Sanktionsefterlevelse har nået et lag af internettet, som de fleste aldrig tænker over: de certifikater, der får browsere til at stole på et website. Seneste rapportering, herunder et Risky Bulletin-element med titlen "Sanctions force CAs to revoke TLS certs in Iran, Russia," beskriver certifikatmyndigheder (CAs), der trækker TLS-certifikater fra sanktionerede enheder. Dette indlæg ser på, hvordan TLS-certifikatetilbagekaldelse i Iran og Rusland fungerer, hvem der mærker det, og hvor en VPN passer ind.
Hvad certifikattilbagekaldelserne faktisk gør
Et TLS-certifikat er en digital legitimation, udstedt af en CA, der beviser, at et website er, hvad det hævder at være. Browsere leveres med en liste over CAs, de stoler på. Når en CA tilbagekalder et certifikat, vil browsere, der kontrollerer tilbagekaldelsesstatus, advare brugere eller nægte at indlæse sitet over HTTPS.
Ifølge søgedækningen af historien masse-tilbagekaldte GlobalSign TLS-certifikater for russiske kunder i juni, da den implementerede amerikanske og EU-sanktioner. Andre rapporter beskriver, at iranske bankers certifikater også blev tilbagekaldt, og at en sanktioneret iransk søfartsmyndigheds website blev utilgængeligt i standardbrowsere, efter den mistede sine certifikater. Moskva-børsen har også advaret om, at udenlandske certifikattilbagekaldelser kunne forstyrre websites, API'er og handelssystemer, medmindre der foretages ændringer i trust-store.
Det centrale punkt er, at tilbagekaldelse ikke fjerner et website eller blokerer trafik. Det fjerner det kryptografiske identitetsbevis, som moderne browsere forventer. Sitet kan stadig være online, men browseren betragter det som utroværdigt.
Hvordan almindelige brugere i Iran og Rusland påvirkes
De fleste, der påvirkes, er ikke de sanktionerede enheder selv. De er kunder hos banker, børser og andre tjenester, der var afhængige af de tilbagekaldte certifikater.
Når et certifikat tilbagekaldes eller udløber uden en gyldig erstatning, kan brugere se advarsler i fuld skærmstørrelse i browseren. Automatiserede systemer, der forbinder over TLS, såsom API'er og betalingsintegrationer, kan ganske enkelt fejle. Rapporter siger, at russiske banker måtte skifte til en statsdrevet certifikatmyndighed i august. Det løser kun advarslerne for folk, hvis enheder stoler på den nye myndighed, og russiske embedsmænd har efter sigende opfordret borgere til at installere nationale sikkerhedscertifikater.
Det skaber en vanskelig afvejning. En bruger kan fortsætte med at se fejl eller installere et certifikat fra en indenlandsk myndighed. Installation af et root-certifikat, som en stat kontrollerer, kan udvide, hvad den myndighed teknisk set er i stand til at bekræfte, og nogle kommentatorer har rejst bekymring om aflytning. Vi har ikke uafhængigt verificeret disse påstande, og læsere bør behandle dem som bekymringer snarere end fastslåede fakta. Ikke desto mindre er det generelle princip sundt: ethvert root-certifikat, du tilføjer til din enhed, bliver noget, din enhed vil stole på.
Hvor VPN'er hjælper, og hvor de ikke gør
Det er her, emnet ofte bliver forvirret. En VPN og HTTPS løser forskellige problemer.
Hvad en VPN kan gøre:
- Kryptere trafik mellem din enhed og VPN-serveren, hvilket skjuler din browsing for dit lokale netværk eller internetudbyder.
- Ændre netværksstien og den tilsyneladende placering af din forbindelse, hvilket kan hjælpe med at nå tjenester, der er blokeret på netværksniveau.
Hvad en VPN ikke kan gøre:
- Gendanne et tilbagekaldt certifikat. Hvis et sites certifikat er blevet tilbagekaldt, vil din browser stadig protestere, uanset hvilket netværk du bruger.
- Erstatte den identitetskontrol, som HTTPS giver. En VPN fortæller ikke din browser, at et website er ægte.
- Gøre et site troværdigt. Når trafikken forlader VPN-serveren, rejser den til destinationen, og HTTPS er det, der beskytter det sidste ben.
Kort sagt, en VPN beskytter vejen, mens et certifikat garanterer for destinationen. Omgåelse af en certifikatadvarsel er ikke en VPN-funktion, og at klikke gennem sådanne advarsler fjerner beskyttelsen mod identitetsforfalskning. Hvis et site, du er afhængig af, viser en certifikatfejl, er den sikreste antagelse, at noget er galt, indtil du kan bekræfte det modsatte gennem en anden kanal.
