Процедура официального отзыва сертификатов остаётся медленной и сложной, поэтому клиентские блокировки в браузерах не гарантируют всеобщей безопасности. В Google подчеркнули, что не могут гарантировать выявление абсолютно всех затронутых доменов, и рекомендовали администраторам следующие защитные шаги:
1️⃣ Настроить непрерывный мониторинг журналов Certificate Transparency для всех корпоративных доменов, включая региональные ccTLD и припаркованные адреса, чтобы выявлять несанкционированный выпуск сертификатов в режиме, близком к реальному времени.
2️⃣ Опубликовать строгие DNS-записи CAA (Certification Authority Authorization) с привязкой к конкретным идентификаторам учётных записей ACME. Во время активного захвата DNS злоумышленники могут изменить и эти записи. Однако после восстановления контроля над доменом такая политика не позволит центру сертификации выпустить новые сертификаты по запросу злоумышленников, даже если результаты предварительной проверки домена ещё сохраняются в кэше центра.
👆Подобные прецеденты уже приводили к крупным кризисам доверия. В 2011 году после компрометации нидерландского центра сертификации DigiNotar криминалисты выявили 531 несанкционированно сгенерированный сертификат. Один из них, выданный для домена *.google.com, использовался в массовой атаке с перехватом соединений методом отравления кэша DNS. Тогда служба проверки статуса сертификатов зафиксировала обращения от 298 140 уникальных IP-адресов, свыше 95% которых находились в 🇮🇷Иране. Это число отражает количество адресов сетевых шлюзов и узлов связи, а не точное количество скомпрометированных пользователей. Если в 2011 году взломщики атаковали непосредственно сам центр сертификации, то в нынешнем инциденте они добились легитимной выдачи сертификатов через компрометацию доменных реестров. Оба случая наглядно показывают, что устойчивость глобальной модели HTTPS напрямую зависит от безопасности внешних организаций, управляющих национальной инфраструктурой доменных имён.
✋ @Russian_OSINT
1️⃣ Настроить непрерывный мониторинг журналов Certificate Transparency для всех корпоративных доменов, включая региональные ccTLD и припаркованные адреса, чтобы выявлять несанкционированный выпуск сертификатов в режиме, близком к реальному времени.
2️⃣ Опубликовать строгие DNS-записи CAA (Certification Authority Authorization) с привязкой к конкретным идентификаторам учётных записей ACME. Во время активного захвата DNS злоумышленники могут изменить и эти записи. Однако после восстановления контроля над доменом такая политика не позволит центру сертификации выпустить новые сертификаты по запросу злоумышленников, даже если результаты предварительной проверки домена ещё сохраняются в кэше центра.
👆Подобные прецеденты уже приводили к крупным кризисам доверия. В 2011 году после компрометации нидерландского центра сертификации DigiNotar криминалисты выявили 531 несанкционированно сгенерированный сертификат. Один из них, выданный для домена *.google.com, использовался в массовой атаке с перехватом соединений методом отравления кэша DNS. Тогда служба проверки статуса сертификатов зафиксировала обращения от 298 140 уникальных IP-адресов, свыше 95% которых находились в 🇮🇷Иране. Это число отражает количество адресов сетевых шлюзов и узлов связи, а не точное количество скомпрометированных пользователей. Если в 2011 году взломщики атаковали непосредственно сам центр сертификации, то в нынешнем инциденте они добились легитимной выдачи сертификатов через компрометацию доменных реестров. Оба случая наглядно показывают, что устойчивость глобальной модели HTTPS напрямую зависит от безопасности внешних организаций, управляющих национальной инфраструктурой доменных имён.
✋ @Russian_OSINT
Google
Поиск информации в интернете: веб страницы, картинки, видео и многое другое.