Skip to content

Monitorización de alta confianza de la Transparencia de Certificados con Red Sift Certificates

Aprende a detectar emisiones de certificados no autorizadas con la monitorización de Transparencia de Certificados. Configura políticas CAA, reglas de monitorización CT y escalado de alta confianza en Red Sift Certificates.

Bhushan Lokhande·Principal Software Engineer
Published: May 1, 2026·7 min read

La PKI pública y los certificados digitales proporcionan una base aceptable para la mayoría de las propiedades de internet, pero algunas conllevan un riesgo mucho mayor que otras. Propiedades como la página de inicio de sesión de tu aplicación, los flujos de pago, los dominios corporativos y cualquier cosa que pudiera dañar tu marca si se suplantara son objetivos prioritarios para los atacantes. Esas propiedades deben protegerse construyendo defensas activas mediante tecnologías como la Transparencia de Certificados (CT) y CAA. Aunque ya hemos entrado en gran detalle anteriormente sobre CT de alta confianza, queríamos centrarnos en los aspectos prácticos de detectar emisiones no autorizadas, aplicar los mecanismos de prevención disponibles y configurar la monitorización de alta confianza con Red Sift Certificates.

¿Qué es la Transparencia de Certificados?

La Transparencia de Certificados (CT) es un estándar abierto que exige que las Autoridades de Certificación (CA) de confianza pública registren cada certificado que emiten en registros públicos auditables de solo adición. Como resultado, cualquier certificado emitido para tu dominio es visible para cualquiera.

CT fue diseñado para abordar una debilidad fundamental de la PKI pública: técnicamente, cualquier CA en el almacén de confianza puede emitir un certificado para cualquier dominio. No lo impide, pero hace que las emisiones no autorizadas sean detectables. Red Sift lleva ingiriendo y procesando registros CT desde 2017, construyendo uno de los almacenes de datos de descubrimiento de certificados más completos disponibles.

Los fallos de la PKI pública no son teóricos; consulta nuestro historial de ataques contra PKIs públicas para ver incidentes que CT y CAA habrían detectado.

Más información

Capa 1: Empieza con una política CAA básica

La primera línea de defensa es la prevención, y esta comienza con una política CAA (Certification Authority Authorization) de DNS. Una política CAA te permite declarar qué CAs tienen permiso para emitir certificados para tu dominio. Sin una política, cualquier CA puede emitir un certificado para tus propiedades. Incluso una configuración CAA básica reduce drásticamente tu superficie de ataque.

Línea base recomendada: política CAA básica con la configuración predeterminada de monitorización CT.

Definir una política CAA. Ahora, configuremos una política CAA con Red Sift Certificates. Antes de bloquear nada, averigua quién está emitiendo actualmente para tus dominios. De lo contrario, un nuevo registro podría interrumpir la emisión legítima de la noche a la mañana. El filtro de Emisor en la página de Certificates muestra esto al instante. Filtrar por "Hostnames contains redsift.com", por ejemplo, devuelve Let's Encrypt (114), Google Trust Services (34), Sectigo (24) y Amazon (4).

cas_for_domaincas_for_domain
Filtrado de certificados por emisor en Red Sift Certificates

Esa lista se traduce directamente en una política CAA que debes configurar en tu registro DNS:

redsift.com.  CAA  0  issue      "letsencrypt.org"
redsift.com.  CAA  0  issue      "pki.goog"
redsift.com.  CAA  0  issue      "sectigo.com"
redsift.com.  CAA  0  issue      "amazon.com"
redsift.com.  CAA  0  issuewild  "letsencrypt.org"
redsift.com.  CAA  0  issuewild  "pki.goog"
redsift.com.  CAA  0  issuewild  "sectigo.com"
redsift.com.  CAA  0  iodef      "mailto:security@redsift.com"

issue cubre los certificados normales, e issuewild cubre los wildcard. Reduce la lista de wildcard únicamente a las CAs que realmente utilizas para la emisión de wildcard; el filtro "wildcard" en Red Sift Certificates, combinado con un filtro de "hostnames", muestra tu uso actual de wildcard. ¿Necesitas ayuda con los dominios identificadores? Puedes usar este generador de CAA para buscar el dominio identificador correcto de cada CA.

Las CAs están obligadas a comprobar y respetar los registros CAA antes de la emisión. Si un certificado descubierto infringe tu política CAA, Red Sift Certificates señalará el problema de configuración CAA (por ejemplo, un registro CAA mal formado o una propiedad faltante) y te enviará una alerta para que tengas visibilidad de ello.

CT monitoring snapshotCT monitoring snapshot
CAA IssuesCAA Issues
Incidencias filtradas por categoría CAA

Capa 2: Configuración de la monitorización CT

CAA impide que las CAs conformes emitan certificados no autorizados, pero no detiene a una CA comprometida o deshonesta. La monitorización CT es la forma de detectar lo que CAA no puede prevenir.

