Katkos vai vuoto: kumpi riski kasvaa lyhyemmilla sertifikaateilla

Katkos vai vuoto: kumpi riski kasvaa lyhyemmilla sertifikaateilla

TLS-sertifikaattien enimmaiskesto on ollut 200 paivaa 15.3.2026 alkaen, laskien 100 paivaan 2027 ja 47 paivaan 2029. Muutos esitetaan yleensa yksiselitteisena turvallisuusparannuksena. Se on tarkempi kuin se.

Mika riski pienenee

Jos yksityinen avain vuotaa, vaarinkaytto rajoittuu sertifikaatin jaljella olevaan voimassaoloaikaan. 47 paivaa on merkittavasti pienempi ikkuna kuin lahes 400 paivaa.

Perustelu on vahva erityisesti siksi, etta sulkulistat (CRL, OCSP) eivat ole kaytannossa toimineet luotettavasti. Lyhyt elinkaari on osoittautunut kaytannollisemmaksi kuin peruutusmekanismien korjaaminen.

Mika riski kasvaa

Lyhyemmat elinkaaret kasvattavat katkosriskia, jos organisaatio ei ole valmistautunut seuraamaan ja uusimaan sertifikaatteja useammin.

Vuoteen 2029 mennessa uusimisia on jopa kahdeksan kertaa useammin. Prosessi, joka toimii kerran vuodessa, ei toimi kahdeksan kertaa — eika se epaonnistu kerralla vaan satunnaisesti.

Vanhentunut sertifikaatti kaataa palvelun kokonaan ja nakyy kayttajalle turvallisuusvaroituksena. Se on nakyvampi ja valittomampi vahinko kuin avaimen vuoto, joka voi jaada huomaamatta.

Kummalla on suurempi odotusarvo

Tama riippuu organisaatiosta, ja se on olennainen huomio.

Organisaatio, jolla on automatisoitu uusiminen ja toimiva valvonta, saa puhtaan hyodyn: vuotoikkuna pienenee eika katkosriski kasva.

Organisaatio, jonka hallinta perustuu siihen etta joku muistaa, saa nettona huonomman lopputuloksen — katkoksia useammin kuin se olisi koskaan karsinyt vuodosta.

Muutos siis palkitsee valmistautuneita ja rankaisee valmistautumattomia. Se on tarkoituksellista, ja se on syy tehda tyo nyt eika 2029.

Mika ratkaisee kumpaan ryhmaan kuulut

Inventaario. Automaation rakentaminen tunnetuille jarjestelmille jattaa tuntemattomat riskiksi. Useimmat organisaatiot loytavat sertifikaatteja joista kukaan ei tiennyt.

ACME siella missa se toimii. Uusiminen ilman kasityota on jo nyt suositeltavaa ja 2029 kaytannossa pakollista.

Suunnitelma niille, joissa se ei toimi. Laitteet ja jarjestelmat, joihin ACME ei taivu, ovat todellinen ongelma. Kolme vuotta riittaa vaihtamiseen normaalin elinkaaren mukana; kuusi kuukautta ei.

Valvonta, ei kalenterimerkinta. Halytyksen pitaa tulla automaattisesti viikkoja etukateen.

Lahteet

Sofia Karjalainen

Sofia on verkkoturvallisuuden asiantuntija, joka on työskennellyt alalla yli kymmenen vuotta. Hän on intohimoinen HTTPS-protokollan puolestapuhuja ja kirjoittaa säännöllisesti blogeja, joissa jakaa vinkkejä turvallisempaan verkkokäyttöön.

Leave a Reply

Your email address will not be published. Required fields are marked *