Как пишет Forbes, на российские сертификаты Национального удостоверяющего центра (НУЦ) Минцифры уже перешли Сбербанк, ВТБ, Россельхозбанк, Уралсиб, Альфа-банк, Промсвязьбанк и банк "Санкт-Петербург". Отдельные международные удостоверяющие центры начали отзывать ранее выданные сертификаты российских организаций.
Почему сайты российских компаний начали терять привычные сертификаты
Когда пользователь открывает сайт банка или другого крупного сервиса по защищенному HTTPS-соединению, браузер проверяет его TLS-сертификат. Такой сертификат подтверждает, что соединение установлено именно с нужным сервером, а передаваемые данные шифруются.
За выпуск таких сертификатов отвечают удостоверяющие центры. �х корневые сертификаты заранее включены в доверенные хранилища браузеров и операционных систем. Поэтому браузер автоматически понимает, что выданному ими сертификату можно доверять.
Проблема возникла после того, как международные удостоверяющие центры начали учитывать санкционный статус российских организаций при выдаче и обслуживании сертификатов. В результате некоторые сертификаты российских компаний стали отзываться и перестали считаться доверенными для большинства зарубежных браузеров и операционных систем.
По данным Forbes, в июне с отзывом сертификатов российских компаний начал работать японский GlobalSign. В начале августа стало известно об аналогичных действиях TrustAsia Technologies. Под ограничения, в частности, попали сертификаты российских банков, а также крупных компаний и отдельных платежных и дистанционных банковских сервисов.
Что такое TLS-сертификат и зачем он нужен
TLS-сертификат можно условно назвать цифровым удостоверением сайта.
РљРѕРіРґР° пользователь заходит РЅР° защищенный ресурс, браузер проверяет сертификат сервера Рё устанавливает зашифрованное соединение. Рто защищает передаваемые данные РѕС‚ перехвата Рё одновременно позволяет убедиться, что пользователь подключился Рє настоящему ресурсу, Р° РЅРµ Рє поддельному сайту.
Поэтому ошибка сертификата сама по себе не означает, что сайт взломан. Она может означать, что браузер не доверяет удостоверяющему центру, который выдал сертификат.
�менно это различие сейчас становится особенно важным для российских пользователей. Один и тот же сайт может нормально открываться в одном браузере и выдавать предупреждение о безопасности в другом.
Почему российские сертификаты не всегда распознаются браузерами
Российские компании в качестве альтернативы используют сертификаты НУЦ Минцифры. Технически это также сертификаты для организации защищенного TLS-соединения.
Проблема заключается в другом – корневой сертификат российского удостоверяющего центра отсутствует в доверенных хранилищах многих зарубежных браузеров и операционных систем.
В результате браузер может не распознать сертификат российского сайта как доверенный. Пользователь увидит предупреждение о небезопасном соединении или вообще не сможет открыть ресурс.
Как отмечают эксперты, это особенно заметно на устройствах и программном обеспечении иностранных производителей. При этом российские браузеры, в которых поддержка отечественных сертификатов предусмотрена изначально, могут открывать такие сайты без дополнительных действий.
Банки уже переводят пользователей на российские решения
ВТБ и Россельхозбанк подтвердили Forbes переход на отечественные сертификаты. Клиентам предлагается установить российский сертификат безопасности либо воспользоваться браузером, который поддерживает его по умолчанию.
Минцифры еще в июле рекомендовало пользователям установить российские сертификаты на устройства. Ведомство объясняло это риском некорректной работы отдельных российских сайтов после отзыва зарубежных сертификатов.
При этом переход не означает автоматического отключения шифрования. Российские сертификаты также используются для организации защищенного HTTPS-соединения.
На официальных государственных ресурсах России предусмотрена работа как с международными RSA-сертификатами, так и с сертификатами, использующими российские криптографические алгоритмы.
В чем главный риск для обычного пользователя
Для большинства пользователей первая проблема будет выглядеть максимально просто – сайт банка или государственного сервиса перестанет открываться привычным способом.
Однако есть и более серьезный аспект. Пользователь, который регулярно сталкивается с предупреждениями браузера о недоверенном сертификате, может постепенно перестать воспринимать такие сообщения как сигнал опасности.
Рксперты, которых цитирует Forbes, предупреждают, что это СЃРїРѕСЃРѕР±РЅРѕ повысить СЂРёСЃРє фишинговых атак. Если человек привык нажимать РєРЅРѕРїРєСѓ "продолжить" РїСЂРё предупреждении Рѕ сертификате, однажды РѕРЅ может сделать то Р¶Рµ самое РЅР° поддельном сайте банка.
