مهاجرت بانک‌های ایرانی از SSL خارجی به مرکز ریشه داخلی

سردبیر
۲۵ شهریور ۱۴۰۵8 دقیقه مطالعه
مهاجرت بانک‌های ایرانی از SSL خارجی به مرکز ریشه داخلی
به دنبال ابطال مکرر گواهی‌های امنیتی SSL بین‌المللی برای شبکه بانکی کشور، بانک‌های ایرانی ملزم به مهاجرت به گواهی‌های صادرشده از سوی مرکز ریشه ایران شدند.
به اشتراک بگذارید:
0 دیدگاه
تبلیغات

الزام بانک‌های کشور به جایگزینی گواهی‌های بین‌المللی SSL

مهاجرت گواهی SSL بانک ها به ریشه داخلی

در پی ابطال پیاپی پروتکل‌های امنیتی سامانه‌های پرداخت و خدمات آنلاین مالی از سوی مراجع بین‌المللی (CA)، شبکه بانکی کشور موظف به جایگزینی جامع گواهی SSL بانک ها با نمونه‌های بومی صادرشده از سوی مرکز دولتی صدور گواهی الکترونیکی ریشه شد؛ تصمیمی راهبردی که با هدف رفع هشدارهای امنیتی مرورگرها، تضمین پایداری درگاه‌های پرداخت و مقابله با ریسک‌های ناشی از تحریم‌های فناورانه در دستور کار مؤسسات اعتباری قرار گرفته است.

در جریان این رخداد، تیم‌های فنی و زیرساخت امنیت شبکه بانک‌ها با مواجهه با ابطال ناگهانی گواهی‌های فعال خود، ابتدا راهکارهای جایگزین متعددی را برای مهار شرایط در پیش گرفتند. از جمله این اقدامات، تلاش برای دریافت آنی گواهی‌های SSL تجاری و رایگان از دیگر مراجع صدور گواهی بین‌المللی و تغییر ساختار دامنه‌های فعال از پسوندهای عمومی نظیر com. و net. به دامنه سطح‌بالای ملی ir. بود تا اتصال امن مشتریان پایدار بماند. با وجود این تمهیدات، گواهی‌های جدید صادرشده نیز پس از گذشت فواصل زمانی بسیار کوتاه توسط مراجع خارجی و کارگروه‌های نظارتی بین‌المللی شناسایی شده و بار دیگر در لیست سیاه ابطال قرار گرفتند.

تکرار این چرخه فرسایشی و نامطمئن نشان داد که تکیه بر زنجیره اعتماد مراجع صدور گواهی خارجی، ریسک عملیاتی غیرقابل‌قبولی را به کل شبکه پرداخت و بانکداری کشور تحمیل می‌کند. بدین ترتیب، سیاست‌گذاران حوزه فناوری اطلاعات بانکی با همکاری رگولاتوری، کوچ قطعی و تغییر زیرساخت تبادل داده به سمت مرجع ریشه داخلی را به عنوان تنها مسیر تضمین پایداری بدون وقفه خدمات اعلام کردند.

ریشه‌ها و ابعاد فنی بحران ابطال گواهی‌های SSL

پروتکل امنیتی لایه انتقال (TLS/SSL) بنیادین‌ترین استاندارد رمزنگاری داده‌ها در وب به شمار می‌رود. این لایه امنیتی دو کارکرد حیاتی دارد: نخست، احراز هویت سرور مقصد برای اطمینان کاربر از جعلی نبودن درگاه، و دوم، رمزنگاری نقطه به نقطه (End-to-End Encryption) تمام داده‌های حساسی که میان مرورگر کاربر و سرورهای بانکی تبادل می‌شوند. در معماری استاندارد اینترنت، اعتبار این رمزنگاری توسط مراجع صدور گواهی معتبر جهانی (Root CA) که امضای دیجیتال آنها به شکل پیش‌فرض در سیستم‌عامل‌ها و مرورگرها قرار دارد، تضمین می‌شود.

هنگامی که یک مرجع بین‌المللی گواهی امنیتی یک پایگاه بانکی را لغو می‌کند، این وضعیت از طریق پروتکل‌های بررسی وضعیت گواهی آنلاین (OCSP) و فهرست‌های ابطال گواهی (CRL) به نرم‌افزارهای کاربردی گزارش داده می‌شود. در چنین شرایطی، مرورگرهای مدرن بدون استثنا هشدارهای امنیتی شدیدی مبنی بر ناامن بودن ارتباط و احتمال حملات جعل هویت (Man-in-the-Middle) به کاربر نمایش داده و ورود به درگاه را مسدود می‌سازند. برای کاربران عادی شبکه بانکی، مواجهه با این پیغام‌ها به منزله از دسترس خارج شدن عملی خدمات، فروپاشی امنیت و افزایش شدید نرخ انصراف از تراکنش است.

تداوم این سناریو، هزینه‌های سنگینی را از ابعاد عملیاتی، حقوقی و حفظ اعتماد عمومی به شبکه پرداخت کشور تحمیل کرده است. ثبات و تجربه بدون مانع کاربری شاکله اقتصاد دیجیتال را تشکیل می‌دهد؛ موضوعی که در تحلیل‌های مرتبط با هزینه‌های پنهان اصطکاک در پرداخت دیجیتال نیز به عنوان یکی از مهم‌ترین متغیرهای پایداری نرخ تبدیل تراکنش‌ها مورد واکاوی قرار گرفته است. با درک این واقعیت که راهکارهای مقطعی تنها به افزایش ابهام منجر می‌شوند، بانک‌های کشور ملزم به پیاده‌سازی زیرساخت بومی برای قطع کامل این وابستگی خارجی شدند.

مهاجرت به مرکز ریشه ایران و چالش‌های اعتمادپذیری در مرورگرها

مرکز دولتی صدور گواهی الکترونیکی ریشه (مرکز ریشه ایران) به عنوان بالاترین نهاد حاکمیتی در مدیریت زیرساخت کلید عمومی (PKI) کشور، وظیفه ایجاد و اعتبارسنجی زنجیره‌های گواهی دیجیتال داخلی را بر عهده دارد. صدور گواهی‌های امنیتی از سوی این مرکز، امکان هرگونه دخالت بیرونی، ابطال یک‌طرفه یا تحریم ارتباطات داخلی را به‌طور کامل مسدود می‌کند و داده‌های مالی را درون یک کانال امن و مستقل قرار می‌دهد.

با این حال، پیاده‌سازی این گواهی‌ها در لایه دسترسی وب با یک چالش ساختاری مواجه است: «عدم قرارگیری کلید ریشه ایران در مخزن پیش‌فرض گواهی‌های مورد اعتماد (Trust Store) سیستم‌عامل‌ها و مرورگرهای بزرگ جهان». شرکت‌های توسعه‌دهنده سیستم‌عامل نظیر مایکروسافت، گوگل، اپل و موزیلا گواهی‌های ریشه ملی ایران را در لیست‌های پیش‌فرض خود ادغام نکرده‌اند. در نتیجه، اگر کاربری گواهی مرکز ریشه را به‌صورت دستی روی سیستم‌عامل یا مرورگر خود نصب نکرده باشد، هنگام فراخوانی آدرس‌های وب بانکی، همچنان با خطای امنیتی ناشناخته بودن مرجع امضاکننده مواجه خواهد شد.

برای غلبه بر این چالش، اکوسیستم بانکی و پرداخت تدابیر چندگانه‌ای اتخاذ کرده است:

  • به‌کارگیری تکنیک سنجاق کردن گواهی (SSL Pinning): در اپلیکیشن‌های موبایل‌بانک، همراه‌کارت‌ها و پلتفرم‌های اختصاصی، اعتبارسنجی زنجیره گواهی ریشه ایران به شکل درونی در سورس اپلیکیشن کدنویسی شده است؛ بنابراین این نرم‌افزارها بدون نیاز به هیچ‌گونه وابستگی به تنظیمات مرورگر دستگاه، ارتباط رمزنگاری‌شده کامل و بدون اختلالی را تجربه می‌کنند.

  • توسعه راهنماها و ابزارهای خودکار نصب گواهی: برای کاربرانی که از نسخه وب اینترنت‌بانک استفاده می‌کنند، بانک‌ها ملزم به ساده‌سازی فرآیند دانلود و نصب گواهی ریشه بومی شده‌اند.

