بانکها از SSL خارجی به گواهی داخلی کوچ میکنند
بانکهای ایرانی به دلیل تحریمها ملزم به مهاجرت از گواهیهای SSL بینالمللی به گواهیهای صادرشده از سوی مرکز ریشه ایران شدهاند؛ تصمیمی که پس از تکرار لغو گواهی امنیتی بانکها در یک ماه گذشته گرفته شده است. در این مدت، سایت بانکها به نوبت و با لغو گواهی SSL از دسترس خارج میشدند و ارائه خدمات اینترنتی آنها بهطور موقت متوقف میشد. بانکها هر بار با دریافت گواهی از یک صادرکننده خارجی دیگر یا انتقال دامنه از com. به net. یا ir. دوباره سرویس را برقرار میکردند، اما گواهی جدید نیز پس از چند روز شناسایی و لغو میشد و این چرخه دوباره تکرار میشد.
به گزارش سایت دیده بان ایران؛ بانکهای ایرانی به دلیل تحریمها ملزم به مهاجرت از گواهیهای SSL بینالمللی به گواهیهای صادرشده از سوی مرکز ریشه ایران شدهاند؛ تصمیمی که پس از تکرار لغو گواهی امنیتی بانکها در یک ماه گذشته گرفته شده است. در این مدت، سایت بانکها به نوبت و با لغو گواهی SSL از دسترس خارج میشدند و ارائه خدمات اینترنتی آنها بهطور موقت متوقف میشد. بانکها هر بار با دریافت گواهی از یک صادرکننده خارجی دیگر یا انتقال دامنه از com. به net. یا ir. دوباره سرویس را برقرار میکردند، اما گواهی جدید نیز پس از چند روز شناسایی و لغو میشد و این چرخه دوباره تکرار میشد.
تکرار این اتفاق باعث شده ادامه استفاده از گواهیهای خارجی دیگر راهکاری پایدار برای شبکه بانکی تلقی نشود و بانکها به استفاده از گواهی داخلی روی بیاورند. این مهاجرت وابستگی بانکها به صادرکنندگان خارجی را کاهش میدهد، اما چالش دیگری دارد، سیستمعاملها و مرورگرهای رایج بهصورت پیشفرض مرکز ریشه ایران را در زنجیره مراکز مورد اعتماد خود ندارند. در نتیجه، صدور گواهی داخلی بهتنهایی کافی نیست و زنجیره اعتماد مرکز ریشه ایران نیز باید به شکلی امن در دستگاه کاربران تعریف شود.
از سوی دیگر، تا زمانی که مهاجرت به گواهی داخلی کامل شود، تغییر پیدرپی دامنهها یک خطر دیگر نیز ایجاد میکند. کاربری که تا دیروز آدرس مشخصی را بهعنوان سایت بانک خود میشناخت، حالا ممکن است با چند آدرس متفاوت روبهرو شود؛ شرایطی که تشخیص سایت واقعی بانک را دشوارتر و فیشینگ را باورپذیرتر میکند.
چند روز مهلت برای هر گواهی
لغو گواهیهای امنیتی بانکها یکباره آغاز نشده و بانکها نیز در مرحله نخست تلاش کردند با تغییر مرجع صدور گواهی مشکل را حل کنند. یک بار سراغ یک CA در ترکیه رفتند، بار دیگر صادرکنندهای در کشور دیگری انتخاب شد. با دریافت گواهی جدید، سایت دوباره در دسترس قرار میگرفت، اما این راهحل گاهی تنها چند روز دوام داشت.
ممکن بود گواهی جدید دو یا سه روز دیرتر شناسایی شود، اما در نهایت دوباره همان چرخه تکرار میشد. حتی این احتمال وجود داشت که خود مرجع صدور گواهی به دلیل ارائه خدمات به یک نهاد ایرانی مشمول محدودیت شود یا گواهی صادرشده برای بانک از زنجیره اعتماد خارج شود.
در نتیجه، جابهجایی میان صادرکنندگان گواهی خارجی مشکل را رفع نکرد فقط چند روز بیشتر زمان خرید.
