromitteerde certificaat en de bijbehorende sleutel onmiddellijk uit de productieomgeving. Activeer vervolgens een vooraf gedefinieerd incidentresponsplan met toegewezen rollen. Door te handelen voordat de omvang van het incident volledig duidelijk is, wordt verdere schade beperkt terwijl het onderzoek loopt.
Hoe weet ik of de sanering daadwerkelijk voltooid is?
Vergelijk het oorspronkelijke inbreukrapport nauwkeurig met het herstelrapport: elk getroffen certificaat en elke getroffen sleutel moet worden weergegeven als ingetrokken, vervangen en opnieuw geïmplementeerd met een nieuw sleutelpaar. Door de volledige certificaatinventaris achteraf opnieuw te controleren, worden ook eventuele frauduleuze certificaten opgespoord die een aanvaller tijdens het incident mogelijk heeft uitgegeven.
Intrekken, opnieuw uitgeven en met vertrouwen terugvorderen
Bekijk CertSecure beherenr in actie voor incidentgereed certificaat en sleutelmanagement, Of neem contact op met een adviseur van Encryption Consulting om uw incidentresponsplan te bespreken.
- Key Takeaways
- Wat wordt beschouwd als een geschonden certificaat of sleutel?
- Stappen voor onmiddellijke reactie
- Impactanalyse: het bepalen van de explosieradius
- Bevestiging dat de herstelmaatregelen daadwerkelijk effectief waren.
- Aanbevolen procedures voor het omgaan met een geschonden certificaat en sleutel
- Hoe kan Encryption Consulting helpen?
- Veelgestelde Vragen / FAQ
- Intrekken, opnieuw uitgeven en met vertrouwen terugvorderen
