Отзыв зарубежных TLS-сертификатов может затронуть не только сайты, но и корпоративные системы

Отзыв зарубежных TLS-сертификатов может затронуть не только сайты, но и корпоративные системы

Отзыв TLS-сертификатов GlobalSign у российских компаний способен вызвать проблемы не только с открытием сайтов в браузерах. Под угрозой могут оказаться корпоративные системы, API, автоматические обновления программ и другие сервисы, где сертификаты используются для проверки подлинности узлов и защищенного соединения. Об этом рассказал эксперт по информационной безопасности.

GlobalSign начала отзывать ранее выданные российским организациям сертификаты еще в июне. На «Кибер Медиа» ранее сообщалось о второй волне таких отзывов и риске для российских сайтов. В отдельных случаях браузеры могут считать ресурс недоверенным или вовсе блокировать соединение.

Однако зависимость от TLS выходит далеко за пределы браузеров. Сертификаты используются при взаимодействии серверов, мобильных приложений, API и инфраструктурных компонентов. Если сертификат попадает в список отозванных, система, проверяющая его статус, может отказаться устанавливать соединение. Сам GlobalSign описывает CRL как список сертификатов, которым больше нельзя доверять.

Для российского рынка одним из вариантов остаются сертификаты Национального удостоверяющего центра. «Альфа-Банк», например, ранее заявил, что заранее протестировал отечественные сертификаты и благодаря этому отзыв GlobalSign не повлиял на работу его сервисов.

Основной риск сейчас связан с компаниями, где зарубежные сертификаты глубоко встроены во внутреннюю инфраструктуру. В таком случае переход на другой удостоверяющий центр может потребовать перенастройки серверов, приложений и доверенных цепочек, а не простой замены сертификата на сайте.

похожие материалы

Стрелочка
Стрелочка
ИнфоТеКС отмечает 35-летие
ИнфоТеКС отмечает 35-летие

Компания «ИнфоТеКС» – ведущий отечественный разработчик и производитель высокотехнологичных программных и программно-аппаратных средств защиты информации, отмечает 35-летие.

МВД запустило проект «Код из смс» для предупреждения о мошенниках
МВД запустило проект «Код из смс» для предупреждения о мошенниках

МВД России совместно с МИД и РИА Новости запустило специальный проект «Код из смс», который станет дополнительным каналом оперативного предупреждения граждан о новых и уже известных схемах телефонного мошенничества.

Срочно и официально: «Лаборатория Касперского» и МегаФон выяснили, какие фишинговые письма привлекают внимание сотрудников
Срочно и официально: «Лаборатория Касперского» и МегаФон выяснили, какие фишинговые письма привлекают внимание сотрудников

Аналитики «Лаборатории Касперского» и МегаФона проанализировали статистику тренировочных фишинговых рассылок за последние несколько лет*.