Ressourcen Inventar · Juli 2026

Certificate Transparency ist kein Zertifikatsbestand

CT-Logs sind ein nützlicher Ausgangspunkt für die Erkennung öffentlicher Zertifikate. Sie ersetzen jedoch kein Betriebsinventar: Sie zeigen weder jeden bereitgestellten Endpunkt noch jedes interne Zertifikat noch das für die Erneuerung verantwortliche Team.

Was CT gut kann

Certificate Transparency macht die Ausstellung öffentlicher Zertifikate sichtbar. RFC 6962 definiert das von den öffentlichen Logs verwendete Protokoll (neuere Logs verwenden das kompatible, gekachelte static-ct-api-Format). Zertifizierungsstellen, Websitebetreiber, Browser und CT-Monitore können so ausgestellte Zertifikate prüfen und verdächtige Ausstellungen erkennen.

Chrome verlangt, dass öffentlich vertrauenswürdige TLS-Zertifikate, die nach dem 30. April 2018 ausgestellt wurden, CT unterstützen, damit sie als gültig anerkannt werden. Das macht CT zu einer nützlichen Datenquelle für die öffentliche Erkennung von Namen, die Ihre Organisation kontrolliert.

CT kann zeigen

  • Öffentliche Zertifikate, die für von Ihnen überwachte Namen ausgestellt werden.
  • Unerwartete oder unbefugte Zertifikatsausstellung für Ihre Domains.
  • Historischer Nachweis dafür, dass ein Name in einem öffentlichen Zertifikat vorkam.

CT beweist nicht

  • Zertifikate aus privater PKI, selbst signierte Zertifikate sowie Labor-, Appliance- und rein interne Zertifikate.
  • Ob ein protokolliertes Zertifikat tatsächlich auf einem Live-Endpunkt bereitgestellt wird.
  • Das für den Dienst verantwortliche Team, die Erneuerungsmethode und der Warnweg.
  • Alle Hostnamen, die hinter Wildcard-Zertifikaten, über SNI-Routing oder an nicht standardmäßigen Ports bereitgestellt werden.

Die Bestandslücke

CT ist ein ausstellerseitiger Nachweis. Es kann Ihnen sagen, dass für einen Namen ein öffentliches Zertifikat protokolliert wurde. Es beweist nicht, dass das Zertifikat noch bereitgestellt wird, dass der Dienst für Ihre Benutzer erreichbar ist oder dass das richtige Team eine Erneuerungsbenachrichtigung erhält.

Die Baseline Requirements des CA/Browser Forums gelten für öffentlich vertrauenswürdige Serverzertifikate und schließen Unternehmens-PKI, die ausschließlich intern genutzt wird, ausdrücklich aus. Solche internen Zertifikate sind bei Ausfällen und Audits oft wichtig, erscheinen aber nicht allein dadurch, dass Sie öffentliche CT-Logs beobachten.

Ein nützliches Inventar verfügt über vier Felder, die CT nicht liefern kann

Quelle

Wurde das Zertifikat in CT, DNS, einem Live-Scan, einem Agent-Scan oder einem manuellen Import gefunden?

Endpunkt

Welcher Host, welcher Port, welches Protokoll und welcher SNI-Name legen es heute vor?

Zuständigkeit

Welches Team kann es erneuern, ersetzen oder gezielt außer Betrieb nehmen?

Erneuerungspfad

Ist die Ausstellung automatisiert, an einen Anbieter delegiert oder immer noch von einem Ticket und einer manuellen Änderung abhängig?

Praktische Checkliste

  • Stoßen Sie die öffentliche Erkennung für kontrollierte Domains anhand von CT-Logs an.
  • Bestätigen Sie die tatsächliche Bereitstellung durch Endpunktscans mit SNI-Berücksichtigung, auch an nicht standardmäßigen Ports.
  • Importieren Sie DNS-Zonen oder Listen bekannter Hosts, damit das Inventar nicht auf öffentlich ausgestellte Zertifikate beschränkt ist.
  • Durchsuchen Sie genehmigte interne Bereiche innerhalb des Netzwerks nach privaten Zertifikaten, die niemals in CT erscheinen.
  • Erfassen Sie Zuständigkeit, Erneuerungsmethode, Umgebung und Benachrichtigungsziel, bevor die erste Erneuerungswarnung ausgelöst wird.
  • Lassen Sie die CT-Überwachung für unerwartete öffentliche Ausstellungen aktiviert, behandeln Sie CT jedoch nur als eine Erkennungsquelle.

Wo Nocert ansetzt

Nocert leitet aus öffentlichen CT-Daten potenzielle Hostnamen ab, behandelt einen Logeintrag aber nicht als Inventar. Es scannt erreichbare TLS-Endpunkte, um das tatsächlich vorgelegte Zertifikat zu bestätigen, und ergänzt die interne Erkennung durch Sentinel. CT bleibt eine nützliche eigene Kontrolle für unerwartete öffentliche Ausstellungen; Nocert konzentriert sich auf das beobachtete Inventar öffentlicher und privater Zertifikate.

Primärquellen

Dieser Hinweis basiert auf RFC 6962, der Chrome Certificate Transparency-Richtlinie, den CA/Browser Forum Baseline-Anforderungen und der Certificate Transparency-Dokumentation von Let's Encrypt.