У Positive Technologies отозвали TLS-сертификат 🫢
Удостоверяющий центр GlobalSign начал вторую волну отзыва TLS-сертификатов, выданных сайтам российских компаний.
В список попали Газпромбанк, «Алроса», Positive Technologies, Объединённая авиастроительная корпорация — ОАК, входящая в «Ростех», АНО «Диалог», ВЭБ.РФ и другие организации.
Что это значит?🤔
При отозванном сертификате подлинность сервера больше не гарантируется. Сам веб-сервер при этом продолжает работать, однако браузеры и другие клиенты, получившие информацию об отзыве, могут заблокировать подключение или показать предупреждение о небезопасном соединении.
Если пользователь всё же продолжит работу с ресурсом, соединение может оставаться зашифрованным. Однако шифрование само по себе не гарантирует, что пользователь подключился именно к тому серверу, к которому собирался.
Подтверждение подлинности — важный элемент информационной безопасности. TLS-сертификат подтверждает, что его владелец контролировал соответствующее доменное имя на момент выпуска сертификата. Это позволяет защищаться от MITM-атак и фишинга, при которых злоумышленник может представиться легитимным сервисом, принять пользовательские учётные данные или получить другую конфиденциальную информацию.
Предупреждения о недействительном сертификате — довольно частое явление, особенно при работе с локальными ресурсами организаций, где настройку сертификатов постоянно откладывают на потом.
В случае отзыва может появиться ошибка NET::ERR_CERT_REVOKED. Иногда браузер позволяет нажать «Всё равно продолжить» (да, я тоже так делал), а после этого о проблеме может напоминать только предупреждающий значок в адресной строке. *Попробуйте зайти в «СберБизнес» без установленного сертификата Минцифры — и поймёте, о чём я.* Однако для публичных сервисов, на которых вводятся учётные или платёжные данные, игнорировать такое предупреждение не стоит.
Почему российские компании не могут просто выпустить сертификат российского производства?🤔🤔🤔
Потому что российские корневые сертификаты по умолчанию поддерживаются главным образом только отечественными браузерами и программными продуктами.
В результате один и тот же сайт может считаться доверенным в «Яндекс Браузере» и недоверенным в Google Chrome, Safari или Firefox.
Пользователи в России преимущественно продолжают использовать браузеры иностранного производства. Поэтому российские компании вынуждены получать сертификаты у зарубежных удостоверяющих центров, корни которых уже включены в мировые хранилища доверия.
На мой взгляд, использование сертификатов иностранных УЦ можно считать ориентацией на международный рынок. Где-то это действительно оправданно — например, если у компании есть международная аудитория. А где-то, как в случае с ОАК, такая необходимость выглядит далеко не очевидной.
Надеюсь, из произошедшего будут сделаны правильные выводы)
Нам необходимо стремиться к цифровому суверенитету, а также продвигать и поддерживать решения, которые ему способствуют.
Одной из политических задач государства в области информационной безопасности должно стать международное признание российского удостоверяющего центра и продвижение его корневого сертификата в стандартные хранилища доверия разработчиков браузеров и операционных систем.
В таком случае у российских компаний, публикующих веб-ресурсы, было бы значительно меньше причин пользоваться услугами иностранных УЦ. Это позволило бы снизить риск санкционного отзыва сертификатов, с которым сейчас столкнулись российские организации.
А с Positive Technologies всё в порядке: компания уже установила новый сертификат, выданный австрийским удостоверяющим центром сроком на три месяца 👍