Минцифры усилит контроль за сертификатами безопасности сайтов
Минцифры подготовило проект постановления правительства, предусматривающий расширение перечня оснований для прекращения действия российских сертификатов безопасности доменов. Новые требования призваны повысить надежность национальной системы удостоверяющих центров и усилить контроль за ключами и данными. Предполагается, что изменения могут вступить в силу в марте 2027 года.
Сертификаты безопасности используются для подтверждения подлинности сайтов и защиты пользовательских данных. Согласно проекту, сертификат смогут отозвать по решению суда при обнаружении недостоверной информации.
Дополнительными основаниями для прекращения его действия станут отсутствие корректного ключа идентификации, а также совпадение ключа аутентификации с ключом, уже используемым в другом сертификате. Отдельный механизм предусмотрен на случай прекращения деятельности Национального удостоверяющего центра (НУЦ), если его функции не будут переданы другому участнику системы.
НУЦ обеспечивает технический выпуск и обслуживание российских TLS-сертификатов безопасности, используемых Минцифры.
В ведомстве рассчитывают, что новые правила позволят быстрее реагировать на потенциальные угрозы и поддерживать соответствие сертификатов, применяемых в российском сегменте интернета, установленным требованиям.
Вопрос отзыва сертификатов российских сайтов уже возникал на международном уровне. Напомним, как ранее писал "Кабельщик", в июне японский центр сертификации GlobalSign начал отзывать сертификаты российских доменов. Первоначально в перечень попали около 15–20 тыс. доменов второго уровня. Позднее компания провела вторую волну отзывов, в рамках которой было прекращено действие сертификатов более чем для 300 доменных имен. В их числе оказались сайты и ресурсы, связанные с "Роснефтью", Газпромбанком, АЛРОСА и ВЭБ.РФ.