En 1994, Netscape tomó una decisión que se convirtió en el fundamento de la confianza en Internet y cambió el mundo para siempre. En aquel entonces, su navegador Navigator estaba despegando, pero eran los primeros días de la Web, cuando toda la comunicación se realizaba en texto plano. Netscape tomó la iniciativa, construyó el protocolo SSL y, con él, el modelo de confianza que seguimos utilizando hoy… para bien o para mal.
El modelo de confianza era simple: a) a un grupo selecto de organizaciones se les permite emitir certificados para sitios web, mientras que b) confiamos en ellas sin reservas. Esta simplicidad impulsó el crecimiento explosivo de la Web.
Las cosas siguieron así durante un tiempo, pero el ecosistema terminó volviéndose inmanejable. En 2011, hubo un ataque a una pequeña autoridad de certificación (CA) llamada DigiNotar, que resultó en cientos de certificados fraudulentos para algunos de los sitios web más grandes del mundo. Fue tan grave que ni siquiera pudimos rastrear con fiabilidad quién se había visto afectado. La situación era insostenible, pero llevó a la creación de un nuevo paradigma: el de la transparencia en los sistemas de seguridad.
La Transparencia de Certificados hace que las CA rindan cuentas
Diseñada por Google, la Transparencia de Certificados (CT) es un mecanismo que registra todos los certificados públicos emitidos por las CA. La idea es que, si vamos a confiar en estas organizaciones para gestionar la confianza en nuestro nombre, más nos vale tener plena visibilidad de lo que están haciendo. CT se volvió obligatoria para los sitios web en 2018 y desplazó de nuevo el equilibrio de poder hacia el centro.
La visibilidad marcó toda la diferencia y nos permitió seguir mejorando y ajustando la manera en que se gobierna la PKI pública. Fundamentalmente, permitió que cualquier organización en el mundo pudiera monitorizar en tiempo real la actividad de emisión relacionada con sus propiedades. Armadas con una lista de sus nombres de dominio registrados, ahora pueden monitorizar la actividad de CT en todo el mundo para encontrar los certificados que les conciernen. Los beneficios son dobles: las organizaciones pueden a) lograr visibilidad de su propia actividad y también b) tener visibilidad de cualquier emisión indebida si llegara a ocurrir.
La Transparencia de Certificados como mecanismo de descubrimiento de servicios
CT no solo ofrece visibilidad sobre qué certificados se emiten, sino también, de forma indirecta, sobre qué servicios están en funcionamiento. Esto es posible porque cada certificado incluye una lista de los dominios a los que se aplica. Así, si monitorizas la actividad de CT en busca de cualquier certificado que coincida con tus nombres de dominio registrables, el resultado será un inventario completo de tus certificados, así como de todos los subdominios de todo tu patrimonio de dominios.
Este simple hecho es increíblemente poderoso, ya que la mayoría de las organizaciones de tamaño considerable tienen dificultades para llevar un control de su propia infraestructura. Con CT, de repente contamos con una especie de mecanismo de latido que nos indica qué subdominios tenemos. Al monitorizar estos latidos, construyes un inventario más amplio de subdominios. Cuando los sondeas activamente mediante escaneo de red, construyes un inventario integral de servicios. Y—así de simple—el sueño de que la gestión continua y automatizada del inventario de activos sea posible se hace realidad.
Puedes tener demasiada visibilidad
La otra cara del registro y monitoreo público de certificados es, precisamente, que es público. Cualquier persona en el mundo, no solo tú, puede monitorizar tus certificados a medida que se emiten y, por extensión, observar la actividad de tus subdominios. Esta funcionalidad se utiliza a menudo para el bien, por parte de empresas de ciberseguridad como Red Sift, para ofrecer inventarios automatizados de activos a sus clientes. Pero también es utilizada con frecuencia por delincuentes para encontrar nuevos servicios que atacar, a menudo en cuestión de minutos desde que se emiten sus certificados. Para ellos, la monitorización de CT se suma al escaneo continuo de puertos de red como una forma de encontrar más objetivos, más rápido.
El hecho de que tus servicios públicos poco conocidos puedan ser descubiertos no es nada nuevo. El escaneo de red a escala de Internet en busca de direcciones IP activas y puertos abiertos se ha utilizado durante mucho tiempo, especialmente en puertos altamente sensibles como el 22 (SSH) y el 3389 (RDP). La respuesta, entonces y ahora, es la misma: no pongas en línea servicios que no sean seguros.
Ivan Ristic is the Chief Scientist for Red Sift and former founder of Hardenize. Learn more about how Red Sift helps organizations with their Certificate Monitoring.




