Мошеннические сайты, маскирующиеся под официальные ресурсы банков, госорганов и популярных сервисов, — одна из главных угроз в интернете. Единственный надёжный способ проверить, настоящий ли перед вами сайт, — это цифровой сертификат безопасности. Но что делать, если такой сертификат оказался в руках злоумышленников или содержит недостоверные данные? Минцифры предложило расширить список оснований для его отзыва, чтобы оперативно пресекать использование «левых» сертификатов и защищать россиян от фишинга. О том, что изменится в системе и как это повлияет на пользователей, — в этом материале.
Каждый раз, когда пользователь заходит на сайт, его браузер проверяет наличие специального цифрового сертификата. Этот «идентификатор» позволяет удостовериться, что соединение защищено, а ресурс является подлинным, а не фишинговой копией, созданной мошенниками. В России такие сертификаты выдаёт Национальный удостоверяющий центр (НУЦ) Минцифры. Их основная задача — устанавливать зашифрованное соединение с устройствами клиента и гарантировать, что пользователь подключился к настоящему интернет-ресурсу, а не к поддельному.
В ряде случаев сертификат у того или иного сайта могут отозвать. Это означает, что государство больше не гарантирует его подлинность и безопасность, а пользователям рекомендуется избегать соединения с ним. Действующий перечень оснований для отзыва закреплён в Федеральном законе «Об электронной подписи» 2011 года и включает истечение срока действия, отзыв со стороны владельца сайта и другие стандартные ситуации. Однако Минцифры считает, что этого недостаточно, и предлагает расширить список.
Проект постановления правительства, опубликованный для общественного обсуждения, содержит четыре дополнительных пункта, которые позволят отзывать сертификаты безопасности в случаях, ранее не предусмотренных законодательством.
Во-первых, если вступило в силу решение суда о том, что сертификат содержит недостоверную информацию. Это означает, что если владелец сайта указал ложные данные при получении сертификата, и этот факт подтверждён судом, то сертификат будет аннулирован. Во-вторых, если будет установлено, что владелец сайта не владеет ключом идентификации-аутентификации, то есть по факту «ключи» от сайта находятся в руках третьих неустановленных лиц. Такая ситуация может возникнуть при взломе или утечке данных, и она делает невозможным подтверждение подлинности ресурса.
В-третьих, если произошло дублирование, и один и тот же ключ идентификации-аутентификации попал в два разных сертификата безопасности. Это прямой путь к созданию мошеннических копий сайтов, и новое правило позволит блокировать такие схемы. В-четвёртых, если Национальный удостоверяющий центр прекратил своё существование — логичное дополнение, учитывающее возможные организационные изменения.
Как отмечают авторы инициативы в сводном отчёте, эти изменения позволят предотвратить или, по крайней мере, минимизировать риски, связанные с использованием сертификатов безопасности, защитить интересы пользователей сайтов и онлайн-сервисов, а также не допустить перехода самих сертификатов в руки мошенников.
Долгое время в России фактически не существовало собственных сертификатов безопасности для интернет-ресурсов, отметил в разговоре с «Парламентской газетой» председатель совета Фонда развития цифровой экономики Герман Клименко.
«По сути, все использовали международные сертификаты, — пояснил эксперт. — И когда из-за санкций их начали постепенно отзывать, мы оказались в ситуации, требующей выстраивания собственных систем безопасности — среды, которой прежде не было, рынка, которого раньше не было, и, конечно, регуляторики, на основании которой все это должно работать. Именно с этим и связаны предлагаемые Минцифры поправки».
Действительно, после введения санкций западные удостоверяющие центры перестали обслуживать российские сайты, и страна оказалась перед необходимостью создавать собственную инфраструктуру цифровой безопасности. НУЦ Минцифры стал ключевым звеном этой системы, а предлагаемые поправки — логичным продолжением выстраивания регуляторной базы. Реализация поправок не потребует дополнительных денежных вложений ни со стороны государственных органов, ни со стороны владельцев сайтов.
Для обычных россиян новые правила означают более надёжную защиту от фишинговых сайтов. Если раньше мошенники могли получить сертификат на поддельный ресурс или использовать украденные ключи, то теперь такие схемы будут пресекаться оперативнее. Отзыв сертификата — это сигнал для браузеров и пользователей: сайт небезопасен, соединение с ним не рекомендуется.
Кроме того, расширение оснований для отзыва позволит быстрее реагировать на случаи компрометации данных, когда ключи от сайта оказываются в руках третьих лиц. В такой ситуации задержка с отзывом сертификата может стоить пользователям утечки персональных данных или денег. Новый механизм призван минимизировать эти риски.
На данный момент проект постановления находится на стадии общественного обсуждения, которое завершится 7 сентября. После этого документ будет доработан с учётом поступивших замечаний и, вероятно, принят в окончательной редакции.
По материалам pnp.ru