  • بهره‌گیری از مرورگرها و سیستم‌های توزیع بومی: استفاده از مرورگرهای سفارشی‌سازی‌شده داخلی که زنجیره اعتماد ملی را در مخزن خود دارا هستند، به عنوان گزینه‌ای برای محیط‌های کاربری سازمانی در دستور کار قرار گرفته است.

برای آشنایی با تحولات گسترده‌تر ساختار پرداخت و امنیت شبکه، می‌توانید به بخش مقاله‌های تحلیلی پی‌کار مراجعه نمایید.

فرصت‌ها و ریسک‌های ناشی از تغییر زیرساخت امنیتی

مهاجرت گسترده سامانه‌های مالی به گواهی‌های بومی در کوتاه‌مدت ریسک‌ها و پیچیدگی‌هایی در لایه تجربه کاربری (UX) پدید می‌آورد. یکی از مهم‌ترین ریسک‌ها، خطر عادی‌سازی نادیده‌گرفتن خطاهای امنیتی توسط کاربران غیرفنی است. اگر مشتریان عادت کنند که هشدارهای امنیتی مرورگر را برای دسترسی به سایت بانک نادیده بگیرند، آگاهی امنیتی عمومی افت کرده و آسیب‌پذیری در برابر وب‌سایت‌های فیشینگ و درگاه‌های جعلی افزایش می‌یابد. از این رو، ارتقای ابزارهای نظارتی و الزام به احراز هویت‌های چندمرحله‌ای بیش از گذشته ضروری است.

در مقابل، این تغییر استراتژیک از حیث امنیت ملی و تاب‌آوری فناوری اطلاعات واجد منافع بلندمدت است. با استقرار زیرساخت بومی PKI، هیچ ارائه‌دهنده خارجی قادر نخواهد بود به صورت دستوری دسترسی به خدمات مالی کشور را با اختلال سراسری مواجه کند. این رخداد گامی مهم در تثبیت استقلال لایه انتقال شبکه به شمار می‌رود؛ درست در دورانی که خدمات مالی با تکنولوژی‌های پیشرفته‌تری در حال ترکیب است و موضوعاتی نظیر امنیت داده در پروتکل‌های نوین، مشابه آنچه در تحلیل چالش‌های احراز هویت بیومتریک در بانکداری مطرح است، به بخش جدایی‌ناپذیر زیرساخت‌ها تبدیل شده‌اند.

اثر احتمالی بر بازیگران اکوسیستم فین‌تک و پرداخت

الزام به گذار به گواهی‌های بومی تنها محدود به پرتال‌های اطلاع‌رسانی بانک‌ها نیست، بلکه لایه‌های مختلف اکوسیستم مالی را تحت تأثیر قرار می‌دهد:

  • شرکت‌های ارائه‌دهنده خدمات پرداخت (PSP) و پرداخت‌یارها: کلیه درگاه‌های اینترنتی (IPG) و ارتباطات تحت وب میان پذیرندگان و سوئیچ‌های پرداخت باید با استاندارد جدید هماهنگ شوند تا تسویه‌حساب‌ها و فرآیندهای خرید بدون افت نرخ موفقیت انجام گیرد.

  • ارائه‌دهندگان خدمات بانکداری باز و فین‌تک‌ها: ارتباطات API بین بانک‌ها و پلتفرم‌های لندتک، نئوبانک‌ها و تجمیع‌کنندگان مالی نیازمند تنظیم مجدد زنجیره اعتماد (Mutual TLS) بر اساس گواهی‌های مرکز ریشه است تا تبادل استعلامات مالی در امن‌ترین بستر داخلی ادامه یابد.

  • توسعه‌دهندگان نرم‌افزارهای مالی: پیاده‌سازی پروتکل‌های به‌روزرسانی خودکار زنجیره اعتماد در اپلیکیشن‌های سمت کاربر و ابزارهای واسط نرم‌افزاری اولویت یافته است.

