Cet hiver, Red Sift Certificates introduit la surveillance des PKI privées (Private PKI Monitoring), étendant la visibilité des certificats au-delà de l'internet public, vers les réseaux privés et les environnements internes. Cette nouveauté aide les équipes à combler des lacunes de visibilité de longue date dans les PKI privées et à gérer les certificats de manière plus cohérente sur des infrastructures modernes et hybrides.
En plus de cette mise à jour, nous avons également apporté des améliorations à Red Sift OnDMARC, notamment :
- Des améliorations des rapports DMARC qui réduisent le bruit et facilitent l'analyse des résultats d'authentification ainsi que le maintien de l'application (enforcement).
- De nouveaux flux d'événements basés sur les menaces via Event Hub, permettant de transmettre les informations DMARC directement vers les SIEM et les workflows de sécurité pour une détection et une réponse plus rapides.
Les certificats privés déployés au sein de réseaux privés ne sont pas visibles dans les journaux de Certificate Transparency ni détectables par les analyses de l'internet public, alors qu'ils sont à la base de services, d'applications et d'infrastructures internes critiques.
Les risques sont fondamentalement les mêmes que ceux des PKI publiques, notamment les certificats expirés, les chaînes de confiance rompues et les émissions inattendues, mais ils sont souvent plus critiques dans les environnements privés. L'émission de certificats internes est généralement moins encadrée, la propriété est plus difficile à établir, et les grandes entreprises peuvent gérer des ordres de grandeur supérieurs de certificats sur leurs systèmes internes.
La surveillance des PKI privées dans Red Sift Certificates met en lumière ces certificats internes en permettant aux équipes de les découvrir et de les surveiller aux côtés des certificats exposés publiquement, en utilisant le même inventaire et les mêmes workflows déjà en place.
En combinant l'analyse sur site (on-premise) avec les capacités de découverte existantes, les certificats internes, y compris ceux émis par des autorités de certification privées et déployés sur des hôtes internes, sont regroupés dans un inventaire unique. Le résultat est une visibilité cohérente sur les environnements publics et privés, sans dépendre d'un suivi manuel ou de processus fragmentés.
“By using the Private PKI Agent in Red Sift Certificates, we were able to discover active internal certificates we believed had already been decommissioned, including expired ones still in use. That level of visibility is exactly what we need to avoid blind spots in our PKI environment.” Martin Tierney, IT Infrastructure Administrator at William Fry LLP
Pourquoi c'est important
La découverte des certificats publics repose largement sur les journaux de Certificate Transparency, qui offrent une visibilité sur les certificats émis pour les services exposés à internet. Les certificats des PKI privées utilisés au sein de réseaux privés, en revanche, ne sont pas enregistrés dans les journaux CT et ne peuvent pas être découverts par une analyse externe.
Par conséquent, les PKI privées reposent souvent sur un suivi manuel ou une documentation statique pour comprendre où les certificats sont déployés et quelles ancres de confiance s'appliquent. À mesure que les environnements évoluent et se développent, cette approche devient difficile à maintenir, créant des angles morts qui augmentent le risque de certificats expirés, de chaînes de confiance rompues et d'interruptions de service.
Comment fonctionne la surveillance des PKI privées dans Red Sift Certificates
Les clients déploient des agents de scan légers au sein de leur infrastructure privée, où ils peuvent découvrir en toute sécurité les hôtes internes et les certificats qui y sont déployés. Ces résultats sont ensuite intégrés en toute sécurité dans le même inventaire utilisé pour suivre les certificats exposés publiquement, offrant ainsi une vue unique et unifiée de l'utilisation des certificats sur l'ensemble des environnements.
Chaque certificat est associé à sa source de découverte, ce qui permet de savoir clairement s'il a été observé via des journaux de transparence publics, une analyse réseau, une infrastructure privée, ou détecté par plusieurs sources à la fois. Ce contexte aide les équipes à distinguer rapidement les actifs internes de ceux exposés à internet et à comprendre où se situaient auparavant les lacunes de visibilité.
