Tl;dr : Google a annoncé que, à compter du 31 octobre 2024, Chrome ne fera plus confiance aux certificats signés par les certificats racine Entrust. Bien qu'il n'y ait pas d'impact immédiat sur les certificats existants ou ceux émis avant le 31 octobre 2024, les organisations devraient commencer à examiner leur parc dès maintenant.
Le jeudi 27 juin 2024, Google a annoncé qu'il « suivait attentivement les discussions au sein de la communauté MDSP concernant les manquements de conformité d'Entrust. Bien qu'une opportunité claire lui ait été donnée de traiter ces problèmes de manière approfondie et satisfaisante dans un premier rapport, la réponse d'Entrust n'a pas répondu aux attentes [de Google] et de la communauté. Lorsqu'une nouvelle chance lui a été offerte d'atteindre le niveau attendu d'un propriétaire de CA public, le rapport suivant, bien que superficiellement amélioré, ne fournit toujours pas de preuves substantielles et convaincantes d'un changement significatif. »
« Les certificats d'authentification de serveur TLS validés par les racines Entrust suivantes, dont le premier horodatage de certificat signé (Signed Certificate Timestamp, SCT) est daté après le 31 octobre 2024 (GMT), ne seront plus approuvés par défaut. »
- CN=Entrust Root Certification Authority – EC1,OU=See www.entrust.net/legal-terms+OU=(c) 2012 Entrust, Inc. – for authorized use only,O=Entrust, Inc.,C=US
- CN=Entrust Root Certification Authority – G2,OU=See www.entrust.net/legal-terms+OU=(c) 2009 Entrust, Inc. – for authorized use only,O=Entrust, Inc.,C=US
- CN=Entrust.net Certification Authority (2048),OU=www.entrust.net/CPS_2048 incorp. by ref. (limits liab.)+OU=(c) 1999 Entrust.net Limited,O=Entrust.net
- CN=Entrust Root Certification Authority,OU=www.entrust.net/CPS is incorporated by reference+OU=(c) 2006 Entrust, Inc.,O=Entrust, Inc.,C=US
- CN=Entrust Root Certification Authority – G4,OU=See www.entrust.net/legal-terms+OU=(c) 2015 Entrust, Inc. – for authorized use only,O=Entrust, Inc.,C=US
- CN=AffirmTrust Commercial,O=AffirmTrust,C=US
- CN=AffirmTrust Networking,O=AffirmTrust,C=US
- CN=AffirmTrust Premium,O=AffirmTrust,C=US
- CN=AffirmTrust Premium ECC,O=AffirmTrust,C=US
La réponse d'Entrust
Plus tard ce même jour, le président-directeur général d'Entrust, Todd Wilkinson, a publié une déclaration à l'intention des clients :
« Pour répondre à vos préoccupations, les événements qui ont conduit à cette perte de confiance n'ont eu aucune implication en matière de sécurité, et vous pouvez être assurés que vos certificats sont sécurisés. Je tiens également à vous assurer qu'Entrust peut et pourra répondre à vos besoins en matière de certificats numériques, aujourd'hui comme à l'avenir. Et notre capacité à le faire va au-delà des racines publiques concernées par la décision de Google. »
Que va-t-il se passer ensuite ?
Bien qu'il existe des précédents pour de tels scénarios, comme on l'a vu récemment avec la perte de confiance envers Symantec, les prochaines étapes exactes restent incertaines. Entrust devrait annoncer prochainement des plans supplémentaires étant donné l'urgence du calendrier.
Qu'est-ce que cela signifie pour les certificats VMC ?
Les certificats VMC émis par Entrust ne sont pas actuellement concernés. Cependant, l'équipe Gmail a indiqué qu'elle « travaille en interne pour évaluer la situation ». Nous tiendrons nos clients informés dès que nous en saurons davantage.
Les mesures que les clients doivent commencer à prendre
Bien qu'Entrust ait déclaré jusqu'à présent que tout se déroule normalement, Red Sift conseille à ses clients d'être prudents et de suivre les étapes suivantes.
- Examinez votre inventaire de certificats à l'aide de Red Sift Certificates pour mesurer votre exposition à Entrust. Même si vous pensez ne pas dépendre des certificats Entrust, il est fortement recommandé de le faire.
- Cartographiez les parties de votre parc qui dépendent d'Entrust comme autorité de certification.
- Identifiez tous les certificats tiers dont dépendent vos services et qui seront concernés, et assurez-vous que les fournisseurs concernés comprennent la situation actuelle et adoptent une approche pragmatique.
Comment Red Sift peut vous aider
Cette situation met en évidence pourquoi Red Sift Certificates est un élément essentiel de la pile logicielle de sécurité de nos clients, en particulier dans le paysage actuel de l'émission de certificats, décentralisé et largement automatisé. Sans cet outil, les équipes de sécurité et d'infrastructure peuvent manquer de visibilité sur les autorités de certification (CA) utilisées et sur l'emplacement de déploiement des certificats.
Les clients de Red Sift Certificates (anciennement Hardenize) peuvent facilement exploiter nos rapports existants pour localiser tous les certificats publics au sein de leur parc, quelle que soit la CA émettrice ou les noms d'hôtes sur lesquels ils sont déployés. Cette capacité leur permet de cartographier de manière exhaustive et de comprendre leur exposition au risque, favorisant une prise de décision éclairée pour leur organisation.
Pour répondre à la situation actuelle, nous introduirons prochainement un rapport spécifique dans notre tableau de bord Certificates. En un seul clic, les clients pourront visualiser leur exposition actuelle et suivre les évolutions d'ici octobre.
Si vous n'êtes pas encore client de Red Sift Certificates, demandez une démo gratuite. Notre équipe vous mettra en service en quelques minutes.




