Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Hur man hanterar ett intrång i certifikat och nyckel

Brutit certifikat och nyckel

Ett intrång i certifikat eller nyckel är ett digitalt certifikat eller dess privata nyckel som har exponerats för en obehörig part, och hantering av ett sådant kräver omedelbar återkallelse, återutfärdande med ett nytt nyckelpar och en kriminalteknisk granskning av hur exponeringen skedde. 

När ett certifikat eller dess privata nyckel har komprometterats, återkalla certifikatet omedelbart, eftersom CA / Browser Forum Baskraven kräver återkallelse inom 24 timmar efter att en bekräftad nyckelkompromettering har inträffat. Utfärda ett nytt certifikat med ett nytt nyckelpar istället för att återanvända den komprometterade nyckeln, isolera berörda system och kör en forensisk granskning för att bekräfta att inga andra tillgångar exponerades. 

Key Takeaways 

  • 24-timmars återkallelse är ett grundkrav, inte bästa praxis. CA/Browserforumets regler kräver återkallelse inom 24 timmar efter en bekräftad nyckelkompromettering, felaktig utfärdande eller CA-kompromettering. 
  • Utfärda aldrig om med samma nyckelpar. En komprometterad privat nyckel måste ersättas helt; återanvändning av den, även efter återkallelse, tar inte bort exponeringen. 
  • Återkallelse i sig stoppar inte missbruk omedelbart. Eftersom OCSP- och CRL-kontroll är ofullkomliga på internetnivå fortsätter vissa klienter att lita på ett återkallat certifikat tills det löper ut eller deras cache uppdateras, vilket är anledningen till att snabba åtgärder är viktiga. 
  • Falska certifikat kan överleva den första incidenten. Angripare som får åtkomst till CA eller nyckelhantering utfärdar ibland ytterligare certifikat; en fullständig inventeringskontroll efter åtgärd upptäcker dessa innan de används. 
  • Kortare certifikatlivslängder minskar sprängradien. I takt med att TLS-certifikat närmar sig en maximal giltighetstid på 47 dagar enligt CA/Browser Forum Ballot SC-081v3, har en oupptäckt intrångsattack ett mycket kortare fönster att utnyttja. 

Vad som räknas som ett intrång i certifikat eller nyckel 

Ett certifikat anses vara intrångat när det, eller den privata nyckeln bakom det, hamnar i händerna på någon som inte är behörig att inneha det. 

Detta kan ske genom nätfiske som samlar in autentiseringsuppgifter till ett nyckelvalv, en insider med överdriven åtkomst, en felkonfigurerad server som exponerar privata nyckelfiler eller en sårbarhet i certifikathantering själva processen. När en privat nyckel har exponerats kan en angripare utge sig för att vara den legitima certifikatinnehavaren eller dekryptera tidigare fångad trafik, beroende på hur nyckeln användes. 

Omedelbara åtgärder 

Sex steg, som tas i sekvens, täcker detektering genom validerad åtgärd för ett intrång i certifikat eller nyckel. 

  • Upptäck och isolera. Säkerhetsövervakning bör snabbt flagga avvikande certifikat- eller nyckelåtkomst; när det upptäcks, ta omedelbart bort det komprometterade certifikatet och nyckeln från produktionen. 
  • Aktivera incidenthanteringsplanen. En fördefinierad plan med tilldelade roller undviker förseningar och förvirring med att bestämma ansvar mitt i en incident. 
  • Återkalla och utfärda på nytt. Återkalla det komprometterade certifikatet hos CA omedelbart (CA/Browser Forum Baseline Requirements kräver återkallelse inom 24 timmar efter bekräftad nyckelkompromettering), och utfärda sedan ett nytt nyckelpar med ett helt nytt nyckelpar, aldrig det gamla. 
  • Rotera relaterade tangenter. Se detta som en möjlighet att rotera andra nycklar som kan dela exponeringsrisken, inte bara den specifikt komprometterade. 
  • Gör en forensisk analys. Granska loggar, nätverkstrafik och systemaktivitet för att fastställa omfattningen av exponeringen och bekräfta att ingångspunkten är stängd. 
  • Granska hela certifikatinventeringen igen. Angripare med åtkomst till nyckelhantering utfärdar ibland falska certifikat under incidenten; en fullständig inventeringskontroll efter åtgärd upptäcker dessa innan inaktiveringen är klar. 

