Hoppa till innehĂ¥ll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Hur man hanterar ett intrĂ¥ng i certifikat och nyckel

Brutit certifikat och nyckel

Ett intrĂ¥ng i certifikat eller nyckel är ett digitalt certifikat eller dess privata nyckel som har exponerats för en obehörig part, och hantering av ett sĂ¥dant kräver omedelbar Ă¥terkallelse, Ă¥terutfärdande med ett nytt nyckelpar och en kriminalteknisk granskning av hur exponeringen skedde. 

När ett certifikat eller dess privata nyckel har komprometterats, Ă¥terkalla certifikatet omedelbart, eftersom CA / Browser Forum Baskraven kräver Ă¥terkallelse inom 24 timmar efter att en bekräftad nyckelkompromettering har inträffat. Utfärda ett nytt certifikat med ett nytt nyckelpar istället för att Ă¥teranvända den komprometterade nyckeln, isolera berörda system och kör en forensisk granskning för att bekräfta att inga andra tillgĂ¥ngar exponerades. 

Key Takeaways 

  • 24-timmars Ă¥terkallelse är ett grundkrav, inte bästa praxis. CA/Browserforumets regler kräver Ă¥terkallelse inom 24 timmar efter en bekräftad nyckelkompromettering, felaktig utfärdande eller CA-kompromettering. 
  • Utfärda aldrig om med samma nyckelpar. En komprometterad privat nyckel mĂ¥ste ersättas helt; Ă¥teranvändning av den, även efter Ă¥terkallelse, tar inte bort exponeringen. 
  • Ă…terkallelse i sig stoppar inte missbruk omedelbart. Eftersom OCSP- och CRL-kontroll är ofullkomliga pĂ¥ internetnivĂ¥ fortsätter vissa klienter att lita pĂ¥ ett Ă¥terkallat certifikat tills det löper ut eller deras cache uppdateras, vilket är anledningen till att snabba Ă¥tgärder är viktiga. 
  • Falska certifikat kan överleva den första incidenten. Angripare som fĂ¥r Ă¥tkomst till CA eller nyckelhantering utfärdar ibland ytterligare certifikat; en fullständig inventeringskontroll efter Ă¥tgärd upptäcker dessa innan de används. 
  • Kortare certifikatlivslängder minskar sprängradien. I takt med att TLS-certifikat närmar sig en maximal giltighetstid pĂ¥ 47 dagar enligt CA/Browser Forum Ballot SC-081v3, har en oupptäckt intrĂ¥ngsattack ett mycket kortare fönster att utnyttja. 

Vad som räknas som ett intrĂ¥ng i certifikat eller nyckel 

Ett certifikat anses vara intrĂ¥ngat när det, eller den privata nyckeln bakom det, hamnar i händerna pĂ¥ nĂ¥gon som inte är behörig att inneha det. 

Detta kan ske genom nätfiske som samlar in autentiseringsuppgifter till ett nyckelvalv, en insider med överdriven Ă¥tkomst, en felkonfigurerad server som exponerar privata nyckelfiler eller en sĂ¥rbarhet i certifikathantering själva processen. När en privat nyckel har exponerats kan en angripare utge sig för att vara den legitima certifikatinnehavaren eller dekryptera tidigare fĂ¥ngad trafik, beroende pĂ¥ hur nyckeln användes. 

Omedelbara Ă¥tgärder 

Sex steg, som tas i sekvens, täcker detektering genom validerad Ă¥tgärd för ett intrĂ¥ng i certifikat eller nyckel. 

  • Upptäck och isolera. Säkerhetsövervakning bör snabbt flagga avvikande certifikat- eller nyckelĂ¥tkomst; när det upptäcks, ta omedelbart bort det komprometterade certifikatet och nyckeln frĂ¥n produktionen. 
  • Aktivera incidenthanteringsplanen. En fördefinierad plan med tilldelade roller undviker förseningar och förvirring med att bestämma ansvar mitt i en incident. 
  • Ă…terkalla och utfärda pĂ¥ nytt. Ă…terkalla det komprometterade certifikatet hos CA omedelbart (CA/Browser Forum Baseline Requirements kräver Ă¥terkallelse inom 24 timmar efter bekräftad nyckelkompromettering), och utfärda sedan ett nytt nyckelpar med ett helt nytt nyckelpar, aldrig det gamla. 
  • Rotera relaterade tangenter. Se detta som en möjlighet att rotera andra nycklar som kan dela exponeringsrisken, inte bara den specifikt komprometterade. 
  • Gör en forensisk analys. Granska loggar, nätverkstrafik och systemaktivitet för att fastställa omfattningen av exponeringen och bekräfta att ingĂ¥ngspunkten är stängd. 
  • Granska hela certifikatinventeringen igen. Angripare med Ă¥tkomst till nyckelhantering utfärdar ibland falska certifikat under incidenten; en fullständig inventeringskontroll efter Ă¥tgärd upptäcker dessa innan inaktiveringen är klar. 

