PKI Security'nin Eleştirel önemini anlamak

Kamu Anahtar Altyapısı (PKI), tüm işletmelerin güvenliği, tek bir kök CA'nın uzlaşması, kullanıcıların ve cihazları akıllı kartlar veya Transport Katman Security (TLS) sertifikalar aracılığıyla gerçekleştirilmesi için şifreleyici bir şekilde yayınlanır. Tüm işletmelerin güvenliği, genel kırılganlık testlerinin bir zorunluluktur.

PKI Yaygın Testini Tanımlamak: Temel Denetimlerin Ötesinde

PKI penetrasyon testi, standart bir uyumluluk incelemesine dayanan özel bir saldırgan güvenlik disiplinidir, bir penetrasyon testi aktif olarak güvenlik kontrollerini atlatmaya çalışır ve gerçek dünya etkisini gösterir.Modern ortamlarda, özellikle Microsoft Active Directory Sertifika Hizmetleri (AD CS), bu test, herhangi bir kapsamlı Active Directory güvenlik değerlendirmesine dayanan bir temel bileşeni haline gelmiştir.

Vulnerability Scanning'den Farklılaştırma

Otomatik bir kırılganlık tarayıcısı bir CA sunucusunda eksik yamaları tespit edebilir veya zayıf köşeler için kontrol edebilir. Ancak, yetenekli bir penetrasyon testileyici çok daha ileri gider. Sertifika şablonlarının mantıksal konfigürasyonunu inceler, kayıt izinlerini test eder, kriptografik rastgeleliği analiz eder ve zincirlemeleri tam bir alana kadar ayarlamaya çalışır.Bu manuel, mantık odaklı bir analiz, özel PKI penetrasyon testinin temel değeridir.

Pre-Engagement: Scoping ve Katılım Kuralları

Herhangi bir teknik test başladığından önce, açık bir kapsamın kurulması gerekir. PKI bileşenleri genellikle bir organizasyondaki en hassas sistemlerdir. Test operasyonel istikrarla dengelenmelidir.

  • [FONT:0] Hedef CA'ları güçlendirin: Bir iç işletme CA'yi test ettiğinizden emin olun, bir kamuya açık bir CA veya bulut tarafından yönetilen PKI (örneğin, AWS Private CA, Azure Key Vault bütünleşik CA).
  • [FONT:0)Define Test Boundaries: Değerlendirme ekibi doğrudan kök CA ile etkileşime girebilir veya sunucuları takip etmek için sınırlı test eder mi? HSMs fiziksel saldırılar veya sadece mantıksal yapılandırma kontrolleri için kapsamı içinde?
  • [FONT:0)Active vs. Passive Test:) Sertifika kayıt denemeleri için kurallar oluşturun. Bir üretime karşı aktif kayıt CA sertifika veritabanını doldurabilir veya güvenlik uyarılarını tetikleyebilir. Bazı testler (örneğin ESC8 röle saldırıları) ağ seviyesinde erişim ve özel protokol yapılandırmaları gerektirir.
  • [FONT:0)Data processing:[[Dönetici:0) Özel anahtarlar ve CA sertifikalar test sırasında üretilen CA sertifikalar aşırı bakımla ele alınmalıdır.Test tamamlandıktan sonra güvenli depolama ve acil yıkım prosedürlerini tanımlamak gerekir.

PKI Yaygın Test Yöntemleri

Bir metodolojik yaklaşım, hiçbir bileşeni göz ardı etmemektedir. Aşağıdaki aşamalar standart bir PKI güvenlik değerlendirme akışı temsil eder.

1. Bilgi Buluşması ve Reconnaissance

İlk adım PKI manzarasını haritalıyor. Bu, tüm CA'ları, sertifika şablonlarını ve çevre içindeki partileri tanımlamaktır.

