Kepatuhan sanksi telah mencapai lapisan internet yang jarang dipikirkan orang: sertifikat yang membuat browser mempercayai sebuah situs web. Pemberitaan terkini, termasuk item Risky Bulletin berjudul "Sanctions force CAs to revoke TLS certs in Iran, Russia," menggambarkan otoritas sertifikat (CA) mencabut sertifikat TLS dari entitas yang dikenai sanksi. Tulisan ini membahas bagaimana pencabutan sertifikat TLS di Iran dan Rusia bekerja, siapa yang terdampak, dan di mana VPN berperan.

Apa yang sebenarnya dilakukan pencabutan sertifikat

Sertifikat TLS adalah kredensial digital, yang diterbitkan oleh CA, yang membuktikan bahwa sebuah situs web adalah seperti yang diklaimnya. Browser dilengkapi dengan daftar CA yang mereka percayai. Ketika CA mencabut sertifikat, browser yang memeriksa status pencabutan akan memperingatkan pengguna atau menolak memuat situs melalui HTTPS.

Menurut liputan pencarian atas kisah ini, GlobalSign mencabut sertifikat TLS secara massal untuk pelanggan Rusia pada bulan Juni, saat menerapkan sanksi AS dan UE. Laporan lain menggambarkan sertifikat bank-bank Iran juga dicabut, dan situs web otoritas maritim Iran yang dikenai sanksi menjadi tidak dapat diakses di browser standar setelah kehilangan sertifikatnya. Moscow Exchange juga telah memperingatkan bahwa pencabutan sertifikat asing dapat mengganggu situs web, API, dan sistem perdagangan kecuali perubahan trust-store dilakukan.

Poin utamanya adalah pencabutan tidak menghapus situs web atau memblokir lalu lintas. Pencabutan menghilangkan bukti kriptografis identitas yang diharapkan browser modern. Situs mungkin masih online, tetapi browser menganggapnya tidak dapat dipercaya.

Bagaimana pengguna biasa di Iran dan Rusia terdampak

Sebagian besar orang yang terdampak bukanlah entitas yang dikenai sanksi itu sendiri. Mereka adalah pelanggan bank, bursa, dan layanan lain yang mengandalkan sertifikat yang dicabut.

Ketika sertifikat dicabut atau kedaluwarsa tanpa penggantian yang valid, pengguna mungkin melihat peringatan browser satu halaman penuh. Sistem otomatis yang terhubung melalui TLS, seperti API dan integrasi pembayaran, bisa langsung gagal. Laporan menyebutkan bank-bank Rusia harus beralih ke otoritas sertifikat yang dikelola negara pada bulan Agustus. Itu hanya memperbaiki peringatan bagi orang-orang yang perangkatnya mempercayai otoritas baru tersebut, dan pejabat Rusia dilaporkan telah mendesak warga untuk memasang sertifikat keamanan nasional.

Itu menciptakan tradeoff yang sulit. Pengguna dapat terus melihat error, atau memasang sertifikat dari otoritas domestik. Memasang root certificate yang dikendalikan negara dapat memperluas apa yang secara teknis dapat dijamin oleh otoritas tersebut, dan beberapa komentator telah menyuarakan kekhawatiran tentang intersepsi. Kami belum memverifikasi klaim tersebut secara independen, dan pembaca harus menganggapnya sebagai kekhawatiran, bukan fakta yang mapan. Namun, prinsip umumnya tetap benar: root certificate apa pun yang Anda tambahkan ke perangkat Anda menjadi sesuatu yang akan dipercayai perangkat Anda.

Di mana VPN membantu dan di mana tidak

Di sinilah topik ini sering membingungkan. VPN dan HTTPS menyelesaikan masalah yang berbeda.

Apa yang bisa dilakukan VPN:

  • Mengenkripsi lalu lintas antara perangkat Anda dan server VPN, menyembunyikan penjelajahan Anda dari jaringan lokal atau penyedia internet Anda.
  • Mengubah jalur jaringan dan lokasi tampak koneksi Anda, yang dapat membantu menjangkau layanan yang diblokir di tingkat jaringan.

