Сертификат был, и совесть исчезла. Зарубежные УЦ отзывают SSL-сертификаты
Некоторые российские ресурсы уже сообщили о возможной недоступности и ошибках при подключении из-за таких отзывов. Чтобы сохранить защищенный доступ к сайтам, онлайн-магазинам, банкам, маркетплейсам и другим ресурсам, Министерство цифрового развития, связи и массовых коммуникаций РФ рекомендует установить сертификаты безопасности министерства.
Сертификаты безопасности (SSL) подтверждают подлинность сайта и защищают передачу данных между пользователем и ресурсом. Браузер проверяет сертификат сайта и цепочку доверия до удостоверяющего центра (УЦ), который его выпустил. Если проверка не проходит, сайт может не открыться или показать предупреждение о проблемах с безопасностью.
Сертификаты безопасности Минцифры действуют с 2022 г. "Они работают так же, как сертификаты, которые выпускают зарубежные удостоверяющие центры. Их установка безопасна и не влияет на работу устройства", - сказано в сообщении Минцифры.
Руководитель ИТ-подразделения агентства "Полилог" Людмила Богатырева считает, что переход на российские сертификаты в связи с отзывом зарубежных - своевременная мера: "Он делает доступ к отечественным ресурсам более устойчивым и предсказуемым, поскольку их работа меньше зависит от решений зарубежных удостоверяющих центров и санкционных ограничений. Для обычного пользователя принципиальной разницы нет: после настройки доверия сайты продолжат открываться по защищенному соединению привычным образом".
Технически речь идет о протоколе TLS (Transport Layer Security), который пришел на смену SSL. Однако термин "SSL-сертификат" стал общепринятым и используется для простоты понимания.
SSL (Secure Sockets Layer - защищенный сокетный слой) - это криптографический протокол, который обеспечивает безопасную передачу данных между клиентом (например, браузером) и сервером (сайтом). Его главная задача - создать зашифрованный туннель для информации, чтобы ее не смогли прочитать злоумышленники, даже если перехватят трафик.
Камыши не шелестят
Представитель пресс-службы АО "Гринатом" сообщил корреспонденту ComNews, что удостоверяющий центр компании не фиксирует повышенный спрос со стороны предприятий атомной отрасли на услуги по выдаче TLS-сертификатов безопасности для сайтов на фоне отзывов иностранных центров. "Замена сертификатов проходит в плановом режиме. Благодаря услуге, которую оказывает УЦ "Гринатома", срок выдачи сертификатов сокращен с 60 до двух дней", - сказал он.
Представитель пресс-службы компании напомнил, что получение сертификатов Национального удостоверяющего центра (НУЦ) при Минцифры РФ возможно через портал "Госуслуги": "Чтобы использовать сертификаты НУЦ, на стороне клиента потребуется установка отечественного браузера со встроенной криптографией, либо связка иного браузера с установленным сертифицированным средством криптографической защиты информации".
Руководитель продукта "Рутокен" CLM ООО "Актив" Иван Черников рассказал, что международные удостоверяющие центры, такие как Global Sign, отзывают SSL/TLS-сертификаты у государственных организаций или компаний, находящихся под санкциями: "Количество таких компаний и их доменов - не более 1% от всех в зоне .RU. Однако многими популярными ресурсами, такими как сервисы доставок, интернет-площадки, маркетплейсы, полностью или частично владеют крупные государственные и частные компании. Такая форма владения значительно повышает вероятность внезапного отзыва сертификата, что приведет к проблемам в работе сервиса. Государство учитывает этот риск. В конце июня Госдума приняла Закон №210-ФЗ от 26.06.26.
Камыши не шелестят
Исходя из того, что в РФ только НУЦ может издавать публичные TLS-сертификаты, доверие к которым обеспечивается на уровне производителей отечественного ПО, то советник генерального директора - начальник удостоверяющего центра ООО "Газинформсервис" Сергей Кирюшкин пояснил, что говорить о том, наблюдают ли рост обращений за сертификатами TLS аккредитованные УЦ, вероятно, некорректно. "Никто не идет в аккредитованные УЦ (АУЦ) за TLS-сертификатом. АУЦ выпускает сертификаты для электронной подписи, а не для TLS. Поэтому рост спроса наблюдает НУЦ. Готов ли он к такому росту, лучше спросить представителя НИИ "Восход", - порекомендовал он.
