- Vad är en CAA-post?
- Hur CAA-poster definierar auktoriserade certifikatutfärdare
- Förstå problemet, issuewild och iodef-taggar
- Varför CAA-poster är viktiga för domänsäkerhet
- Hur certifikatutfärdare validerar CAA-poster
- Bästa praxis för att konfigurera och hantera CAA-poster
- Hur krypteringskonsulting kan hjälpa
- Slutsats
I PKI-världen (Public Key Infrastructure) är förtroende viktigare än något annat. Organisationer lägger ner mycket tid och pengar på att säkra sina domäner med SSL/TLS-certifikat , men många tänker inte på vem som faktiskt har rätt att utfärda dessa certifikat. Den luckan kan orsaka allvarliga problem. CAA-poster är ett enkelt DNS-verktyg som låter domänägare tydligt bestämma vilka certifikatutfärdare som har rätt att utfärda certifikat för deras domän.
Om ditt säkerhetsprogram ännu inte använder DNS CAA-poster, kommer den här guiden att guida dig genom vad de är, hur de fungerar och varför alla organisationer bör använda dem.
Vad är en CAA-post?
En Certification Authority (CAA) -post är en DNS-resurspost, standardiserad enligt RFC 6844 och uppdaterad av RFC 8659, som talar om för världen vilka certifikatutfärdare (CA:er) som har tillstånd att utfärda SSL/TLS-certifikat för din domän eller underdomän. Du kan tänka på det som en enkel regel inskriven i din DNS som instruerar alla certifikatutfärdare att kontrollera behörigheter innan de utfärdar ett certifikat.
En grundläggande CAA-post ser ut så här:
exempel.com. I CAA 0 ärende “letsencrypt.org”
Den här posten anger för varje CA: endast Let's Encrypt får utfärda certifikat för example.com. Alla andra CA som får en certifikatförfrågan för den domänen måste enligt CA/Browser Forum Baseline Requirements kontrollera om det finns CAA-poster och följa reglerna, eller vägra att utfärda. CAA-poster följer också DNS-hierarkin. Om en underdomän inte har en egen CAA-post kommer CA att titta på den överordnade domänen och tillämpa dessa regler istället, vilket gör det enkelt att hantera policyer över ett stort antal domäner.
Hur CAA-poster definierar auktoriserade certifikatutfärdare
CAA-poster fungerar genom att koppla specifika CA-identifierare till din domän i DNS. När en CA får en begäran om att utfärda ett certifikat söker den upp CAA-poster för den domänen. Om en CAA-post finns och CA:n inte finns med i listan måste den vägra. Om ingen CAA-post finns alls kan vilken CA som helst utfärda certifikat för din domän, vilket är den typ av öppen dörr som säkerhetsteam behöver stänga.
Du kan lista mer än en CA i dina CAA-poster. Detta är användbart för organisationer som använder olika CA:er för olika ändamål, till exempel en offentlig CA för kundvända tjänster och en privat CA för interna system. Varje auktoriserad CA får sin egen CAA-post, och CA:n måste matcha minst en post för att fortsätta med certifikatutfärdandet.
Förstå problemet, issuewild och iodef-taggar
CAA-poster använder tre huvudsakliga egenskapstaggar för att kontrollera certifikatutfärdande. Varje tagg gör något annorlunda, och det är viktigt att förstå alla tre för att konfigurera dina poster korrekt.
Problem: Den här taggen anger vilken certifikatutfärdare som har tillstånd att utfärda standardcertifikat för din domän. Till exempel ger 0 problem ”digicert.com” DigiCert tillstånd att utfärda certifikat för den domänen.
Issuewild: Den här taggen styr vilka certifikatutfärdare som kan utfärda jokerteckenscertifikat , till exempel *.example.com . Detta är separat från issue-taggen, så du kan ha en mer öppen policy för standardcertifikat men en striktare för jokerteckenscertifikat, beroende på dina säkerhetsbehov.