Konsekvensanalys: Omfattning av sprängningsradie 

Innan Ă¥tgärden kan förklaras vara slutförd mĂ¥ste de berörda systemen identifieras fullständigt. 

För en SSL / TLS-relaterat intrĂ¥ng innebär detta att identifiera varje URL, webbserver, lastbalanserare och intern portal med hjälp av det komprometterade certifikatet. En fullständig certifikatinventering förvandlar detta frĂ¥n en gissningsövning till en sökning, vilket är anledningen till att verktyg för identifiering och övervakning är viktiga även utanför en aktiv incident. 

Validerar att saneringen faktiskt fungerade 

Att avsluta en incident kräver att man bekräftar att Ă¥tgärden har hĂ¥llits, inte bara att de omedelbara symtomen har upphört. 

Jämför den ursprungliga intrĂ¥ngsrapporten med Ă¥tgärdsrapporten rad för rad: varje berört certifikat och nyckel ska visas som Ă¥terkallat, ersatt och omdistribuerat. Eventuella avvikelser signalerar att en angripare fortfarande kan ha ett fotfäste nĂ¥gonstans i miljön. 

Bästa praxis för hantering av ett certifikat och en nyckel som har brutits

  1. Detektion och isolering

    • Implementera robusta säkerhetsövervaknings- och intrĂ¥ngsdetekteringssystem för att snabbt upptäcka eventuella intrĂ¥ng eller obehörig Ă¥tkomst.
    • SĂ¥ snart ett intrĂ¥ng upptäcks, isolera det berörda systemet och ta bort det komprometterade certifikatet och nyckeln frĂ¥n produktionsmiljöer för att förhindra ytterligare skada.
  2. Incident Response Plan

    • Ha en väldefinierad incidentplan som beskriver de Ă¥tgärder som ska vidtas vid ett certifikat- eller nyckelintrĂ¥ng.
    • Utse en insatsgrupp och tilldela specifika roller och ansvarsomrĂ¥den för att säkerställa en snabb och samordnad insats.
  3. Ă…terkallande och Ă¥terutfärdande av certifikat

    • Ă…terkalla omedelbart det komprometterade certifikatet för att ogiltigförklara dess användning för ytterligare kommunikation.
    • Samarbeta med certifikatutfärdaren (CA) för att utfärda ett nytt certifikat med ett nytt nyckelpar för den berörda domänen eller tjänsten.
  4. Tangentrotation

    • Anta en regelbunden nyckelrotationspraxis, där kryptografiska nycklar regelbundet ersätts med nya.
    • Om en nyckel har blivit komprometterad, initiera en nödnyckelrotation för att ogiltigförklara den komprometterade nyckeln.
  5. Utför forensisk analys

    • Genomför en grundlig forensisk analys för att fastställa omfattningen av intrĂ¥nget, den potentiella dataexponeringen och eventuella andra komprometterade system.
    • Analysera loggar, nätverkstrafik och systemaktivitet för att identifiera ingĂ¥ngspunkten och potentiella attackvektorer.
  6. Patch sĂ¥rbarheter

    • Identifiera och Ă¥tgärda eventuella säkerhetsbrister eller svagheter som kan ha möjliggjort att intrĂ¥nget inträffade.
    • HĂ¥ll all programvara och alla system uppdaterade med de senaste säkerhetsuppdateringarna och patcherna.
  7. Förbättra autentisering och Ă¥tkomstkontroller

    • Stärk autentiseringsmekanismer och Ă¥tkomstkontroller för att begränsa obehörig Ă¥tkomst till certifikat och nycklar.
    • Implementera flerfaktorsautentisering (MFA) och rollbaserade Ă¥tkomstkontroller för att begränsa privilegierad Ă¥tkomst.
  8. Utbilda och utbilda anställda

    • Utbilda anställda om vikten av certifikat och nyckelsäkerhet och de potentiella riskerna för försummelse eller felaktig hantering.
    • Ge regelbunden utbildning om bästa praxis för säker certifikathantering och identifiering av nätfiskeförsök.

