제재 준수가 대부분의 사람들이 전혀 생각하지 못하는 인터넷 계층에까지 도달했다. 바로 브라우저가 웹사이트를 신뢰할 수 있게 해주는 인증서다. "제재로 인해 CA들이 이란·러시아의 TLS 인증서를 폐기하도록 강제된다"라는 제목의 Risky Bulletin 항목을 포함한 최근 보도는 인증기관(CA)이 제재 대상 기관의 TLS 인증서를 회수하는 상황을 설명한다. 이 글에서는 이란과 러시아에서의 TLS 인증서 폐기가 어떻게 작동하는지, 누가 영향을 받는지, 그리고 VPN이 어디에 해당하는지를 살펴본다.

인증서 폐기가 실제로 하는 일

TLS 인증서는 CA가 발급하는 디지털 자격 증명으로, 웹사이트가 자신이 주장하는 대상임을 증명한다. 브라우저는 신뢰하는 CA 목록을 함께 제공한다. CA가 인증서를 폐기하면, 폐기 상태를 확인하는 브라우저는 사용자에게 경고하거나 HTTPS를 통한 사이트 로드를 거부한다.

이 사안에 대한 검색 보도에 따르면, GlobalSign은 미국과 EU 제재를 시행하면서 6월에 러시아 고객의 TLS 인증서를 대량 폐기했다. 다른 보도들은 이란 은행들의 인증서도 폐기되었으며, 제재 대상인 이란 해사 당국의 웹사이트가 인증서를 상실한 후 표준 브라우저에서 접속 불가능해졌다고 설명한다. 모스크바 거래소도 신뢰 저장소 변경이 이루어지지 않으면 해외 인증서 폐기가 웹사이트, API, 거래 시스템을 방해할 수 있다고 경고했다.

핵심은 폐기가 웹사이트를 제거하거나 트래픽을 차단하지 않는다는 점이다. 폐기는 현대 브라우저가 기대하는 암호학적 신원 증명을 제거한다. 사이트는 여전히 온라인 상태일 수 있지만, 브라우저는 이를 신뢰할 수 없는 것으로 취급한다.

이란과 러시아의 일반 사용자가 받는 영향

영향을 받는 대부분의 사람들은 제재 대상 기관 자체가 아니다. 그들은 폐기된 인증서에 의존했던 은행, 거래소 및 기타 서비스의 고객들이다.

인증서가 폐기되거나 유효한 대체 인증서 없이 만료되면, 사용자는 전체 페이지 브라우저 경고를 보게 될 수 있다. API와 결제 연동처럼 TLS를 통해 연결하는 자동화 시스템은 단순히 실패할 수 있다. 보도에 따르면 러시아 은행들은 8월에 국영 인증기관으로 전환해야 했다. 이는 기기가 새로운 기관을 신뢰하는 사람들에게만 경고 문제를 해결해 주며, 러시아 관리들은 시민들에게 국가 보안 인증서를 설치하라고 촉구한 것으로 전해졌다.

이것은 어려운 상충관계를 만든다. 사용자는 계속 오류를 보거나, 국내 기관의 인증서를 설치할 수 있다. 국가가 통제하는 루트 인증서를 설치하면 해당 기관이 기술적으로 보증할 수 있는 범위가 넓어질 수 있으며, 일부 논평자들은 감청에 대한 우려를 제기했다. 우리는 그러한 주장을 독립적으로 검증하지 않았으며, 독자들은 이를 확립된 사실이라기보다 우려로 받아들여야 한다. 그럼에도 일반 원칙은 타당하다. 기기에 추가하는 모든 루트 인증서는 기기가 신뢰하게 되는 대상이 된다.

VPN이 도움이 되는 부분과 그렇지 않은 부분

여기서 이 주제는 종종 혼동된다. VPN과 HTTPS는 서로 다른 문제를 해결한다.

VPN이 할 수 있는 것:

  • 기기와 VPN 서버 사이의 트래픽을 암호화하여 로컬 네트워크나 인터넷 제공업체로부터 브라우징을 숨긴다.
  • 연결의 네트워크 경로와 겉으로 보이는 위치를 변경하여 네트워크 수준에서 차단된 서비스에 접근하는 데 도움을 줄 수 있다.

