Skip to content

Let's Encrypt & Red Sift: il futuro del monitoraggio dei certificati

Red Sift ha partecipato a un webinar con Let's Encrypt sul futuro del monitoraggio dei certificati. Ecco i punti chiave per i team di sicurezza e operativi.

Francesca Rünger-Field·Sr. Product Marketing Manager
Published: January 31, 2025·8 min read

Ogni giorno, le aziende si affidano ai certificati TLS per mantenere sicure le proprie operazioni digitali. Ma quando questi certificati scadono inaspettatamente, le conseguenze possono essere gravi: i siti web smettono di funzionare, i servizi critici si interrompono e si perde la fiducia dei clienti.

Anche se l'automazione ha semplificato l'emissione e il rinnovo dei certificati, non ha eliminato il problema. Le organizzazioni si trovano ancora colte di sorpresa dalle scadenze, con conseguenti interruzioni costose.

In seguito a un recente annuncio da parte di Let's Encrypt, l'Autorità di Certificazione più utilizzata al mondo, quest'ultima ritirerà il proprio servizio di notifica della scadenza dei certificati. Per colmare questa lacuna, ha raccomandato Red Sift Certificates Lite, una soluzione di monitoraggio gratuita progettata per offrire alle aziende piena visibilità sui propri certificati e prevenire costosi periodi di inattività.

In un recente webinar, Josh Aas, Direttore Esecutivo di Let's Encrypt, Rahul Powar, CEO di Red Sift, e Billy McDiarmid, Sr Director of Sales Engineering di Red Sift, hanno approfondito i motivi per cui Let's Encrypt e Red Sift stanno collaborando, perché il monitoraggio dei certificati rimane essenziale e come Certificates Lite offra un modo semplice per monitorare e gestire il ciclo di vita dei certificati.

Guarda la registrazione del webinar qui sotto oppure scorri per leggere il riepilogo scritto.

Un rapido riepilogo: perché Let's Encrypt sta terminando il proprio servizio di notifica delle scadenze

Dal lancio nel 2015, Let's Encrypt ha emesso oltre mezzo miliardo di certificati, rendendo le connessioni cifrate lo standard predefinito per il web moderno. Con la crescita dell'adozione, è aumentata anche la difficoltà di gestire le notifiche di scadenza su larga scala.

Per semplificare le operazioni e allinearsi meglio ai propri principi fondamentali, Let's Encrypt ha deciso di ritirare il proprio servizio di notifica della scadenza dei certificati. Le principali motivazioni alla base di questa scelta includono:

  • Impegno per la privacy: Eliminare la conservazione delle email è in linea con la pratica di Let's Encrypt di minimizzare la raccolta dei dati e tutelare la privacy degli utenti.
  • Efficienza dei costi: Mantenere i servizi di email per le scadenze costa decine di migliaia di dollari all'anno, fondi che possono essere reindirizzati verso miglioramenti dell'infrastruttura più efficaci.
  • Semplificazione dell'infrastruttura: Ridurre la complessità del sistema garantisce una piattaforma più robusta e scalabile con l'introduzione di nuovi componenti di servizio.

Sebbene Let's Encrypt rimanga impegnata a fornire l'emissione automatica e gratuita di certificati, il team ha riconosciuto che molte organizzazioni hanno ancora bisogno di un modo per monitorare le scadenze. Josh Aas e il suo team si sono rivolti a Red Sift per contribuire a risolvere questa sfida.

Una missione condivisa per costruire un internet fondamentalmente più sicuro

Let's Encrypt e Red Sift condividono la visione di rendere internet fondamentalmente più sicuro, non solo migliorando l'accesso ai certificati TLS, ma garantendo anche che vengano monitorati e gestiti correttamente.

Perché la cifratura sia davvero efficace, le organizzazioni devono poter fidarsi dell'identità dei sistemi con cui interagiscono. È qui che i certificati TLS svolgono un ruolo fondamentale, fungendo da base sia per la privacy che per l'autenticazione online.

TLS: la base della fiducia su internet

Il TLS (Transport Layer Security) è la spina dorsale della comunicazione online sicura, proteggendo miliardi di interazioni ogni giorno. Ma il suo ruolo va oltre la semplice cifratura: il TLS è fondamentale anche per l'autenticazione.

Durante il webinar, Josh ha sottolineato perché sia la cifratura che l'autenticazione siano necessarie per stabilire la fiducia: "Il TLS è fondamentale per la privacy e l'integrità delle connessioni su internet. In realtà fornisce due cose: cifratura e autenticazione. Ed è necessario averle entrambe: se una connessione non le ha entrambe, non è sicura."

La cifratura garantisce che i dati rimangano privati, ma senza autenticazione, gli utenti non possono verificare con chi stanno comunicando. Questo crea un grave rischio per la sicurezza, poiché gli attaccanti possono indurre gli utenti a stabilire connessioni cifrate con soggetti malintenzionati.

"La cifratura non conta molto se stai avendo una conversazione cifrata con l'entità sbagliata. Potrebbe essere un'entità di phishing o qualsiasi altra cosa. La cifratura non ti proteggerà da questo perché quell'entità è l'altra estremità della conversazione."

Ecco perché i certificati TLS sono essenziali: forniscono la verifica dell'identità che permette a utenti, aziende e applicazioni di fidarsi delle proprie connessioni.

Tuttavia, avere semplicemente un certificato TLS non è sufficiente. Deve essere distribuito correttamente, monitorato attivamente e rinnovato in tempo per prevenire interruzioni del servizio e falle di sicurezza. Come ha osservato Josh: "Devi assicurarti che, quando hai un certificato, venga rinnovato e gestito in modo affidabile. È qui che il monitoraggio può aiutare."

