img
img14 августа 2026 в 16:37

За утерю ключей «выключат» сайт: к чему приведет расширение оснований для отзыва сертификатов доменов

Минцифры опубликовало проект постановления, расширяющий перечень оснований для отзыва сертификатов безопасности у сайтов и иных интернет-ресурсов. Период общественного обсуждения данного документа завершится 7 сентября. По словам экспертов, расширение оснований — шаг логичный и приводит российскую практику к мировому стандарту, однако явно недостаточный, к тому же потребует перестройки архитектуры, ударит по малому бизнесу, а сама процедура отзыва может затянуться, что критично в кибербезопасности. Подробности — в материале «Телеспутника».

Минцифры опубликовало проект постановления, расширяющий перечень оснований для отзыва сертификатов безопасности у сайтов и иных интернет-ресурсов. Период общественного обсуждения данного документа завершится 7 сентября. По словам экспертов, расширение оснований — шаг логичный и приводит российскую практику к мировому стандарту, однако явно недостаточный, к тому же потребует перестройки архитектуры, ударит по малому бизнесу, а сама процедура отзыва может затянуться, что критично в кибербезопасности. Подробности — в материале «Телеспутника».

Компрометация ключей — главная угроза

Минцифры предложило отзывать сертификат безопасности, в частности, если вступило в силу решение суда о том, что сертификат содержит недостоверную информацию или было установлено, что владелец сайта не владеет ключом идентификации-аутентификации, то есть по факту ключи от сайта находятся в руках третьих неустановленных лиц. Также сертификат может быть отозван в случае дублирования, и один и тот же ключ идентификации-аутентификации попал в два разных сертификата безопасности. Еще одна причина для отзыва — Национальный удостоверяющий центр прекратил свое существование.

Сертификат безопасности — это, по сути, цифровой паспорт сайта или сервиса, подтверждающий, что ресурс именно тот, за кого себя выдает, а соединение с ним защищено, уточнил председатель совета по противодействию технологическим правонарушениям КС НСБ России, основатель компании «Интернет-Розыск» (входит в ГК «Киберсистема») Игорь Бедеров.

Вступившие в силу решения суда о том, что сертификаты содержат недостоверную информацию встречаются не очень часто, гораздо чаще владелец сайта не владеет ключом идентификации-аутентификации, то есть фактически ключи от сайта находятся в руках третьих неустановленных лиц, пояснил Игорь Бедеров. Дублирование ключа, когда один и тот же ключ идентификации-аутентификации попал в два разных сертификата он назвал скорее технической аномалией, которая чаще всего возникает из-за ошибок администрирования или небрежности удостоверяющего центра и встречается относительно редко.

Чаще всего происходит компрометация, когда ключи утекают при взломах серверов, через уволенных сотрудников и подрядчиков, по ошибке публикуются в открытых репозиториях кода, при этом риск максимальный: владея ключом, злоумышленник поднимает точную копию сайта, например, банка или госсервиса, с легитимным опознавательным знаком («зеленым замочком») — идеальная база для фишинга и перехвата платежных данных, отметил  руководитель департамента информационных технологий MONS (входит в ГК «КОРУС Консалтинг») Евгений Пивоваров. По его словам, дублирование ключей действительно встречается реже — обычно из-за копирования конфигураций между серверами или слабой генерации случайных чисел, но эффект тот же: «двойник» может выдавать себя за оригинальный сайт. Недостоверные сведения — типовая история при реорганизациях и смене владельца домена; прямых атаки в этом случае меньше, но подрывается сама функция сертификата — подтверждать истинного владельца.

Компрометация ключей, к сожалению, действительно не редкость и может быть следствием инцидентов безопасности, утечек или технических ошибок при администрировании, добавил руководитель отдела доменов Руцентра Георгий Казаров. Он подтвердил, что дублирование ключей — более редкая техническая аномалия, но предупредил, что последствия от нее критичны: именно такие случаи могут создавать угрозу для пользователей, которым кажется, что они находятся на безопасном сайте.

Говоря о частоте и рисках, стоит отметить, что случаи стали критически частыми на фоне ухода зарубежных центров и спешного перехода на российский Национальный удостоверяющий центр (НУЦ), подчеркнул архитектор департамента «Информационная безопасность» компании «Рексофт» Даниил Левченко. Главная угроза — утеря контроля над «ключами», когда сайтом фактически управляют третьи лица, подчеркнула он.

Один удар по трем точкам

Решение регулятора похоже на небольшой элемент общего тектонического сдвига от «бумажного» интернета к интернету «цифровой идентичности», где сертификат становится не просто техническим токеном, а юридическим фактом контроля над активом и где выиграет тот, кто быстрее перестроит архитектуру, настроит зрелые процессы, полагает управляющий партнер О2 Consulting Анна Никитченко.