همین تجربه باعث شد نهادهای درگیر در موضوع به این جمعبندی برسند که گزینه خارجی دیگر نمیتواند راهحل بلندمدت شبکه بانکی باشد. گزینه جایگزین، استفاده از ظرفیت موجود در داخل کشور و صدور گواهی SSL از زنجیره مرکز ریشه داخلی است.
بانکها به مرکز ریشه داخلی میروند
بانک مرکزی استفاده از ظرفیت داخلی صدور گواهی را به شبکه بانکی اعلام کرده و فرآیند ورود بانکها به این مسیر آغاز شده است. در مرحله نخست دستکم یازده بانک برای دریافت گواهی داخلی وارد فرآیند شدهاند و با توجه به ابلاغ انجامشده به بانکهای عامل، انتظار میرود بانکهای بیشتری نیز این مسیر را دنبال کنند.
در این فرآیند بانک درخواست صدور گواهی یا CSR خود را در زیرساخت امن بانک ایجاد میکند و برای مرکز میانی عام که ذیل مرکز ریشه کشور فعالیت میکند میفرستد تا گواهی مورد نیاز صادر شود.
از نظر فنی، کارکرد اصلی این گواهی با SSL صادرشده از یک CA خارجی تفاوتی ندارد. ارتباط میان کاربر و سرویس بانک رمزنگاری میشود و یک زنجیره برای بررسی اعتبار گواهی وجود دارد.
مشکل اما خود گواهی یا نحوه رمزنگاری نیست. مسئله این است که دستگاه کاربر آیا به ریشهای که این گواهی به آن ختم میشود اعتماد دارد یا نه.
مشکل SSL داخلی، اعتماد مرورگر است
سیستمعاملها و مرورگرهای عمومی مجموعهای از مراکز صدور گواهی مورد اعتماد را در اختیار دارند. وقتی کاربر وارد یک سایت HTTPS میشود، مرورگر زنجیره گواهی آن سایت را بررسی میکند تا در نهایت به یک Root CA مورد اعتماد برسد.
اگر این زنجیره معتبر باشد، مرورگر بدون نمایش هشدار ارتباط را برقرار میکند. اما اگر ریشه صادرکننده گواهی در Trust Store دستگاه یا مرورگر قرار نداشته باشد، کاربر ممکن است با هشدار امنیتی مواجه شود.
مرکز ریشه ایران بهصورت پیشفرض در فهرست مراکز مورد اعتماد بسیاری از سیستمعاملها و مرورگرهای رایج به دلیل تحریمهای اعمال شده علیه ایران قرار ندارد. بنابراین ممکن است یک بانک گواهی داخلی معتبر دریافت کرده باشد، اما Chrome، Firefox، Edge یا سیستمعامل مورد استفاده مشتری آن را بهصورت پیشفرض معتبر تشخیص ندهد.
در نتیجه چالش اصلی مهاجرت بانکها به SSL داخلی رسیدن زنجیره اعتماد داخلی به دستگاههای کاربران است.
کاربران اپلیکیشنها تغییر حس نمیکنند
حل این مسئله در اپلیکیشنهای بانکی سادهتر است. بانک میتواند زنجیره مورد نیاز برای اعتماد به گواهی داخلی را در اپلیکیشن خود قرار دهد. در این حالت همراهبانک گواهی صادرشده از زنجیره داخلی را میشناسد و کاربر برای استفاده از اپلیکیشن مجبور نیست شخصاً گواهی ریشه را دریافت یا روی تلفن همراه خود نصب کند.
بانکهایی که وارد فرآیند دریافت گواهی داخلی شدهاند نیز میتوانند همزمان تغییرات لازم را در اپلیکیشنهای خود اعمال کنند. به این ترتیب کاربری که خدمات بانکی خود را از طریق اپ دریافت میکند، ممکن است اساساً متوجه تغییر زیرساخت گواهی بانک نشود.
گره اصلی؛ کامپیوترهای شخصی
کاربری که با لپتاپ یا کامپیوتر شخصی و یک مرورگر عمومی وارد اینترنت بانک میشود، معمولاً به زنجیره اعتماد موجود در سیستمعامل یا مرورگر متکی است. اگر مرکز ریشه داخلی در آن وجود نداشته باشد، مرورگر گواهی بانک را معتبر تشخیص نمیدهد و هشدار نمایش میدهد.
