SCT

กำลังเตรียมประสบการณ์ดิจิทัล

เฝ้าระวังใบรับรองปลอมด้วย Certificate Transparency: รู้ทันเมื่อมีคนออกใบรับรองในชื่อโดเมนคุณ

ถ้ามีคนออกใบรับรอง SSL ในชื่อโดเมนของคุณโดยที่คุณไม่รู้ นั่นคือสัญญาณของการเตรียมปลอมเว็บหรือดักการเชื่อมต่อ บทความนี้อธิบายว่าระบบบันทึกใบรับรองสาธารณะทำงานอย่างไร ทำไมการแจ้งเตือนที่ผ่านมามักถูกมองข้าม และองค์กรไทยควรตั้งค่าอะไรบ้าง

ถ้ามีคนออกใบรับรอง SSL ในชื่อโดเมนของคุณโดยที่คุณไม่รู้ นั่นคือสัญญาณของการเตรียมปลอมเว็บหรือดักการเชื่อมต่อ บทความนี้อธิบายว่าระบบบันทึกใบรับรองสาธารณะทำงานอย่างไร ทำไมการแจ้งเตือนที่ผ่านมามักถูกมองข้าม และองค์กรไทยควรตั้งค่าอะไรบ้าง

Certificate Transparency คืออะไร

Certificate Transparency หรือ CT คือระบบที่บังคับให้ใบรับรอง SSL/TLS ทุกใบที่ออกให้โดเมนใด ๆ ต้องถูกบันทึกลงในทะเบียนสาธารณะที่ใครก็ตรวจสอบได้ วัตถุประสงค์คือทำให้ผู้ออกใบรับรองต้องรับผิดชอบต่อสิ่งที่ตัวเองออก และทำให้เจ้าของโดเมนมีทางรู้ว่ามีใบรับรองใดถูกออกในชื่อของตนบ้าง

เหตุผลที่เรื่องนี้สำคัญคือใบรับรองที่ออกโดยไม่ได้รับอนุญาตเปิดทางให้ผู้โจมตีปลอมตัวเป็นเว็บของคุณได้อย่างแนบเนียน เพราะเบราว์เซอร์จะแสดงกุญแจล็อกตามปกติ ผลที่ตามมาคือการดักอ่านการสื่อสาร การทำหน้าฟิชชิงที่ดูน่าเชื่อถือ และความเสียหายต่อความไว้วางใจของผู้ใช้

ปัญหาเดิม: แจ้งเตือนบ่อยจนไม่มีใครอ่าน

อุปสรรคของการเฝ้าระวัง CT ที่ผ่านมาไม่ใช่เรื่องเทคนิค แต่คือปริมาณสัญญาณรบกวน ผู้ให้บริการออกใบรับรองให้ลูกค้าโดยอัตโนมัติเป็นจำนวนมาก ทั้งการต่ออายุตามรอบและใบรับรองสำรอง และเมื่อรอบการต่ออายุสั้นลงเหลือระดับ 60 วันหรือน้อยกว่า ผู้ใช้จึงได้รับอีเมลแจ้งเตือนเรื่องกิจกรรมปกติอยู่ตลอด จนเมื่อมีเหตุผิดปกติจริงก็ถูกกลบไปกับอีเมลอื่น

นี่เป็นตัวอย่างคลาสสิกของปัญหา alert fatigue ที่ระบบเฝ้าระวังทุกประเภทเจอ คือถ้าอัตราการแจ้งเตือนเท็จสูงเกินไป มนุษย์จะเลิกอ่านโดยอัตโนมัติ และมาตรการที่ดูเหมือนมีอยู่ก็ไม่มีค่าในทางปฏิบัติ

ภาพประกอบบทความหมวดความปลอดภัย
ภาพประกอบบทความหมวดความปลอดภัย

วิธีแก้: แยกใบรับรองที่เราออกเองออกไป

วิธีที่ใช้แก้คือระบุใบรับรองที่ผู้ให้บริการออกเองด้วยค่าแฮชของกุญแจสาธารณะที่เรียกว่า spki_sha256 ค่านี้มีคุณสมบัติที่เหมาะกับงานนี้สี่ข้อ คือถูกบันทึกตั้งแต่ตอนสร้างคู่กุญแจก่อนออกใบรับรอง คงอยู่ตลอดอายุใบรับรอง คำนวณซ้ำได้เองโดยระบบแจ้งเตือน และไม่ซ้ำกันเพราะแต่ละครั้งที่ออกจะสร้างคู่กุญแจใหม่

เมื่อระบบเห็นใบรับรองใหม่ในทะเบียน CT ก็จะคำนวณค่านี้แล้วเทียบกับฐานข้อมูลการออกใบรับรองของตัวเอง ถ้าตรงแปลว่าเป็นกิจกรรมปกติจึงไม่แจ้งเตือน ถ้าไม่ตรงจึงส่งอีเมลแจ้งว่ามีใบรับรองที่ไม่คาดคิด ผลคือสิ่งที่เหลืออยู่ในกล่องจดหมายคือเรื่องที่ควรดูจริง ๆ

