Sanksjonsetterlevelse har nådd et lag av internett som de fleste aldri tenker over: sertifikatene som gjør at nettlesere stoler på et nettsted. Nylige rapporter, inkludert en Risky Bulletin-artikkel med tittelen «Sanctions force CAs to revoke TLS certs in Iran, Russia», beskriver hvordan sertifikatutstedere (CA-er) trekker tilbake TLS-sertifikater fra sanksjonerte enheter. Dette innlegget ser på hvordan TLS-sertifikattilbakekalling i Iran og Russland fungerer, hvem som merker det, og hvor en VPN passer inn.
Hva sertifikattilbakekallingene faktisk gjør
Et TLS-sertifikat er en digital legitimasjon, utstedt av en CA, som beviser at et nettsted er det det utgir seg for å være. Nettlesere leveres med en liste over CA-er de stoler på. Når en CA tilbakekaller et sertifikat, vil nettlesere som sjekker tilbakekallingsstatus advare brukere eller nekte å laste nettstedet over HTTPS.
Ifølge søkedekningen av saken, masse-tilbakekalte GlobalSign TLS-sertifikater for russiske kunder i juni, da de implementerte amerikanske og EU-sanksjoner. Andre rapporter beskriver at iranske bankers sertifikater også ble tilbakekalt, og at et sanksjonert iransk maritimt myndighetsnettsted ble utilgjengelig i vanlige nettlesere etter at det mistet sertifikatene sine. Moskva-børsen har også advart om at tilbakekalling av utenlandske sertifikater kan forstyrre nettsteder, API-er og handelssystemer med mindre endringer i tillitslageret gjøres.
Hovedpoenget er at tilbakekalling ikke fjerner et nettsted eller blokkerer trafikk. Det fjerner det kryptografiske identitetsbeviset som moderne nettlesere forventer. Nettstedet kan fortsatt være online, men nettleseren behandler det som upålitelig.
Hvordan vanlige brukere i Iran og Russland påvirkes
De fleste som påvirkes er ikke de sanksjonerte enhetene selv. De er kunder av banker, børser og andre tjenester som var avhengige av de tilbakekalte sertifikatene.
Når et sertifikat tilbakekalles eller utløper uten en gyldig erstatning, kan brukere se advarsler i fullskjerm i nettleseren. Automatiserte systemer som kobler til over TLS, som API-er og betalingsintegrasjoner, kan rett og slett feile. Rapporter sier at russiske banker måtte bytte til en statlig drevet sertifikatutsteder i august. Det fikser advarslene bare for personer hvis enheter stoler på den nye utstederen, og russiske tjenestemenn har angivelig oppfordret innbyggere til å installere nasjonale sikkerhetssertifikater.
Det skaper et vanskelig kompromiss. En bruker kan fortsette å se feil, eller installere et sertifikat fra en innenlandsk utsteder. Å installere et rotsertifikat som en stat kontrollerer kan utvide hva den utstederen teknisk sett er i stand til å gå god for, og noen kommentatorer har reist bekymringer om avlytting. Vi har ikke uavhengig verifisert disse påstandene, og lesere bør behandle dem som bekymringer snarere enn etablerte fakta. Likevel er det generelle prinsippet solid: ethvert rotsertifikat du legger til på enheten din, blir noe enheten din vil stole på.
Hvor VPN-er hjelper og hvor de ikke gjør det
Det er her temaet ofte blir forvirret. En VPN og HTTPS løser forskjellige problemer.
Hva en VPN kan gjøre:
- Kryptere trafikk mellom enheten din og VPN-serveren, og skjule nettlesingen din fra det lokale nettverket eller internettleverandøren.
- Endre nettverksbanen og den tilsynelatende plasseringen av tilkoblingen din, noe som kan hjelpe med å nå tjenester som er blokkert på nettverksnivå.
Hva en VPN ikke kan gjøre:
- Gjenopprette et tilbakekalt sertifikat. Hvis et nettsteds sertifikat er tilbakekalt, vil nettleseren din fortsatt protestere uansett hvilket nettverk du bruker.
- Erstatte identitetssjekken som HTTPS gir. En VPN forteller ikke nettleseren din at et nettsted er ekte.
- Gjøre et nettsted pålitelig. Når trafikken forlater VPN-serveren, reiser den til destinasjonen, og HTTPS er det som beskytter den siste etappen.
Kort sagt, en VPN beskytter veien, mens et sertifikat går god for destinasjonen. Å omgå en sertifikatadvarsel er ikke en VPN-funksjon, og å klikke seg gjennom slike advarsler fjerner beskyttelsen mot etterligning. Hvis et nettsted du er avhengig av viser en sertifikatfeil, er den sikreste antakelsen at noe er galt inntil du kan bekrefte noe annet gjennom en annen kanal.
