La necesidad empresarial de monitorización y gestión de certificados
Los certificados PKI hacen que el mundo funcione, pero tienen un defecto grave: caducan y, al hacerlo, provocan interrupciones en el negocio y una pérdida de confianza de los clientes. Se han invertido innumerables horas en instalar, monitorizar y renovar certificados para mantener Internet en funcionamiento.
Este problema de los certificados que caducan en producción y provocan tiempos de inactividad ha afectado al mundo de TI desde el primer día. Por eso resulta un poco sorprendente que sigamos hablando de ello casi tres décadas después. En los últimos años también ha habido un fuerte impulso para reducir la vida útil de los certificados por motivos de seguridad, lo que exige rotaciones más frecuentes. ¿Más trabajo? Afortunadamente, en paralelo hemos ido mejorando nuestras capacidades de automatización, aunque todavía queda camino por recorrer hasta que esta sea generalizada.
Los enfoques tradicionales de monitorización se quedan cortos
Para entender por qué la caducidad de los certificados sigue siendo un problema, quizás debamos analizar las herramientas de monitorización tradicionales. Alguien que llegue nuevo a este campo podría encontrarse con tres tipos de soluciones. De lo más simple a lo más complejo, son:
- Scripts caseros; muchas organizaciones empiezan así. Después de que su primer o segundo certificado caduque en producción, escriben un script rápido para obtener y comprobar continuamente los certificados instalados en sus sitios web.
- Plataformas de observabilidad; dado que todas las empresas necesitan observabilidad, es natural que la monitorización de certificados se integre como una función de esas plataformas.
- Productos de gestión del ciclo de vida de certificados (CLM); en el extremo más avanzado del espectro tenemos las plataformas CLM, diseñadas para controlar y automatizar todo el ciclo de vida del certificado, incluida la renovación. En este caso, la idea es que una automatización integral evite el problema de las renovaciones olvidadas.
Cada uno de estos enfoques presenta retos distintos. Las soluciones caseras se crean rápidamente, pero subestiman gravemente la complejidad de la PKI y el tiempo necesario para desarrollar una solución robusta. La situación mejora con las plataformas de observabilidad, pero su enfoque genérico de la monitorización todavía deja mucho que desear en el ámbito de la PKI. Los productos CLM no tienen ese problema, pero son notoriamente difíciles de implementar con la amplitud suficiente dentro de una organización como para resolver por completo el problema.
En términos más generales, una solución integral al problema requiere abordarlo desde una perspectiva nueva. Hemos comprobado que hay 4 factores necesarios:
- Experiencia; a primera vista, detectar certificados que caducan parece sencillo, pero en realidad no lo es. Si profundizas, descubrirás una gran complejidad que puede requerir años de conocimiento y experiencia para desentrañarla. Hay numerosos casos límite que abordar. Por ejemplo, los certificados nominalmente caducan en la fecha designada, pero en la práctica ha habido muchas revocaciones anticipadas, ya sea por problemas reales o impuestas por los principales agentes de usuario debido a infracciones de las CA. Además, aunque solemos hablar de la caducidad de los certificados, en realidad lo que queremos es que nuestros certificados funcionen, lo que significa que debemos monitorizar otros tipos de fallos. Algunos ejemplos son la configuración incorrecta de la cadena de certificados, la compatibilidad con Certificate Transparency, la configuración incorrecta de TLS, etc.
- Cobertura; una vez que cuentas con el conocimiento suficiente, la siguiente cuestión es poder observar todos los lugares donde se despliegan los certificados. Y aquí es donde incluso las mejores soluciones tradicionales fallan, porque todas requieren configuración manual. Para que estas herramientas sean eficaces, hay que indicarles dónde están tus certificados. En las empresas modernas, nadie lo sabe con certeza. Registrar los certificados en hojas de cálculo no funciona en el mundo actual, donde la infraestructura cambia a cada segundo del día.
- Monitorización de terceros; este aspecto tiene que ver con la cobertura, pero desde una perspectiva diferente. Hoy en día, es muy raro que una empresa tenga control total sobre su infraestructura. Por el contrario, incluso las empresas más pequeñas trabajan con docenas de proveedores y sus certificados.