อะไรที่ยังถูกเฝ้าระวังอยู่

สิ่งที่ยังแจ้งเตือนตามปกติได้แก่ ใบรับรองที่คุณอัปโหลดเองเพราะระบบไม่ได้เป็นผู้สร้าง ใบรับรองที่ออกจากภายนอกระบบ และใบรับรองใด ๆ ที่ระบบอธิบายที่มาไม่ได้ ซึ่งครอบคลุมกรณีที่เป็นภัยจริงทั้งหมด ฟีเจอร์นี้เปิดใช้ได้ทุกแพ็กเกจโดยไม่มีค่าใช้จ่ายเพิ่ม และปัจจุบันดูแลโดเมนของลูกค้าอยู่มากกว่า 650,000 โดเมน หลังจากอยู่ในช่วงทดสอบสาธารณะมาตั้งแต่ปี 2019

ภาพประกอบบทความหมวดความปลอดภัย
ภาพประกอบบทความหมวดความปลอดภัย

สิ่งที่องค์กรไทยควรทำ

ข้อแรกคือเปิดใช้การเฝ้าระวัง CT ให้ทุกโดเมนที่องค์กรถือครอง รวมถึงโดเมนที่จดไว้กันคนอื่นเอาไปใช้และไม่ได้ใช้งานจริง เพราะโดเมนกลุ่มนี้มักไม่มีใครดูแลและเป็นเป้าหมายที่ดีของผู้โจมตี ข้อสองคือกำหนดให้ชัดว่าเมื่อได้รับแจ้งเตือนใครเป็นผู้รับผิดชอบตรวจสอบ และขั้นตอนถัดไปคืออะไร เพราะการแจ้งเตือนที่ไม่มีเจ้าของก็ไม่ต่างจากไม่มีการแจ้งเตือน

ข้อสามคือทบทวนว่าใครในองค์กรมีสิทธิ์ขอออกใบรับรองในนามโดเมนบริษัทได้บ้าง และพิจารณาใช้ระเบียน CAA ในระบบ DNS เพื่อจำกัดว่าผู้ออกใบรับรองรายใดได้รับอนุญาต ซึ่งเป็นการป้องกันตั้งแต่ต้นทางที่ทำได้ด้วยการเพิ่มระเบียน DNS เพียงไม่กี่บรรทัด

สรุปสาระสำคัญ

  • Certificate Transparency คืออะไร
  • ปัญหาเดิม: แจ้งเตือนบ่อยจนไม่มีใครอ่าน
  • วิธีแก้: แยกใบรับรองที่เราออกเองออกไป
แหล่งอ้างอิงเรียบเรียงจาก Cloudflare Blog — Certificate Transparency Monitoring is now generally available — อ่านบทความต้นฉบับ
ภาพปก: Cloudflare Blog · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
มีคำถามเพิ่มเติมเกี่ยวกับบทความนี้? เขียนหาเราได้ที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

บทความอื่นที่เกี่ยวข้อง

บทความที่เกี่ยวข้อง

ยกระดับความปลอดภัยเว็บด้วย HTTP Security Headers ตามคู่มือ MDN เว็บ

ยกระดับความปลอดภัยเว็บด้วย HTTP Security Headers ตามคู่มือ MDN

การป้องกันเว็บหลายอย่างทำได้ด้วยการตั้งค่า HTTP Header ไม่กี่บรรทัด แต่เว็บไทยจำนวนมากยังไม่ได้ตั้ง บทความนี้อิงคู่มือความปลอดภัยของ MDN Web Docs อธิบาย CSP, HSTS, และเฮดเดอร์สำคัญอื่น ๆ พร้อมค่าที่แนะนำสำหรับนำไปใช้ได้ทันที

อ่านบทความ
Zero Trust ตามมาตรฐาน NIST SP 800-207: เลิกเชื่อเครือข่ายภายใน ความปลอดภัย

Zero Trust ตามมาตรฐาน NIST SP 800-207: เลิกเชื่อเครือข่ายภายใน

ยุคที่พนักงานทำงานจากทุกที่และระบบกระจายอยู่หลายคลาวด์ กำแพงเครือข่ายแบบเดิมไม่พออีกต่อไป บทความนี้อธิบายสถาปัตยกรรม Zero Trust ตามเอกสาร NIST SP 800-207 หลักการ Never Trust, Always Verify องค์ประกอบหลัก และแผนการเปลี่ยนผ่านที่องค์กรไทยเริ่มได้เป็นขั้นตอน

อ่านบทความ
Cloudflare ฉบับเริ่มต้น: เข้าใจ DNS, Cache, WAF และ Workers ใน 10 นาที คลาวด์

Cloudflare ฉบับเริ่มต้น: เข้าใจ DNS, Cache, WAF และ Workers ใน 10 นาที

Cloudflare กลายเป็นชั้นหน้าบ้านของเว็บจำนวนมากทั่วโลก แต่เมนูตั้งค่าหลายร้อยรายการทำให้ผู้เริ่มต้นถอดใจ บทความนี้สรุปแนวคิดหลักจากเอกสารทางการของ Cloudflare อธิบาย DNS, Proxy, Cache, WAF และ Workers ด้วยภาษาที่เข้าใจง่าย พร้อมคำแนะนำว่าเว็บแบบไหนควรใช้หรือยังไม่จำเป็น

อ่านบทความ

ติดต่อเพื่อขอรับคำปรึกษาจากทีมงาน

ตั้งแต่ประเมินระบบปัจจุบัน วางแผน จนถึงลงมือพัฒนา — คุยกับเราได้โดยไม่มีค่าใช้จ่าย

ปรึกษาทีมของเรา