Hva dette betyr for tilliten til sertifikatsystemet
Nettets tillitsmodell avhenger av et relativt lite antall CA-er som nettlesere er enige om å stole på. Disse CA-ene er selskaper som opererer under nasjonale lover, så sanksjonsforpliktelser kan gjelde for dem. De rapporterte tilbakekallingene viser at dette tekniske tillitssystemet også er utsatt for juridisk og politisk press.
Det viser også en mulig respons: land kan bygge parallelle systemer. Rapporter om en statlig drevet CA i Russland og om en Kina-basert CA som utsteder et sertifikat til en sanksjonert iransk enhet, peker mot et mer fragmentert sertifikatøkosystem. Hvorvidt nettlesere vil stole på slike alternativer, er en separat beslutning tatt av nettleserleverandører og operativsystemprodusenter, og den har konsekvenser for alle som bruker disse produktene.
For sikkerhetsteam er det en påminnelse om at sertifikatavhengigheter er forsyningskjedavhengigheter. En organisasjon som er avhengig av en enkelt CA, kan raskt miste sikker tilgang hvis den CA-ens forpliktelser endres.
Hva dette betyr for deg
Hvis du bor i eller gjør forretninger med Iran eller Russland, kan du se sertifikatfeil på finans- og myndighetsnettsteder. Selv om du er et annet sted, betyr saken noe hvis organisasjonen din jobber med sanksjonerte regioner, siden integrasjoner kan bryte sammen når sertifikater trekkes tilbake.
For de fleste lesere utenfor disse situasjonene endres ingenting i hverdagen. Lærdommen handler om å forstå hva hvert sikkerhetsverktøy beskytter.
Handlingsrettede råd
- Ikke klikk deg gjennom sertifikatadvarsler i nettleseren på bank- eller påloggingssider.
- Tenk nøye gjennom før du installerer et nytt rotsertifikat, spesielt et som er utstedt av en myndighet eller en ukjent utsteder.
- Husk at en VPN krypterer tilkoblingen din til VPN-serveren; den fikser eller erstatter ikke HTTPS-tillit.
- Hvis du driver tjenester, vit hvilken CA som utsteder sertifikatene dine, og ha en plan for å bytte hvis en blir utilgjengelig.
- Hold nettlesere og operativsystemer oppdatert, siden endringer i tillitslageret kommer gjennom oppdateringer.
Det bredere poenget med TLS-sertifikattilbakekalling i Iran og Russland er at HTTPS-tillit og VPN-kryptering er separate lag. Å forstå forskjellen vil hjelpe deg med å vurdere hvilke risikoer et gitt verktøy faktisk håndterer.
FAQ: Q1: Hva skjer når en sertifikatutsteder tilbakekaller et TLS-sertifikat? A1: Nettlesere som sjekker tilbakekallingsstatus vil advare brukere eller nekte å laste nettstedet over HTTPS, siden det kryptografiske identitetsbeviset er fjernet. Nettstedet kan fortsatt være online, men nettleseren behandler det som upålitelig. Q2: Hvilke sertifikatutstedere har tilbakekalt TLS-sertifikater på grunn av sanksjoner? A2: GlobalSign masse-tilbakekalte TLS-sertifikater for russiske kunder i juni da de implementerte amerikanske og EU-sanksjoner, og iranske bankers sertifikater ble også tilbakekalt. Et sanksjonert iransk maritimt myndighetsnettsted ble utilgjengelig i vanlige nettlesere etter å ha mistet sertifikatene sine. Q3: Hvem blir mest påvirket av disse sertifikattilbakekallingene? A3: De fleste som påvirkes er ikke de sanksjonerte enhetene selv, men kunder av banker, børser og andre tjenester som var avhengige av de tilbakekalte sertifikatene. Q4: Hva gjorde russiske banker etter at sertifikatene deres ble tilbakekalt? A4: Rapporter sier at russiske banker måtte bytte til en statlig drevet sertifikatutsteder i august, og russiske tjenestemenn har angivelig oppfordret innbyggere til å installere nasjonale sikkerhetssertifikater. Q5: Har det noen risikoer å installere et innenlandsk rotsertifikat? A5: Å installere et rotsertifikat som en stat kontrollerer kan utvide hva den utstederen teknisk sett er i stand til å gå god for, og noen kommentatorer har reist bekymringer om avlytting. Ethvert rotsertifikat du legger til på enheten din, blir noe enheten din vil stole på. ---END---




