Certificate Transparency – finn ukjente TLS-sertifikater
Offentlige CT-logger viser sertifikater og precertificates for domenet. De gir tidlig synlighet, men et ukjent navn må undersøkes før det kalles et angrep.
Vymo · · 9 min lesing
Certificate Transparency, ofte forkortet CT, gjør utstedelse av offentlig betrodde TLS-sertifikater synlig i offentlige, etterprøvbare logger. En virksomhet kan bruke loggene til å oppdage et ukjent sertifikat, et glemt subdomene eller en ny leverandør før funnet blir oversett i flere år.
CT er likevel ikke et varslingssystem som automatisk avgjør hva som er farlig. Et treff kan være en helt legitim automatisk fornyelse, et SAN-sertifikat fra hostingplattformen, en precertificate som ble logget før utstedelse eller et gammelt sertifikat som ikke lenger brukes.
Den riktige arbeidsflyten er derfor: oppdag, klassifiser, bekreft og reager ut fra bevis.
Hva er Certificate Transparency?
En offentlig sertifikatutsteder kan signere sertifikater som nettlesere stoler på. CT-systemet gjør denne aktiviteten mulig å kontrollere i ettertid ved å registrere sertifikater eller forhåndsannonserte sertifikater i logger som er laget for å være append-only.
RFC 9162 beskriver CT som en måte å logge TLS-serversertifikater slik at utstederaktivitet og mistenkelige utstedelser kan oppdages, samtidig som selve loggene kan revideres.
Forenklet fungerer det slik:
- En sertifikatutsteder mottar en bestilling og validerer kontroll over domenet.
- Utstederen sender sertifikatet eller en precertificate til én eller flere CT-logger.
- Loggen returnerer et signert tidsstempel, en SCT.
- Sertifikatet og loggoppføringen kan senere finnes og kontrolleres av nettlesere, overvåkere og domeneeieren.
CT bruker Merkle-trær og signerte trehoder for å gjøre det mulig å bevise at en oppføring inngår i loggen og at historikken ikke er skrevet om ubemerket. Virksomheten trenger ikke forstå kryptografien for å bruke en overvåkingstjeneste, men egenskapen forklarer hvorfor CT er mer enn en vanlig, redigerbar database.
Hva CT kan og ikke kan fortelle
| CT kan vise | CT kan ikke bevise alene |
|---|---|
| Domenenavn i sertifikatets Subject Alternative Name-felt | At en webserver faktisk bruker sertifikatet nå |
| Sertifikatutsteder, serienummer og gyldighetsperiode | At virksomheten bak nettstedet er legitim |
| Når sertifikatet eller en precertificate ble logget | At privatnøkkelen er stjålet eller kompromittert |
| Ukjente eller glemte subdomener | At subdomenet fortsatt finnes i DNS |
| Uventet bruk av en sertifikatutsteder | Hvilken konto eller person som bestilte sertifikatet |
Et CT-treff er altså et inventar- og hendelsessignal. Dere må sammenligne det med DNS, hosting, faktisk TLS-forbindelse, leverandørkontoer og endringshistorikk.
Sertifikat, precertificate og fornyelse
Resultatlisten kan inneholde flere oppføringer enn dere forventer.
Precertificate
En sertifikatutsteder kan logge en precertificate før det endelige sertifikatet signeres. Den binder utstederens hensikt til sertifikatinnholdet, men er ikke i seg selv sertifikatet webserveren skal bruke. En søketjeneste kan vise både denne og det endelige sertifikatet.
Automatisk fornyelse
Kortlivede sertifikater fornyes ofte automatisk. Det kan gi en jevn strøm av nye serienumre for de samme domenenavnene og samme utsteder. Et nytt treff er derfor ikke automatisk en ny server eller hendelse.
SAN-sertifikat
Ett sertifikat kan dekke mange navn gjennom Subject Alternative Name-feltet. En leverandør kan for eksempel samle bedrift.no, www.bedrift.no og et teknisk vertsnavn i samme sertifikat. Undersøk alle navnene, ikke bare det som utløste varselet.
Wildcard
Et sertifikat for *.bedrift.no kan brukes for mange subdomener på dette nivået. CT-loggen viser wildcardnavnet, men ikke nødvendigvis hvert vertsnavn sertifikatet senere brukes på. Wildcard gjør derfor ikke CT til et komplett subdomeneinventar.
Hvilke sertifikater vises ikke?
CT handler om sertifikater i den offentlige tillitsmodellen for web-PKI. Følgende kan falle utenfor:
- sertifikater fra en intern eller privat sertifikatutsteder
- selvsignerte sertifikater
- interne vertsnavn som bare bruker virksomhetens private tillitskjede
- tjenester som ikke bruker et offentlig TLS-serversertifikat
- subdomener som aldri har vært med i et logget sertifikat
Fravær i CT beviser derfor ikke at navnet eller tjenesten ikke finnes. Bruk CT sammen med DNS-inventar, hostingoversikt og leverandørdata.
Slik finner dere sertifikater for domenet
Tjenester som crt.sh gjør loggdata søkbare uten at virksomheten må hente og kontrollere hver logg selv. Søk etter hoveddomenet og inkluder underdomener i resultatet.
