От TLS до подписи: все способы неправильно использовать сертификаты

Безопасность высоконагруженных систем

Защита информации
Безопасность
Безопасность инфраструктуры
HTTP/HTTPS

Программный комитет ещё не принял решения по этому докладу

Целевая аудитория

Доклад ориентирован на инженеров, архитекторов и разработчиков, чья профессиональная деятельность связана с реализацией подсистем безопасности в продуктах и инфраструктуре. Основной вопрос для обсуждения: как не сломать продукт и его безопасность при внедрении X.509 сертификатов.

Тезисы

X.509 сертификаты обычно воспринимаются как готовый способ сделать систему безопаснее: включили HTTPS, настроили mTLS, добавили доверенные CA и задача решена. На практике дьявол кроется в деталях: непонимание назначения полей сертификатов, неправильное использование списков отзыва, soft-fail проверки доверия и многое другое.

В докладе на примере телеком-решений и реальных сценариев использования сертификатов разберем, как должны использоваться сертификаты для оборудования, mTLS и сервисов, какие ошибки приводят к инцидентам и почему истекший сертификат может оказаться опаснее уязвимости в криптографии. Поговорим о доверенных цепочках, отзыве, безопасном хранении приватных ключей и процессах, без которых сертификаты превращаются в источник отказов.

Архитектор в отделе безопасности телеком-направления Yadro. Занимается защитой базовых станций и других компонентов мобильных сетей. Несколько лет работал инженером по продуктовой безопасности в Nokia. Амбассадор SSDLC.

Видео