  • [FONT=0) CS Discovery:[Dönetici:[Dönetici:0)[FONT=[FONT=0)[FONT=[FONT=[FONT=[FONT=)))[[FONT=[FONT=[FONT=TRNT=TR][/TRNT=))))))))))))))))))))))))[[FONT=[FONT=[FONT=[FONT=)))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))
  • [FONT:0) Transparency (CT) Logs:[Dönetici için] [FONT:0) Tüm yayınlanmış sertifikaları ortaya çıkarabilir.
  • [FONT=0)Network Probes: [DFLT:1] CA sunucularına açık limanlar için tarama (tipik olarak TCP 443 for Web Enrollment veya TCP 445 for RPC/DCOM) olası saldırı yüzeylerini rPC/DCOM için ortaya çıkarır (ESC8).

2. Sertifika Yönetimi Yapılandırma

Bir kez keşfedildikten sonra, CA'nın konfigürasyonu kendini inceliyor.

  • [FONT:0) Access Controls:[Dönetici veya kayıt hakları CA'da kim var? aşırı girişli girişler (örneğin, "Domain Users" en hassas şablonlara kayıt yaptırmaya izin verilir) klasik bir bulgudur.
  • [FONT=0]Issuance Politikalar: [Döneticileri kontrol edin yönetici onayı engelli ve yetkili imzalar gerekli değildir. Bu "düşük güvenlik" şablonları genellikle ayrıcalıkları için giriş vektörüdür.
  • [FONTNTID:0]Cryptografik Sağlayıcı: [Dönetici: [Dönetici:0] CA, güçlü bir kriptografik hizmet sağlayıcısı (CSP) veya Key Storage Provider (KSP) tarafından onaylanmış kriptografik sağlayıcı (KSP) tarafından sağlanır. Microsoft Güçlü Kriptografik Sağlayıcı gibi Legacy sağlayıcıları modern donanım geri kalanına kıyasla zayıf yönleri tanır.

3. AD CS Saldırı Matrix (ESC Vulner yükümlülükleri)

Modern iç PKI testlerinin en kritik kısmı "ESC" (İsveçsiz araştırma) tarafından belgelenen açıklar (Döneticileri tarafından onaylanmış olan yanlış yapılandırılmıştırlar).[Dön ayrıcalıklı hesaplar için giriş yapmış oldukları yanlış yapılandırılmıştır.)[Döneticileri okuyun.[Döneticileri okuyun).[Döneticileri)[Döneticileri.

  • [FONTC1: [Dönderilmiş Kullanıcılara Verilmişler İçindeki En Yaygın ve tehlikeli yanlış yapılandırmalar) Bu, bir sertifika şablonunun gerekli olmadığı durumlarda gerçekleşir ve bir kopyalayıcının (Dönetici) özelliklerini alt üstlenen Alternatif Kullanıcıların özelliklerini sağlar.[Dönetici: 8 )[Dönetici: 9) İstekte bulunan bir saldırıya veya "kanıtlı" olarak bir sertifika talep edebilir.
  • [FONT1'e benzer şekilde) 0,0C2:[Dönetici:0)[0][0)) {0|0|0C2:[Dönetici:[Dönetici:[Dönetici: 0,0))))) ...
  • [FONTC3: [Dönetici: [Dönetici:0]) Yanlış kayıt acentesi şablonları içeriyorsa, bir kullanıcı kartvizit haklarını kayıt ettirir ve CA politikası çapraz domain kayıt için izin verir, bir saldırgan herhangi bir kullanıcı adına sertifika isteyebilir.
  • [FONTC4: [DÜDÜDÜDÜDÜDÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜ: 0: 0: 0: 0:0ÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞ
  • [FONTC8: [Dönetici: [Dönetici: 0] Bir röleğe yönelik bir hataya ihtiyaç duymaz.Bu, NTLM doğrulamasına veya sunucuya geçiş yapmak için bir sertifikaya sahiptir.

4. Kriptografik Kuvvet Değerlendirme

Belirli algoritmaları ve anahtar yönetim uygulamalarını analiz etmek uzun vadeli güvenlik için önemlidir.

