La monitorización de certificados, como categoría de producto, siempre ha sido un mercado desafiante. En parte porque gran parte de este tipo de funcionalidad termina integrada en herramientas de monitorización de red, y en parte porque las empresas a menudo cuentan con alguien en plantilla que escribirá un script rápido o dos y dará el trabajo por terminado. O, al menos, esa es la intención.
En la práctica, estos enfoques nunca terminan funcionando bien, aunque resuelvan algunas de las necesidades. La causa raíz es el hecho de que la monitorización de certificados es uno de esos problemas que parecen sencillos vistos desde fuera; pero nada es sencillo cuando se trata de las Infraestructuras de Clave Pública (PKI), y la mayoría de las organizaciones lo aprenden y lo vuelven a aprender mientras juegan con sus scripts.
Red Sift ofrece una plataforma dedicada a la monitorización de certificados y a menudo nos piden que expliquemos qué puede hacer nuestro producto mejor que el statu quo. El objetivo de esta entrada de blog es analizar el estado del arte de la monitorización de certificados para que quede más claro cuánto esfuerzo conlleva diseñar un buen producto.
¿Puede la gestión del ciclo de vida de los certificados ayudar con la monitorización de certificados?
La monitorización de certificados a menudo se considera parte de la categoría de Gestión del Ciclo de Vida de los Certificados (CLM), que ha experimentado un aumento de popularidad en los últimos años. Las herramientas de CLM están diseñadas para la orquestación de certificados. Los proveedores que cuentan con estos productos también afirman tener capacidades de monitorización, pero, según mi experiencia, estas también dejan mucho que desear. Resulta contraintuitivo, pero cabría esperar que las herramientas de CLM tuvieran buenas capacidades de monitorización de certificados, ¿verdad?
En el caso de las CLM, la causa raíz es el hecho de que el propósito principal de estas herramientas es gestionar certificados. No es una tarea fácil porque existe una gran diversidad de productos que consumen certificados. Los desarrolladores de CLM dedican la mayor parte de su tiempo a implementar integraciones de automatización, lo que les deja menos tiempo para centrarse en la monitorización, que a menudo termina siendo un añadido al producto principal.
En la práctica, las CLM pueden ofrecer visibilidad sobre los certificados bajo su control, pero estos son solo una fracción de todos los certificados que utiliza una organización.
¿Cómo es la automatización de certificados en la práctica?
El sueño de la CLM es implementar un único producto que le brinde control total sobre todos sus certificados. En la práctica, eso es muy difícil de lograr. Una razón es que la automatización requiere la integración con muchas plataformas diferentes, y ninguna CLM puede afirmar que da soporte a todo. Una empresa pequeña puede terminar con una única CLM que le venga como anillo al dedo, pero una empresa más grande inevitablemente tendrá varias CLM, ya sea porque las necesita por sus mejores características (por ejemplo, la integración con una PKI privada particularmente importante) o debido a fusiones y adquisiciones. A eso se le pueden sumar las CDN y los servidores externalizados. Y se le suma ACME, que ahora se ofrece por defecto en muchas situaciones, y que resulta demasiado costoso a gran escala como para conectarlo a una CLM, incluso cuando cuenta con soporte.
Como resultado, se termina teniendo varias CLM y varios despliegues de ACME, pero aun así no se está más cerca de tener visibilidad total y monitorización unificada. Si acaso, tener varias CLM lo hace más difícil.
La solución es recurrir a una monitorización de certificados dedicada
Nuestro enfoque consiste en ofrecer una plataforma de monitorización de certificados dedicada, donde invertimos nuestro tiempo de desarrollo en ser muy buenos en nuestro conjunto de funcionalidades principales. ¿Cómo se traduce esto? Bien, consideremos los siguientes aspectos generales:
- Detección automatizada de infraestructura y monitorización profunda de infraestructura; estos aspectos son necesarios para evitar depender del trabajo manual, que consume mucho tiempo y tiene un alcance limitado. Tenemos una entrada de blog independiente con más información sobre este tema.
- Monitorización de Certificate Transparency para una visibilidad integral de todos los certificados emitidos, abarcando tanto los certificados existentes como las nuevas emisiones en tiempo real. Más detalles en esta entrada de blog anterior.
- La criptografía y la PKI como competencias principales, lo que garantiza el soporte de los protocolos clave y su configuración, con el objetivo de construir un inventario criptográfico. Con tantos cambios en este ámbito, tan solo mantenerse al día requiere una cantidad significativa de tiempo de desarrollo, para funcionalidades que se encuentran exactamente dentro de nuestro ámbito principal.
- Herramientas de DevOps para inspección y asesoramiento puntuales en torno a una variedad de opciones de configuración, incluyendo TLS, PKI, HSTS, CAA, DNSSEC, DANE y otras.
Nuestra intención aquí no es enumerar un montón de características, sino resaltar cómo una buena herramienta para este complejo caso de uso necesita diseñarse y construirse desde cero. Por ejemplo, nuestras capacidades de detección se centran primero en la infraestructura, y sobre esa base añadimos la detección de certificados, que funciona sin problemas en todas las CA sin esfuerzo manual alguno. A continuación, incorporamos monitorización activa de red para poder determinar qué se utiliza y dónde, así como para descubrir relaciones con terceros.
Lo que escuchamos de nuestros clientes es que valoran nuestra visibilidad, no solo por la información que proporciona, sino también como una forma de comprender su parque tecnológico para poder planificar otras tareas, como la adquisición de CLM, el despliegue de PKI privadas y la evaluación de su preparación en materia de automatización y poscuántica. Y no está de más que nuestra plataforma sea muy fácil de implementar y ofrezca resultados con rapidez.
Ivan Ristic is the Chief Scientist for Red Sift and former founder of Hardenize. Learn more about how Red Sift helps organizations with their Certificate Monitoring.