For hvert relevant treff bør dere registrere:
- alle domenenavn i sertifikatet
- utsteder
- serienummer eller fingeravtrykk
- gyldig fra og til
- tidspunktet oppføringen ble logget
- om treffet ser ut til å være sertifikat eller precertificate
- hvilken intern tjeneste eller leverandør som kan forklare det
En offentlig søkeside er praktisk for oppslag, men den er ikke det samme som en avtalt overvåkingstjeneste. Kritiske domener bør ha automatisk varsling, navngitt mottaker og en responsprosedyre.
Bygg en forventet sertifikatoversikt
Varsler blir nyttige først når dere vet hva som er normalt. Lag en enkel oversikt:
| Domenenavn | Tjeneste | Forventet utsteder | Teknisk eier | Fornyelse |
|---|---|---|---|---|
bedrift.no | Offentlig nettsted | Leverandørens aktive CA | Webansvarlig | Automatisk |
portal.bedrift.no | Kundeportal | Avtalt CA | Produkteier | Automatisk |
mail.bedrift.no | E-posttilgang | E-postleverandørens CA | IT-ansvarlig | Leverandørstyrt |
Ta med planlagte migreringer og reserveplattformer. Hvis en ny leverandør begynner å validere navn før lansering, kan sertifikatet komme i CT før DNS eller trafikk flyttes.
Ikke lagre private nøkler i inventaret. CT-overvåking trenger bare offentlige sertifikatdata, leverandør og ansvar.
Slik undersøker dere et ukjent CT-funn
1. Bevar opplysningene
Noter tidspunkt, domener, utsteder, serienummer og lenke til oppføringen. Ta vare på varselet. Ikke vent med dokumentasjon til loggresultater, DNS og aktive tjenester har endret seg.
2. Sjekk om navnet er kjent
Sammenlign med:
- DNS-sonen
- hosting- og CDN-kontoer
- sertifikat- eller ACME-kontoer
- prosjekt- og leverandøroversikt
- endringskalender
- utviklings-, test- og kampanjemiljøer
Spør en konkret teknisk eier. En generell melding til hele organisasjonen gir ofte enten ingen svar eller for mange gjetninger.
3. Finn aktive DNS-svar
Sjekk de relevante posttypene:
dig ukjent.bedrift.no A +short
dig ukjent.bedrift.no AAAA +short
dig ukjent.bedrift.no CNAME +short
Et tomt svar betyr at navnet kanskje ikke er aktivt nå. Det frikjenner ikke nødvendigvis hendelsen: DNS kan være fjernet etter utstedelsen, sertifikatet kan gjelde en planlagt tjeneste, eller domenekontroll kan ha skjedd gjennom en DNS-utfordring som senere ble slettet.
4. Se hvilket sertifikat tjenesten presenterer
Hvis navnet løser og dere har autorisasjon til å undersøke det, kan dere kontrollere den offentlige TLS-tjenesten:
openssl s_client -connect ukjent.bedrift.no:443 -servername ukjent.bedrift.no </dev/null
Sammenlign serienummer, utsteder, gyldighetsperiode og SAN med CT-funnet. Et annet sertifikat kan bety at det loggede sertifikatet er gammelt, aldri ble satt i drift eller allerede er erstattet.
Ikke send innlogging, skjema eller testdata til en ukjent tjeneste bare for å se hva som skjer.
5. Kontroller hvordan domenet kunne valideres
Vanlige valideringsveier er DNS, HTTP eller en leverandørintegrasjon. Undersøk:
- hvem som kan endre DNS
- hvem som kan publisere under det aktuelle vertsnavnet
- aktive API-nøkler og integrasjoner
- administratorer hos hosting, CDN og sertifikatutsteder
- nylige innlogginger og endringer hvis loggene er tilgjengelige
- om en gammel CNAME peker til en tjeneste andre kan gjøre krav på
Et uventet sertifikat kan være konsekvensen av et glemt subdomene som kan overtas , men sertifikatet alene beviser ikke at overtakelse har skjedd.
6. Klassifiser funnet
Bruk en enkel beslutning:
| Resultat | Klassifisering | Handling |
|---|---|---|
| Kjent navn, leverandør og endring | Forventet | Oppdater inventaret |
| Kjent tjeneste, men uventet utsteder | Avvik | Bekreft leverandørens sertifikatløp |
| Gammelt navn uten DNS | Opprydding | Bekreft historikk og fjern resterende bindinger |
| Ukjent navn eller uautorisert endring | Sikkerhetshendelse | Begrens tilgang og start respons |
| Uklart eierskap | Uavklart risiko | Sett eier og kort undersøkelsesfrist |
«Ingen vet» er ikke det samme som «legitimt».
Når sertifikatet ikke er autorisert
Hvis undersøkelsen viser uautorisert utstedelse eller kompromittert kontroll:
- Sikre registrar, DNS, hosting, CDN og CA-kontoer.
- Tilbakekall aktive økter og roter berørte API-nøkler, passord og MFA-metoder.