När en attack väl har identifierats och bekräftats är det bara halvvägs gjort. Därefter är utmaningen hur man tar bort en motstĂ¥ndares Ă¥tkomst till företagens kritiska digitala tillgĂ¥ngar, sĂ¥som nycklar och certifikat, eftersom de flesta organisationer misslyckas med att förstĂ¥ den verkliga effekten av ett certifikat- eller nyckelintrĂ¥ng.

Vi kan gräva i det förflutna och upptäcka att det förekommit intrĂ¥ng som till exempel stulna digitala certifikat där en organisation inte kunde förstĂ¥ konsekvenserna av att de digitala certifikaten inte ersattes omedelbart. Helst bör organisationer kunna reagera snabbt och svara pĂ¥ alla system som pĂ¥verkas av intrĂ¥nget för att säkerställa att deras verksamheter fungerar pĂ¥ ett säkert sätt.

Skräddarsydda krypteringstjänster

Vi utvärderar, strategiserar och implementerar krypteringsstrategier och lösningar.

Hur kan krypteringskonsulting hjälpa till?

CertSecure Manager ger incidenthanteringsteam en enda konsol för att Ă¥terkalla, Ă¥terutfärda och omdistribuera certifikat i en miljö under en brott, med fullständig insyn i varje certifikat och nyckel i inventeringen, sĂ¥ att avgränsningen av effekterna är en sökning, inte en manuell granskning. Aviseringar och rapportering bekräftar att Ă¥tgärden är klar innan incidenten avslutas. Stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder. 

Vanliga frĂ¥gor om partihandel med mat och dryck 

Hur snabbt mĂ¥ste jag Ă¥terkalla ett certifikat som inte uppfyller kraven? 

CA/Browser Forum Baseline Requirements föreskriver Ă¥terkallelse inom 24 timmar efter en bekräftad nyckelkompromettering, felaktig utfärdande eller CA-kompromettering. Vissa problem, sĂ¥som utgĂ¥ngen domänvalidering eller icke-kompatibelt certifikatinnehĂ¥ll, har ett längre Ă¥terkallningsfönster pĂ¥ 5 dagar, men en komprometterad nyckel tillhör alltid 24-timmarskategorin. 

Kan jag utfärda ett certifikat pĂ¥ nytt med samma privata nyckel? 

Nej. När en privat nyckel har komprometterats mĂ¥ste den tas bort permanent. Att utfärda den igen med samma nyckel, även efter att det gamla certifikatet har Ă¥terkallats, innebär att exponeringen fortsätter eftersom angriparen fortfarande kan ha en kopia av den nyckeln. 

Stoppar Ă¥terkallelse av ett certifikat en angripare omedelbart? 

Inte alltid. Ă…terkallningskontroll via OCSP och CRL:er är ofullkomlig pĂ¥ internetnivĂ¥, och vissa klienter fortsätter att lita pĂ¥ ett Ă¥terkallat certifikat tills deras cache uppdateras eller certifikatet löper ut naturligt. Detta är en anledning till att kortare certifikatgiltighetsperioder, som gĂ¥r mot 47 dagar enligt CA/Browser Forum Ballot SC-081v3, är viktiga: de minskar hur länge en missad Ă¥terkallelse kan utnyttjas. 

Vad är det första steget efter att en intrĂ¥ng i nyckeln upptäckts? 

Isolera det berörda systemet och ta omedelbart bort det komprometterade certifikatet och nyckeln frĂ¥n produktionen. Aktivera sedan en fördefinierad incidenthanteringsplan med tilldelade roller. Att agera innan omfattningen är helt förstĂ¥dd begränsar ytterligare exponering medan utredningen fortsätter. 

Hur vet jag att saneringen faktiskt är klar? 

Jämför den ursprungliga intrĂ¥ngsrapporten med Ă¥tgärdsrapporten i detalj: varje berört certifikat och nyckel ska visas som Ă¥terkallat, ersatt och omdistribuerat med ett nytt nyckelpar. Om man granskar hela certifikatinventeringen efterĂ¥t upptäcks även eventuella otillĂ¥tna certifikat som en angripare kan ha utfärdat under incidenten.

Ă…terkalla, Ă¥terutge och Ă¥terställ med förtroende 

Se CertSecure Manager i praktiken för incidentberedskapscertifikat och nyckelhantering, eller prata med en krypteringskonsult om din incidenthanteringsplan.