«С точки зрения архитектуры цифрового доверия, Минцифры справедливо бьет в три болевые точки. Компрометация ключа — это не просто дыра, а, по сути, «цифровой самозахват». Риск здесь не столько в перехвате трафика конкретного пользователя, сколько в невозможности доказать, что транзакция или подпись были сделаны именно той стороной, которая значится в реестре. До 15–20% компаний среднего эшелона имеют «серые зоны» в управлении ключами, когда физический контроль над HSM или программным контейнером утрачен или размыт. Дублирование ключа — это индикатор низкой зрелости PKI-инфраструктуры. Риск здесь лавинообразный: вы теряете изолированность доменов. Скомпрометировав тестовый стенд, злоумышленник получает ключи от боевого сайта. Это не баг, это отказоопасный архитектурный сбой. Решение суда о недостоверности в текущем правовом поле скорее исключение, чем практика именно для девиантного поведения. Обсуждаемое решение —это закладка фундамента под цифровое де-юре, поскольку риск здесь прежде всего репутационно-правовой: если ресурс продолжает мимикрировать под легитимный на основании сертификата, содержащего ложь, ущерб для пользователей и госкомпаний может быть колоссальным», — пояснила Анна Никитченко.

Возможность оперативно отозвать сертификат при выявлении любого из этих признаков позволит быстрее изолировать скомпрометированные ресурсы и снизить окно уязвимости, убежден Игорь Бедеров. Сейчас, если ключ утек или сертификат содержит недостоверные данные, процедура отзыва может быть забюрократизирована или растянута во времени, а время в кибербезопасности — критический ресурс, подчеркнул он.

Расширение оснований — шаг логичный и приводит российскую практику к мировому стандарту, где компрометация и дублирование ключа — безусловные поводы для отзыва в течение суток или нескольких дней, считает Евгений Пивоваров. Однако норма, по его словам, — это лишь фундамент.

«Судебная процедура занимает месяцы, а скомпрометированный сертификат опасен здесь и сейчас, поэтому критичен быстрый внесудебный канал реагирования. И отзыв работает, только если браузеры оперативно узнают о нем через списки отозванных сертификатов. Без этой инфраструктуры отозванный «на бумаге» сертификат еще долго работает в реальности», — предупредил Евгений Пивоваров.

Для того, чтобы минимизировать риски, инициатива должна устранять коренные причины угроз, заставляя владельцев строже следить за ключами, хотя и это фактически все равно не является панацеей, считает Даниил Левченко. Главная проблема остается — зарубежные браузеры до сих пор не доверяют российским сертификатам, и сайты будут выдавать ошибку безопасности, предупредил эксперт.

Расширение оснований для отзыва — это необходимая, но недостаточная мера, согласился Игорь Бедеров.

«Проблема не только в том, чтобы быстрее отзывать сертификаты, но и в том, чтобы не допускать самих инцидентов. Если говорить системно, нужно усиливать контроль за удостоверяющими центрами, повышать требования к хранению ключей, внедрять автоматический мониторинг аномалий. Иначе мы получим ситуацию, когда сертификаты отзываются часто, но злоумышленники быстро перевыпускают новые через менее строгие центры. Также стоит учесть, что дублирование ключей и невладение ключом — это не всегда злой умысел. Часто это следствие низкой цифровой гигиены в компаниях. Расширение оснований для отзыва может стать дополнительным стимулом для бизнеса навести порядок в управлении криптографическими ключами, но только при условии, что бизнес понимает, зачем это нужно, и имеет ресурсы для этого», — предложил Игорь Бедеров.

Как адаптируется бизнес

Расширение списка оснований для отзыва — это превентивная мера, призванная минимизировать указанные риски на корневом уровне, и поможет оперативно реагировать на возможные нарушения еще до того, как ими воспользуются злоумышленники, а также закрывает правовой пробел, когда формальных причин для отзыва сертификата, чей владелец фактически утратил над ним контроль, недостаточно, отметил Георгий Казаров. При этом он подчеркнул, что сама процедура отзыва как правило инициируется на основании решений суда или установленных фактов, что не добавляет административной нагрузки на бизнес. Для рынка это не должно стать чувствительным, так как процедуры отзыва и замены ключей являются стандартными техническими процедурами в удостоверяющих центрах. Это, скорее, не новые обязательные требования, а защитный механизм для всей экосистемы в отрасли, заключил эксперт.

Даниил Левченко, напротив, считает, что рынок болезненно отреагирует на расширение причин отзыва сертификатов.

