Cómo vigila EZMonitor sus certificados X.509 internos y externos
EZMonitor se apoya en los certificate transparency logs y en un escáner interno para proteger sus certificados públicos y privados.
Cómo funcionan los certificate transparency logs
Después de que se usara una autoridad de certificación comprometida para atacar a clientes de Google, Google empujó a la industria a crear los certificate transparency logs. Cada certificado de confianza pública lo tiene que registrar la autoridad de certificación en esos registros para que un navegador lo acepte, lo que permite a las organizaciones vigilarlos y detectar cualquier certificado que no hayan emitido ellas.
El dueño de un dominio pide un certificado
Alguien de su organización (o alguien que dice serlo) le pide a una autoridad de certificación un certificado para uno de sus dominios.
La CA lo registra en los logs
La autoridad de certificación registra el certificado en varios proveedores de certificate transparency logs.
El certificado se emite y se instala
El certificado emitido vuelve a quien lo pidió para que lo instale en sus servidores web.
EZMonitor detecta el certificado nuevo
EZMonitor detecta el certificado nuevo en los certificate transparency logs y lo indexa para vigilarlo y poder alertar.
Cómo vigila EZMonitor
los certificate transparency logs
EZMonitor revisa e indexa más de 35 millones de certificate transparency logs cada día para vigilar y alertar sobre sus certificados SSL públicos.
Revisar e indexar los logs
EZMonitor revisa e indexa los transparency logs de forma continua, y así construye el mapa de todos los certificados de confianza pública emitidos para su organización.
Construir su panel de estado de SSL
Todo lo que encuentra se convierte en un panel sencillo donde ve la postura de SSL de su organización en un solo sitio, en lugar de ir persiguiendo certificados equipo por equipo.
Alertar sobre las anomalías
La inteligencia en la nube detecta y avisa de las anomalías que pueden dañar su reputación, ya sea provocando una caída o abriendo la puerta a un ataque, con indicaciones paso a paso para corregirlas.
Cómo vigila EZMonitor
los certificados de su PKI interna
Descarga de certificados de AD CS
El agente se comunica con su CA de Active Directory Certificate Services, descarga todos los certificados que esa CA emitió y los sube a EZMonitor, que después avisa de cualquier error que pueda provocar una caída.
Consulta DNS de Active Directory
Mantener a mano la lista de todos los dominios de su organización no es realista, así que EZMonitor usa la consulta DNS de Active Directory para encontrar los dominios que hospeda y los añade automáticamente al rango de escaneo.
Escaneo de red
El agente toma la lista de dominios que sale de la carga manual, la descarga de AD CS y la consulta DNS de AD, los revisa todos y avisa de cualquier problema de SSL que detecte en la red.
Protocolos y detalles técnicos
Descubrimiento público
Descubrimiento privado
Alertas
Proteja sus endpoints SSL en minutos
Empiece hoy una prueba gratuita, o hable con uno de nuestros expertos en SSL sobre cómo EZMonitor puede proteger su organización y evitarle una caída costosa.
Precios transparentes
Ver los detalles de preciosStartup
Monitoreo de certificate transparency para hasta 10 subdominios
Basic
El más popular ✦Monitoreo de emisiones no autorizadas en todos sus dominios y subdominios
Enterprise
Suma escaneo de la red interna, exportación al SIEM y soporte 24/7
Preguntas frecuentes
Después de que se usara una autoridad de certificación comprometida para atacar a clientes de Google, Google empujó a la industria a crear los certificate transparency logs. Cada certificado de confianza pública lo tiene que registrar la autoridad de certificación en esos registros para que un navegador lo acepte, lo que permite a las organizaciones vigilarlos y detectar cualquier certificado que no hayan emitido ellas.
Un certificado emitido sin autorización puede venir de un desarrollador de su organización que no sigue el proceso aprobado y lo pide a otro proveedor, o de un atacante que compromete una autoridad de certificación y emite un certificado falso en nombre de su organización. EZMonitor le permite vigilar todos los certificados emitidos para su organización y detectar cualquier emisión no autorizada.
En los últimos años, más del 80% de las empresas ha declarado una caída relacionada con certificados, algunas muy sonadas como la de Epic Games en 2021. EZMonitor le ayuda a evitarlas avisando de los certificados cercanos a su fecha de expiración que no se han renovado. Además revisa los endpoints públicos de su organización y avisa de cualquiera en el que no se haya instalado el certificado nuevo.
El secuestro de dominios ocurre cuando la entrada DNS de un subdominio no se elimina del registro al dejar de usar el sitio, lo que permite a un atacante montar un sitio en ese recurso y hacerse pasar por su organización. EZMonitor revisa sus subdominios y le avisa si encuentra una entrada DNS huérfana que apunte a un recurso en la nube. Vea nuestro webinar, donde contamos cómo EZMonitor encontró más de 30,000 dominios de Azure vulnerables en su primer mes de funcionamiento.
Un método habitual para suplantar empresas es crear un subdominio que contenga su dominio, del tipo su_dominio.com.dominio_del_atacante.com, para que el usuario crea que es válido porque empieza por su_dominio.com. EZMonitor vigila la web de forma activa y le avisa si detecta un certificado que contenga su dominio.
Estar al día de las novedades y las mejores prácticas de seguridad en SSL es un trabajo a tiempo completo. EZMonitor sigue las novedades, como la configuración incorrecta de Let's Encrypt de 2021. Si detecta una en alguno de sus dominios, le avisa con los pasos detallados que debe seguir para que su organización siga siendo segura y cumpla la normativa.
EZMonitor le permite ver sus certificados privados escaneando la red interna de su organización. Ese escaneo requiere ejecutar nuestro agente desde una máquina Windows y combina tres funciones: descarga de certificados de Active Directory Certificate Services, consulta DNS de Active Directory y un escaneo de red de cada dominio descubierto.