КИБЕРБЕЗОПАСНОСТЬ

Отзыв доверия к CA начинается с инвентаризации сертификатов

В июне 2024 года Chrome перестал доверять новым TLS-сертификатам Entrust. Для бизнеса это напоминание: без инвентаризации сертификатов будет больно.

✍️ Редакция iTech News | 01.08.2026 | ⏱ 4 мин | Источник: Dark Reading

Отзыв доверия к центру сертификации редко выглядит как громкая авария для конечного пользователя. Для бизнеса это обычно хуже: в один момент выясняется, что часть сервисов, API и внутренних систем завязана на сертификаты, за которые внутри компании никто толком не отвечает.

Именно в этом главный вывод колонки Dark Reading. История с Entrust показала не только уязвимость одного игрока Web PKI, но и старую проблему корпоративной ИТ-инфраструктуры: нельзя быстро перевыпустить сертификаты и заменить цепочки доверия, если у компании нет их полной карты.

Почему история с Entrust шире одного браузера

В июне 2024 года Google объявил, что Chrome перестанет доверять новым TLS-сертификатам Entrust, выпущенным после 31 октября 2024 года. Формально речь шла о решении браузерного вендора, но на практике такие меры быстро выходят за рамки одного браузера.

Публичная PKI держит не только HTTPS в вебе. На тех же цепочках доверия завязаны подпись кода, S/MIME, машинные соединения, внутренние панели, VPN-шлюзы, почтовые сервисы и часть автоматизации. Если один крупный CA выпадает из этой схемы, проблема не сводится к сообщению «сайт не открывается».

Для ИТ-команд это обычно означает срочную замену сертификатов, проверку промежуточных цепочек, пересборку интеграций и аудит всех мест, где сертификаты годами жили без нормального учета. И делать это приходится не в тестовом стенде, а в рабочей среде, где простой быстро превращается в убытки.

Индустрия уже проходила через такие сбои

Это не первый случай. В 2011 году DigiNotar рухнула после компрометации и выпуска более 500 поддельных сертификатов. В 2017 году Symantec ушла с рынка публичных TLS-сертификатов после многолетних претензий к практике выпуска. В 2022 году вопросы возникли к TrustCor, а в 2024-м под отзыв доверия попала Entrust.

Почти всегда внешне все заканчивалось терпимо: сертификаты заменяли, пользователи замечали минимум проблем, а основная боль оставалась внутри ИТ- и ИБ-команд. В этом и ловушка. Когда несколько кризисов подряд удается пережить без публичного провала, легко решить, что риск неприятный, но управляемый.

Но это работает только пока у компании есть время на замену, люди на ручную работу и запасной маршрут через другого поставщика. Как только один из этих трех факторов исчезает, история из технической превращается в операционную.

Постквантовый переход добавляет давления

Ситуацию усложняет то, что PKI уже живет по календарю обязательных изменений. NIST утвердил FIPS 203, 204 и 205 в августе 2024 года, и это переводит постквантовую миграцию из академической темы в практическую плоскость. Иными словами, криптографию придется менять не «когда руки дойдут», а по графику.

Параллельно растет и цена ошибок. Автор колонки отмечает, что ИИ упрощает работу атакующим: помогает масштабировать социальную инженерию, искать слабые места в процессах выпуска и быстрее разбирать сложные цепочки зависимостей. Если совместить плановую миграцию на новые алгоритмы с аварийным перевыпуском сертификатов, получится неудачное, но вполне реалистичное комбо.

Здесь есть и системная дыра: у проблемы нет одного хозяина. CISA координирует инциденты, NIST выпускает стандарты, CA/Browser Forum задает правила, браузеры принимают решения о доверии. А вот «утро после» остается задачей самих компаний.

Инвентаризация сертификатов становится базовой гигиеной

Летом 2025 года CA/Browser Forum утвердил Ballot SC-089: публично доверенные TLS-центры сертификации должны иметь план массового отзыва сертификатов и ежегодно его проверять. Для эмитентов это шаг вперед. Для компаний-заказчиков зеркального требования по-прежнему нет.

Отсюда и самый полезный вывод для рынка: главная работа начинается не в день кризиса, а сильно раньше. Если компания не знает, где используются ее сертификаты и ключи, кто их владелец, к какому CA они привязаны и какие системы зависят от этих цепочек доверия, никакой «быстрый перевыпуск» не случится.

Для российских и СНГ-команд это особенно приземленная история. У многих компаний смешанный ландшафт: внешние веб-сервисы, внутренние PKI, самописные интеграции, VPN, корпоративная почта и подпись кода живут в разных контурах и у разных команд. В такой схеме отзыв доверия к крупному CA бьет не по теории безопасности, а по непрерывности бизнеса.

Практический вывод простой: инвентаризация сертификатов, карта зависимостей, резервный CA и регулярная сценарная тренировка должны стать такой же базовой гигиеной, как управление уязвимостями. Следующий крупный отзыв доверия проверит не политику браузеров, а то, кто заранее навел порядок в своей PKI.

Первоисточники для проверки фактов: материалы Chrome Root Program по Entrust, стандарты NIST FIPS 203-205 и решение CA/Browser Forum Ballot SC-089.

Поделиться: Telegram X LinkedIn