Source:
http://www.itblogs.ru/blogs/borkus/archive/2008/04/02/26712.aspx
Последнее время у меня стойкое впечатление, что народ не очень понимает, что такое сертификаты ЭЦП и зачем они нужны. Все обзавелись такими сертификатами, но по каким-то своим соображениям, не считают нужным их, например, продлевать. Если бы примеры были единичны, то все бы было ничего, но подобные случаи все чаще становится нормой. Вот два случая из моей практики:
1. Почтовый сервер, предоставляемый клиентам хостинга Zenon, может поддерживать защищенный канал связи. Аутентификация — по
просроченному сертификату [выданному сервером компании самому себе]. Причем, в FAQ провайдера так прямо и написано: то, что сертификат такой
старый -- это нормально, принимайте как есть. Норма жизни.
[Другая ситуация с почтовым сервером mail.tochka.ru -- там сертификат просрочен с 19 марта]
Характерно, что я столкнулся с таким явлением уже не на первом сервере интернет. Firefox ругается и предлагается выбор: доверять ли устаревшему удостоверению. Вроде бы все нормально, но ведь если паспорт просрочен, то он недействителен? В чем тогда его смысл?
2. Второй пример — более неприятный для меня.
«Промсвязьбанк» с марта радует просроченным сертификатом Java-приложения дистанционного обслуживания Юридических лиц. Браузер ругался по-черному. «Сертификат из доверенного источника, но просрочен». С учетом того, что через систему могут проходить платежи на миллионы рублей, подобное отношение к безопасности выглядит странновато.
При этом сам банк относится к клиентам с разумной осторожностью, и, если, их сертификат в системе просрочен хоть на день, то за его продление взимается штраф.
На днях прочитал умную мысль -- если компания допускает использование устаревшего сертификата, то у нее есть проблемы с бизнес-процессами. Временами клиентам это и так очевидно, но вот, есть и лишнее подтверждение. С другой стороны, если у поставщика услуги есть и полезные свойства, то каждый раз приходится мучительно давить в себе мысль о том, что в вопросах безопасности опасно отмахиваться от мелочей.
Published 2 апреля 2008 г. 15:27 by
Vlad Borkus Edit
Filed under:
Безопасность,
Практика [Edit Tags]
Comments