Passer au contenu principal
Tanium Blog

Comment s’attaquer à la racine des risques de sécurité des certificats

Autorité de certification (CA) Dell

Des informations ont récemment été publiées  sur l’expédition par Dell d’un certificat racine auto-signé de l’autorité de certification (CA) et de sa clé privée sur un large éventail de systèmes basés sur Windows. Cela a donné l’occasion aux attaquants d’utiliser l’AC pour générer des certificats fictifs pour les sites Web populaires, puis d’intercepter le trafic vers et depuis ces sites sur des réseaux ouverts (comme un café). Les utilisateurs des systèmes Dell affectés ne recevront aucun avertissement indiquant que le certificat SSL/TLS chiffrant leurs sessions était faux, car le certificat aurait été signé par une autorité de certification de confiance. Cette technique fonctionnerait même pour les sites qui utilisent HTTP Public Key Pinning, car les navigateurs tels que Chrome et Firefox font délibérément confiance aux certificats racine installés sur un système.

Malheureusement, cette situation n’est pas unique à Dell. Lenovo a eu un problème similaire plus tôt cette année, surnommé « Superfish », et d’autres fournisseurs ont également été affectés par des compromis ou des erreurs de l’autorité de certification entraînant l’émission de certificats approuvés, mais illégitimes, qui compromettent la sécurité en ligne.

Comment cela affecte-t-il les clients Tanium ?

Heureusement, les clients Tanium disposent d’un outil puissant pour analyser leurs environnements en quelques secondes afin de déterminer si des certificats indésirables sont présents sur les serveurs, les postes de travail, les ordinateurs portables ou les tablettes. Jason Moras, directeur de la gestion technique des comptes chez Tanium, a utilisé les informations accessibles au public sur l’AC « eDellRoot », en conjonction avec les capacités de gestion des certificats de Tanium, pour effectuer une simple recherche à l’échelle de l’entreprise de sa présence.

Dans la capture d’écran ci-dessous, vous pouvez voir que l’AC eDellRoot a été trouvée sur 12 sur environ 1400 machines. (Les noms d’hôte ont été omis de cette sortie pour la confidentialité). Comme toute requête Tanium, cette recherche a pris quelques secondes, sans dépendre de données obsolètes précédemment mises en cache.

Capture d’écran de l’interface Tanium montrant l’inventaire et le statut des certificats de machine

Cet exemple utilisait le numéro de série du certificat comme critère de recherche, mais nous aurions pu utiliser tout aussi facilement l’émetteur du certificat CN ou le nom de l’organisation comme entrées.

En plus de rechercher un certificat spécifique, Tanium peut également énumérer tous les certificats dans les « magasins » de certificats de tous les endpoints pour aider à identifier les valeurs aberrantes et les entrées inattendues. La capture d’écran ci-dessous montre la sortie d’une requête Tanium pour répertorier tous les certificats dans le magasin AuthRoot. Le nombre agrégé de certificats trouvés dans l’environnement peut facilement être utilisé pour repérer les anomalies.

Capture d’écran de l’interface Tanium affichant le tableau d’inventaire des certificats de machine avec les informations sur l’émetteur et l’expiration

Pour utiliser ce contenu, les administrateurs Tanium peuvent naviguer vers l’onglet « Création » dans la Tanium Console, cliquer sur « Solutions » et importer la solution intitulée « Gestion des certificats ».

Capture d’écran de l’interface des solutions Tanium montrant le package Gestion des certificats pour la configuration des endpoints

Le contenu de gestion des certificats de Tanium est un excellent exemple de la flexibilité de la plateforme Tanium et de sa capacité à détecter, répondre et se protéger contre un large éventail de menaces à la sécurité en ligne.

Dave Hull, Directeur

Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.