Die Einhaltung von Sanktionen hat eine Ebene des Internets erreicht, über die die meisten Menschen nie nachdenken: die Zertifikate, die Browser einer Website vertrauen lassen. Aktuelle Berichte, darunter ein Risky-Bulletin-Artikel mit dem Titel „Sanctions force CAs to revoke TLS certs in Iran, Russia“, beschreiben, wie Zertifizierungsstellen (CAs) TLS-Zertifikate von sanktionierten Einrichtungen zurückziehen. Dieser Beitrag beleuchtet, wie der TLS-Zertifikatswiderruf im Iran und in Russland funktioniert, wer davon betroffen ist und wo ein VPN ins Spiel kommt.

Was die Zertifikatswiderrufe tatsächlich bewirken

Ein TLS-Zertifikat ist ein digitaler Nachweis, der von einer CA ausgestellt wird und belegt, dass eine Website tatsächlich die ist, für die sie sich ausgibt. Browser werden mit einer Liste von CAs ausgeliefert, denen sie vertrauen. Wenn eine CA ein Zertifikat widerruft, werden Browser, die den Widerrufsstatus prüfen, Nutzer warnen oder die Website nicht über HTTPS laden.

Laut der Berichterstattung über die Geschichte hat GlobalSign im Juni massenhaft TLS-Zertifikate für russische Kunden widerrufen, als das Unternehmen US- und EU-Sanktionen umsetzte. Andere Berichte beschreiben, dass auch Zertifikate iranischer Banken widerrufen wurden und die Website einer sanktionierten iranischen Seefahrtsbehörde in Standardbrowsern unerreichbar wurde, nachdem sie ihre Zertifikate verloren hatte. Die Moskauer Börse hat ebenfalls gewarnt, dass ausländische Zertifikatswiderrufe Websites, APIs und Handelssysteme stören könnten, sofern keine Änderungen am Trust Store vorgenommen werden.

Der entscheidende Punkt ist, dass ein Widerruf keine Website entfernt oder Datenverkehr blockiert. Er entfernt den kryptografischen Identitätsnachweis, den moderne Browser erwarten. Die Website kann weiterhin online sein, aber der Browser behandelt sie als nicht vertrauenswürdig.

Wie gewöhnliche Nutzer im Iran und in Russland betroffen sind

Die meisten Betroffenen sind nicht die sanktionierten Einrichtungen selbst. Es sind Kunden von Banken, Börsen und anderen Diensten, die auf die widerrufenen Zertifikate angewiesen waren.

Wenn ein Zertifikat widerrufen wird oder abläuft, ohne dass ein gültiger Ersatz vorhanden ist, können Nutzer ganzseitige Browserwarnungen sehen. Automatisierte Systeme, die über TLS verbinden, wie APIs und Zahlungsintegrationen, können einfach ausfallen. Berichten zufolge mussten russische Banken im August auf eine staatlich betriebene Zertifizierungsstelle umstellen. Das behebt die Warnungen nur für Menschen, deren Geräte der neuen Stelle vertrauen, und russische Beamte sollen Bürger dazu aufgefordert haben, nationale Sicherheitszertifikate zu installieren.

Das schafft einen schwierigen Kompromiss. Ein Nutzer kann weiterhin Fehler sehen oder ein Zertifikat einer inländischen Stelle installieren. Die Installation eines Root-Zertifikats, das ein Staat kontrolliert, kann erweitern, wofür diese Stelle technisch bürgen kann, und einige Kommentatoren haben Bedenken hinsichtlich einer Überwachung geäußert. Wir haben diese Behauptungen nicht unabhängig überprüft, und Leser sollten sie als Bedenken und nicht als gesicherte Fakten behandeln. Dennoch ist das allgemeine Prinzip stichhaltig: Jedes Root-Zertifikat, das Sie Ihrem Gerät hinzufügen, wird zu etwas, dem Ihr Gerät vertrauen wird.

Wo VPNs helfen und wo nicht

Hier wird das Thema oft verwechselt. Ein VPN und HTTPS lösen unterschiedliche Probleme.

Was ein VPN leisten kann:

  • Den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server verschlüsseln und Ihr Browsing vor Ihrem lokalen Netzwerk oder Internetanbieter verbergen.
  • Den Netzwerkpfad und den scheinbaren Standort Ihrer Verbindung ändern, was helfen kann, auf Netzwerkebene blockierte Dienste zu erreichen.

Was ein VPN nicht leisten kann:

  • Ein widerrufenes Zertifikat wiederherstellen. Wenn das Zertifikat einer Website widerrufen wurde, wird Ihr Browser weiterhin Einwände erheben, unabhängig davon, welches Netzwerk Sie verwenden.
  • Die Identitätsprüfung ersetzen, die HTTPS bietet. Ein VPN sagt Ihrem Browser nicht, dass eine Website echt ist.
  • Eine Website vertrauenswürdig machen. Sobald der Datenverkehr den VPN-Server verlässt, reist er zum Ziel, und HTTPS ist das, was diesen letzten Abschnitt schützt.

Kurz gesagt: Ein VPN schützt die Straße, während ein Zertifikat für das Ziel bürgt. Das Umgehen einer Zertifikatswarnung ist keine VPN-Funktion, und das Wegklicken solcher Warnungen entfernt den Schutz vor Identitätsbetrug. Wenn eine Website, auf die Sie sich verlassen, einen Zertifikatsfehler anzeigt, ist die sicherste Annahme, dass etwas nicht stimmt, bis Sie das Gegenteil über einen anderen Kanal bestätigen können.