Los enfoques tradicionales fallan porque no se diseñaron para resolver el problema por completo.
Certificate Transparency al rescate
Certificate Transparency (CT) es una incorporación relativamente reciente al ecosistema PKI. Implementado en 2018 tras convertirse en obligatorio en Chrome, CT se diseñó para respaldar la auditoría del comportamiento de las distintas Autoridades de Certificación (CA) que emiten certificados. Antes de CT, no teníamos visibilidad sobre las prácticas de emisión de las CA. Esto dio lugar a diversos problemas cuando las CA fueron hackeadas y los atacantes emitieron certificados para algunos de los sitios web más populares del mundo. El incidente más infame de este tipo fue el compromiso total y la explotación de una CA neerlandesa llamada DigiNotar en 2011.
Con CT obtenemos un registro público fiable de cada certificado de sitio web emitido en cualquier parte del mundo. Las empresas de alto perfil pueden monitorizar CT para asegurarse de que todos los certificados emitidos para sus propiedades sean legítimos.
CT también es muy valioso en el contexto de la monitorización de certificados porque, si monitorizamos CT, descubrimos los dominios y subdominios integrados en ellos y, con eso, podemos descubrir la mayoría de las ubicaciones desplegadas. Como resultado, obtenemos una cobertura mucho mejor. Y, lo que es aún más importante, eliminamos la necesidad de configurar nada manualmente.
Una herramienta que consume el flujo público de certificados de CT podrá buscar de forma continua certificados emitidos incorrectamente, además de actualizar el inventario de activos de la empresa para contribuir a una monitorización integral del despliegue correcto. Aunque técnicamente es posible, para la mayoría de las organizaciones no resulta viable monitorizar CT directamente debido al enorme volumen de datos. Para encontrar sus propios certificados es necesario consumir todo el flujo de certificados en tiempo real, lo que equivale a cientos de eventos por segundo.
Monitorización de certificados con Red Sift Certificates
En Red Sift, nuestro enfoque fue crear desde cero una solución dedicada de monitorización de certificados, orientada a resolver este problema de la mejor manera posible. Nuestra decisión de diseño clave fue combinar la experiencia en PKI con una perspectiva de auditor independiente. Esto permite despliegues rápidos y sencillos en paralelo con cualquier herramienta existente, como las plataformas más complejas de gestión del ciclo de vida de certificados. Nuestro enfoque exclusivo en la monitorización significa que no tenemos prioridades en conflicto y tampoco podemos romper nada.
El siguiente reto a resolver es el descubrimiento de todos los certificados y todas las ubicaciones instaladas. Para ayudar con esto, hemos estado monitorizando Certificate Transparency desde 2017, procesando muchos miles de millones de certificados y construyendo nuestros almacenes de datos de descubrimiento. En esencia, ya sabemos cómo encontrar todos los certificados de nuestros clientes antes de realizar siquiera una sola solicitud de red de monitorización.
Dicho esto, CT es solo uno de los puntos de partida para el descubrimiento. Mantenemos múltiples bases de datos de descubrimiento centradas en todos los aspectos clave de la infraestructura global. Además, también nos conectamos directamente con las CA, garantizando que recopilamos toda la información que nuestros clientes desean tener en un solo lugar.
En cuanto a la monitorización, aprovechamos la amplitud de nuestras capacidades de monitorización, en las que inspeccionamos una amplia gama de estándares de red y seguridad. Esto nos ayuda a identificar las conexiones entre servicios y la dependencia de servicios de terceros. Perseguimos todos los puntos de fallo identificados. Al fin y al cabo, si el certificado de tu proveedor falla, tu sitio web dejará de funcionar, así que monitorizamos todos los certificados de terceros para estar seguros.
Obtén más información sobre Red Sift Certificates aquí.
Ivan Ristic is the Chief Scientist for Red Sift and former founder of Hardenize. Learn more about how Red Sift helps organizations with their Certificate Monitoring.