«Бизнес теряет доступ к привычным международным сертификатам и вынужден менять конфигурацию в авральном режиме, сталкиваясь с техническими трудностями и недоверием браузеров. Для бизнеса это является вынужденной мерой, а не выбором», — подчеркнул Даниил Левченко.

Евгений Пивоваров ожидает умеренную реакцию рынка: на добросовестных владельцах сайтов нововведения не отразятся, однако вырастет спрос на защищенное хранение ключей, инвентаризацию сертификатов, регламенты при смене админов и подрядчиков.

«Для малого бизнеса это определенные издержки: внезапный отзыв означает недоступность сайта до перевыпуска. Чувствительный момент здесь не сами основания, а прозрачность их применения: рынок уже дважды обжегся на непредсказуемых отзывах зарубежных сертификатов, и, если у НУЦ не будет четких сроков уведомления, механизма оспаривания и быстрого перевыпуска, российский сертификат станет восприниматься как еще один регуляторный риск. Отдельный вопрос – судебное основание: иск о «недостоверных сведениях» теоретически может стать инструментом давления в корпоративных спорах, ведь отзыв сертификата фактически «выключает» сайт», — пояснил Евгений Пивоваров.

Игорь Бедеров также считает, что для крупных компаний, у которых выстроены процессы управления ключами и есть штат специалистов, новые правила вряд ли станут шоком, а вот для малого и среднего бизнеса, особенно для тех, кто использует дешевые или автоматически выпущенные сертификаты, изменения могут быть чувствительными.

«Если сертификат отзовут по формальному признаку, например, из-за дублирования ключа, а компания не сможет быстро разобраться и перевыпустить его, это приведет к простою сайта, потере трафика и, как следствие, денег. Возможно, вырастет стоимость услуг удостоверяющих центров, потому что им придется усилить проверки и нести дополнительные расходы на соответствие новым требованиям. Это может ударить по небольшим игрокам рынка», — предупредил Игорь Бедеров.

Согласно методике оценки регулирующего воздействия, очевидно, что рынок отреагирует сегментированно, и эта турбулентность будет очень полезной, считает Анна Никитченко. По ее словам, первая, краткосрочная реакция — это рост стоимости владения инфраструктурой. Уйдет в прошлое практика «купил сертификат на год и забыл». Компаниям придется внедрять криптографический менеджмент enterprise-уровня (подход и инструменты, которые создают для очень крупного, сложного бизнеса, где от работы одной системы зависит стабильность всей компании, — прим. ред.), аудит ключей, а это операционные затраты. Мелкий бизнес, сидящий на shared-хостингах (способ размещения сайта, при котором несколько ресурсов (сайтов) живут на одном физическом сервере и делят между собой его ресурсы, — прим. ред.) и конструкторах, может испытать шок, потому что контроль над конечным ключом у них зачастую отсутствует как класс.

«Среднесрочно мы увидим мощнейший импульс к развитию рынка киберстрахования и сервисов Security-as-a-Service — модели предоставления услуг кибербезопасности через интернет на основе подписки. Спрос на строгую систему правил и проверок, которая помогает компании работать честно, по закону и в согласии с собственными внутренними правилами, резко вырастет. Это хороший сигнал для зрелых игроков. Также, вероятно, произойдет санация рынка: сайты, которые маскируются под известные бренды через пробелы в валидации, станет отзывать проще. Но самый чувствительный момент — это кросс-граничный бизнес. Иностранные компании, чьи представительства в РФ используют сертификаты, выпущенные на глобальные структуры, могут столкнуться с коллизией: по нашему праву ключ у «неустановленного лица», а по их корпоративной политике он лежит в дата-центре в Ирландии. Им придется создавать изолированный крипто-контур под российскую юрисдикцию. Это фундаментально меняет архитектуру цифрового присутствия, и здесь мы прогнозируем рост числа обращений за консалтингом по локализации систем доверия на 30-40% в ближайшие полтора года», — резюмировала Анна Никитченко.

Игорь Бедеров выразил уверенность в том, что в целом, рынок адаптируется, так как бизнес в России уже привык к ужесточению регулирования в цифровой сфере.

Читайте также

Похожие материалы

Останутся только «достойные»: что игроки рынка думают о реформе связи Минцифры

25.06.2026

Штрафы и преференции: почему традиционные ценности превратились в инфраструктурное условие рынка

20.04.2026

Как изменится характер кибератак на российский бизнес в 2026 году

07.01.2026

Искренне ваш, ИИ-инфлюенсер: бренду — выгода, аудитории — новизна

13.06.2025

Касперская рассказала, чем опасен вывод на рынок «отчуждаемого» софта

19.05.2026

Популярные статьи

Подписка на рассылку

Подпишитесь на рассылку, чтобы одним из первых быть в курсе новых событий

Выбор редакции