Отзыв TLS-сертификатов GlobalSign у российских компаний способен вызвать проблемы не только с открытием сайтов в браузерах. Под угрозой могут оказаться корпоративные системы, API, автоматические обновления программ и другие сервисы, где сертификаты используются для проверки подлинности узлов и защищенного соединения. Об этом рассказал эксперт по информационной безопасности.
GlobalSign начала отзывать ранее выданные российским организациям сертификаты еще в июне. На «Кибер Медиа» ранее сообщалось о второй волне таких отзывов и риске для российских сайтов. В отдельных случаях браузеры могут считать ресурс недоверенным или вовсе блокировать соединение.
Однако зависимость от TLS выходит далеко за пределы браузеров. Сертификаты используются при взаимодействии серверов, мобильных приложений, API и инфраструктурных компонентов. Если сертификат попадает в список отозванных, система, проверяющая его статус, может отказаться устанавливать соединение. Сам GlobalSign описывает CRL как список сертификатов, которым больше нельзя доверять.
Для российского рынка одним из вариантов остаются сертификаты Национального удостоверяющего центра. «Альфа-Банк», например, ранее заявил, что заранее протестировал отечественные сертификаты и благодаря этому отзыв GlobalSign не повлиял на работу его сервисов.
Основной риск сейчас связан с компаниями, где зарубежные сертификаты глубоко встроены во внутреннюю инфраструктуру. В таком случае переход на другой удостоверяющий центр может потребовать перенастройки серверов, приложений и доверенных цепочек, а не простой замены сертификата на сайте.