بنابراین مسئله اصلی برای فراگیر شدن SSL داخلی، چگونگی رساندن زنجیره اعتماد به کامپیوترهای کاربران عادی است.
از ذرهبین تا سیستمهای دولتی
برای حل این مشکل چند مسیر بهصورت همزمان دنبال شده است. یکی از آنها استفاده از مرورگرهای داخلی است. زنجیره گواهی مرکز ریشه در مرورگر ذرهبین قرار گرفته و مورد اعتماد تعریف شده است؛ بنابراین سرویسهایی که از این زنجیره گواهی دریافت کنند، در این مرورگر با مشکل ناشناخته بودن Root CA مواجه نمیشوند.
در سیستمهای متعلق به دستگاههای اجرایی نیز امکان توزیع متمرکز گواهی وجود دارد. یکی از مسیرهای پیشبینیشده استفاده از نرمافزارهایی مانند پادویش است که پیش از این نصب آنها روی بخشی از سیستمهای سازمانهای دولتی الزامی شده بود. با قرار گرفتن زنجیره مرکز ریشه در این نرمافزار، امکان نصب آن روی سیستمهای سازمانی نیز فراهم میشود.
به این ترتیب دو گروه تا حدودی قابل پوششاند: کاربران اپلیکیشنهای بانکی از طریق خود اپ بانک و کاربران دستگاههای اجرایی از طریق سازوکارهای متمرکز سازمانی.
اما هنوز یک گروه بزرگ باقی میماند؛ مردم عادی که با کامپیوتر شخصی و مرورگرهای رایج وارد سایت بانک میشوند.
چطور گواهی به کامپیوتر مردم برسد؟
یکی از گزینههای مطرحشده استفاده از نرمافزارهای داخلی با ضریب نفوذ بالاست. مذاکره با برخی پیامرسانهای داخلی نیز در همین مسیر انجام شده تا در صورت امکان زنجیره اعتماد داخلی از طریق نرمافزارهایی که کاربران روی سیستمهای خود نصب میکنند در دسترس قرار گیرد.
هدف این است که کاربر مجبور نباشد شخصاً وارد فرآیند پیچیده دریافت و تعریف گواهی در سیستمعامل یا مرورگر شود و یک نرمافزار معتبر بتواند این زنجیره را در اختیار سیستم قرار دهد.
با این حال این بخش از راهکار نیازمند ملاحظات امنیتی جدی است. اضافه کردن یک Root CA به فهرست مراکز مورد اعتماد دستگاه، اقدامی عادی مانند نصب یک فونت یا افزونه نیست. سیستم با این کار اعلام میکند گواهیهایی را که در آن زنجیره صادر شدهاند قابل اعتماد میداند.
به همین دلیل، مسیر توزیع گواهی، مرجع ارائه آن و نحوه اطلاعرسانی به کاربران اهمیت زیادی دارد. مشخص نبودن این مسیر میتواند مسئلهای را که قرار است امنیت ارتباط بانکی را افزایش دهد، به زمینهای تازه برای سوءاستفاده تبدیل کند.
تغییر دامنه، فیشینگ را باورپذیرتر میکند
تا زمانی که مهاجرت بانکها به گواهی داخلی کامل نشده، تغییر دامنه همچنان یکی از راههای موقت برای ادامه سرویسدهی است. یک سرویس ممکن است از .com به .net یا .ir منتقل شود و در صورت ایجاد مشکل برای دامنه جدید، بانک دوباره آدرس دیگری را در اختیار کاربران قرار دهد.
این جابهجایی در ظاهر دسترسی را حفظ میکند، اما یک مشکل امنیتی تازه به وجود میآورد.
سالها یکی از توصیههای اصلی برای مقابله با فیشینگ این بوده که کاربران پیش از وارد کردن اطلاعات بانکی، آدرس سایت بانک را بررسی کنند. وقتی خود بانکها ناچار میشوند آدرسهایشان را تغییر دهند، تشخیص سایت اصلی برای کاربر دشوارتر میشود.