Iodef: Den här taggen anger vart certifikatutfärdare ska skicka en rapport om de får en certifikatförfrågan som bryter mot er policy. Ni kan peka den till en e-postadress eller en URL, så här:
0 iodef "mailto:[email protected]"
En sak att se upp för: om du bara anger en issuewild-tagg utan en issue-tagg kan vilken CA som helst fortfarande utfärda standardcertifikat för din domän. De två taggarna är oberoende av varandra, så konfigurera alltid båda för att säkerställa att din policy är komplett.
Varför CAA-poster är viktiga för domänsäkerhet
Obehörig certifikatutfärdande är ett verkligt problem. Oavsett om det sker genom social ingenjörskonst, ett misstag hos certifikatutfärdaren eller ett komprometterat system, har certifikat felaktigt utfärdats för välkända domäner. När det händer kan angripare fånga upp krypterad trafik, köra man-in-the-middle-attacker eller låtsas vara legitima tjänster.
CAA-register förhindrar inte alla möjliga attacker, eftersom de är beroende av att CA:er kontrollerar och följer dem, och efterlevnaden styrs av CA/Browser Forum. Men sedan september 2017 är alla offentligt betrodda CA:er skyldiga enligt CA/Browser Forum Baseline Requirements att kontrollera CAA-register innan de utfärdar. En CA som ignorerar detta riskerar att förlora sin status som betrodd, vilket är en allvarlig konsekvens.
CAA-register stöder också regelefterlevnad. Enligt ramverk som SOC 2, ISO 27001 och PCI DSS är det en solid och dokumenterbar säkerhetskontroll att kunna visa att du kontrollerar vilka CA:er som utfärdar certifikat för din domän. Det hjälper vid revisioner och visar att din organisation hanterar domänsäkerheten korrekt.
Hur certifikatutfärdare validerar CAA-poster
När en CA tar emot en certifikatförfrågan kör den en DNS-sökning efter CAA-poster på det fullständigt kvalificerade domännamnet (FQDN) i begäran. Om poster hittas och CA inte finns med i listan vägrar den att utfärda certifikatet. Om DNS-frågan misslyckas på grund av ett SERVFAIL, timeout eller felkonfiguration måste CA också vägra. Denna felsäkra metod innebär att en trasig installation skyddar dig snarare än att du blir exponerad.
DNSSEC lägger till ytterligare ett skyddslager här. Utan DNSSEC kan CAA-poster förfalskas genom DNS-cacheförgiftning, där en angripare infogar falska poster som gör det möjligt för deras valda CA att utfärda ett certifikat. När dina DNS-zoner är signerade med DNSSEC garanteras noggrannheten och integriteten hos dina CAA-poster på kryptografisk nivå.
Om ingen CAA-post finns för ett specifikt FQDN, går CA:n upp i DNS-trädet till den överordnade domänen, sedan den överordnade, tills den hittar en. Det betyder att en enda CAA-post på din apex-domän kan täcka hela ditt domännamnsområde, vilket är ett mycket effektivt sätt att tillämpa policyer i stor skala.
Bästa praxis för att konfigurera och hantera CAA-poster
Att skapa CAA-register är enkelt, men att göra det på rätt sätt kräver lite planering. Här är de viktigaste metoderna att följa:
- Granska först ditt certifikatlager: Innan du lägger till CAA-poster, ta reda på vilka CA:er som redan utfärdar certifikat för dina domäner. Verktyg som crt.sh kan hjälpa dig med detta. Om du begränsar utfärdandet till en CA som du faktiskt inte använder, kommer certifikatförnyelser att misslyckas.
- Ställ in både issue- och issuewild-taggarna explicit: Anta inte att det ena täcker det andra. Var tydlig med vilka CA:er som kan utfärda standard- och wildcard-certifikat och för register över varför varje CA är auktoriserad.
- Lägg till en iodef-tagg och övervaka den faktiskt: Rapporter hjälper bara om någon läser dem. Anslut din iodef-slutpunkt till ditt säkerhetsteams ärendesystem eller SIEM och ta alla överträdelsemeddelanden på allvar.
- Använd CAA-poster tillsammans med DNSSEC: DNSSEC säkerställer att er CAA-policy inte kan förfalskas på DNS-nivå. Om era zoner ännu inte är DNSSEC-signerade är detta en bra anledning att komma igång.