- Fjern eller rett valideringsveien som gjorde utstedelsen mulig.
- Kontakt sertifikatutstederen gjennom dens dokumenterte kanal.
- Be om tilbakekalling av sertifikatet og oppgi identifiserende sertifikatdata.
- Kontroller aktive DNS-svar, webinnhold og trafikkstyring.
- Søk etter flere sertifikater og domenenavn med samme mønster.
- Dokumenter tidslinje, konsekvens, datatilgang og varslingsbehov.
Tilbakekalling fjerner ikke oppføringen fra CT-loggen, og det bør den heller ikke gjøre. Loggen skal bevare historikken. Tilbakekalling fjerner heller ikke en angripers tilgang til DNS eller hosting; rotårsaken må stenges separat.
Hvis nettsted eller konto faktisk er overtatt, bruk planen for et hacket nettsted og beredskapsplanen ved domenekapring .
CT, CAA og sertifikatvarsling har ulike roller
| Kontroll | Når den virker | Hovedformål |
|---|---|---|
| Certificate Transparency | Etter at sertifikat eller precertificate logges | Oppdagelse og revisjon |
| CAA i DNS | Når en offentlig CA vurderer utstedelse | Angi hvilke utstedere som er autorisert |
| Kontovarsling | Ved innlogging, validering eller utstedelse hos leverandøren | Rask operativ reaksjon |
| Sertifikatovervåking | Før utløp eller ved endring på aktiv tjeneste | Oppetid og konfigurasjonskontroll |
CAA erstatter ikke CT. En CAA-policy kan være feil, arves fra et annet navn, endres av en angriper eller tillate flere utstedere enn teamet husker. CT kan fortsatt vise hva som faktisk ble logget.
CT erstatter heller ikke CAA. Synlighet etter en hendelse er svakere enn å begrense utstedelse på forhånd. Bruk guiden til CAA-poster før dere innfører en streng policy.
Unngå disse feiltolkningene
«Sertifikatet er gyldig, derfor er nettstedet trygt»
Et domenevalidert sertifikat viser kontroll over navnet under valideringen. Det vurderer ikke innhold, virksomhet, skadevare, personvern eller om domenet ligner på et kjent merkenavn.
«Navnet står i CT, derfor er det aktivt»
CT er historikk over sertifikatutstedelse, ikke en sanntidsliste over aktive servere. Kontroller DNS og faktisk tjeneste.
«Vi tilbakekalte sertifikatet, derfor er hendelsen ferdig»
Rotårsaken kan være en kompromittert DNS-konto, en gammel leverandørtilgang eller et subdomene som fortsatt kan tas over. Steng tilgangen og bekreft eierskapet.
«Wildcardvarsling viser alle underdomener»
Et wildcardsertifikat skjuler ikke oppføringen *.bedrift.no, men CT viser ikke nødvendigvis hvert konkret navn sertifikatet senere brukes på. Behold et separat DNS- og tjenesteinventar.
«Expect-CT må settes som sikkerhetsheader»
Expect-CT er foreldet i moderne nettlesere og er ikke løsningen på CT-overvåking. Bruk gjeldende nettleserkrav, sertifikatutstedelse og ekstern overvåking fremfor å legge til en gammel header.
Et lite overvåkingsoppsett som faktisk virker
For en mindre virksomhet holder det ofte å etablere:
- automatisk søk eller varsling for hoveddomenet og underdomener
- en delt mottaker med navngitt eier og reserve
- et forventet sertifikat- og tjenesteinventar
- en kort frist for å klassifisere nye navn
- en dokumentert kontaktvei til DNS-, hosting- og sertifikatleverandør
- kvartalsvis gjennomgang av ukjente og utdaterte navn
Ikke send varslene til en postkasse ingen følger. Mål heller hvor mange treff som ble klassifisert innen fristen, og hvor mange ukjente subdomener som ble ryddet.
Let’s Encrypt opplyser at de sender alle sertifikater de utsteder til CT-logger og selv driver logger. Det illustrerer hvorfor automatiske fornyelser kan gi mange legitime oppføringer og hvorfor inventaret må kjenne den forventede utstederen.
Hva Vymo overvåker i standardtilbudet
Vymo leverer den enkle bedriftsnettsiden med sikker HTTPS-forbindelse. Det publiserte standardtilbudet lover foreløpig ikke en egen CT-varslingstjeneste, kundepanel for sertifikater, valgfri sertifikatutsteder eller hendelsesovervåking av alle kundens subdomener.
Har virksomheten krav til CT-varsling, egen CAA-policy, wildcard, organisasjonsvalidering eller dokumentert respons ved feilutstedelse, må dette avklares skriftlig før bestilling. Send Vymo en konkret sikkerhetskravliste . Ikke send private nøkler, aktive API-nøkler eller passord i skjemaet.
Certificate Transparency gir virksomheten en offentlig kilde til hva som er blitt logget for domenet. Verdien kommer først når varsler sammenlignes med et kjent inventar og ukjente funn får en eier, en frist og en dokumentert konklusjon.
Har bedriften funnet riktig navn?
Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.