Поэтому главное правило – не игнорировать предупреждения браузера и не устанавливать случайные сертификаты, найденные в интернете.
Почему эксперты советуют не устанавливать сертификат сразу во всю систему
Одна из рекомендаций специалистов по информационной безопасности заключается в том, чтобы ограничивать область доверия.
Если человеку требуется доступ только к нескольким российским банкам или государственным ресурсам, необязательно добавлять российский корневой сертификат в доверенное хранилище всей операционной системы.
Вместо этого можно использовать отдельный браузер с поддержкой российских сертификатов для российских ресурсов, сохранив основной браузер с первоначальным набором международных центров сертификации.
Такой подход позволяет разделить интернет-среды. Российские сайты работают в браузере, который умеет доверять НУЦ, а для международных сервисов используется привычная система доверенных сертификатов.
Может ли сертификат позволить расшифровывать трафик
Сам факт наличия корневого сертификата в доверенном хранилище имеет важное техническое свойство: организация, контролирующая соответствующий удостоверяющий центр, потенциально получает более широкие возможности для доверенной выдачи сертификатов.
Однако это не означает, что установка российского сертификата автоматически приводит к расшифровке всего трафика пользователя.
Как отмечают эксперты Forbes, такая особенность является общим свойством инфраструктуры доверенных корневых сертификатов, а не уникальным свойством НУЦ. Вопрос заключается в том, кому именно пользователь доверяет и насколько широко распространяется это доверие.
Поэтому специалисты по информационной безопасности советуют не добавлять дополнительные корневые сертификаты без необходимости и по возможности ограничивать их применение.
Почему для банков переход становится вынужденной мерой
Для крупных банков отказ от международных сертификатов создает проблему, которую невозможно решить простым сохранением старой инфраструктуры. Если зарубежный удостоверяющий центр отзывает сертификат, браузеры начинают воспринимать его как недействительный.
Банк при этом не может самостоятельно заставить Chrome, Safari, Firefox или операционную систему считать новый российский удостоверяющий центр доверенным.
В результате остается два варианта – продолжать искать международные центры, готовые работать с российскими организациями, либо переходить на отечественную инфраструктуру сертификации.
С учетом риска дальнейшего отзыва международных сертификатов российские банки выбирают второй вариант. Для них это в первую очередь вопрос стабильности доступа клиентов к интернет-банку и другим цифровым сервисам.
�нтернет становится менее единым
�стория с сертификатами показывает более глубокую проблему – интернет постепенно теряет единую инфраструктуру доверия.
Раньше пользователь мог открыть сайт практически из любой страны и ожидать, что браузер одинаково проверит его сертификат. Теперь санкционные ограничения и различия между национальными цифровыми инфраструктурами приводят к появлению разных зон доверия.
Для российских пользователей это означает необходимость учитывать не только адрес сайта и наличие HTTPS, но и то, какой удостоверяющий центр выдал сертификат и поддерживает ли его конкретный браузер.
При этом сама технология защищенного соединения продолжает работать. Российские сертификаты не отменяют TLS-шифрование – меняется прежде всего система, которая подтверждает браузеру подлинность сайта.
Что делать пользователю
Если российский сайт перестал открываться в привычном браузере, не стоит сразу отключать защиту или соглашаться с предупреждением о небезопасном соединении.
Безопаснее использовать официальный сайт организации и опубликованные ею инструкции. Если речь идет о банке, альтернативой веб-версии может быть официальное мобильное приложение.
Еще один вариант – отдельный браузер с поддержкой российских сертификатов. Минцифры также рекомендовало пользователям установить необходимые сертификаты через официальные источники, а не загружать их со сторонних сайтов.
На практике наиболее осторожный подход заключается в разделении среды: основной браузер использовать для международных ресурсов, а отдельный – для российских сайтов, которым требуется отечественная цепочка доверия.
Для бизнеса проблема еще масштабнее. Компании приходится учитывать не только шифрование соединения, но и совместимость сертификатов с браузерами, операционными системами, мобильными устройствами и корпоративными системами.
Таким образом, переход российских банков на отечественные сертификаты становится не просто технической заменой одного файла другим. Он отражает формирование отдельной российской инфраструктуры цифрового доверия, которая развивается параллельно с международной. Для пользователей главный вопрос теперь заключается не только в том, защищено ли соединение, но и в том, кому именно доверяет устройство при проверке российского сайта.
Андрей Лапин, ТКС.РУ
Общение: