Conformitatea cu sancțiunile a ajuns la un nivel al internetului la care majoritatea oamenilor nu se gândesc niciodată: certificatele care permit browserelor să aibă încredere într-un site web. Reportaje recente, inclusiv un articol Risky Bulletin intitulat „Sanctions force CAs to revoke TLS certs in Iran, Russia," descriu autoritățile de certificare (CA) care retrag certificatele TLS de la entități sancționate. Acest articol analizează modul în care funcționează revocarea certificatelor TLS în Iran și Rusia, cine este afectat și unde se potrivește un VPN.

Ce fac de fapt revocările de certificate

Un certificat TLS este o acreditare digitală, emisă de o CA, care dovedește că un site web este ceea ce pretinde a fi. Browserele vin cu o listă de CA-uri în care au încredere. Când o CA revocă un certificat, browserele care verifică starea de revocare vor avertiza utilizatorii sau vor refuza să încarce site-ul prin HTTPS.

Conform acoperirii media a subiectului, GlobalSign a revocat în masă certificatele TLS pentru clienții ruși în iunie, pe măsură ce implementa sancțiunile SUA și UE. Alte rapoarte descriu revocarea certificatelor băncilor iraniene, iar site-ul unei autorități maritime iraniene sancționate a devenit inaccesibil în browserele standard după ce a pierdut certificatele. Bursa din Moscova a avertizat, de asemenea, că revocările de certificate străine ar putea perturba site-urile web, API-urile și sistemele de tranzacționare dacă nu se fac modificări ale depozitului de încredere.

Punctul cheie este că revocarea nu elimină un site web și nu blochează traficul. Elimină dovada criptografică de identitate pe care browserele moderne o așteaptă. Site-ul poate fi încă online, dar browserul îl tratează ca fiind nedemn de încredere.

Cum sunt afectați utilizatorii obișnuiți din Iran și Rusia

Majoritatea persoanelor afectate nu sunt entitățile sancționate în sine. Sunt clienți ai băncilor, burselor și altor servicii care se bazau pe certificatele revocate.

Când un certificat este revocat sau expiră fără un înlocuitor valid, utilizatorii pot vedea avertismente pe toată pagina browserului. Sistemele automatizate care se conectează prin TLS, cum ar fi API-urile și integrările de plăți, pot pur și simplu să eșueze. Rapoartele spun că băncile rusești au trebuit să treacă la o autoritate de certificare de stat în august. Aceasta rezolvă avertismentele doar pentru persoanele ale căror dispozitive au încredere în noua autoritate, iar oficialii ruși ar fi îndemnat cetățenii să instaleze certificate de securitate națională.

Aceasta creează un compromis dificil. Un utilizator poate continua să vadă erori sau poate instala un certificat de la o autoritate internă. Instalarea unui certificat rădăcină controlat de un stat poate extinde ceea ce acea autoritate este capabilă din punct de vedere tehnic să garanteze, iar unii comentatori au ridicat preocupări cu privire la interceptare. Nu am verificat independent aceste afirmații, iar cititorii ar trebui să le trateze ca preocupări, nu ca fapte stabilite. Totuși, principiul general este solid: orice certificat rădăcină pe care îl adăugați pe dispozitivul dvs. devine ceva în care dispozitivul dvs. va avea încredere.

Unde ajută VPN-urile și unde nu

Aici subiectul devine adesea confuz. Un VPN și HTTPS rezolvă probleme diferite.

Ce poate face un VPN:

  • Criptează traficul dintre dispozitivul dvs. și serverul VPN, ascunzând navigarea dvs. de rețeaua locală sau furnizorul de internet.
  • Schimbă calea de rețea și locația aparentă a conexiunii dvs., ceea ce poate ajuta la accesarea serviciilor blocate la nivel de rețea.

Ce nu poate face un VPN:

  • Să restabilească un certificat revocat. Dacă certificatul unui site a fost revocat, browserul dvs. va obiecta în continuare indiferent de rețeaua pe care o utilizați.
  • Să înlocuiască verificarea identității pe care o oferă HTTPS. Un VPN nu îi spune browserului dvs. că un site web este autentic.
  • Să facă un site demn de încredere. Odată ce traficul părăsește serverul VPN, acesta călătorește spre destinație, iar HTTPS este cel care protejează acea ultimă etapă.

Pe scurt, un VPN protejează drumul, în timp ce un certificat garantează destinația. Ocolirea unui avertisment de certificat nu este o funcție a VPN-ului, iar ignorarea acestor avertismente elimină protecția împotriva impersonării. Dacă un site pe care vă bazați afișează o eroare de certificat, presupunerea cea mai sigură este că ceva nu este în regulă până când puteți confirma altfel printr-un alt canal.

Ce înseamnă acest lucru pentru încrederea în sistemul de certificate

Modelul de încredere al web-ului depinde de un număr relativ mic de CA-uri în care browserele sunt de acord să aibă încredere. Aceste CA-uri sunt companii care operează sub legi naționale, astfel încât obligațiile de sancțiuni li se pot aplica. Revocările raportate arată că acest sistem tehnic de încredere este, de asemenea, expus presiunilor legale și politice.

De asemenea, arată un posibil răspuns: țările pot construi sisteme paralele. Rapoartele despre o CA de stat în Rusia și despre o CA bazată în China care emite un certificat unei entități iraniene sancționate indică un ecosistem de certificate mai fragmentat. Dacă browserele vor avea încredere în astfel de alternative este o decizie separată luată de producătorii de browsere și de producătorii de sisteme de operare și are consecințe pentru toți cei care utilizează aceste produse.

Pentru echipele de securitate, este un memento că dependențele de certificate sunt dependențe de lanțul de aprovizionare. O organizație care se bazează pe o singură CA poate pierde accesul securizat rapid dacă obligațiile acelei CA se schimbă.

Ce înseamnă acest lucru pentru dvs.

Dacă locuiți în sau faceți afaceri cu Iran sau Rusia, este posibil să vedeți erori de certificat pe site-uri financiare și guvernamentale. Chiar dacă vă aflați în altă parte, subiectul contează dacă organizația dvs. lucrează cu regiuni sancționate, deoarece integrările se pot întrerupe când certificatele sunt retrase.

Pentru majoritatea cititorilor din afara acestor situații, nimic nu se schimbă de la o zi la alta. Lecția este despre înțelegerea a ceea ce protejează fiecare instrument de securitate.

Concluzii acționabile

  • Nu ignorați avertismentele de certificat ale browserului pe paginile bancare sau de autentificare.
  • Gândiți-vă cu atenție înainte de a instala orice certificat rădăcină nou, în special unul emis de un guvern sau de o autoritate necunoscută.
  • Amintiți-vă că un VPN criptează conexiunea dvs. la serverul VPN; nu repară și nu înlocuiește încrederea HTTPS.
  • Dacă administrați servicii, știți care CA vă emite certificatele și aveți un plan de schimbare dacă una devine indisponibilă.
  • Mențineți browserele și sistemele de operare actualizate, deoarece modificările depozitului de încredere sosesc prin actualizări.

Punctul mai larg al revocării certificatelor TLS în Iran și Rusia este că încrederea HTTPS și criptarea VPN sunt straturi separate. Înțelegerea diferenței vă va ajuta să evaluați ce riscuri abordează de fapt un anumit instrument.