Was das für das Vertrauen in das Zertifikatssystem bedeutet

Das Vertrauensmodell des Webs hängt von einer relativ kleinen Anzahl von CAs ab, denen Browser zu vertrauen vereinbaren. Diese CAs sind Unternehmen, die nach nationalen Gesetzen operieren, sodass Sanktionsverpflichtungen für sie gelten können. Die berichteten Widerrufe zeigen, dass dieses technische Vertrauenssystem auch rechtlichem und politischem Druck ausgesetzt ist.

Es zeigt auch eine mögliche Reaktion: Länder könnten parallele Systeme aufbauen. Berichte über eine staatlich betriebene CA in Russland und über eine in China ansässige CA, die einem sanktionierten iranischen Akteur ein Zertifikat ausstellt, deuten auf ein stärker fragmentiertes Zertifikatsökosystem hin. Ob Browser solchen Alternativen vertrauen werden, ist eine separate Entscheidung der Browserhersteller und Betriebssystemanbieter und hat Konsequenzen für alle, die diese Produkte nutzen.

Für Sicherheitsteams ist es eine Erinnerung daran, dass Zertifikatsabhängigkeiten Lieferkettenabhängigkeiten sind. Eine Organisation, die sich auf eine einzige CA verlässt, kann schnell den sicheren Zugang verlieren, wenn sich die Verpflichtungen dieser CA ändern.

Was das für Sie bedeutet

Wenn Sie im Iran oder in Russland leben oder dort Geschäfte machen, können bei Finanz- und Regierungswebsites Zertifikatsfehler auftreten. Auch wenn Sie sich anderswo befinden, ist die Geschichte relevant, wenn Ihre Organisation mit sanktionierten Regionen zusammenarbeitet, da Integrationen brechen können, wenn Zertifikate zurückgezogen werden.

Für die meisten Leser außerhalb dieser Situationen ändert sich im Alltag nichts. Die Lektion besteht darin zu verstehen, was jedes Sicherheitstool schützt.

Handlungsorientierte Erkenntnisse

  • Klicken Sie bei Banking- oder Anmeldeseiten nicht durch Browser-Zertifikatswarnungen hindurch.
  • Denken Sie sorgfältig nach, bevor Sie ein neues Root-Zertifikat installieren, insbesondere eines, das von einer Regierung oder einer unbekannten Stelle ausgestellt wurde.
  • Denken Sie daran, dass ein VPN Ihre Verbindung zum VPN-Server verschlüsselt; es behebt oder ersetzt nicht das HTTPS-Vertrauen.
  • Wenn Sie Dienste betreiben, wissen Sie, welche CA Ihre Zertifikate ausstellt, und haben Sie einen Plan für einen Wechsel, falls eine nicht mehr verfügbar ist.
  • Halten Sie Browser und Betriebssysteme aktuell, da Änderungen am Trust Store über Updates eintreffen.

Der übergeordnete Punkt des TLS-Zertifikatswiderrufs im Iran und in Russland ist, dass HTTPS-Vertrauen und VPN-Verschlüsselung separate Ebenen sind. Das Verständnis des Unterschieds hilft Ihnen einzuschätzen, welche Risiken ein bestimmtes Tool tatsächlich adressiert.

FAQ: Q1: Was passiert, wenn eine Zertifizierungsstelle ein TLS-Zertifikat widerruft? A1: Browser, die den Widerrufsstatus prüfen, werden Nutzer warnen oder die Website nicht über HTTPS laden, da der kryptografische Identitätsnachweis entfernt wurde. Die Website kann weiterhin online sein, aber der Browser behandelt sie als nicht vertrauenswürdig. Q2: Welche Zertifizierungsstellen haben TLS-Zertifikate aufgrund von Sanktionen widerrufen? A2: GlobalSign hat im Juni massenhaft TLS-Zertifikate für russische Kunden widerrufen, als das Unternehmen US- und EU-Sanktionen umsetzte, und auch die Zertifikate iranischer Banken wurden widerrufen. Die Website einer sanktionierten iranischen Seefahrtsbehörde wurde in Standardbrowsern unerreichbar, nachdem sie ihre Zertifikate verloren hatte. Q3: Wer ist von diesen Zertifikatswiderrufen am stärksten betroffen? A3: Die meisten Betroffenen sind nicht die sanktionierten Einrichtungen selbst, sondern Kunden von Banken, Börsen und anderen Diensten, die auf die widerrufenen Zertifikate angewiesen waren. Q4: Was haben russische Banken getan, nachdem ihre Zertifikate widerrufen wurden? A4: Berichten zufolge mussten russische Banken im August auf eine staatlich betriebene Zertifizierungsstelle umstellen, und russische Beamte sollen Bürger dazu aufgefordert haben, nationale Sicherheitszertifikate zu installieren. Q5: Birgt die Installation eines inländischen Root-Zertifikats Risiken? A5: Die Installation eines Root-Zertifikats, das ein Staat kontrolliert, kann erweitern, wofür diese Stelle technisch bürgen kann, und einige Kommentatoren haben Bedenken hinsichtlich einer Überwachung geäußert. Jedes Root-Zertifikat, das Sie Ihrem Gerät hinzufügen, wird zu etwas, dem Ihr Gerät vertrauen wird. ---END---