Минцифры расширят основания для отзыва сертификатов безопасности — но большинство компаний изменений не заметят
По словам экспертов, предложения ведомства носят скорее уточняющий характер
Минцифры предложило расширить список оснований для отзыва российских TLS-сертификатов безопасности сайтов. В перечень могут добавить ошибки в предоставленной информации и проблемы с ключами аутентификации, следует из проекта ведомства. Эксперты Russian Business отмечают: для большинства владельцев сайтов изменения не приведут к заметным последствиям — они лишь уточнят действующий порядок работы с сертификатами.

Сертификаты смогут отзывать из-за ошибок в данных и ключах
Согласно проекту постановления правительства, сертификат смогут отозвать по решению суда, если выяснится, что данные, указанные при его выпуске, были недостоверными. Также основаниями для отзыва станут:
- отсутствие корректного ;
- совпадение ключа аутентификации с уже существующим в другом сертификате.
Кроме того, документ предусматривает возможность отмены сертификатов в случае прекращения работы Национального удостоверяющего центра (НУЦ) без передачи его функций другим организациям. НУЦ технически выпускает и обслуживает российские TLS-сертификаты безопасности Минцифры.
Изменения лишь уточняют порядок работы с сертификатами безопасности сайтов
По словам начальника отдела по информационной безопасности компании «Код Безопасности» Алексея Коробченко, проект постановления носит прежде всего технический характер.
«Это в большей степени юридический момент, поскольку ведомство закрепляет в законе основания, которые и ранее учитывались на практике. Вероятно, на данном этапе принято решение дополнительно зафиксировать их на уровне федерального закона», — сказал Алексей Коробченко.
Эксперт добавил, что для большинства компаний новые требования не приведут к изменениям в работе.
Начальник отдела по информационной безопасности компании «Код Безопасности» Алексей Коробченко также считает, что новые требования будут касаться только отдельных случаев — при обнаружении недостоверных сведений или проблем с ключами идентификации и аутентификации.
«Для пользователей вводимые меры сделают работу с российскими интернет-ресурсами еще безопаснее: сертификаты, надежность которых вызывает сомнения, будут оперативно отзывать», — отметил директор Координационного центра доменов .RU/.РФ Андрей Воробьёв.
Без сертификата сайт может потерять часть пользователей
Отзыв TLS-сертификата не означает автоматическую остановку работы сайта, пояснил Russian Business директор Координационного центра доменов .RU/.РФ Андрей Воробьёв. Однако браузеры больше не смогут подтвердить его подлинность и безопасность соединения — именно поэтому пользователи могут получить предупреждение о возможном риске.
«В некоторых браузерах пользователь может продолжить работу, приняв риск на себя, но отдельные браузеры и настройки безопасности могут полностью заблокировать доступ», — отметил директор Координационного центра доменов .RU/.РФ Андрей Воробьёв.
Эксперт подчеркнул, что отсутствие TLS-сертификата не приведёт к остановке работы сайта, но может сделать его недоступным для части пользователей.
Ранее GlobalSign начал отзывать сертификаты российских сайтов
В июне РБК сообщал, что GlobalSign — один из крупнейших мировых центров сертификации — начал отзывать выданные им сертификаты безопасности у российских сайтов. В первую волну отзыва попали около 15–20 тыс. доменов.
Через неделю GlobalSign отозвала сертификаты ещё у более чем 300 доменных имён, среди которых были связанные с «Роснефтью», Газпромбанком, АЛРОСА и ВЭБ.РФ.