mail-nation

Управляем почтой: от домена до конверсий

Новость

Новые правила аннулирования российских TLS-сертификатов от Минцифры

Минцифры вынесло на публичное обсуждение проект «О случаях, при которых сертификат безопасности национального удостоверяющего центра прекращает своё действие» — документ расширяет основания для…

Новые правила аннулирования российских TLS-сертификатов от Минцифры

Минцифры вынесло на публичное обсуждение проект «О случаях, при которых сертификат безопасности национального удостоверяющего центра прекращает своё действие» — документ расширяет основания для прекращения действия TLS-сертификатов НУЦ и вступает в силу 1 марта 2027 года. Проект разработан во исполнение ФЗ-210 от 26 июня 2026 года и дополняет ч.7 ст.14.1 ФЗ-63 четырьмя новыми пунктами. Для администраторов почтовой инфраструктуры это сигнал пересмотреть процедуры реагирования на отзыв и валидации цепочек доверия в STARTTLS.

Триггеры отзыва

Проект вводит четыре основания прекращения действия: решение суда о наличии в сертификате недостоверных сведений; отсутствие у владельца корректного ключа идентификации; совпадение ключа аутентификации с ключом в уже существующем сертификате; прекращение деятельности НУЦ без передачи функций иному УЦ. Эксперт Telegram-канала «Об ЭП и УЦ» Евгений Лахаткин в комментарии ComNews указал: перечисленные основания не новые — они аналогичны уже существующим случаям аннулирования сертификатов ключей проверки ЭП и случаям прекращения деятельности УЦ по ч.6 ст.14. Пресс-служба Минцифры подчеркнула, что подобных ситуаций на практике не возникало, регулярных или значимых затрат для субъектов регулирования проект не вводит. Ответственность за компрометацию ключа и указание недостоверных сведений несёт владелец; НУЦ уведомляет о предстоящем отзыве только при технической ошибке с дублированием ключа аутентификации. Повторный выпуск сертификата с уже использованным ключом не допускается — это прямо прописано в ч.3 ст.13.1.

Импакт на SMTP-транспорт

Отзыв TLS-сертификата затрагивает SMTP напрямую. При попытке установить TLS-сессию по STARTTLS MTA проверяет цепочку доверия и срок действия. Невалидный сертификат приводит к отказу от TLS или деградации до plaintext, что ломает оппортунистическое шифрование и триггерит алерты DANE и MTA-STS. Сертификаты НУЦ не включены в доверенное хранилище зарубежных CA — любой иностранный MTA, обращающийся к домену с отечественным сертификатом, получит validation failure. С лета 2026 года сайты ВТБ, Сбербанка, Альфа-Банка, Россельхозбанка, Промсвязьбанка, Уралсиба и банка «Санкт-Петербург» демонстрируют именно этот сценарий в Chrome, Safari и Edge: соединение маркируется как небезопасное. Для почты результат аналогичен — входящая корреспонденция от зарубежных MX деградирует до открытого текста, если принимающий MTA не настроит доверие к корневому сертификату НУЦ. Рабочим клиентом для доступа к таким ресурсам остаётся «Яндекс Браузер» с предустановленным отечественным корнем.

Что настроить сейчас

Зафиксируйте в runbook три процедуры. Первое — инвентаризация: проверьте, какие домены и поддомены обслуживаются сертификатами НУЦ, внесите их в реестр с указанием SHA-256 отпечатков и сроков. Второе — мониторинг OCSP stapling и CRL: при потере доверия к промежуточному или корневому сертификату НУЦ MTA должен немедленно отправить алерт в SIEM и уведомить дежурного инженера. Третье — процедура быстрого перевыпуска: при отзыве ротация сертификата и обновление DNS/DANE-записей должны укладываться в часы, не в сутки. Отдельно — актуализируйте политику EHLO/HELO, проверьте PTR и SPF, чтобы принудительная деградация TLS не привела к ложным срабатываниям greylisting и блокировкам на стороне зарубежных MX. Положение о ГИС НУЦ пока не утверждено — конфигурация корневого хранилища и процедуры проверки могут измениться до 1 марта 2027. Отслеживайте финальную редакцию документа и синхронизируйте регламент перевыпуска с датой вступления изменений в силу.