جمع‌بندی و چشم‌انداز پایداری سامانه‌های مالی

گذار اجباری اما استراتژیک شبکه بانکی کشور به گواهی‌های مرکز ریشه ایران، واکنشی فنی و ضروری برای خنثی‌سازی ریسک ابطال‌های پیش‌بینی‌ناپذیر بین‌المللی بود. هرچند فرآیند تطبیق مرورگرهای کلاینت با این گواهی‌ها نیازمند صبوری فنی، بهینه‌سازی مداوم مسیرهای دسترسی و اطلاع‌رسانی مستمر است، اما تثبیت زنجیره اعتماد داخلی، پایداری ساختاری شبکه بانکی و سرویس‌های حیاتی پرداخت را تضمین کرده و مخاطرات ناشی از تحریم‌های فناورانه لایه امنیت وب را به حداقل می‌رساند.

پرسش‌های متداول

چرا گواهی‌های بین‌المللی SSL بانک‌های ایرانی باطل شدند؟

به دلیل محدودیت‌ها و فشارهای رگولاتوری ناشی از تحریم‌ها، صادرکنندگان بین‌المللی گواهی دیجیتال دامنه‌های مربوط به مؤسسات مالی ایران را شناسایی و گواهی‌های صادرشده برای آن‌ها را لغو کردند.

مرکز ریشه ایران چه نقشی در ساختار امنیت وب کشور ایفا می‌کند؟

مرکز ریشه ایران عالی‌ترین مرجع مدیریت زیرساخت کلید عمومی (PKI) در داخل کشور است که صدور، تمدید و مدیریت زنجیره گواهی‌های دیجیتال را بدون نیاز به مراجع خارجی انجام می‌دهد.

دلیل مشاهده خطای امنیتی هنگام باز کردن سایت بانک‌ها چیست؟

از آنجا که گواهی مرکز ریشه به صورت پیش‌فرض در مخزن مرورگرهای خارجی قرار ندارد، تا زمان نصب نشدن این گواهی روی دستگاه کاربر، مرورگر پیغام هشدار امنیتی نمایش می‌دهد.

آیا اپلیکیشن‌های همراه بانک نیز نیازمند نصب دستی گواهی هستند؟

خیر؛ در اپلیکیشن‌های موبایل بانک، زنجیره اعتماد به صورت درون‌برنامه‌ای (SSL Pinning) تعبیه شده و بدون وابستگی به تنظیمات مرورگر دستگاه، ارتباط امن به‌طور مستقیم برقرار می‌شود.

آیا استفاده از گواهی‌های مرکز ریشه ایران از نظر استاندارد رمزنگاری امن است؟

بله؛ این گواهی‌ها از الگوریتم‌ها و کلیدهای رمزنگاری پیشرفته و منطبق با استانداردهای پذیرفته‌شده بین‌المللی استفاده می‌کنند و امنیت کانال تبادل داده را در بالاترین سطح تأمین می‌نمایند.

برای دنبال کردن تحلیل‌های بیشتر درباره فین‌تک، بانکداری دیجیتال و اقتصاد نوآوری، گزارش‌های تخصصی رسانه پی‌کار را دنبال کنید.

با تصویب سیاست‌های جدید امنیت سایبری شبکه بانکی در سال ۱۴۰۵، مهاجرت بانک‌های ایرانی از گواهی‌های SSL خارجی به مرکز ریشه داخلی وارد فاز اجرایی و فراگیر شده است؛ اقدامی زیرساختی که طبق گزارش منتشرشده به‌منظور پایداری سرویس‌های مالی و کاهش ریسک انسداد خدمات پرداخت الکترونیک دنبال می‌شود و تحلیل‌های فنی پیرامون الزامات و تبعات پیاده‌سازی آن در بخش مقالات تحلیلی پی‌کار به تفصیل بررسی شده است.

س

درباره سردبیر

مطالب این بخش با نام سردبیر در PayKaar منتشر می‌شوند و شامل پوشش اخبار و تحلیل‌های حوزه فین‌تک و فناوری‌های مالی هستند.

مشاهده سایر مقالات
بنر پی‌کار

دیدگاه‌های کاربران

هنوز دیدگاهی ثبت نشده است. اولین نفری باشید که نظر می‌دهد!

تبلیغات