Voir la fonctionnalité en action
La surveillance des PKI privées est activée par défaut pour les clients existants de Red Sift Certificates. Pour la voir en action et savoir comment vous préparer aux changements plus larges de l'écosystème PKI en 2026, participez au webinaire Red Sift du 25 février 2026.
Red Sift Certificates renforce la surveillance de la Certificate Transparency en aidant les équipes à distinguer les émissions de certificats attendues des véritables erreurs d'émission, avec un degré de confiance plus élevé.
En tenant compte des certificats connus et fiables identifiés via les intégrations et les envois par API, l'application isole les certificats restants. Une fois entièrement configurée, tout certificat en dehors de cet ensemble connu peut être considéré comme une véritable erreur d'émission, plutôt que comme du bruit nécessitant une validation manuelle.
Les équipes sont alertées lorsqu'un certificat n'a pas été explicitement approuvé dans un délai défini, ce qui leur permet d'enquêter tôt sur les émissions inattendues. Les alertes peuvent également être ciblées sur des domaines à forte valeur, garantissant que l'attention se concentre là où le risque et l'impact sont les plus importants.
Pour en savoir plus sur ce sujet, consultez le guide dédié rédigé par Ivan Ristic, Chief Scientist chez Red Sift et auteur de « Bulletproof TLS and PKI », le manuel de référence de facto sur SSL/TLS et PKI.
Nous avons apporté une série d'améliorations ciblées aux rapports DMARC pour aider les équipes à atteindre et maintenir p=reject plus rapidement, avec moins de bruit et moins d'analyse manuelle.
Ces mises à jour visent à faciliter la réponse aux deux questions les plus importantes lors de l'examen des données DMARC : vos sources autorisées se comportent-elles comme prévu, et y a-t-il quelque chose de nouveau à examiner ?
Des résultats plus clairs et plus complets
Les rapports DMARC offrent désormais une vue complète des résultats d'authentification, et pas seulement des échecs. En affichant ensemble les réussites et les échecs, et en regroupant les signaux SPF et DKIM associés, il est plus facile de comprendre ce qui fonctionne, ce qui ne fonctionne pas, et pourquoi, sans avoir à naviguer entre plusieurs vues ni à exporter les données.
Une analyse plus rapide grâce à un filtrage ciblé
Les filtres rapides permettent de cibler facilement les résultats qui vous intéressent, que vous cherchiez à valider une authentification réussie ou à approfondir un problème spécifique. Cela réduit le temps passé à parcourir de grands volumes de données et aide les équipes à passer plus rapidement de l'analyse à l'action.
Une vue plus structurée des sources d'e-mails
Le tableau des sources a été réorganisé pour privilégier la pertinence et réduire l'encombrement, mettant plus clairement en avant les sources les plus importantes et les statistiques récapitulatives. Cela facilite l'évaluation de la santé des expéditeurs connus tout en gardant un œil sur tout ce qui pourrait nécessiter un examen.
Pour aider les équipes de sécurité à réagir plus rapidement aux menaces par e-mail, OnDMARC met désormais en évidence des événements supplémentaires basés sur les menaces via la fonctionnalité Event Hub. Ces événements permettent de transmettre les informations DMARC directement vers votre SIEM ou vos autres outils de sécurité pour la corrélation et la réponse.
Les événements forensiques offrent une visibilité détaillée sur les e-mails qui échouent à l'authentification DMARC, servant souvent d'indicateur précoce d'activités de phishing ciblant les employés, les clients ou les fournisseurs.
Au niveau agrégé, les événements de menace et de menace probable peuvent être utilisés pour alerter les équipes sur des comportements d'envoi suspects associés à des menaces connues ou suspectées, aidant ainsi à identifier des tendances qui pourraient justifier une enquête.
En intégrant ces événements dans vos workflows de sécurité existants, les équipes peuvent prendre des mesures proactives pour réduire les risques, par exemple en identifiant et en bloquant les URL malveillantes ou les infrastructures d'e-mail avant qu'elles ne puissent être utilisées pour mener des attaques de phishing.
Francesca Rünger-Field is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's product portfolio.