در چنین شرایطی پیامکی با مضمون «آدرس جدید اینترنتبانک» بسیار باورپذیرتر از گذشته است. کاربری که میداند بانکها واقعاً در حال تغییر دامنه هستند، احتمال اینکه روی لینکی آلوده کلیک کند بیشتر است.
حتی علامت قفل کنار آدرس مرورگر نیز بهتنهایی نمیتواند اصالت سایت را تضمین کند. یک سایت فیشینگ میتواند برای دامنه خودش گواهی SSL معتبر دریافت کند. قفل مرورگر نشان میدهد ارتباط کاربر با همان دامنه رمزنگاری شده است؛ نه اینکه آن دامنه حتما متعلق به بانک کاربر است.
بنابراین ادامه چرخه تغییر دامنه، مسئله SSL را از یک مشکل زیرساختی به یک ریسک مستقیم برای مشتریان بانکها تبدیل میکند.
نصب گواهی نیز میتواند دستاویز فیشینگ شود
راهکار داخلی نیز اگر بدون اطلاعرسانی گسترده اجرا شود، ریسکهای خاص خود را دارد. اگر میلیونها کاربر بشنوند که برای دسترسی به سایت بانک باید گواهی امنیتی یا گواهی ریشه نصب کنند، همین عبارت میتواند به ابزار تازهای برای مهندسی اجتماعی تبدیل شود.
مهاجم میتواند فایل یا نرمافزاری را با عنوان «گواهی جدید بانک» یا «گواهی امنیتی بانک مرکزی» برای کاربران ارسال کند و از شرایط ایجادشده برای نصب بدافزار یا ایجاد تغییرات ناامن روی دستگاه آنها استفاده کند.
بنابراین اگر قرار باشد کاربران عادی نیز مستقیماً در فرآیند نصب یا دریافت گواهی دخیل شوند، اطلاعرسانی عمومی بخشی از خود راهکار امنیتی خواهد بود.
کاربر باید بداند چه چیزی قرار است روی دستگاهش نصب شود، آن را از چه مرجعی دریافت کند و چگونه میتواند از اصالت آن مطمئن شود. همچنین بانکها نباید کاربران را به عبور از هشدارهای امنیتی مرورگر عادت دهند. نادیده گرفتن هشدار مرورگر برای ورود به یک سایت بانکی میتواند رفتاری را عادی کند که سالها به کاربران گفته شده برای مقابله با فیشینگ از آن اجتناب کنند.
قفلی که مسئله اعتماد شد
بانکها حالا میان ادامه یک راهحل موقت و ساختن یک راهحل داخلی قرار گرفتهاند. دریافت گواهی از یک CA خارجی ممکن است چند روز دیگر برای یک بانک زمان بخرد، اما تجربه نشان داده این مسیر میتواند دوباره به لغو گواهی ختم شود. تغییر دامنه نیز سرویس را موقتاً برمیگرداند، اما هر بار آدرس تازهای به فهرست آدرسهایی اضافه میکند که مشتری باید آنها را بهعنوان سایت واقعی بانک بشناسد.
گواهی داخلی این وابستگی را کاهش میدهد، اما موفقیت آن فقط به صدور SSL برای بانکها بستگی ندارد. اپلیکیشنهای بانکی باید زنجیره جدید را بشناسند، سیستمهای سازمانی باید آن را دریافت کنند و برای کامپیوترهای شخصی نیز باید راهی امن و فراگیر پیدا شود.
در کنار همه اینها، شبکه بانکی با یک وظیفه مهمتر روبهروست: توضیح دادن این تغییر به مردم، پیش از آنکه فیشینگ از سردرگمی ایجادشده استفاده کند.
تحریم در ظاهر قفل کوچکی را کنار آدرس سایت بانکها هدف گرفته است؛ اما تکرار لغو گواهیها، تغییر دامنهها و مهاجرت به زیرساخت داخلی نشان میدهد آنچه باید دوباره ساخته شود، زنجیره اعتماد میان بانک، مرورگر و کاربر است.