Cómo vigila EZMonitor sus certificados X.509 internos y externos

EZMonitor se apoya en los certificate transparency logs y en un escáner interno para proteger sus certificados públicos y privados.

Cómo funcionan los certificate transparency logs

Después de que se usara una autoridad de certificación comprometida para atacar a clientes de Google, Google empujó a la industria a crear los certificate transparency logs. Cada certificado de confianza pública lo tiene que registrar la autoridad de certificación en esos registros para que un navegador lo acepte, lo que permite a las organizaciones vigilarlos y detectar cualquier certificado que no hayan emitido ellas.

Cómo funcionan los certificate transparency logs: el dueño de un dominio pide un certificado, la autoridad de certificación lo registra en varios proveedores de transparency logs y el certificado emitido vuelve para instalarse
01

El dueño de un dominio pide un certificado

Alguien de su organización (o alguien que dice serlo) le pide a una autoridad de certificación un certificado para uno de sus dominios.

02

La CA lo registra en los logs

La autoridad de certificación registra el certificado en varios proveedores de certificate transparency logs.

03

El certificado se emite y se instala

El certificado emitido vuelve a quien lo pidió para que lo instale en sus servidores web.

04

EZMonitor detecta el certificado nuevo

EZMonitor detecta el certificado nuevo en los certificate transparency logs y lo indexa para vigilarlo y poder alertar.

Cómo vigila EZMonitor
los certificate transparency logs

EZMonitor revisa e indexa más de 35 millones de certificate transparency logs cada día para vigilar y alertar sobre sus certificados SSL públicos.

01

Revisar e indexar los logs

EZMonitor revisa e indexa los transparency logs de forma continua, y así construye el mapa de todos los certificados de confianza pública emitidos para su organización.

02

Construir su panel de estado de SSL

Todo lo que encuentra se convierte en un panel sencillo donde ve la postura de SSL de su organización en un solo sitio, en lugar de ir persiguiendo certificados equipo por equipo.

03

Alertar sobre las anomalías

La inteligencia en la nube detecta y avisa de las anomalías que pueden dañar su reputación, ya sea provocando una caída o abriendo la puerta a un ataque, con indicaciones paso a paso para corregirlas.

Cómo vigila EZMonitor
los certificados de su PKI interna

01

Descarga de certificados de AD CS

El agente se comunica con su CA de Active Directory Certificate Services, descarga todos los certificados que esa CA emitió y los sube a EZMonitor, que después avisa de cualquier error que pueda provocar una caída.

02

Consulta DNS de Active Directory

Mantener a mano la lista de todos los dominios de su organización no es realista, así que EZMonitor usa la consulta DNS de Active Directory para encontrar los dominios que hospeda y los añade automáticamente al rango de escaneo.

03

Escaneo de red

El agente toma la lista de dominios que sale de la carga manual, la descarga de AD CS y la consulta DNS de AD, los revisa todos y avisa de cualquier problema de SSL que detecte en la red.

Protocolos y detalles técnicos

Descubrimiento público

Origen Certificate transparency logs de varios proveedores
Volumen indexado Más de 35 millones de certificados emitidos al día
Escaneo de endpoints Se comprueba que los endpoints públicos respondan y cómo tienen configurado SSL
Disponibilidad Planes Startup, Basic y Enterprise

Descubrimiento privado

Origen El agente se ejecuta en una máquina Windows dentro de su red
Origen de los certificados Descarga de AD CS, consulta DNS de AD y carga manual
Disponibilidad Solo en el plan Enterprise

Alertas

Canales Correo electrónico, conexión con su SIEM y API REST
Detecciones Emisión no autorizada, expiraciones, renovaciones sin instalar, CA nuevas, subdominios parecidos y DNS huérfanos
Indicaciones Pasos concretos para corregirlo con cada alerta
Leer la documentación

Proteja sus endpoints SSL en minutos

Empiece hoy una prueba gratuita, o hable con uno de nuestros expertos en SSL sobre cómo EZMonitor puede proteger su organización y evitarle una caída costosa.

Precios transparentes

Ver los detalles de precios

Startup

Monitoreo de certificate transparency para hasta 10 subdominios

$20USD / mes

Enterprise

Suma escaneo de la red interna, exportación al SIEM y soporte 24/7

$2,500USD / mes

Preguntas frecuentes

Después de que se usara una autoridad de certificación comprometida para atacar a clientes de Google, Google empujó a la industria a crear los certificate transparency logs. Cada certificado de confianza pública lo tiene que registrar la autoridad de certificación en esos registros para que un navegador lo acepte, lo que permite a las organizaciones vigilarlos y detectar cualquier certificado que no hayan emitido ellas.

Un certificado emitido sin autorización puede venir de un desarrollador de su organización que no sigue el proceso aprobado y lo pide a otro proveedor, o de un atacante que compromete una autoridad de certificación y emite un certificado falso en nombre de su organización. EZMonitor le permite vigilar todos los certificados emitidos para su organización y detectar cualquier emisión no autorizada.

En los últimos años, más del 80% de las empresas ha declarado una caída relacionada con certificados, algunas muy sonadas como la de Epic Games en 2021. EZMonitor le ayuda a evitarlas avisando de los certificados cercanos a su fecha de expiración que no se han renovado. Además revisa los endpoints públicos de su organización y avisa de cualquiera en el que no se haya instalado el certificado nuevo.

El secuestro de dominios ocurre cuando la entrada DNS de un subdominio no se elimina del registro al dejar de usar el sitio, lo que permite a un atacante montar un sitio en ese recurso y hacerse pasar por su organización. EZMonitor revisa sus subdominios y le avisa si encuentra una entrada DNS huérfana que apunte a un recurso en la nube. Vea nuestro webinar, donde contamos cómo EZMonitor encontró más de 30,000 dominios de Azure vulnerables en su primer mes de funcionamiento.

Un método habitual para suplantar empresas es crear un subdominio que contenga su dominio, del tipo su_dominio.com.dominio_del_atacante.com, para que el usuario crea que es válido porque empieza por su_dominio.com. EZMonitor vigila la web de forma activa y le avisa si detecta un certificado que contenga su dominio.

Estar al día de las novedades y las mejores prácticas de seguridad en SSL es un trabajo a tiempo completo. EZMonitor sigue las novedades, como la configuración incorrecta de Let's Encrypt de 2021. Si detecta una en alguno de sus dominios, le avisa con los pasos detallados que debe seguir para que su organización siga siendo segura y cumpla la normativa.

EZMonitor le permite ver sus certificados privados escaneando la red interna de su organización. Ese escaneo requiere ejecutar nuestro agente desde una máquina Windows y combina tres funciones: descarga de certificados de Active Directory Certificate Services, consulta DNS de Active Directory y un escaneo de red de cada dominio descubierto.