У Positive Technologies отозвали TLS-сертификат 🫢

Удостоверяющий центр GlobalSign начал вторую волну отзыва TLS-сертификатов, выданных сайтам российских компаний.

В список попали Газпромбанк, «Алроса», Positive Technologies, Объединённая авиастроительная корпорация — ОАК, входящая в «Ростех», АНО «Диалог», ВЭБ.РФ и другие организации.

Что это значит?🤔

При отозванном сертификате подлинность сервера больше не гарантируется. Сам веб-сервер при этом продолжает работать, однако браузеры и другие клиенты, получившие информацию об отзыве, могут заблокировать подключение или показать предупреждение о небезопасном соединении.

Если пользователь всё же продолжит работу с ресурсом, соединение может оставаться зашифрованным. Однако шифрование само по себе не гарантирует, что пользователь подключился именно к тому серверу, к которому собирался.

Подтверждение подлинности — важный элемент информационной безопасности. TLS-сертификат подтверждает, что его владелец контролировал соответствующее доменное имя на момент выпуска сертификата. Это позволяет защищаться от MITM-атак и фишинга, при которых злоумышленник может представиться легитимным сервисом, принять пользовательские учётные данные или получить другую конфиденциальную информацию.

Предупреждения о недействительном сертификате — довольно частое явление, особенно при работе с локальными ресурсами организаций, где настройку сертификатов постоянно откладывают на потом.

В случае отзыва может появиться ошибка NET::ERR_CERT_REVOKED. Иногда браузер позволяет нажать «Всё равно продолжить» (да, я тоже так делал), а после этого о проблеме может напоминать только предупреждающий значок в адресной строке. *Попробуйте зайти в «СберБизнес» без установленного сертификата Минцифры — и поймёте, о чём я.* Однако для публичных сервисов, на которых вводятся учётные или платёжные данные, игнорировать такое предупреждение не стоит.

Почему российские компании не могут просто выпустить сертификат российского производства?🤔🤔🤔

Потому что российские корневые сертификаты по умолчанию поддерживаются главным образом только отечественными браузерами и программными продуктами.

В результате один и тот же сайт может считаться доверенным в «Яндекс Браузере» и недоверенным в Google Chrome, Safari или Firefox.

Пользователи в России преимущественно продолжают использовать браузеры иностранного производства. Поэтому российские компании вынуждены получать сертификаты у зарубежных удостоверяющих центров, корни которых уже включены в мировые хранилища доверия.

На мой взгляд, использование сертификатов иностранных УЦ можно считать ориентацией на международный рынок. Где-то это действительно оправданно — например, если у компании есть международная аудитория. А где-то, как в случае с ОАК, такая необходимость выглядит далеко не очевидной.

Надеюсь, из произошедшего будут сделаны правильные выводы)

Нам необходимо стремиться к цифровому суверенитету, а также продвигать и поддерживать решения, которые ему способствуют.

Одной из политических задач государства в области информационной безопасности должно стать международное признание российского удостоверяющего центра и продвижение его корневого сертификата в стандартные хранилища доверия разработчиков браузеров и операционных систем.

В таком случае у российских компаний, публикующих веб-ресурсы, было бы значительно меньше причин пользоваться услугами иностранных УЦ. Это позволило бы снизить риск санкционного отзыва сертификатов, с которым сейчас столкнулись российские организации.

А с Positive Technologies всё в порядке: компания уже установила новый сертификат, выданный австрийским удостоверяющим центром сроком на три месяца 👍