- Testa dina CAA-register efter publicering: Använd verktyg som dig, SSLMate CAA Record Generator eller MX Toolbox för att kontrollera att dina poster tolkas korrekt från flera platser.
- Uppdatera CAA-poster när dina CA-relationer ändras: Varje gång du byter CA, skriver kontrakt med en ny leverantör eller går igenom en sammanslagning, uppdatera dina CAA-register så att de matchar. Föråldrade register kan vara lika riskabla som saknade register.
Hur krypteringskonsulting kan hjälpa
Att korrekt konfigurera CAA-poster börjar med att veta exakt vilka certifikatutfärdare som redan utfärdar certifikat för dina domäner. Utan den inventeringen riskerar du att låsa ute en certifikatutfärdare som aktivt förnyar certifikat, vilket orsakar avbrott i det ögonblick en förnyelse misslyckas. Det är den granskningen som de flesta organisationer kör fast, och det är där CertSecure Manager gör störst skillnad.
CertSecure Manager är Encryption Consultings plattform för hantering av certifikatlivscykeln. Den ger ditt team en komplett, kontinuerligt uppdaterad inventering av alla SSL/TLS-certifikat i din miljö, inklusive vilken CA som utfärdat varje certifikat, när det går ut och var det distribueras. Den insynen är precis vad du behöver innan du skriver en enda CAA-post.
Så här hanterar CertSecure Manager var och en av dessa utmaningar:
Certifikatupptäckt och inventering: Vår CertSecure Manager skannar ditt nätverk och dina molnmiljöer för att identifiera alla certifikat som används, oavsett vilken CA som utfärdat det. Innan du begränsar utfärdandet via CAA-poster måste du veta vad som redan finns tillgängligt. Den hanterar det steget automatiskt.
Spårning av CA-relationer: Eftersom din CAA-policy bara är så exakt som din kunskap om vilka CA:er du faktiskt använder, håller CertSecure Manager ditt certifikatregister aktuellt så att dina CAA-poster förblir i linje med verkligheten, även när din miljö växer eller dina CA-relationer förändras.
Automatisering av förnyelse: När dina CAA-poster är på plats kommer alla certifikatförnyelser som går till en obehörig CA att misslyckas. CertSecure Manager automatiserar förnyelser via dina auktoriserade CA:er, så det finns inga överraskningar i sista minuten när ett certifikat snart löper ut.
Revisionslogg för efterlevnad: För ramverk som SOC 2, ISO 27001 och PCI DSS är möjligheten att visa kontroll över certifikatutfärdande en dokumenterbar säkerhetskontroll. CertSecure Manager loggar varje certifikathändelse, vilket ger ditt efterlevnadsteam de bevis de behöver.
CAA-poster ger dig policyer. CertSecure Manager ger dig insyn och automatisering för att se till att policyerna fungerar konsekvent i hela din certifikatmiljö.
Slutsats
CAA-poster är lätta att missa eftersom de arbetar tyst i bakgrunden, men att lämna dem utanför skapar en verklig säkerhetsbrist. Eftersom felaktig certifikatutfärdande fortsätter att vara en risk över hela internet måste domänägare ta kontroll över vem som kan utfärda certifikat för deras räkning. CAA-poster ger dig den kontrollen på ett enkelt, standardiserat sätt.
När CAA-poster är korrekt konfigurerade och kopplade till DNSSEC, en övervakad iodef-slutpunkt och en gedigen certifikathanteringsprocess blir de en meningsfull del av din PKI-strategi. De är inte svåra att implementera, men de behöver hållas uppdaterade allt eftersom din miljö förändras.
- Vad är en CAA-post?
- Hur CAA-poster definierar auktoriserade certifikatutfärdare
- Förstå problemet, issuewild och iodef-taggar
- Varför CAA-poster är viktiga för domänsäkerhet
- Hur certifikatutfärdare validerar CAA-poster
- Bästa praxis för att konfigurera och hantera CAA-poster
- Hur krypteringskonsulting kan hjälpa
- Slutsats