  • [FONT=0)Key Uzunluk:[Dönetici:[Dönetici:0) CA anahtarlarının en az 2048-bit RSA (4096-bit, IS CA-1 veya MD5'in herhangi bir iç içeleme algoritmaları tespit eder, kriptografik olarak kırılır ve çarpışma saldırıları için savunmasız olduğunu gösterir.
  • [FONT=0)Hardware Security Modules:[Döneticileri: [Döneticileri HSM'de depolanırsa, depolar tamamen yazılımda depolanır ( disk) sunucunun uzlaşmaz hale gelmesi durumunda, HSM'ler tam olarak dayanıklı anahtar depolama ve kriptografik yük sağlar.
  • [FONT=0]Random Number Generation:[Dönetici:[Dönetici:0) Weak rastgele sayı jeneratörleri (RNGs) öngörülebilir anahtarlara yol açabilir.Bu, Leicester OpenSSL olayında çok daha kötü bir şekilde istismar edildi.

5. İnsan-in-the-Middle (MITM) ve Validation Bypass

PKI sadece taraflara doğru sertifikaları doğru bir şekilde doğru şekilde doğru bir şekilde doğrulayan bir etkilidir. Geçerlilik mantığı önemli bir görevdir.

  • [FONT:0)Certificate Pinning:[Dönetici:[Dönetici:0)[Dönetici:0)[Dönetici:0))))) Güvenilir bir CA tarafından imzalanmış herhangi bir sertifikayı kabul etmek için uygulanan uygulamalardır veya belirli anahtarları pinler mi? Weak pinning, bir saldırganın kendi sertifikalarını yerine getirmelerine izin verir.
  • [FONT:0)Revokasyon:[Dönlendirme:[Dönetici: 0) Sertifika Revokasyon Listeleri (CRLs) ve Online Sertifika Durum Protokolü (OCSP) denetimleri uygulanır mı? - Yanlış yapılandırılmış uygulamalar genellikle geri çekilme kontrollerini tamamen atlar, saldırganların çalınmasını sağlar, ancak geri çekilme sertifikalarını.
  • [FONT:0)Protocol Downgrad:[Dönetici:[Dönetici:0) Bir müşteri daha düşük güçlü bir sertifika veya bir miras protokolü kabul edebilir mi? TLS/SSL bağlantıları üzerindeki şerit saldırıları test etmek, kurumsal uygulamalardaki açıklıkları ortaya çıkarabilir.

PKI Güvenlik Değerlendirmeleri için Temel Araçlar

Building a dedicated toolkit for PKI testing enables efficient and thorough assessments.

  • [FONT:0)Certipy:[Dönetici:[Dönetici:0)[FONT=TRC8 güvenliklerini otomatikleştirin ve sertifikalar talep edebilir, hatta ESC8'nin NTLM rölesini gerçekleştirin.
  • [FONT:0)OpenSSL: [Dönder: [Dönderlik: 0 3) İsviçre Ordusu kriptografi bıçağı ([Dönemli)) Sertifika ayrıntıları ([Dönemli) için kullanılan belge ([Dönemli)[Dönemli)[Dönemli)[Dönemli)[Dönemli)[Dönemli)[Dönemli)[Dönemli)[Dönemli)[Dönemli)[Dönemli))
  • [FONT:0)Burp Suite:[Dönetici:[Dönetici:0) Uygulamayı doğru bir şekilde reddedip doğrulamadığını görmek için bir test cihazı, Burp aracılığıyla postacı veya yetkili olmayan CA sertifikasını tanıtabilir veya onaysız bir CA sertifikası sunar.
  • [FONT:0]Testsl.sh:[Dönetici:[Dönetici:0) Herhangi bir hizmetin TLS/SSL konfigürasyonunu değerlendirmek için paha biçilmez bir araç.
  • [FONT:0)PowerShell (PSPKIS /ADCS Denetimi): [Döneticileri hızla büyük alanları denetlemek için mükemmeldir.TheDANFLT:3) modülü (Microsoft veya PowerShell Gallery tarafından ikna edilen) tüm şablonları ve konfigürasyonlarını genişletebilir.

Analyating Finds and Beforeiting Risk

Raporlama, ilişkinin en kritik aşamasıdır. Teknik bulgular iş riski ile tercüme edilmelidir.

