En Kazajistán, varios grandes proveedores han implementado la interceptación del tráfico HTTPS

De acuerdo con las enmiendas en vigor en Kazajistán desde 2016 a la ley "sobre telecomunicaciones", muchos proveedores kazajos, incluidos Kcell Beeline,
Tele2, Altel y , desde hoyhan puesto en funcionamiento sistemas de interceptación de tráfico HTTPS de los clientes sustituyendo el certificado originalmente utilizado. Inicialmente, se planeaba implementar el sistema de interceptación en 2016, pero esta operación se ha pospuesto repetidamente y la ley ya se percibe como formal. La interceptación se realiza bajo la apariencia de la preocupación por la seguridad de los usuarios y el deseo de protegerlos de contenido que representa una amenaza. Para deshabilitar la advertencia en los navegadores sobre el uso de un certificado incorrecto, se les

indica instalar en sus sistemas el " certificado de seguridad nacional", que se utiliza durante la transmisión de tráfico seguro a sitios extranjeros (por ejemplo, ya se ha detectado la sustitución del tráfico a Facebook).Al establecer una conexión TLS, el certificado real del sitio objetivo es reemplazado por un nuevo certificado generado al instante, que será marcado por el navegador como confiable si el "certificado de seguridad nacional" ha sido agregado por el usuario al almacén de certificados raíz, dado que el certificado sustituto está conectado por una cadena de confianza con el "certificado de seguridad nacional".

En esencia, en Kazajistán se ha comprometido completamente la protección proporcionada por el protocolo HTTPS y todas las solicitudes HTTPS, en términos de la capacidad de seguimiento y reemplazo del tráfico por parte de los servicios de inteligencia, no se diferencian mucho de HTTP. Controlar los abusos en este esquema es imposible, incluida la posibilidad de que las claves de cifrado relacionadas con el "certificado de seguridad nacional" caigan en otras manos como resultado de una filtración.

agregar el certificado raíz utilizado para la interceptación a la lista de certificados revocados (OneCRL), como recientemente lo hizo Mozilla

Los desarrolladores de navegadores están considerando una propuesta una vez lo hizo. con certificados de la autoridad certificadora DarkMatter. Pero el sentido de esta operación no está del todo claro (en discusiones anteriores se consideró innecesario), ya que en el caso del 'certificado nacional de seguridad', este certificado no está incluido en las cadenas de confianza desde un principio y, sin la instalación del certificado por parte del usuario, los navegadores ya muestran advertencias. Por otro lado, la falta de respuesta por parte de los fabricantes de navegadores podría estimular la implementación de sistemas similares en otros países. Como opción, también se sugiere implementar un nuevo indicador para certificados instalados localmente que hayan sido comprometidos en ataques MITM.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster