Certificate Transparency, ofte forkortet CT, gjør utstedelse av offentlig betrodde TLS-sertifikater synlig i offentlige, etterprøvbare logger. En virksomhet kan bruke loggene til å oppdage et ukjent sertifikat, et glemt subdomene eller en ny leverandør før funnet blir oversett i flere år.

CT er likevel ikke et varslingssystem som automatisk avgjør hva som er farlig. Et treff kan være en helt legitim automatisk fornyelse, et SAN-sertifikat fra hostingplattformen, en precertificate som ble logget før utstedelse eller et gammelt sertifikat som ikke lenger brukes.

Den riktige arbeidsflyten er derfor: oppdag, klassifiser, bekreft og reager ut fra bevis.

Hva er Certificate Transparency?

En offentlig sertifikatutsteder kan signere sertifikater som nettlesere stoler på. CT-systemet gjør denne aktiviteten mulig å kontrollere i ettertid ved å registrere sertifikater eller forhåndsannonserte sertifikater i logger som er laget for å være append-only.

RFC 9162 beskriver CT som en måte å logge TLS-serversertifikater slik at utstederaktivitet og mistenkelige utstedelser kan oppdages, samtidig som selve loggene kan revideres.

Forenklet fungerer det slik:

  1. En sertifikatutsteder mottar en bestilling og validerer kontroll over domenet.
  2. Utstederen sender sertifikatet eller en precertificate til én eller flere CT-logger.
  3. Loggen returnerer et signert tidsstempel, en SCT.
  4. Sertifikatet og loggoppføringen kan senere finnes og kontrolleres av nettlesere, overvåkere og domeneeieren.

CT bruker Merkle-trær og signerte trehoder for å gjøre det mulig å bevise at en oppføring inngår i loggen og at historikken ikke er skrevet om ubemerket. Virksomheten trenger ikke forstå kryptografien for å bruke en overvåkingstjeneste, men egenskapen forklarer hvorfor CT er mer enn en vanlig, redigerbar database.

Hva CT kan og ikke kan fortelle

CT kan viseCT kan ikke bevise alene
Domenenavn i sertifikatets Subject Alternative Name-feltAt en webserver faktisk bruker sertifikatet nå
Sertifikatutsteder, serienummer og gyldighetsperiodeAt virksomheten bak nettstedet er legitim
Når sertifikatet eller en precertificate ble loggetAt privatnøkkelen er stjålet eller kompromittert
Ukjente eller glemte subdomenerAt subdomenet fortsatt finnes i DNS
Uventet bruk av en sertifikatutstederHvilken konto eller person som bestilte sertifikatet

Et CT-treff er altså et inventar- og hendelsessignal. Dere må sammenligne det med DNS, hosting, faktisk TLS-forbindelse, leverandørkontoer og endringshistorikk.

Sertifikat, precertificate og fornyelse

Resultatlisten kan inneholde flere oppføringer enn dere forventer.

Precertificate

En sertifikatutsteder kan logge en precertificate før det endelige sertifikatet signeres. Den binder utstederens hensikt til sertifikatinnholdet, men er ikke i seg selv sertifikatet webserveren skal bruke. En søketjeneste kan vise både denne og det endelige sertifikatet.

Automatisk fornyelse

Kortlivede sertifikater fornyes ofte automatisk. Det kan gi en jevn strøm av nye serienumre for de samme domenenavnene og samme utsteder. Et nytt treff er derfor ikke automatisk en ny server eller hendelse.

SAN-sertifikat

Ett sertifikat kan dekke mange navn gjennom Subject Alternative Name-feltet. En leverandør kan for eksempel samle bedrift.no, www.bedrift.no og et teknisk vertsnavn i samme sertifikat. Undersøk alle navnene, ikke bare det som utløste varselet.

Wildcard

Et sertifikat for *.bedrift.no kan brukes for mange subdomener på dette nivået. CT-loggen viser wildcardnavnet, men ikke nødvendigvis hvert vertsnavn sertifikatet senere brukes på. Wildcard gjør derfor ikke CT til et komplett subdomeneinventar.

Hvilke sertifikater vises ikke?

CT handler om sertifikater i den offentlige tillitsmodellen for web-PKI. Følgende kan falle utenfor:

  • sertifikater fra en intern eller privat sertifikatutsteder
  • selvsignerte sertifikater
  • interne vertsnavn som bare bruker virksomhetens private tillitskjede
  • tjenester som ikke bruker et offentlig TLS-serversertifikat
  • subdomener som aldri har vært med i et logget sertifikat

Fravær i CT beviser derfor ikke at navnet eller tjenesten ikke finnes. Bruk CT sammen med DNS-inventar, hostingoversikt og leverandørdata.

Slik finner dere sertifikater for domenet

Tjenester som crt.sh gjør loggdata søkbare uten at virksomheten må hente og kontrollere hver logg selv. Søk etter hoveddomenet og inkluder underdomener i resultatet.

For hvert relevant treff bør dere registrere:

  • alle domenenavn i sertifikatet
  • utsteder
  • serienummer eller fingeravtrykk
  • gyldig fra og til
  • tidspunktet oppføringen ble logget
  • om treffet ser ut til å være sertifikat eller precertificate
  • hvilken intern tjeneste eller leverandør som kan forklare det

En offentlig søkeside er praktisk for oppslag, men den er ikke det samme som en avtalt overvåkingstjeneste. Kritiske domener bør ha automatisk varsling, navngitt mottaker og en responsprosedyre.

Bygg en forventet sertifikatoversikt

Varsler blir nyttige først når dere vet hva som er normalt. Lag en enkel oversikt:

DomenenavnTjenesteForventet utstederTeknisk eierFornyelse
bedrift.noOffentlig nettstedLeverandørens aktive CAWebansvarligAutomatisk
portal.bedrift.noKundeportalAvtalt CAProdukteierAutomatisk
mail.bedrift.noE-posttilgangE-postleverandørens CAIT-ansvarligLeverandørstyrt

Ta med planlagte migreringer og reserveplattformer. Hvis en ny leverandør begynner å validere navn før lansering, kan sertifikatet komme i CT før DNS eller trafikk flyttes.

Ikke lagre private nøkler i inventaret. CT-overvåking trenger bare offentlige sertifikatdata, leverandør og ansvar.

Slik undersøker dere et ukjent CT-funn

1. Bevar opplysningene

Noter tidspunkt, domener, utsteder, serienummer og lenke til oppføringen. Ta vare på varselet. Ikke vent med dokumentasjon til loggresultater, DNS og aktive tjenester har endret seg.

2. Sjekk om navnet er kjent

Sammenlign med:

  • DNS-sonen
  • hosting- og CDN-kontoer
  • sertifikat- eller ACME-kontoer
  • prosjekt- og leverandøroversikt
  • endringskalender
  • utviklings-, test- og kampanjemiljøer

Spør en konkret teknisk eier. En generell melding til hele organisasjonen gir ofte enten ingen svar eller for mange gjetninger.

3. Finn aktive DNS-svar

Sjekk de relevante posttypene:

dig ukjent.bedrift.no A +short
dig ukjent.bedrift.no AAAA +short
dig ukjent.bedrift.no CNAME +short

Et tomt svar betyr at navnet kanskje ikke er aktivt nå. Det frikjenner ikke nødvendigvis hendelsen: DNS kan være fjernet etter utstedelsen, sertifikatet kan gjelde en planlagt tjeneste, eller domenekontroll kan ha skjedd gjennom en DNS-utfordring som senere ble slettet.

4. Se hvilket sertifikat tjenesten presenterer

Hvis navnet løser og dere har autorisasjon til å undersøke det, kan dere kontrollere den offentlige TLS-tjenesten:

openssl s_client -connect ukjent.bedrift.no:443 -servername ukjent.bedrift.no </dev/null

Sammenlign serienummer, utsteder, gyldighetsperiode og SAN med CT-funnet. Et annet sertifikat kan bety at det loggede sertifikatet er gammelt, aldri ble satt i drift eller allerede er erstattet.

Ikke send innlogging, skjema eller testdata til en ukjent tjeneste bare for å se hva som skjer.

5. Kontroller hvordan domenet kunne valideres

Vanlige valideringsveier er DNS, HTTP eller en leverandørintegrasjon. Undersøk:

  • hvem som kan endre DNS
  • hvem som kan publisere under det aktuelle vertsnavnet
  • aktive API-nøkler og integrasjoner
  • administratorer hos hosting, CDN og sertifikatutsteder
  • nylige innlogginger og endringer hvis loggene er tilgjengelige
  • om en gammel CNAME peker til en tjeneste andre kan gjøre krav på

Et uventet sertifikat kan være konsekvensen av et glemt subdomene som kan overtas , men sertifikatet alene beviser ikke at overtakelse har skjedd.

6. Klassifiser funnet

Bruk en enkel beslutning:

ResultatKlassifiseringHandling
Kjent navn, leverandør og endringForventetOppdater inventaret
Kjent tjeneste, men uventet utstederAvvikBekreft leverandørens sertifikatløp
Gammelt navn uten DNSOppryddingBekreft historikk og fjern resterende bindinger
Ukjent navn eller uautorisert endringSikkerhetshendelseBegrens tilgang og start respons
Uklart eierskapUavklart risikoSett eier og kort undersøkelsesfrist

«Ingen vet» er ikke det samme som «legitimt».

Når sertifikatet ikke er autorisert

Hvis undersøkelsen viser uautorisert utstedelse eller kompromittert kontroll:

  1. Sikre registrar, DNS, hosting, CDN og CA-kontoer.
  2. Tilbakekall aktive økter og roter berørte API-nøkler, passord og MFA-metoder.
  3. Fjern eller rett valideringsveien som gjorde utstedelsen mulig.
  4. Kontakt sertifikatutstederen gjennom dens dokumenterte kanal.
  5. Be om tilbakekalling av sertifikatet og oppgi identifiserende sertifikatdata.
  6. Kontroller aktive DNS-svar, webinnhold og trafikkstyring.
  7. Søk etter flere sertifikater og domenenavn med samme mønster.
  8. Dokumenter tidslinje, konsekvens, datatilgang og varslingsbehov.

Tilbakekalling fjerner ikke oppføringen fra CT-loggen, og det bør den heller ikke gjøre. Loggen skal bevare historikken. Tilbakekalling fjerner heller ikke en angripers tilgang til DNS eller hosting; rotårsaken må stenges separat.

Hvis nettsted eller konto faktisk er overtatt, bruk planen for et hacket nettsted og beredskapsplanen ved domenekapring .

CT, CAA og sertifikatvarsling har ulike roller

KontrollNår den virkerHovedformål
Certificate TransparencyEtter at sertifikat eller precertificate loggesOppdagelse og revisjon
CAA i DNSNår en offentlig CA vurderer utstedelseAngi hvilke utstedere som er autorisert
KontovarslingVed innlogging, validering eller utstedelse hos leverandørenRask operativ reaksjon
SertifikatovervåkingFør utløp eller ved endring på aktiv tjenesteOppetid og konfigurasjonskontroll

CAA erstatter ikke CT. En CAA-policy kan være feil, arves fra et annet navn, endres av en angriper eller tillate flere utstedere enn teamet husker. CT kan fortsatt vise hva som faktisk ble logget.

CT erstatter heller ikke CAA. Synlighet etter en hendelse er svakere enn å begrense utstedelse på forhånd. Bruk guiden til CAA-poster før dere innfører en streng policy.

Unngå disse feiltolkningene

«Sertifikatet er gyldig, derfor er nettstedet trygt»

Et domenevalidert sertifikat viser kontroll over navnet under valideringen. Det vurderer ikke innhold, virksomhet, skadevare, personvern eller om domenet ligner på et kjent merkenavn.

CT er historikk over sertifikatutstedelse, ikke en sanntidsliste over aktive servere. Kontroller DNS og faktisk tjeneste.

«Vi tilbakekalte sertifikatet, derfor er hendelsen ferdig»

Rotårsaken kan være en kompromittert DNS-konto, en gammel leverandørtilgang eller et subdomene som fortsatt kan tas over. Steng tilgangen og bekreft eierskapet.

«Wildcardvarsling viser alle underdomener»

Et wildcardsertifikat skjuler ikke oppføringen *.bedrift.no, men CT viser ikke nødvendigvis hvert konkret navn sertifikatet senere brukes på. Behold et separat DNS- og tjenesteinventar.

«Expect-CT må settes som sikkerhetsheader»

Expect-CT er foreldet i moderne nettlesere og er ikke løsningen på CT-overvåking. Bruk gjeldende nettleserkrav, sertifikatutstedelse og ekstern overvåking fremfor å legge til en gammel header.

Et lite overvåkingsoppsett som faktisk virker

For en mindre virksomhet holder det ofte å etablere:

  • automatisk søk eller varsling for hoveddomenet og underdomener
  • en delt mottaker med navngitt eier og reserve
  • et forventet sertifikat- og tjenesteinventar
  • en kort frist for å klassifisere nye navn
  • en dokumentert kontaktvei til DNS-, hosting- og sertifikatleverandør
  • kvartalsvis gjennomgang av ukjente og utdaterte navn

Ikke send varslene til en postkasse ingen følger. Mål heller hvor mange treff som ble klassifisert innen fristen, og hvor mange ukjente subdomener som ble ryddet.

Let’s Encrypt opplyser at de sender alle sertifikater de utsteder til CT-logger og selv driver logger. Det illustrerer hvorfor automatiske fornyelser kan gi mange legitime oppføringer og hvorfor inventaret må kjenne den forventede utstederen.

Hva Vymo overvåker i standardtilbudet

Vymo leverer den enkle bedriftsnettsiden med sikker HTTPS-forbindelse. Det publiserte standardtilbudet lover foreløpig ikke en egen CT-varslingstjeneste, kundepanel for sertifikater, valgfri sertifikatutsteder eller hendelsesovervåking av alle kundens subdomener.

Har virksomheten krav til CT-varsling, egen CAA-policy, wildcard, organisasjonsvalidering eller dokumentert respons ved feilutstedelse, må dette avklares skriftlig før bestilling. Send Vymo en konkret sikkerhetskravliste . Ikke send private nøkler, aktive API-nøkler eller passord i skjemaet.

Certificate Transparency gir virksomheten en offentlig kilde til hva som er blitt logget for domenet. Verdien kommer først når varsler sammenlignes med et kjent inventar og ukjente funn får en eier, en frist og en dokumentert konklusjon.

Har bedriften funnet riktig navn?

Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.