Konsekvensanalys: Omfattning av sprängningsradie 

Innan åtgärden kan förklaras vara slutförd måste de berörda systemen identifieras fullständigt. 

För en SSL / TLS-relaterat intrång innebär detta att identifiera varje URL, webbserver, lastbalanserare och intern portal med hjälp av det komprometterade certifikatet. En fullständig certifikatinventering förvandlar detta från en gissningsövning till en sökning, vilket är anledningen till att verktyg för identifiering och övervakning är viktiga även utanför en aktiv incident. 

Validerar att saneringen faktiskt fungerade 

Att avsluta en incident kräver att man bekräftar att åtgärden har hållits, inte bara att de omedelbara symtomen har upphört. 

Jämför den ursprungliga intrångsrapporten med åtgärdsrapporten rad för rad: varje berört certifikat och nyckel ska visas som återkallat, ersatt och omdistribuerat. Eventuella avvikelser signalerar att en angripare fortfarande kan ha ett fotfäste någonstans i miljön. 

Bästa praxis för hantering av ett certifikat och en nyckel som har brutits

  1. Detektion och isolering

    • Implementera robusta säkerhetsövervaknings- och intrångsdetekteringssystem för att snabbt upptäcka eventuella intrång eller obehörig åtkomst.
    • Så snart ett intrång upptäcks, isolera det berörda systemet och ta bort det komprometterade certifikatet och nyckeln från produktionsmiljöer för att förhindra ytterligare skada.
  2. Incident Response Plan

    • Ha en väldefinierad incidentplan som beskriver de åtgärder som ska vidtas vid ett certifikat- eller nyckelintrång.
    • Utse en insatsgrupp och tilldela specifika roller och ansvarsområden för att säkerställa en snabb och samordnad insats.
  3. Återkallande och återutfärdande av certifikat

    • Återkalla omedelbart det komprometterade certifikatet för att ogiltigförklara dess användning för ytterligare kommunikation.
    • Samarbeta med certifikatutfärdaren (CA) för att utfärda ett nytt certifikat med ett nytt nyckelpar för den berörda domänen eller tjänsten.
  4. Tangentrotation

    • Anta en regelbunden nyckelrotationspraxis, där kryptografiska nycklar regelbundet ersätts med nya.
    • Om en nyckel har blivit komprometterad, initiera en nödnyckelrotation för att ogiltigförklara den komprometterade nyckeln.
  5. Utför forensisk analys

    • Genomför en grundlig forensisk analys för att fastställa omfattningen av intrånget, den potentiella dataexponeringen och eventuella andra komprometterade system.
    • Analysera loggar, nätverkstrafik och systemaktivitet för att identifiera ingångspunkten och potentiella attackvektorer.
  6. Patch sårbarheter

    • Identifiera och åtgärda eventuella säkerhetsbrister eller svagheter som kan ha möjliggjort att intrånget inträffade.
    • Håll all programvara och alla system uppdaterade med de senaste säkerhetsuppdateringarna och patcherna.
  7. Förbättra autentisering och åtkomstkontroller

    • Stärk autentiseringsmekanismer och åtkomstkontroller för att begränsa obehörig åtkomst till certifikat och nycklar.
    • Implementera flerfaktorsautentisering (MFA) och rollbaserade åtkomstkontroller för att begränsa privilegierad åtkomst.
  8. Utbilda och utbilda anställda

    • Utbilda anställda om vikten av certifikat och nyckelsäkerhet och de potentiella riskerna för försummelse eller felaktig hantering.
    • Ge regelbunden utbildning om bästa praxis för säker certifikathantering och identifiering av nätfiskeförsök.

