セキュリティ・認証 / TLS/PKI
CTログとは
Certificate Transparency log。発行された公開証明書を監査できるよう記録する公開ログです。
用語集内のカードを見るセキュリティ・認証 / TLS/PKI
Certificate Transparency log。発行された公開証明書を監査できるよう記録する公開ログです。
用語集内のカードを見るCTログを、定義だけで終わらせず、現場で出てくる場面、確認材料、見落としやすい点、関連語とのつながりまで順に確認できます。
実務メモ
CTログは自社ドメインの想定外証明書発行、SaaSやCDNの新規導入確認、ブランド保護、不審なサブドメイン調査で効きます。正規発行と不審発行を分けて判断します。
証跡にはCTログURL、証明書シリアル、issuer、subject、SAN、発行時刻、対象ドメイン、正規申請の有無、DNS/公開先確認、失効要否、確認者を残します。
CTログに出た証明書をすべて不正扱いすると監視疲れになります。一方で、台帳にないワイルドカードや外部SaaS発行を見逃すと、なりすましや誤設定の発見が遅れます。
CTログ(Certificate Transparency log)は、公開証明書の発行を監査できるように記録する公開ログです。自社ドメインで想定外の証明書が発行されていないかを確認する材料になります。
実務では、発行元CA、対象ドメイン、ワイルドカード、SAN、発行時刻、正規の申請か、利用中か、失効が必要かを確認します。
証跡には、CTログのURLやID、証明書シリアル、issuer、subject、SAN、発行時刻、確認者、判断結果を残します。
CTログ監視では、自社ドメインや類似サブドメインに対する証明書発行を検知します。新しいSaaS、CDN、検証環境の正規発行も混ざるため、すぐ不正と決めず台帳と照合します。
ワイルドカード証明書や多数SANを含む証明書は影響範囲が広くなります。発行元、申請者、利用先、DNS設定を合わせて確認します。
CTログに見つかった証明書が、誤発行なのか、正規の外部サービスなのか、不正利用の兆候なのかで対応が変わります。証明書だけでなく、DNS、CDN、SaaS設定、申請履歴を確認します。
不正が疑われる場合は、CAへの連絡、証明書失効、DNS/ホスティング調査、利用者影響確認を並行して進めます。証跡はタイムラインで残します。
CTログは見に行くだけでは運用に乗りません。通知先、対象ドメイン、除外条件、正規発行の登録方法、重大度判断を決めておくと、アラートが調査につながります。
新規サービス導入や証明書自動更新では、CTログ通知が出ることを事前に共有します。正規発行を毎回インシデント扱いにすると監視疲れにつながります。
CTログ対応では、検知した証明書、対象ドメイン、発行元CA、正規/不審の判断、所有者確認、失効要否、次アクションを残します。URLだけ貼っても判断根拠は残りません。
引き継ぎでは、ドメイン管理者、セキュリティ担当、Web基盤担当、関連語として証明書、CA、ACME、DNSを残すと確認しやすくなります。
同じ主要カテゴリの用語をまとめて確認できます。現在の用語を起点に、前後の用語へ進むと文脈を保ったまま読み進められます。