Le besoin métier de surveillance et de gestion des certificats
Les certificats PKI font tourner le monde, mais ils présentent une faille sérieuse : ils expirent, et — lorsque c'est le cas — ils provoquent des interruptions d'activité et une perte de confiance des clients. D'innombrables heures ont été consacrées à l'installation, à la surveillance et à la rotation des certificats pour maintenir Internet en fonctionnement.
Ce problème de certificats qui expirent en production et provoquent des interruptions de service tourmente le monde informatique depuis toujours. Il est donc un peu surprenant que nous en parlions encore, près de trois décennies plus tard. Ces dernières années, il y a également eu une forte poussée pour réduire la durée de vie des certificats afin d'améliorer la sécurité, ce qui nécessite une rotation plus fréquente. Plus de travail ? Heureusement, en parallèle, nous avons amélioré nos capacités d'automatisation, mais il reste encore du chemin à parcourir avant que cela ne soit généralisé.
Les approches de surveillance traditionnelles sont insuffisantes
Pour comprendre pourquoi l'expiration des certificats reste un problème, il faut peut-être examiner les outils de surveillance traditionnels. Un nouveau venu dans ce domaine pourrait trouver trois types de solutions. Du plus simple au plus complexe, il s'agit de :
- Scripts internes ; de nombreuses organisations commencent ainsi. Après l'expiration de leur premier ou deuxième certificat en production, elles écrivent un script rapide pour récupérer et vérifier en continu les certificats installés sur leurs sites web.
- Plateformes d'observabilité ; étant donné que toutes les entreprises ont besoin d'observabilité, il est naturel d'intégrer la surveillance des certificats comme une fonctionnalité de ces plateformes.
- Produits de gestion du cycle de vie des certificats (CLM) ; à l'extrémité haut de gamme du spectre, nous avons les plateformes CLM, conçues pour contrôler et automatiser l'ensemble du cycle de vie des certificats, y compris le renouvellement. Dans ce cas, l'idée est qu'une automatisation complète permettra d'éviter le problème des renouvellements manqués.
Différents défis sont associés à chacune de ces approches. Les solutions internes sont rapides à mettre en place, mais sous-estiment gravement la complexité de la PKI et le temps nécessaire pour développer une solution robuste. La situation est meilleure avec les plateformes d'observabilité, mais leur approche générique de la surveillance laisse encore beaucoup à désirer dans le domaine de la PKI. Les produits CLM n'ont pas ce problème, mais ils sont notoirement difficiles à déployer suffisamment largement au sein d'une organisation pour résoudre complètement le problème.
Plus généralement, une solution complète à ce problème nécessite d'aborder la question sous un angle nouveau. Nous avons constaté qu'il existe 4 facteurs nécessaires :
- Expertise ; en surface, détecter les certificats qui expirent semble facile, mais ça ne l'est vraiment pas. Grattez la surface et vous découvrirez une grande complexité qui peut nécessiter des années de connaissances et d'expérience pour la démêler. Il existe de nombreux cas particuliers à traiter. Par exemple, les certificats expirent nominalement à la date prévue, mais en pratique, il y a eu de nombreuses révocations anticipées, pour de vrais problèmes ou imposées par les principaux agents utilisateurs en raison de manquements des AC. De plus, même si l'on parle généralement d'expiration de certificat, ce que nous voulons vraiment, c'est que nos certificats fonctionnent, ce qui signifie que nous devons surveiller d'autres types de défaillances. Les exemples incluent une mauvaise configuration de la chaîne de certificats, la compatibilité avec Certificate Transparency, une mauvaise configuration TLS, et ainsi de suite.
- Couverture ; une fois que vous disposez de connaissances suffisantes, la question suivante est de pouvoir observer tous les emplacements où les certificats sont déployés. Et c'est là que même les meilleures solutions traditionnelles échouent, car elles nécessitent toutes une configuration manuelle. Pour que ces outils soient efficaces, vous devez leur indiquer où se trouvent vos certificats. Dans les entreprises modernes, personne ne le sait. Suivre les certificats dans des feuilles de calcul ne fonctionne pas dans le monde d'aujourd'hui, où l'infrastructure change à chaque seconde.