När en attack väl har identifierats och bekräftats är det bara halvvägs gjort. Därefter är utmaningen hur man tar bort en motståndares åtkomst till företagens kritiska digitala tillgångar, såsom nycklar och certifikat, eftersom de flesta organisationer misslyckas med att förstå den verkliga effekten av ett certifikat- eller nyckelintrång.

Vi kan gräva i det förflutna och upptäcka att det förekommit intrång som till exempel stulna digitala certifikat där en organisation inte kunde förstå konsekvenserna av att de digitala certifikaten inte ersattes omedelbart. Helst bör organisationer kunna reagera snabbt och svara på alla system som påverkas av intrånget för att säkerställa att deras verksamheter fungerar på ett säkert sätt.

Skräddarsydda krypteringstjänster

Vi utvärderar, strategiserar och implementerar krypteringsstrategier och lösningar.

Hur kan krypteringskonsulting hjälpa till?

CertSecure Manager ger incidenthanteringsteam en enda konsol för att återkalla, återutfärda och omdistribuera certifikat i en miljö under en brott, med fullständig insyn i varje certifikat och nyckel i inventeringen, så att avgränsningen av effekterna är en sökning, inte en manuell granskning. Aviseringar och rapportering bekräftar att åtgärden är klar innan incidenten avslutas. Stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder. 

Vanliga frågor om partihandel med mat och dryck 

Hur snabbt måste jag återkalla ett certifikat som inte uppfyller kraven? 

CA/Browser Forum Baseline Requirements föreskriver återkallelse inom 24 timmar efter en bekräftad nyckelkompromettering, felaktig utfärdande eller CA-kompromettering. Vissa problem, såsom utgången domänvalidering eller icke-kompatibelt certifikatinnehåll, har ett längre återkallningsfönster på 5 dagar, men en komprometterad nyckel tillhör alltid 24-timmarskategorin. 

Kan jag utfärda ett certifikat på nytt med samma privata nyckel? 

Nej. När en privat nyckel har komprometterats måste den tas bort permanent. Att utfärda den igen med samma nyckel, även efter att det gamla certifikatet har återkallats, innebär att exponeringen fortsätter eftersom angriparen fortfarande kan ha en kopia av den nyckeln. 

Stoppar återkallelse av ett certifikat en angripare omedelbart? 

Inte alltid. Återkallningskontroll via OCSP och CRL:er är ofullkomlig på internetnivå, och vissa klienter fortsätter att lita på ett återkallat certifikat tills deras cache uppdateras eller certifikatet löper ut naturligt. Detta är en anledning till att kortare certifikatgiltighetsperioder, som går mot 47 dagar enligt CA/Browser Forum Ballot SC-081v3, är viktiga: de minskar hur länge en missad återkallelse kan utnyttjas. 

Vad är det första steget efter att en intrång i nyckeln upptäckts? 

Isolera det berörda systemet och ta omedelbart bort det komprometterade certifikatet och nyckeln från produktionen. Aktivera sedan en fördefinierad incidenthanteringsplan med tilldelade roller. Att agera innan omfattningen är helt förstådd begränsar ytterligare exponering medan utredningen fortsätter. 

Hur vet jag att saneringen faktiskt är klar? 

Jämför den ursprungliga intrångsrapporten med åtgärdsrapporten i detalj: varje berört certifikat och nyckel ska visas som återkallat, ersatt och omdistribuerat med ett nytt nyckelpar. Om man granskar hela certifikatinventeringen efteråt upptäcks även eventuella otillåtna certifikat som en angripare kan ha utfärdat under incidenten.

Återkalla, återutge och återställ med förtroende 

Se CertSecure Manager i praktiken för incidentberedskapscertifikat och nyckelhantering, eller prata med en krypteringskonsult om din incidenthanteringsplan.