Certifikatlivscykelhantering är inte ett ämne som får någon att luta sig framåt. Det ligger i samma mentala mapp som säkerhetskopior och patchscheman: viktigt, oglamoröst och enkelt att flytta till nästa kvartal.
Ända tills ett certifikat går ut på fel ställe och tar bort ett betalningssystem, ett inloggningsflöde eller en hel kundvänd tjänst.
Den där klyftan, mellan hur tråkigt ämnet känns och hur illa det slutar när det ignoreras, är just problemet. Och det är därför vi skapade en serietidning istället för ännu en whitepaper.
Cert Wars: Race Against Expiry är en kort, illustrerad berättelse om 47-dagars certifikatmandat och det misslyckandeläge som de flesta team aldrig ser komma. Detta är tanken bakom det, och argumenten för att spendera tio minuter med det.
Problemet med problemet
De flesta säkerhetsrisker visar sig själva. En nätfiskekampanj ökar kraftigt. En sårbarhet får en CVE och en nyhetscykel. Certifikatets utgång gör motsatsen. Det förblir helt tyst, eftersom ingenting är fel, tills det exakta ögonblicket allt är fel.
Ett certifikat försämras inte. Det genererar inga varningar när det åldras. Det körs perfekt, hanterar trafik och klarar kontroller, tills dess giltighetsdatum passerar och alla system som litat på det slutar lita på det direkt. Felet är binärt och det är plötsligt, och det inträffar vanligtvis vid värsta möjliga tidpunkt, eftersom utgångsdatumet inte har någon känsla av anledning.
Detta är den svåraste typen av risk att få en organisation att agera på. Det finns ingen rök före elden. Flitiga team nedprioriterar det i månader eftersom instrumentpanelen är grön och ingenting brinner, vilket är precis det tillstånd som ett snart utgånget certifikat visar ända fram till slutet.
Man kan inte få folk att känna en tyst, osynlig risk med ett stapeldiagram. Man kan få dem att känna den med en berättelse. Det var hela anledningen till att man valde ett annat format.
Vad serietidningen egentligen handlar om
Skalar man bort konstverket får serietidningen framföra ett argument: certifikatet som tar dig ner är sällan det du tittar på.
Certifikaten på instrumentpanelen, de med ägare och påminnelser om förnyelse, är mestadels okej. De förnyas eftersom någon är ansvarig för dem. Det farliga certifikatet är det som försvann från listan. Det utfärdades för flera år sedan av någon som sedan dess har lämnat. Dess ägarkolumn är tom. Det körs på en server som ingen övervakar, i tysthet betrodd av allt nedströms, och ingen mängd förnyelsedisciplin kommer att rädda det, eftersom du inte kan förnya ett certifikat du inte vet existerar.
Berättelsen dramatiserar tre former som detta problem tar. Det finns den stora mängden förnyelser som begraver en manuell process i stor skala. Det finns certifikatet som fortfarande är giltigt och fortfarande grönt på instrumentpanelen, dagar från utgång utan att någon förnyelse pågår, friskt ända tills det inte är det. Och det finns det föräldralösa, det oägda, oövervakade certifikatet som löper ut i mörkret. Var och en av dem är en riktig kategori som alla PKI-team borde kunna namnge, och var och en blir mycket farligare när certifikaten lever i veckor istället för ett år.
Serietidningen ger dessa hot karaktärer och en miljö så att de blir minnesvärda. Den underliggande poängen är helt allvarlig: problemet är synlighet, inte ansträngning.
Varför 2029 höjer insatserna
Inget av detta är nytt. Det nya är hastigheten.
År 2025 antog CA/Browser Forum ett schema som stadigt förkortar den maximala livslängden för offentligt betrodda TLS-certifikat: 200 dagar från mars 2026, 100 dagar från mars 2027 och 47 dagar från mars 2029. Resonemanget är sunt. En kortare livslängd minskar det fönster som en angripare kan utnyttja ett stulet eller felaktigt utfärdat certifikat. För säkerheten är kortare verkligen bättre.
För driften är det en annan historia. Ett team som hanterar 500 certifikat idag hanterar några hundra förnyelser under ett år, vilket är inom räckhåll för en kompetent ingenjör och ett fåtal skript. Under en tidsgräns på 47 dagar står samma team inför närmare 4 000 förnyelser per år, cirka 16 varje arbetsdag. Lägg till kortvariga arbetsbelastningar som molntjänster, containrar och IoT-enheter, och antalet stiger ytterligare.
I den takten blir en tyst risk en konstant sådan. Ett certifikat är aldrig mer än några veckor från sin egen deadline, så marginalen för att fånga upp en missad förnyelse krymper med det.
Manuella processer som fungerat i åratal fallerar inte smidigt under den här typen av belastning. De fallerar plötsligt, och felet ser ut som ett avbrott.
Det är nedräkningen som serietidningen är uppkallad efter. Själva mandatet är offentligt och tidslinjen är tydlig. Det som förändras är vad matematiken innebär i praktiken för de team som måste leva med den.
Vem borde läsa den, och varför den är väl spenderad i tio minuter
Cert Wars skrevs för de som äger drifttiden: PKI-ingenjörer, säkerhetsansvariga och CISO:er som ansvarar för båda. Den kräver ingen bakgrund inom kryptografi och försöker inte lära ut standarden rad för rad. Den gör något mer användbart. Den omformulerar problemet.
Den som läser den kommer att tänka annorlunda om sin egen miljö, mindre fokuserad på om förnyelser sker i tid, mer fokuserad på en svårare fråga: hur många certifikat finns det som ingen spårar alls. Den enda förändringen, från förnyelsehastighet till synlighet, är det mest värdefulla ett team kan ta med sig in i de närmaste åren.
Och den är genuint snabb. Tio minuter, en riktig historia, och en poäng som tenderar att fastna just för att den kom som en berättelse snarare än en bild.
Ta ner alla tre hoten
De tre hoten i serietidningen ser olika ut, men samma tillvägagångssätt besegrar dem alla: hitta varje certifikat, förnya det automatiskt och sluta aldrig titta, så att ingen av dem får chansen att formas.
Det är vad CertSecure Manager gör. Den besvarar upphopningen med automatiserad förnyelse, vilket minskar tusentals manuella operationer per år till endast de undantag som kräver en person. Den besvarar den tysta utgångstiden med kontinuerlig övervakning, flaggar vad som är nära utgångsdatum och vad som inte har någon förnyelse igång långt innan en instrumentpanel blir röd.
Och den svarar den föräldralösa med automatiserad upptäckt, lyfter fram de certifikat som en manuell inventering missar och ger vart och ett en namngiven ägare.
Läs The Cert Wars: Race Against Expiry för att se alla tre samlas kring en enda administratör, vilket är precis så ett riktigt avbrott tenderar att uppstå.
Boka sedan en 15-minuters demo för att ta reda på vilka av de tre som redan gömmer sig i ditt dödsbo, och ta bort alla tre från spelplanen innan mars 2029 gör fyndet åt dig.
