GlobalSign 博客

对您的业务而言,最危险的证书正是那些您自己都不知道拥有的证书

事情总是以同样的方式开始。

系统崩溃了。服务停止响应。客户报告了一个“本不该发生”的错误。而在某处服务器机房或某台数月无人登录的云实例中,一张数字证书悄然过期了。没有网络攻击,没有数据泄露,仅仅是加密基础设施中的一小部分被疏忽了。

如果你曾经历过这样的时刻,你一定深知随之而来的那种沮丧感。那些焦急的讯息。那种“这到底归谁管?”的困惑。以及最终意识到:该证书既没有出现在任何人的电子表格中,也没有在任何系统中被追踪,更没有被分配给任何团队。

这是现代网络安全领域一个令人不安的事实:贵组织中最危险的证书,恰恰是那些您甚至不知道存在的证书。

随着证书有效期的缩短——从数年缩短至数月,不久后甚至仅剩47天——风险不仅在增加,而且还在加速。对于许多企业而言,尤其是中小型企业,这种变化发生的速度远超其适应能力。这正是“未知证书”已成为当今最易被忽视且代价最高昂的安全威胁之一的原因。

令企业猝不及防的行业变革

如果您在公钥基础设施(PKI)领域浸淫已久,想必还记得证书曾有过一段平静而长久的使用周期。五年期的证书是常态,十年期的证书也并非闻所未闻。部署一份证书后,您甚至可以不再操心它,直到您的技术栈已经更新换代两次。

但那个世界已经不复存在了。

证书的有效期近年来一直在缩短,如今该行业正步入证书高速轮换的新时代:

  • 曾经:5–10年
  • 后来:3年
  • 再后来:2年
  • 再后来:1年
  • 现在:200天
  • 明年:100天
  • 到2029年:47天

从10年缩短到47天,绝非微不足道的调整。这完全重新定义了组织管理数字信任的方式。证书有效期从1年缩短至200天,证书轮换工作量就会翻倍;缩短至100天,工作量将增加四倍;而缩短至47天?证书轮换工作量将增加8到10倍。

而这一点,许多组织往往直到为时已晚才意识到:更快的轮换不仅会给流程带来压力,也会给许可模式带来压力。传统的“买一包用完”模式,根本不是为证书每隔几个月就要更新一次的现状而设计的。

这种运营模式的转变会打乱手动流程,让电子表格不堪重负,暴露责任归属的漏洞,并将未知证书变成定时炸弹。对于拥有专职PKI团队的大型企业而言,这已是一项挑战;而对于中小企业来说——那里可能仅靠一人负责从终端安全、云访问到打印机故障等所有事务——这无异于一场慢动作危机。

这仅仅是个开始。

为什么中小企业面临的风险最大

如果你走进一家中小型企业,问道:“这里谁负责证书管理?”,通常会得到一片沉默、尴尬的笑声,或者有人含糊地提到IT部门。这并非批评,而是现实。

中小企业运营精简高效。它们不得不如此。同一个人既要负责终端安全,可能还要管理云端访问、处理新员工入职、排查 Wi-Fi 故障,还要在发薪日搞清楚打印机为何不听使唤。PKI 很少有专人负责。有时甚至连一个下午的时间都抽不出来。因此,当证书有效期从数年缩短至数月,证书轮换频率跃升至 4 倍、8 倍甚至 10 倍时,中小企业首当其冲,且受冲击最为严重。

直白地说:在证书管理的快速演变中,中小企业已被甩在身后。这并非因为它们疏忽大意,而是因为行业变化速度远超其资源所能跟上的程度。这确实是个问题,因为一张过期的证书给中小企业造成的损失,可能比给跨国企业造成的损失还要大。系统中断的冲击更剧烈,客户的耐心也更少。营收下滑更快。声誉受损的影响更持久。正因如此,那些未知的证书——那些隐蔽、无记录、无法追踪的基础设施组件——对小型组织构成了不成比例的巨大威胁。它们不仅会导致系统停机,更会引发混乱,而混乱的代价高昂。

对于本就捉襟见肘的中小企业而言,光是弄清楚需要多少张证书就已是一大难题,更不用说为持续的续订预留预算了。正因如此,对于那些希望在不超出预算的情况下跟上技术发展的中小团队来说,SAN 许可等灵活的许可模式变得越来越重要。 

隐藏的威胁:影子证书

每个组织都有这类问题。即使是管理良好的组织也不例外。尤其是那些发展迅速的组织。影子证书。

它们就像被遗忘的房门钥匙一样,被塞在抽屉里、留在旧大衣里,或是埋在上次搬家时留下的箱子里。只不过,这些被遗忘的证书带来的不仅仅是些许不便,它们甚至可能导致生产系统瘫痪,并中断面向客户的服务。

它们来自哪里?有很多地方:

  • 一位开发人员两年前搭建了一个测试环境,却从未告诉过任何人。
  • 一个遗留系统至今仍在使用一张自2018年以来无人触碰过的证书。
  • 云服务在设置过程中自动生成了一个证书。
  • 贵公司收购了另一家企业,并因此继承了对方的证书泛滥问题。
  • 承包商安装了某项“临时”设施,而你却没意识到它最终变成了永久设施。

影子证书之所以危险,是因为它们游离于常规管理之外。它们不在电子表格中,不在工单系统里,没有被分配给任何团队,也完全不受监控。因此,当证书有效期降至200天……然后是100天……再到47天……这些隐藏的证书便成了定时炸弹

正因如此,证书发现已成为现代PKI中最为重要却又最易被忽视的安全功能。看不见的东西无法保护,不知道存在的东西无法实现自动化,而如果一半的证书处于不可见状态,就无法防止系统中断。

证书发现:迈向控制的第一步

如果说影子证书处于黑暗之中,那么证书发现就是你的手电筒。

那是灯光亮起的时刻。那是未知变为已知的时刻。那是你停止猜测、开始掌控全局的时刻。证书发现工作并不光鲜亮丽。它不像零信任架构或人工智能驱动的威胁检测那样备受瞩目。但在证书生命周期不断缩短的今天,证书发现已悄然成为企业所能拥有的最重要的网络安全能力之一。

为什么?因为发现机制回答了PKI中最根本的问题:我们到底拥有什么?

