Rechercher des certificats en dehors des analyses publiques
- Cas adapté
- Équipes de plateforme, d’infrastructure et de sécurité avec des API privées, des bases de données, des équipements, des services mTLS, des fichiers ou des clusters Kubernetes.
- Problème
- Les scanners publics ne voient ni les certificats des réseaux privés ni ceux stockés sur des hôtes ou dans des clusters. Des angles morts subsistent alors sur les expirations et les règles de sécurité.
- Ce que fait Nocert
- Sentinel, qui établit uniquement des connexions sortantes, exécute les balayages de CIDR et de ports configurés ainsi que la découverte du système de fichiers et de Kubernetes. Lorsque le mode réseau est activé, les nouveaux certificats feuilles observés peuvent aussi déclencher des sondes ciblées sur leurs noms d’hôte SAN.
- Limite
- Les modes réseau, écoute locale, système de fichiers et Kubernetes peuvent être activés ou désactivés indépendamment. Le mode réseau contrôle les sondes de noms d’hôte dérivés des SAN, mais celles-ci ne sont pas limitées à la liste de CIDR configurée. Les observations issues de l’écoute locale restent en dehors de l’inventaire de déploiement. Sentinel envoie des observations, jamais des clés privées, et ne fournit aucun canal d’administration entrant.