Wildcard SSL sertifikalarının e-dönüşüm alt alan adlarında (subdomain) kullanılması Man-in-the-Middle (MitM) riskini artırır mı?
1 Cevap
Wildcard SSL sertifikalarının kurumsal e-dönüşüm (e-fatura, e-defter vb.) altyapılarında kullanımı, maliyetleri düşürmesi ve sertifika yenileme (renewal) süreçlerini merkezi hale getirmesi açısından çok cazip gelse de, Kurumsal Siber Savunma ve Adli Bilişim prensipleri açısından değerlendirildiğinde güvenlik biriminizin endişeleri son derece haklı ve yerindedir.
Wildcard sertifikaların yarattığı temel sorun, sertifikaya ait olan aynı gizli anahtarın (private key) birden fazla farklı sunucuya, load balancer'a veya servise kopyalanarak dağıtılmak zorunda olmasıdır. Örneğin, efatura.sirket.com uygulamasını barındıran IIS sunucusu, edefter.sirket.com uygulamasını barındıran Apache sunucusu ve test ortamlarınızdaki (test.sirket.com) sunucular aynı private key'i paylaşır. Bu durum, sistemin Saldırı Yüzeyini (Attack Surface) devasa ölçüde genişletir. Güvenlik sıkılaştırması (hardening) yapılmamış veya zafiyet barındıran tek bir alt sistem (örneğin unutulmuş bir test sunucusu) ele geçirildiğinde, saldırgan wildcard sertifikanın private key'ini de ele geçirmiş olur.
Private key'i ele geçiren bir saldırgan (veya ağa sızmış bir ransomware çetesi), ağ içinde DNS zehirlenmesi (DNS Spoofing) veya ARP zehirlenmesi (ARP Poisoning) yaparak diğer tüm kritik alt alan adları için (örneğin asıl e-fatura giriş ekranı) kusursuz bir Man-in-the-Middle (MitM) saldırısı düzenleyebilir. Çalışanlarınız veya müşterileriniz, tarayıcılarında sahte siteye girdiklerinde yeşil kilit ikonunu (güvenli uyarısını) görmeye devam ederler, çünkü saldırgan yasal ve geçerli olan sertifikanızı kullanmaktadır. Bu sayede kimlik bilgileri, session token'ları ve API key'leri rahatlıkla çalınabilir. Ayrıca adli bilişim (forensics) süreçlerinde, sızıntının hangi sunucudan kaynaklandığını loglardan (RDP Event ID'leri veya web logları) izole etmek karmaşıklaşır.
Bu tür senaryolarda en iyi pratik (best practice), her alt alan adı (subdomain) için ayrı ayrı Tekil (Single-Domain) veya Multi-Domain (SAN) sertifikalar kullanmaktır. HSM (Hardware Security Module) destekli altyapılarda veya modern Key Management (KMS) çözümlerinde, her servisin kendi private key'i izole edilmiş ortamlarda, hatta FIPS standartlarına uygun donanım kasalarında tutulur. Eğer mutlaka wildcard kullanılacaksa, private key asla web sunucularına kopyalanmamalı, bunun yerine SSL sonlandırma (SSL Offloading) işlemi yapan WAF (Web Application Firewall) veya ters vekil (Reverse Proxy) cihazlarında merkezi olarak barındırılmalı ve çok sıkı erişim kontrolleriyle korunmalıdır.