VPN이 할 수 없는 것:

  • 폐기된 인증서를 복원하는 것. 사이트의 인증서가 폐기되었다면, 어떤 네트워크를 사용하든 브라우저는 여전히 문제를 제기한다.
  • HTTPS가 제공하는 신원 확인을 대체하는 것. VPN은 브라우저에게 웹사이트가 진짜라고 알려주지 않는다.
  • 사이트를 신뢰할 수 있게 만드는 것. 트래픽이 VPN 서버를 떠나면 목적지로 이동하며, HTTPS가 그 마지막 구간을 보호한다.

요컨대, VPN은 도로를 보호하고, 인증서는 목적지를 보증한다. 인증서 경고를 우회하는 것은 VPN 기능이 아니며, 그러한 경고를 무시하고 넘어가면 사칭에 대한 보호가 제거된다. 의존하는 사이트가 인증서 오류를 표시한다면, 다른 경로를 통해 달리 확인할 수 있을 때까지는 무언가 잘못되었다고 가정하는 것이 가장 안전하다.

인증서 시스템에 대한 신뢰가 의미하는 것

웹의 신뢰 모델은 브라우저가 신뢰하기로 합의한 비교적 소수의 CA에 의존한다. 그 CA들은 국가 법률에 따라 운영되는 기업이므로, 제재 의무가 적용될 수 있다. 보도된 폐기 사례들은 이 기술적 신뢰 시스템이 법적·정치적 압력에도 노출되어 있음을 보여준다.

또한 가능한 대응도 보여준다. 국가들이 병행 시스템을 구축할 수 있다는 점이다. 러시아의 국영 CA와 중국 기반 CA가 제재 대상 이란 기관에 인증서를 발급했다는 보도는 더 분열된 인증서 생태계를 시사한다. 브라우저가 그러한 대안을 신뢰할지 여부는 브라우저 공급업체와 운영체제 제조사가 내리는 별개의 결정이며, 이는 해당 제품을 사용하는 모든 사람에게 결과를 초래한다.

보안 팀에게 이것은 인증서 의존성이 공급망 의존성이라는 점을 상기시킨다. 단일 CA에 의존하는 조직은 그 CA의 의무가 바뀌면 안전한 접근을 빠르게 잃을 수 있다.

이것이 당신에게 의미하는 것

이란이나 러시아에 거주하거나 그곳과 거래한다면, 금융 및 정부 사이트에서 인증서 오류를 볼 수 있다. 다른 곳에 있더라도, 조직이 제재 지역과 협력한다면 이 사안은 중요하다. 인증서가 회수되면 연동이 중단될 수 있기 때문이다.

그러한 상황 밖에 있는 대부분의 독자들에게는 일상적으로 달라지는 것이 없다. 교훈은 각 보안 도구가 무엇을 보호하는지 이해하는 것에 관한 것이다.

실행 가능한 시사점

  • 은행이나 로그인 페이지에서 브라우저 인증서 경고를 무시하고 넘어가지 말라.
  • 새로운 루트 인증서, 특히 정부나 익숙하지 않은 기관이 발급한 인증서를 설치하기 전에 신중하게 생각하라.
  • VPN은 VPN 서버까지의 연결을 암호화할 뿐, HTTPS 신뢰를 수정하거나 대체하지 않는다는 점을 기억하라.
  • 서비스를 운영한다면, 어떤 CA가 인증서를 발급하는지 파악하고 하나를 사용할 수 없게 될 경우 전환할 계획을 세워라.
  • 신뢰 저장소 변경은 업데이트를 통해 도착하므로 브라우저와 운영체제를 최신 상태로 유지하라.

이란과 러시아에서의 TLS 인증서 폐기의 더 넓은 요점은 HTTPS 신뢰와 VPN 암호화가 별개의 계층이라는 것이다. 그 차이를 이해하면 주어진 도구가 실제로 어떤 위험을 해결하는지 판단하는 데 도움이 될 것이다.