Red Sift Certificates monitoriza continuamente los registros CT y crea un caso por cada certificado recién descubierto que coincida con tus dominios. Cada caso se evalúa automáticamente frente a un conjunto de reglas de cierre y escalado para determinar si el certificado es legítimo, inesperado o un posible indicador de compromiso.

Reglas de cierre

Las reglas de cierre resuelven automáticamente los casos en los que existen pruebas suficientes de que el certificado es legítimo:

CT monitoringCT monitoring
Reglas de cierre en Red Sift Certificates

Reglas de cierre

Regla

Notas

El certificado está avalado (marcado como conocido)

Se activa cuando un certificado se importa mediante una integración de CA o se marca a través de la API. Se trata de certificados garantizados bajo tu control, por lo que los casos se cierran de inmediato.

El certificado está instalado en tus hosts

Confirmado mediante observación activa de hosts

El certificado ha expirado

Evita que los certificados históricos saturen la cola

El certificado está revocado

Cierra los casos de certificados revocados por la CA emisora y que ya no se pueden usar

La política CAA coincide con el emisor del certificado

Confirma que la CA estaba autorizada a emitir. Solo aplica a hostnames con un registro CAA configurado

El emisor coincide con palabras clave conocidas

Cierra los casos en los que el nombre del emisor coincide con una lista de palabras clave de confianza.

El caso lleva abierto N días sin escalar

Cierra automáticamente los casos obsoletos que no hayan activado ninguna regla de escalado. Recomendado: 30 días.

Capa 3: Monitorización CT de alta confianza

La monitorización CT estándar señala las anomalías de forma reactiva. La monitorización CT de alta confianza adopta un enfoque más riguroso: construye un inventario completo de cada certificado que posees y, a partir de ahí, trata como sospechoso por defecto cualquier elemento de los registros CT que no figure en ese inventario.

Esto requiere dos cosas:

  1. Un inventario completo "conocido y confiable". Se construye importando certificados mediante integraciones de CA o la API de Create Certificate. Todo certificado importado se marca automáticamente como avalado (conocido y bajo tu control).
  2. Reglas de escalado estrictas. Configuradas para escalar cualquier certificado que no esté contabilizado dentro de una ventana de tiempo breve.
CT monitoring escalation rulesCT monitoring escalation rules
Reglas de escalado en Red Sift Certificates

Reglas de escalado

Regla

Notas

El certificado no ha sido avalado en X días

Regla principal de alta confianza. Recomendado: 1-3 días (el valor predeterminado es 30). Opcionalmente, limita el alcance solo a dominios de alto valor.

No se ha detectado el certificado instalado en ningún host

Detecta certificados emitidos pero nunca desplegados. Recomendado: 30 días.

La política CAA no coincide con el emisor del certificado

Indica una emisión fuera de tu política de CA permitida. Úsala con precaución.

El certificado no cumple con CT

Puede indicar una emisión no estándar o un certificado enviado fuera de los flujos de trabajo normales de la CA

El emisor del certificado no está en la lista de CAs permitidas

Requiere definir una lista explícita de emisores de confianza permitidos

El emisor coincide con palabras clave sospechosas

Por ejemplo, nombres de CA desconocidos, CAs internas/de prueba, emisores conocidos por ser de riesgo

El certificado supera la vida útil máxima

Señala infracciones de política, por ejemplo, una validez superior a 200 días

Nota: los registros CT tienen un retraso de fusión inherente, de hasta 24 horas en algunos registros. Red Sift procesa los certificados a medida que aparecen en los registros CT, casi en tiempo real, pero no de forma instantánea.

Uniendo todas las piezas

La Transparencia de Certificados convierte un riesgo invisible, en el que cualquier CA puede emitir para cualquier dominio, en una señal auditable públicamente. Pero los datos CT en bruto son ruidosos; convertirlos en un sistema de alerta temprana fiable requiere un inventario conocido y confiable, reglas de cierre sensatas y umbrales de escalado estrictos.

Red Sift Certificates reúne estas tres capas en un solo lugar: aplicación de la política CAA, monitorización CT continua y escalado de alta confianza respaldado por casi una década de ingesta de registros CT. Empieza con la línea base recomendada y, después, ajusta las reglas de escalado en tus dominios de mayor valor a medida que tu inventario conocido y confiable madure.

¿Listo para empezar? Regístrate para una prueba de Red Sift Certificates Lite, o inicia sesión para configurar la monitorización CT de alta confianza para tus dominios si ya tienes una cuenta.

Regístrate para una prueba gratuita
Bhushan Lokhande
Bhushan Lokhande
Principal Software Engineer

Bhushan is the leading Principal Engineer for Red Sift's Certificate products and innovation.