Tl;dr: Google ha anunciado que a partir del 31 de octubre de 2024, Chrome dejará de confiar en los certificados firmados por los certificados raíz de Entrust. Aunque no hay ningún impacto inmediato en los certificados existentes o en los emitidos antes del 31 de octubre de 2024, las organizaciones deberían empezar a revisar su entorno ahora.
El jueves 27 de junio de 2024, Google anunció que había estado «siguiendo de cerca los debates en la comunidad MDSP sobre los incumplimientos de conformidad de Entrust. A pesar de haber recibido una clara oportunidad de abordar estos problemas de forma exhaustiva y satisfactoria mediante un informe inicial, la respuesta de Entrust no cumplió con las expectativas [de Google] y de la comunidad. Cuando se le dio otra oportunidad más de alcanzar el nivel esperado de un propietario de una CA pública, el informe posterior, aunque superficialmente mejorado, sigue sin ofrecer pruebas sustanciales y convincentes de un cambio significativo».
«Los certificados de autenticación de servidor TLS que se validan con las siguientes raíces de Entrust cuyo Signed Certificate Timestamp (SCT) más temprano tenga fecha posterior al 31 de octubre de 2024 (GMT), dejarán de ser de confianza por defecto».
- CN=Entrust Root Certification Authority – EC1,OU=See www.entrust.net/legal-terms+OU=(c) 2012 Entrust, Inc. – for authorized use only,O=Entrust, Inc.,C=US
- CN=Entrust Root Certification Authority – G2,OU=See www.entrust.net/legal-terms+OU=(c) 2009 Entrust, Inc. – for authorized use only,O=Entrust, Inc.,C=US
- CN=Entrust.net Certification Authority (2048),OU=www.entrust.net/CPS_2048 incorp. by ref. (limits liab.)+OU=(c) 1999 Entrust.net Limited,O=Entrust.net
- CN=Entrust Root Certification Authority,OU=www.entrust.net/CPS is incorporated by reference+OU=(c) 2006 Entrust, Inc.,O=Entrust, Inc.,C=US
- CN=Entrust Root Certification Authority – G4,OU=See www.entrust.net/legal-terms+OU=(c) 2015 Entrust, Inc. – for authorized use only,O=Entrust, Inc.,C=US
- CN=AffirmTrust Commercial,O=AffirmTrust,C=US
- CN=AffirmTrust Networking,O=AffirmTrust,C=US
- CN=AffirmTrust Premium,O=AffirmTrust,C=US
- CN=AffirmTrust Premium ECC,O=AffirmTrust,C=US
La respuesta de Entrust
Ese mismo día, más tarde, el presidente y consejero delegado de Entrust, Todd Wilkinson, publicó una declaración para los clientes:
«Para abordar sus preocupaciones, los hechos que han dado lugar a este evento de desconfianza no han tenido implicaciones de seguridad, y pueden estar seguros de que sus certificados son seguros. También quiero asegurarles que Entrust puede y podrá seguir satisfaciendo sus necesidades de certificados digitales ahora y en el futuro. Y nuestra capacidad para hacerlo va más allá de las raíces públicas contempladas en la decisión de Google».
¿Qué sucede a continuación?
Aunque existen precedentes para este tipo de situaciones, como se vio recientemente con la desconfianza de Symantec, los próximos pasos exactos permanecen inciertos. Se espera que Entrust anuncie más planes pronto dada la urgencia del calendario.
¿Qué significa esto para los certificados VMC?
Los certificados VMC emitidos por Entrust no se ven afectados actualmente. Sin embargo, el equipo de Gmail indicó que está «trabajando internamente para evaluar la situación». Mantendremos informados a nuestros clientes a medida que sepamos más.
Medidas que los clientes deben empezar a tomar
Aunque Entrust ha declarado hasta ahora que todo sigue como siempre, Red Sift recomienda a los clientes ser prudentes y tomar las siguientes medidas.
- Revise su inventario de certificados con Red Sift Certificates para medir su exposición a Entrust. Aunque piense que no depende de los certificados de Entrust, se recomienda encarecidamente hacerlo.
- Mapee las partes de su entorno que dependen de Entrust como Autoridad de Certificación.
- Identifique cualquier certificado de terceros del que dependan sus servicios que se vea afectado, y asegúrese de que los proveedores correspondientes comprendan la situación actual y estén adoptando un enfoque pragmático.
Cómo puede ayudar Red Sift
Esta situación pone de relieve por qué Red Sift Certificates es una parte esencial de la pila de software de seguridad de nuestros clientes, especialmente en el panorama actual de emisión de certificados, descentralizado y altamente automatizado. Sin ella, los equipos de seguridad e infraestructura pueden carecer de visibilidad sobre qué Autoridades de Certificación (CA) se utilizan y dónde se implementan los certificados.
Los clientes de Red Sift Certificates (anteriormente conocido como Hardenize) pueden aprovechar fácilmente nuestros informes existentes para localizar todos los certificados públicos dentro de su entorno, independientemente de la CA emisora o de los nombres de host en los que estén implementados. Esta capacidad les permite mapear de forma exhaustiva y comprender su exposición al riesgo, lo que permite una toma de decisiones informada para su organización.
Para abordar la situación actual, pronto incorporaremos un informe específico a nuestro panel de Certificates. Con un solo clic, los clientes podrán ver su exposición actual y supervisar cualquier cambio desde ahora hasta octubre.
Si aún no es cliente de Red Sift Certificates, solicite una demostración gratuita. Nuestro equipo le tendrá operativo en cuestión de minutos.