Дошли руки
Сергей Кирюшкин сообщил, что сейчас в авральном режиме идет разработка отечественного домена доверия сертификатам TLS и Code Signing (сертификаты подписи кода, их тоже отзывают у производителей отечественного ПО): "Это нужно было делать давно, но этим должны были заниматься регуляторы - прежде всего Минцифры России. Теперь, наконец-то, это делается, пусть и в авральном режиме. То есть ситуация, при которой на всем постсоветском пространстве в течение по меньшей мере 30 лет руки не доходили до создания отечественного домена доверия TLS и Code Signing, теперь это будет сделано, потому что другого выхода нет. Вот в этом - преимущество. А остальное все - недостатки. И главный из них в том, что за пределами ареала присутствия отечественного ПО (операционные системы, браузеры, мессенджеры, другой прикладной отечественный софт) доверие к издателю таких сертификатов в ближайшие годы обеспечено не будет".
Все решаемо, ну почти
Генеральный директор ООО "ТЦИ" (входит в ГК "РТК-ЦОД") Алексей Рогдев считает, что ключевая проблема в сложившейся ситуации с отзывом зарубежных SSL-сертификатов - не сами отзывы сертификатов, а зависимость российского сегмента интернета от зарубежных центров сертификации (CA): "Эта зависимость формировалась годами, и текущие события лишь проявили накопленный риск. Уже видно, что ограничения со стороны отдельных международных CA создают для российских компаний операционные и финансовые издержки: приходится срочно перевыпускать сертификаты, перестраивать инфраструктуру, тестировать доступность сервисов. При этом говорить о полномасштабных падениях сервисов не совсем корректно. В большинстве случаев сами сервисы продолжают работать, а нарушается именно доверенная HTTPS-сессия - пользователи видят предупреждения браузера или не могут установить защищенное соединение".
ИТ-директор ГК "Корус Консалтинг" Максим Копов назвал проблему отзыва сертификатов для российского интернет-сегмента существенной, поскольку доверие к TLS-сертификатам зависит от того, какие удостоверяющие центры поддерживаются в браузере, операционной системе (ОС) и приложении пользователя. "Если сервис переходит на российский сертификат, часть пользователей на зарубежном программном обеспечении или устройствах без установленной отечественной цепочки доверия может столкнуться с предупреждениями безопасности или невозможностью открыть сайт. Если сервис продолжает использовать зарубежный сертификат, возникает риск его отзыва или недоступности в будущем", - сказал он.
Алексей Рогдев отметил, что для банков, госуслуг и крупных платформ это критично, потому что западные браузеры фактически блокируют взаимодействие с сайтами при ошибках TLS: "В результате пользователь либо не сможет зайти, либо сочтет сервис небезопасным и откажется от использования. На текущий момент остаются международные CA, которые продолжают работать с российскими доменами. Однако тенденция последних месяцев показывает: ужесточение политики - вероятный сценарий. В этом смысле риски носят не разовый, а системный характер".
Руководитель отдела информационной безопасности АО "НПК "Криптонит" Павел Боглай считает, что одномоментной остановки всего российского интернета не случится: "Крупные банки, "Госуслуги" и маркетплейсы могут заменить сертификаты или использовать резервную цепочку доверия. Но без такой подготовки возможны локальные сбои и проблемы с доступом. В этом смысле решение Минцифры своевременное: российский сертификат дает отечественным сервисам независимый механизм подтверждения подлинности и снижает зависимость от решений зарубежных УЦ".
Риск - дело благородное
Директор ООО "Айдеко" (Ideco) Дмитрий Хомутов пояснил, что технически любой корневой сертификат, попадающий в доверенное хранилище устройства, расширяет круг тех, кто может выпускать валидные TLS-сертификаты для любых доменов - это фундаментальное свойство модели PKI, а не специфика именно НУЦ Минцифры. "Сам факт установки не открывает канал перехвата трафика и не снижает быстродействие устройства. Реальный дополнительный риск не в самом сертификате, а в источнике его загрузки: подмена файла на этапе скачивания - рабочий вектор атаки, поэтому качать сертификаты нужно исключительно с официальных ресурсов - gosuslugi.ru/crt или digital.gov.ru, и ни в каком другом месте", - подчеркнул он.
Генеральный директор АО "Корп Софт" (CorpSoft24) Константин Рензяев назвал основной риск: корневой сертификат дает системе основание доверять сертификатам, выпущенным этой инфраструктурой, а если такой механизм будет скомпрометирован или использован неправильно, у пользователя может стать меньше шансов заметить подмену сайта: браузер покажет соединение как доверенное, хотя на деле трафик может проходить через посредника или вообще на другой ресурс.
https://www.comnews.ru/content/226066/2023-05-12/2023-w19/sberbiznes-pereshyol-sertifikaty-mincifry