Apa yang tidak bisa dilakukan VPN:

  • Memulihkan sertifikat yang dicabut. Jika sertifikat sebuah situs telah dicabut, browser Anda tetap akan menolak terlepas dari jaringan yang Anda gunakan.
  • Menggantikan pemeriksaan identitas yang disediakan HTTPS. VPN tidak memberi tahu browser Anda bahwa sebuah situs web asli.
  • Membuat situs menjadi dapat dipercaya. Setelah lalu lintas meninggalkan server VPN, lalu lintas itu menuju ke tujuan, dan HTTPS-lah yang melindungi bagian akhir tersebut.

Singkatnya, VPN melindungi jalannya, sementara sertifikat menjamin tujuannya. Melewati peringatan sertifikat bukanlah fitur VPN, dan mengklik begitu saja peringatan tersebut menghilangkan perlindungan terhadap penyamaran. Jika situs yang Anda andalkan menampilkan error sertifikat, asumsi paling aman adalah ada sesuatu yang salah sampai Anda dapat mengonfirmasi sebaliknya melalui saluran lain.

Apa artinya ini bagi kepercayaan pada sistem sertifikat

Model kepercayaan web bergantung pada sejumlah kecil CA yang disetujui untuk dipercayai oleh browser. CA tersebut adalah perusahaan yang beroperasi di bawah hukum nasional, sehingga kewajiban sanksi dapat berlaku bagi mereka. Pencabutan yang dilaporkan menunjukkan bahwa sistem kepercayaan teknis ini juga terpapar tekanan hukum dan politik.

Ini juga menunjukkan kemungkinan respons: negara-negara dapat membangun sistem paralel. Laporan tentang CA yang dikelola negara di Rusia dan tentang CA berbasis di Tiongkok yang menerbitkan sertifikat untuk entitas Iran yang dikenai sanksi menunjukkan ekosistem sertifikat yang lebih terfragmentasi. Apakah browser akan mempercayai alternatif semacam itu adalah keputusan terpisah yang dibuat oleh vendor browser dan pembuat sistem operasi, dan itu memiliki konsekuensi bagi semua orang yang menggunakan produk tersebut.

Bagi tim keamanan, ini adalah pengingat bahwa ketergantungan sertifikat adalah ketergantungan rantai pasok. Organisasi yang mengandalkan satu CA dapat kehilangan akses aman dengan cepat jika kewajiban CA tersebut berubah.

Apa Artinya Ini Bagi Anda

Jika Anda tinggal di atau berbisnis dengan Iran atau Rusia, Anda mungkin melihat error sertifikat di situs keuangan dan pemerintah. Bahkan jika Anda berada di tempat lain, kisah ini penting jika organisasi Anda bekerja dengan wilayah yang dikenai sanksi, karena integrasi dapat rusak ketika sertifikat dicabut.

Bagi sebagian besar pembaca di luar situasi tersebut, tidak ada yang berubah dari hari ke hari. Pelajarannya adalah tentang memahami apa yang dilindungi oleh setiap alat keamanan.

Poin tindakan yang dapat diambil

  • Jangan mengklik begitu saja peringatan sertifikat browser pada halaman perbankan atau login.
  • Berpikirlah dengan hati-hati sebelum memasang root certificate baru, terutama yang diterbitkan oleh pemerintah atau otoritas yang tidak dikenal.
  • Ingatlah bahwa VPN mengenkripsi koneksi Anda ke server VPN; VPN tidak memperbaiki atau menggantikan kepercayaan HTTPS.
  • Jika Anda menjalankan layanan, ketahui CA mana yang menerbitkan sertifikat Anda dan miliki rencana untuk beralih jika salah satunya menjadi tidak tersedia.
  • Jaga browser dan sistem operasi tetap diperbarui, karena perubahan trust-store datang melalui pembaruan.

Poin yang lebih luas dari pencabutan sertifikat TLS di Iran dan Rusia adalah bahwa kepercayaan HTTPS dan enkripsi VPN adalah lapisan yang terpisah. Memahami perbedaannya akan membantu Anda menilai risiko mana yang sebenarnya ditangani oleh alat tertentu.