现代发现工具可全面扫描您的整个环境,并全面排查所有证书,无处不在。无论是服务器、云工作负载、终端设备、容器内部,还是传统系统,甚至那些您早已忘记存在的地方。

一旦你清楚自己拥有什么,其他一切皆有可能:

  • 您可以将证书与所有者和系统进行关联。
  • 您可以识别哪些证书即将过期。
  • 您可以发现重复项、配置错误和弱密钥。
  • 您终于可以实现自动续期,而无需再为此奔波。

发现是证书生命周期管理(CLM)的基础。它是实现自动化的先决条件,也是防范服务中断的良方。对于中小企业而言,这是降低风险所能采取的最具影响力的举措。

在证书颁发速度极快的当今世界,经验为何至关重要

PKI 相当复杂。

它涉及您基础设施的方方面面。在不同的操作系统、云平台和应用程序堆栈中,其表现各不相同。而当证书有效期仅剩47天时,容错空间也会随之急剧缩小。正是在这种情况下,经验才成为一种战略优势。

熟悉系统的人与行业新手之间存在着显著差异。因为当您面临证书泛滥、遗留系统以及零散的终端设备时,您需要的是那些见多识广的人。

经验丰富的PKI团队能够:

  • 解读发现结果,并将其转化为可执行的计划。
  • 深入理解不同终端和技术栈的细微差别。
  • 针对您的环境推荐合适的自动化方案。
  • 帮助您避免因配置错误而产生新的安全漏洞。
  • 指导您应对未来挑战,例如后量子时代迁移。

对于中小企业而言,这种专业知识尤其具有倍增效应。它能弥补小型团队能力上的不足,减轻通才的负担,避免代价高昂的失误,并确保证书管理能够与业务同步发展,而非与其背道而驰。

在这个证书颁发速度极快的时代,工具固然重要,但人才更为关键。

而强大的发现工具与经验丰富的PKI专家相结合?这正是韧性的起点。

展望未来:自动化、灵活性与后量子时代

一旦您厘清了证书环境的全貌,并将这种可视性与真正的专业知识相结合,就会发生一件有趣的事情:混乱开始平息。规律逐渐显现。责任归属变得更加清晰。而自动化也突然不再被视为一种奢侈,而是成为了理所当然的下一步。

自动化正是中小企业重获时间、保持理智并增强韧性的关键所在,因为当证书每47天轮换一次时,您肯定不希望每次续期都需人工介入。您需要的是一套能够默默承担繁重工作的系统:在毫无波澜的情况下完成证书的续期、部署和替换。

借助合适的证书生命周期管理(CLM)工具,您可以实现大多数终端设备的证书自动续期,将人工干预缩减至极少数特殊情况。这对小型团队而言堪称变革性突破。

但如果您的许可模式会因您更频繁地轮换证书而对您进行处罚,那么仅靠自动化是远远不够的。随着证书有效期的缩短,企业需要一种能够跟上技术发展步伐的商业模式。SAN 许可模式正是为此而生,它允许您根据需要随时续期,而不会增加成本或复杂性。其基于完全合格域名 (FQDN) 的灵活许可模式,其重要性远超人们的想象。当证书轮换速度加快时,您不希望仅仅因为行业规则发生了变化就不得不支付更多费用。您需要的是一种能与您共同成长的模式,而不是与您背道而驰的模式。

此外,还有一项迫在眉睫的挑战:后量子密码学。这听起来或许有些超前,但准备工作必须从现在开始。那些帮助您管理当前证书的发现和自动化工具,最终也将协助您将RSA证书替换为抗量子证书。今天能够建立坚实证书基础的组织,明天才能顺利完成过渡。面向未来的PKI并非要预测每一项变化,而是要构建一个足够灵活的系统,以应对未来可能出现的任何挑战。

 

 

可视性已成为网络安全的新要务

随着证书有效期缩短和轮换速度加快,这些未知证书已成为系统正常运行时间、安全性和客户信任面临的最大威胁。而中小企业往往人手精简、需权衡各项优先事项,且依赖通才型员工,因此面临的风险最大。

但这并非一个令人沮丧的故事。这是一个可以解决的问题。一旦通过证书发现功能对您的环境进行全面排查,未知因素便变得可控。一旦引入经验丰富的指导,复杂性便变得可应对。而一旦开始自动化,日常压力便会逐渐减轻。

最后一块拼图在于确保证书管理的业务层面能够跟上技术层面的步伐。因为即使拥有出色的工具和完善的流程,您也需要一种许可模式,这种模式不会因为您遵循正确的方法、更频繁地续期、持续自动化以及紧跟行业变化而对您造成不利影响。

这就是SAN许可发挥作用的地方。

在日益难以预测的世界中,它为您提供了可预测性。您可以根据需要随时轮换证书——无论是每 200 天、每 47 天还是每天一次,都不会增加成本或复杂性。它还为中小企业提供了必要的缓冲空间,让它们能够从容推进现代化转型,无需担忧下一次行业变革会对预算造成何种影响。

在充满速度、不确定性和持续变化的环境中,SAN 许可模式带来了难得的稳定性。如果您已准备好掌控自己的证书生态系统,以应对未来的任何挑战,那么 SAN 许可模式无疑是最佳的切入点。

近期博客