  • [FONT:0)Critical Risk:[Dönetici:[Dönetici:0) ESC1 kırılganlık, hemen Domain Admin ayrıcalıklarına izin verir. Standart kullanıcı erişimi olan bir saldırgan birkaç dakika içinde bir alan kontrolörü olabilir.
  • [FONT:0) Yüksek Risk: [Dönetici: [Dönetici:0) Weak kriptografik anahtar depolama (yumuş anahtarlar) veya ESC8 röle yollarına ek bir koordinasyon (koercing doğrulama) ihtiyaç duyan ancak yine de sunucu uzlaşmasına yol açıyor.
  • [FONT:0)Medium Risk:[Dönetici:[Dönetici:0) Eksik geri dönüşler müşteri uygulamaları veya SHA-1'nin iç CA'larda imzalar kullanımı. Özel koşullar altında kullanılabilirken, acil etki daha düşük.
  • [FONT:0)Bilgi:[[Dönetici: 1) CT girişleri iç hostnameleri veya sertifika şeffaf yapılandırma ayrıntıları açığa çıkarır.

Her bulgu net bir açıklama içermelidir, onu yeniden üretmek için gerekli teknik adımlar, potansiyel iş etkisi ve önceliklendirilmiş bir remediasyon önerisi içermelidir.

En İyi Uygulamaları Yeniden Düzenleme ve Zorlaştırma

Zayıf yönleri tanımlamak sadece yolculuğun yarısıdır. Etkili kontroller uzun vadeli PKI direnci için önemlidir.

Sertifika Otoriterliğini Sertleştirmek

  • [FONT:0) CA'yı terk ediyorum:[Dönetici:[Dönetici:0)) Kök CA, maksimum güvenlik için çevrimdışı ve havadan uzak kalmalıdır.
  • [FONT:0) HSMs'i kullanın: [Döneticileri Tüm Seviyeye Çıkarmak İçin İşsiz Güvenlik Modülleri]
  • [FONT:0)Patch Düzenli olarak: [Dönetici: [Dönetici: 0,0) CA'lar yüksek değerli hedeflerdir. alt sunucu OS ve CA uygulaması mümkün olduğunca kısa sürede bilinen güvenlikler için bir araya getirilir.

Securing Sertifika Şablonları

  • [FONT:0] Hassas Şablonlar için Uygun SAN İstek: [Dönetici hesapları için Şablonlar (Domain Admins, Administrators) açıkça yetkili imzalar ve yönetici onayı gerektirir.
  • [[Dönetici:0)Enforce Schema Version 2:[[Dönetici:0)[Dönetici:0)[FONT=0) Version 2 şablonları, konu adı inşaatını kısıtlama ve resmi imza gerektirmesi dahil olmak üzere granular güvenlik ayarlarını sunar.
  • [FONT=0)Restrict Enrollment Permissions:[Dönetici:0) Yalnızca belirli güvenlik gruplarına (örneğin, "Yardımdesk" kullanıcı için gerçekleştirdiği "Domain Admins", admin lves için kayıt altına alınmasına izin verir.

Ağ ve Protokol Sertleştirme

  • [FONT:0)Mükemmel NTLM Helikopter Yolu:) Enable LDAP imzası ve LDAP kanalı, ESC8 röle saldırılarını önlemek için alan kontrolörleri ile bağlayıcıdır.
  • [FONT CRL Dağıtım Noktaları (CDP) ve OCSP Cevap:[Dönetici:0) Buların oldukça mevcut ve uygun şekilde yapılandırılabilir olmasını sağlamak.Revision CRL Dağıtım Noktaları (CDP) ve OCSP Cevaplar:[Döneticiler:[Döneticiler)

Sonuç: Sürekli PKI Vigilance

PKI penetrasyon testi, PKI'nin uyum için kontrol etmesi için bir zaman kutusu değildir.Bu, çevrenizdeki güvenlik politikaları ve değişikliklerin yanı sıra gelişmelidir.PKI tabanlı saldırılara karşı en iyi savunma sistemi olarak, PKI odaklı test metodolojisi ve bu nedenle yüzeyin saldırısını genişleterek, kuruluşlar değerlendirmelerini yapabilirler - en azından her yıl veya herhangi bir büyük altyapı değişikliğinden sonra, PKI tabanlı saldırılar için güvenli bir şekilde kontrol edilebilir.