Ma monitorare i certificati in un'intera organizzazione non è sempre semplice. I certificati scadono, l'automazione può fallire e la proliferazione rende difficile tenere traccia di tutto. Questo ci porta a una delle maggiori sfide che le aziende affrontano oggi: gestire il TLS su larga scala.

Perché le organizzazioni faticano con la gestione dei certificati?

Gestire i certificati TLS non è solo un compito tecnico, è una funzione aziendale critica. Un singolo certificato scaduto può interrompere le operazioni, bloccare i servizi e creare rischi per la sicurezza. Eppure, molte organizzazioni faticano a starne al passo.

Durante il webinar, Rahul ha illustrato perché la gestione dei certificati sta diventando sempre più difficile.

1. L'automazione è essenziale, ma non infallibile

La spinta del settore verso durate di vita dei certificati più brevi implica che le organizzazioni devono automatizzare l'emissione, il rinnovo e la revoca. Ma l'automazione stessa introduce nuovi rischi.

Rahul ha commentato: "Sei nel bel mezzo del tentativo di convertire parte della tua base, che potrebbe essere attualmente distribuita manualmente, in un flusso di lavoro automatizzato. E vuoi avere la certezza che il flusso di lavoro automatizzato funzioni, perché sappiamo tutti che, lavorando nella tecnologia, purtroppo, a volte le cose si rompono."

Quando i sistemi automatizzati falliscono, come lo scopri? Come lo risolvi prima che diventi un problema di continuità aziendale?

2. La proliferazione dei certificati è fuori controllo

Il TLS non è solo per i siti web, è ovunque.

"C'è molto poco, oggi, che non sia in qualche modo racchiuso in un socket TLS, che si tratti di servizi web, infrastrutture email o telemetria dei dispositivi. Ma questo porta a una proliferazione considerevole dei certificati. Quindi come si fa anche solo ad avere il controllo dell'intero inventario?"

Molte organizzazioni non sanno dove si trovino tutti i loro certificati, rendendo difficile monitorare i rinnovi e identificare i rischi prima che causino guasti.

3. I requisiti di conformità si stanno inasprendo

I regolatori si stanno adeguando alle best practice, e le organizzazioni devono essere preparate.

"Il PCI DSS 4.0 richiede specificamente un inventario PKI e la gestione del ciclo di vita dei certificati. Se le organizzazioni sono nell'ambito di applicazione, devono dimostrare di avere soluzioni verificabili in atto."

Restare indietro sulla conformità non è un'opzione: le aziende hanno bisogno di processi affidabili e documentati per la gestione dei propri certificati.

4. L'era post-quantistica è alle porte

La crittografia post-quantistica (PQC) potrebbe sembrare lontana, ma la transizione sta avvenendo più velocemente del previsto. Rahul ha commentato:

"Ci aspettiamo le prime standardizzazioni dei certificati PQC nel 2026, e abbiamo già handshake sicuri post-quantistici. […] E ci sono alcune giurisdizioni, come in Australia, dove si prevede che i certificati post-quantistici vengano implementati in modo molto più aggressivo rispetto ad altri territori. Quindi, a seconda di dove ti trovi e di quale giurisdizione e legislazione potrebbe applicarsi a te, potresti effettivamente dover essere leggermente più avanti su questo fronte di quanto le persone si aspetterebbero."

Le organizzazioni che aspettano troppo a lungo per adattarsi rischiano di rimanere indietro su cambiamenti critici in materia di sicurezza.

La visibilità è la chiave per restare al passo

Tra guasti dell'automazione, proliferazione dei certificati, pressione normativa e minacce emergenti, le aziende non possono permettersi punti ciechi.

Come ha detto Rahul: "Come si fa a tenerlo sotto controllo prima che diventi un problema di continuità aziendale?"

È esattamente qui che Red Sift Certificates Lite può aiutare, fornendo alle organizzazioni visibilità in tempo reale, avvisi proattivi e una visione chiara del proprio panorama di certificati prima che si presentino problemi.

Red Sift Certificates Lite: un modo più intelligente per monitorare i certificati

Con il ritiro del servizio di notifica della scadenza dei certificati da parte di Let's Encrypt, Red Sift Certificates Lite offre alle aziende una soluzione di monitoraggio in tempo reale che garantisce che i certificati non scadano inosservati.

Con Certificates Lite, le aziende possono:

✅ Monitorare tutti i certificati in un unico posto, siano essi emessi da Let's Encrypt o da un'altra CA. ✅ Ricevere avvisi proattivi prima che le scadenze si verifichino, garantendo l'assenza di sorprese. ✅ Ottenere piena visibilità sulle autorità di certificazione, la robustezza delle chiavi e le catene di fiducia.

A differenza delle notifiche via email che possono andare perse o essere ignorate, Certificates Lite monitora continuamente i certificati utilizzando i Certificate Transparency Logs, fornendo una visione in tempo reale dei certificati di un'organizzazione e delle prossime scadenze.

"Abbiamo creato Certificates Lite per garantire che le aziende non debbano più correre ai ripari per risolvere un certificato scaduto. È una soluzione semplice ed efficace progettata per eliminare l'incertezza."

Billy McDiarmid

Senior Director, Sales Engineering di Red Sift

Con durate di vita dei certificati più brevi, una maggiore automazione e requisiti di conformità in crescita, questo è il momento giusto per assicurarti che la tua azienda non venga più colta alla sprovvista da un certificato scaduto.

🔗 Iscriviti a Red Sift Certificates Lite gratuitamente.

Francesca Rünger-Field
Francesca Rünger-Field
Sr. Product Marketing Manager

Francesca Rünger-Field is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's product portfolio.