Passer au contenu principal
Automatiser la gestion du cycle de vie des certificats SSL/TLS - Vignette vidéo Tanium Tech Talks #146
Module Deep Dive

Automatisation de la gestion du cycle de vie des certificats SSL/TLS - Tanium Tech Talks #146

De la lutte réactive contre les incendies de certificats au contrôle proactif du cycle de vie à grande échelle, la directrice de la gestion des produits Tanium pour la gestionnaire de certificats Laura Iliescu démontre le workflow complet de remplacement de certificat SSL/TLS désormais généralement disponible, couvrant tout, de la génération CSR à la finalisation sur les endpoints Windows, Mac et Linux.

Pour de nombreuses organisations, la gestion des certificats SSL/TLS signifie toujours une feuille de calcul, un rappel de calendrier et un appel 03:00 téléphonique lorsque quelque chose expire de manière inattendue. Les risques vont au-delà des pannes : des algorithmes de hachage faibles tels que SHA-1 et MD5, des clés courtes, des certificats auto-signés qui n’ont jamais été remplacés après une promotion de développement à la production, et des autorités de certification non autorisées peuvent tous persister sans être détectées dans un environnement d’entreprise. Tanium Certificate Manager a été conçu pour résoudre exactement ce problème, en commençant par la visibilité et en s’étendant désormais au contrôle complet du cycle de vie du certificat.

Dans cet épisode, Laura passe en revue les deux catégories de certificats surfaces du Gestionnaire de certificats : l’écoute des certificats de service découverts via des analyses de ports autodirigées et les certificats au repos trouvés sur le disque dans des emplacements tels que le Windows Certificate Store et les chemins de fichiers Linux prédéfinis.

Elle montre ensuite le workflow de remplacement complet en direct. La démo couvre la génération de CSR directement dans Tanium, la distribution de certificats à tous les endpoints qui détenaient le certificat d’origine, la configuration du service à l’aide de modèles de package réutilisables et l’étape de finalisation qui nettoie les artefacts de préproduction intermédiaires, y compris les clés privées.

Si vous gérez des certificats sur une vaste flotte d’endpoints et souhaitez voir à quoi ressemble un processus de remplacement structuré et vérifiable au sein d’une seule plateforme (y compris comment Tanium gère les certificats génériques répartis sur plusieurs machines sans nécessiter de sessions RDP manuelles), cette visite en vaut la peine. Regardez la démonstration complète dans la vidéo ci-dessous.

Points clés à retenir

  • Les feuilles de calcul ont mené le module : Tanium Certificate Manager provenait de clients signalant qu’ils suivaient les certificats dans Excel, ce qui rendait difficile de savoir ce qui arrivait à expiration et quand, ce qui a conduit Tanium à créer des capacités de visibilité directement sur l’endpoint.
«  En gros, nous avons demandé à des clients de nous dire qu’ils suivaient les certificats dans Excel, et qu’il n’est évidemment pas idéal pour de nombreuses raisons, notamment, il est difficile de suivre ce qui expire et quand.  »
Directeur de la gestion des produits Tanium pour Laura Iliescu, responsable des certificats
  • Deux catégories de certificats : Certificate Manager distingue les certificats de service d’écoute (ce que l’industrie appelle un certificat de service, découvert via l’analyse de port) des certificats à risque trouvés sur le disque, qui sont classés comme au repos et incluent des certificats tels que les certificats client VPN et Wi-Fi.
  • Les analyses de port sont autodirigées : lorsque l’analyse de port est activée, l’appareil s’analyse lui-même (en s’insérant sur un port pour voir quelle version de TLS il prend en charge, quelles suites de chiffrement il prend en charge, puis en établissant cette connexion TCP et en effectuant diverses poignées de main TLS/SSL) plutôt que d’effectuer des analyses réseau ou des analyses authentifiées. L’analyse des ports est facultative et configurable, avec la possibilité d’exclure des ports spécifiques.
  • Les risques de certificat apparaissent automatiquement : la page d’aperçu présente les risques de certificat, y compris les clés courtes, les algorithmes de hachage faibles tels que SHA-1 et MD5, les certificats auto-signés et les autorités de certificat non autorisées, offrant aux équipes une visibilité immédiate sur les risques qu’elles n’avaient peut-être pas connus dans leur environnement.
«  Et mon objectif est où que vous voyiez un certificat, mettez-le dans Tanium.  »
Laura Iliescu, responsable des certificats Tanium, chef de produit
  • Workflow de remplacement de bout en bout : le processus de remplacement passe par quatre étapes : génération de CSR avec des détails de certificat préremplis et modifiables, distribution du nouveau certificat et de la clé privée à tous les endpoints qui détenaient la configuration de service originale à l’aide de modèles de package d’arrêt/de redémarrage/de vérification réutilisables, et finalisation, qui nettoie l’étape intermédiaire et est configurable avec un délai d’expiration de 14 jours par défaut.
  • Les clés privées ne traversent pas la chaîne linéaire Tanium pendant le workflow de remplacement : la distribution des certificats est gérée par communication directe avec l’endpoint. Le workflow de distribution des certificats n’envoie pas la clé privée sur la chaîne linéaire Tanium, et lors de la finalisation, la clé privée est nettoyée du service Tanium Secrets.
«  Oui, donc d’une part, en ce qui concerne le fait que nous pouvons remplacer cela à grande échelle, c’est énorme. Vous n’avez pas besoin d’aller manuellement et RDP dans chaque appareil lorsque vous avez des caractères génériques.  »
Directeur de la gestion des produits Tanium pour Laura Iliescu, responsable des certificats
  • Remplacement des caractères génériques à grande échelle : Tanium suivant les endpoints qui détenaient le certificat original, il gère le ciblage automatiquement en arrière-plan, ce qui permet de remplacer les certificats génériques sur plusieurs machines à l’échelle sans se connecter manuellement à chaque appareil.

Ressources supplémentaires