- Surveillance des tiers ; cet aspect concerne réellement la couverture, mais sous un angle différent. Aujourd'hui, il est très rare qu'une entreprise ait un contrôle total sur son infrastructure. Au contraire, même les plus petites entreprises travaillent avec des dizaines de fournisseurs et leurs certificats.
Les approches traditionnelles échouent parce qu'elles n'ont pas été conçues pour résoudre entièrement le problème.
Certificate Transparency à la rescousse
Certificate Transparency (CT) est un ajout relativement récent à l'écosystème PKI. Déployé en 2018 après que Chrome l'a rendu obligatoire, CT a été conçu pour permettre l'audit du comportement des différentes autorités de certification (AC) émettant des certificats. Avant CT, nous n'avions aucune visibilité sur les pratiques d'émission des AC. Cela a entraîné divers problèmes, avec des AC piratées et des attaquants émettant des certificats pour certains des sites web les plus populaires au monde. L'incident le plus tristement célèbre de ce type a été la compromission et l'exploitation totales d'une AC néerlandaise appelée DigiNotar en 2011.
Avec CT, nous obtenons un registre public fiable de chaque certificat de site web émis partout dans le monde. Les entreprises très en vue peuvent surveiller CT pour s'assurer que tous les certificats émis pour leurs propriétés sont légitimes.
CT est également précieux dans le contexte de la surveillance des certificats car, en surveillant CT, nous découvrons les domaines et sous-domaines qui y sont intégrés, et, par ce biais, nous sommes en mesure de découvrir la majorité des emplacements déployés. Nous obtenons ainsi une bien meilleure couverture. Et, plus important encore, nous supprimons la nécessité de configurer manuellement quoi que ce soit.
Un outil qui consomme le flux public de certificats issu de CT sera capable de rechercher en continu les certificats mal émis ainsi que de mettre à jour l'inventaire des actifs de l'entreprise pour contribuer à une surveillance complète du déploiement correct. Bien que techniquement possible, pour la plupart des organisations, il n'est pas envisageable de surveiller directement CT en raison du volume important de données. Pour trouver leurs propres certificats, il est nécessaire de consommer l'intégralité du flux de certificats en temps réel, ce qui représente des centaines d'événements par seconde.
La surveillance des certificats avec Red Sift Certificates
Chez Red Sift, notre approche a consisté à construire une solution dédiée de surveillance des certificats depuis zéro, visant à résoudre ce problème de la meilleure manière possible. Notre décision de conception clé a été de combiner l'expertise PKI avec une perspective d'auditeur indépendant. Cela permet des déploiements rapides et faciles en parallèle avec tous les outils existants, tels que des plateformes de gestion du cycle de vie des certificats plus complexes. Notre concentration exclusive sur la surveillance signifie que nous n'avons pas de priorités concurrentes et que nous ne pouvons rien casser non plus.
Le prochain défi à résoudre est la découverte de tous les certificats et de tous les emplacements installés. Pour y contribuer, nous surveillons Certificate Transparency depuis 2017, en traitant des milliards de certificats et en construisant nos bases de données de découverte. En substance, nous savons déjà comment trouver tous les certificats de nos clients, avant même de faire une seule requête réseau de surveillance.
Cela dit, CT n'est qu'un des points de départ de la découverte. Nous maintenons plusieurs bases de données de découverte axées sur tous les aspects clés de l'infrastructure mondiale. De plus, nous nous connectons également directement aux AC, garantissant que nous collectons toutes les informations que nos clients souhaitent avoir en un seul endroit.
Côté surveillance, nous tirons parti de l'étendue de nos capacités de surveillance, où nous inspectons un large éventail de normes réseau et de sécurité. Cela nous aide à identifier les connexions entre les services et la dépendance à l'égard de services tiers. Nous traquons tous les points de défaillance identifiés. Après tout, si le certificat de votre fournisseur tombe en panne, votre site web sera hors service, c'est pourquoi nous surveillons également tous les certificats tiers, juste pour être sûrs.
En savoir plus sur Red Sift Certificates ici.
Ivan Ristic is the Chief Scientist for Red Sift and former founder of Hardenize. Learn more about how Red Sift helps organizations with their Certificate Monitoring.