Hvad dette betyder for tilliden til certifikatsystemet
Webbets tillidsmodel afhænger af et relativt lille antal CAs, som browsere er enige om at stole på. Disse CAs er virksomheder, der opererer under nationale love, så sanktionsforpligtelser kan gælde for dem. De rapporterede tilbagekaldelser viser, at dette tekniske tillidssystem også er udsat for juridisk og politisk pres.
Det viser også en mulig respons: lande kan bygge parallelle systemer. Rapporter om en statsdrevet CA i Rusland og om en Kina-baseret CA, der udsteder et certifikat til en sanktioneret iransk enhed, peger på et mere fragmenteret certifikatøkosystem. Om browsere vil stole på sådanne alternativer, er en separat beslutning truffet af browserproducenter og operativsystemproducenter, og det har konsekvenser for alle, der bruger disse produkter.
For sikkerhedsteams er det en påmindelse om, at certifikatafhængigheder er forsyningskædeafhængigheder. En organisation, der er afhængig af en enkelt CA, kan hurtigt miste sikker adgang, hvis den CAs forpligtelser ændrer sig.
Hvad dette betyder for dig
Hvis du bor i eller handler med Iran eller Rusland, kan du se certifikatfejl på finansielle og statslige sites. Selv hvis du er et andet sted, er historien vigtig, hvis din organisation arbejder med sanktionerede regioner, da integrationer kan bryde sammen, når certifikater trækkes tilbage.
For de fleste læsere uden for disse situationer ændrer intet sig i hverdagen. Lektionen handler om at forstå, hvad hvert sikkerhedsværktøj beskytter.
Handlingsorienterede take-aways
- Klik ikke gennem browserens certifikatadvarsler på bank- eller login-sider.
- Tænk dig grundigt om, før du installerer et nyt root-certifikat, især et udstedt af en regering eller en ukendt myndighed.
- Husk, at en VPN krypterer din forbindelse til VPN-serveren; den reparerer eller erstatter ikke HTTPS-tillid.
- Hvis du driver tjenester, skal du vide, hvilken CA der udsteder dine certifikater, og have en plan for at skifte, hvis en bliver utilgængelig.
- Hold browsere og operativsystemer opdaterede, da ændringer i trust-store ankommer via opdateringer.
Den bredere pointe med TLS-certifikatetilbagekaldelse i Iran og Rusland er, at HTTPS-tillid og VPN-kryptering er separate lag. At forstå forskellen vil hjælpe dig med at vurdere, hvilke risici et givent værktøj faktisk håndterer.
FAQ: Q1: Hvad sker der, når en certifikatmyndighed tilbagekalder et TLS-certifikat? A1: Browsere, der kontrollerer tilbagekaldelsesstatus, vil advare brugere eller nægte at indlæse sitet over HTTPS, da det kryptografiske identitetsbevis fjernes. Sitet kan stadig være online, men browseren betragter det som utroværdigt. Q2: Hvilke certifikatmyndigheder har tilbagekaldt TLS-certifikater på grund af sanktioner? A2: GlobalSign masse-tilbagekaldte TLS-certifikater for russiske kunder i juni, da den implementerede amerikanske og EU-sanktioner, og iranske bankers certifikater blev også tilbagekaldt. En sanktioneret iransk søfartsmyndigheds website blev utilgængeligt i standardbrowsere, efter den mistede sine certifikater. Q3: Hvem er mest påvirket af disse certifikattilbagekaldelser? A3: De fleste, der påvirkes, er ikke de sanktionerede enheder selv, men kunder hos banker, børser og andre tjenester, der var afhængige af de tilbagekaldte certifikater. Q4: Hvad gjorde russiske banker, efter deres certifikater blev tilbagekaldt? A4: Rapporter siger, at russiske banker måtte skifte til en statsdrevet certifikatmyndighed i august, og russiske embedsmænd har efter sigende opfordret borgere til at installere nationale sikkerhedscertifikater. Q5: Er der nogen risici ved at installere et indenlandsk root-certifikat? A5: Installation af et root-certifikat, som en stat kontrollerer, kan udvide, hvad den myndighed teknisk set er i stand til at bekræfte, og nogle kommentatorer har rejst bekymring om aflytning. Ethvert root-certifikat, du tilføjer til din enhed, bliver noget, din enhed vil stole på. ---END---




