چگونه گواهیهای ریشه سازمانی رمزگشایی ترافیک HTTPS در لپتاپهای کاری را ممکن میکنند
بخشهای فناوری اطلاعات در سازمانها با نصب گواهیهای ریشه اختصاصی روی دستگاههای شرکتی، ترافیک وب را شنود و رمزگشایی میکنند. این رهگیری مجاز با ماهیت «مرد میانی» امکان دسترسی به گذرواژهها و پیامهای خصوصی را حتی با وجود نمایش نماد قفل سبز در مرورگر فراهم میسازد.
به قلم کتایون پناهی
این خبر را به اشتراک بگذارید
بهطور خلاصه
- بخشهای فناوری اطلاعات در سازمانها با نصب گواهیهای ریشه اختصاصی، ترافیک HTTPS لپتاپهای تحت مدیریت را رمزگشایی و شنود میکنند.
- این رهگیری مجاز با هدف مقابله با بدافزارها اجرا میشود، اما اطلاعات شخصی و گذرواژهها را نیز افشا میکند.
- تحقیقات نشان میدهد ۵۸ درصد از ارتباطات شنودشده به علت پیکربندی نادرست تجهیزات میانی دارای آسیبپذیریهای شدید رمزنگاری هستند.
در این مطلب
کارکنانی که از لپتاپ سازمانی برای بررسی حسابهای بانکی یا پروندههای درمانی شخصی استفاده میکنند، معمولاً نماد قفل در نوار نشانی مرورگر را تضمینی برای حفظ محرمانگی میدانند. با این حال، نماد قفل صرفاً نشاندهنده رمزشده بودن ارتباط است، نه برقراری یک اتصال مستقیم و نقطهبهنقطه (سربهسر) میان مرورگر کاربر و کارگزار مقصد.
هنگامی که کارمند از سامانهای تحت مدیریت سازمانی استفاده میکند، بخش فناوری اطلاعات ترافیک وب را از یک پروکسی یا دیواره آتش شرکتی عبور میدهد. این تجهیزات امنیتی با اجرای رویه «بازرسی پروتکل امنیت لایه انتقال» (TLS Inspection)، دادههای در حال تبادل را رمزگشایی میکنند تا بدافزارها و نشت غیرمجاز دادهها را پایش نمایند.
این سازوکار از نظر فنی نوعی «حمله مرد میانی» مجاز است که به سازمان امکان میدهد گذرواژهها، کوکیهای نشستهای کاربری و پیامهای خصوصی را بهصورت متن شفاف (Plaintext) مشاهده و ثبت کند. از آنجا که لپتاپ به شکلی تنظیم شده که به شبکه شرکت اعتماد کند، مرورگر هیچ اخطاری نمایش نمیدهد و کاربر از رهگیری ترافیک بیخبر میماند.
سازوکار فنی بازرسی TLS
رمزنگاری متعارف وب بر پایه یک ساختار اعتماد عمومی عمل میکند که در آن مرورگرها فهرستی رسمی از مراجع صدور گواهی معتبر جهانی را نگهداری میکنند. وقتی کاربری صفحهای امن را باز میکند، کارگزار وب گواهی دیجیتالی ارائهدهنده را که به امضای یکی از این مراجع رسیده نمایش میدهد تا اصالت خود را از نظر ریاضی اثبات کند.
برای شنود و رهگیری این جریان ترافیک بدون ایجاد خطای امنیتی در مرورگر، مدیران شبکه یک گواهی ریشه اختصاصی شرکتی را بهطور مستقیم در سیستمعامل دستگاه نصب میکنند. این مجوز مدیریتی، مدل اعتماد رمزنگاری دستگاه را دگرگون ساخته و مرورگر را وادار به پذیرش گواهیهای تولیدشده توسط ابزارهای داخلی میکند.
با درخواست کاربر برای باز کردن یک پایگاه اینترنتی امن، پروکسی شرکت درخواست را متوقف کرده و اتصال رمزنگاریشده مستقلی با کارگزار بیرونی برقرار میکند. همزمان، پروکسی یک گواهی جعلی بهنام وبسایت مقصد ایجاد کرده و آن را با گواهی ریشه سازمانی امضا میکند و به مرورگر لپتاپ تحویل میدهد.
مرورگر با مقایسه گواهی جعلی با گواهی ریشه نصبشده روی دستگاه، آن را معتبر دانسته و نماد قفل امن را بدون نقص فعال میکند. سپس پروکسی دادههای رمزشده کاربر را دریافت، رمزگشایی و بازرسی کرده، سپس مجدداً رمزنگاری نموده و به مقصد نهایی میفرستد.
تنزل لایههای رمزنگاری و آسیبپذیریهای فنی
هرچند استقرار بازرسی TLS با هدف ارتقای امنیت سازمانی انجام میگیرد، اما این شیوه در عمل ضعفهای ساختاری متعددی در لایه رمزنگاری پدید میآورد. سازمان امنیت سایبری و زیرساخت ایالات متحده (CISA) هشدار میدهد که «بسیاری از تجهیزات رهگیری HTTPS زنجیره اعتبارسنجی گواهی کارگزار را بهدرستی بررسی نمیکنند».[1]
چنانچه پروکسی یک گواهی جعلی، منقضی یا آلوده را از بستر اینترنت بدون بررسی کافی بپذیرد، همچنان یک گواهی کاملاً معتبر و مورد اعتماد را برای مرورگر کارمند تولید میکند. در نتیجه، کاربر توانایی شناسایی حملات خارجی را از دست میدهد زیرا تجهیزات واسط سازمان نقصهای امنیتی سرور مبدأ را پنهان میکنند.[1][3]
بررسی جامع منتشرشده در سمپوزیوم امنیت شبکه و سامانههای توزیعشده (NDSS 2017) روی بیش از ۸ میلیارد ارتباط شنودشده نشان داد که ۶۲ درصد از ترافیک عبوری از دستگاههای رمزگشایی واسط، با کاهش سطح شاخصهای امنیتی نسبت به اتصال مستقیم مواجه شدهاند.[4]
یافته نگرانکنندهتر این پژوهش نشان داد که ۵۸ درصد از اتصالات رهگیریشده دارای آسیبپذیریهای شدید امنیتی بودهاند که عمدتاً به دلیل استفاده این جعبههای واسط از کتابخانههای رمزنگاری قدیمی رخ داده است. شکستن ارتباط سربهسر عملاً نقطهای تمرکزیافته برای شکست کل ساختار امنیتی ایجاد میکند.[4]
آژانس امنیت ملی ایالات متحده (NSA) صراحتاً خاطرنشان میسازد که «سامانههای بازرسی TLS میتوانند به اهدافی ارزشمند برای نفوذگران تبدیل شوند». اگر مهاجمی بتواند به کلیدهای خصوصی گواهی ریشه روی کارگزار پروکسی دست یابد، توانایی رمزگشایی کل ترافیک شبکه سازمانی را خواهد داشت.[2]
ضرورتهای عملیاتی رمزگشایی ترافیک
علیرغم این مخاطرات فنی، مدیران شبکه معتقدند رواج رمزنگاری کامل، مانع از توانایی نظارتی آنها در دفاع از زیرساختهای کلیدی شده است. کارگروه مهندسی اینترنت (IETF) در سند RFC 8404 تصریح میکند گسترش فراگیر HTTPS باعث کور شدن سامانههای تشخیص نفوذ در شناسایی بدافزارهای درون ترافیک رمزشده شده است.[8]
بدون قابلیت تحلیل محتوای وب، تیمهای امنیتی نمیتوانند بارگیری بدافزارها، ارتباطات مراکز فرماندهی سایبری یا خروج غیرمجاز اطلاعات حساس شرکتی را ردیابی کنند. بازرسی TLS شفافیت لازم را احیا کرده و فیلتر خودکار تهدیدها را پیش از ورود به لپتاپ ممکن میسازد.[3][8]
دامنه این نظارت به رصد فعالیتهای شغلی کارکنان نیز کشیده شده است؛ فرآیندی که همراستا با رشد دورکاری شدت یافته است. بنیاد مرزهای الکترونیکی (EFF) خاطرنشان میکند ابزارهای پایش شرکتی برای ثبت دقیق فعالیتها، پیامها و اجرای مقررات سازمانی بهشدت به رمزگشایی ترافیک وابستهاند.[7]
از آنجا که پروکسی ترافیک را پیش از رسیدن به مقصد رمزگشایی میکند، کارفرما میتواند آدرسهای دقیق، واژههای جستوجوشده و حتی متن پیشنویس ایمیلها را ثبت کند. ماهیت فنی این فناوری تفاوتی میان بارگذاری فایل کاری و انجام یک تراکنش بانکی شخصی قائل نمیشود.[7]
روشهای کشف تجهیزات شنود در مسیر
به دلیل آنکه رابط کاربری مرورگر بهگونهای ساخته شده که به گواهیهای ریشه نصبشده اعتماد کامل دارد، کشف بازرسی TLS نیازمند بررسی جزئیاتی فراتر از نماد قفل سبز است. کاربران باید جزئیات مشخصات گواهی را در بخش اطلاعات مرورگر باز کرده و هویت مرجع صادرکننده را بررسی کنند.
اگر گواهی صادرشده برای یک سایت عمومی، مثلاً یک درگاه بانکی معتبر، بهجای یک مرجع معتبر جهانی توسط شبکه داخلی شرکت یا یک تأمینکننده ابزار امنیتی صادر شده باشد، ترافیک بدون تردید در حال رهگیری است. بررسی دستی شناسنامه دیجیتال، تنها راه برای اطمینان کاربر از وجود رمزنگاری سربهسر است.
در مقیاسی بزرگتر، ارائهدهندگان زیرساخت اینترنت نیز میتوانند با بررسی ویژگیهای رمزنگاری دادههای دریافتی، وجود واسطههای شنود را شناسایی کنند. شرکت کلودفلر در سال ۲۰۱۹ گزارش داد که حدود ۱۰٫۹ درصد از ترافیک پروتکل TLS دارای نشانهها و الگوهای رفتاری مربوط به تجهیزات رهگیری میانی هستند.[6]
این نشانهها به دلیل استفاده تجهیزات واسط از نسخههای متفاوت TLS، الگوریتمهای رمزنگاری یا چینش متفاوتی از اکستنشنها نسبت به مرورگرهای رسمی ایجاد میشوند. سرورها با انطباق اثرانگشت رمزنگاری دریافتی با الگوی مورد انتظار از مرورگر، حضور دستگاه شنود در مسیر را تشخیص میدهند.[6]
روشهای کاهش مخاطرات امنیتی
برای حفظ توازن میان امنیت شبکه و یکپارچگی دادهها، آژانس امنیت ملی توصیه میکند سازمانها بازرسی ترافیک TLS را منحصراً به حوزههای ضروری محدود کنند. مدیران باید با اعمال استثنا در تنظیمات پروکسی، بازرسی درگاههای معتمد و حساس مثل سایتهای بانکی و پزشکی را متوقف کنند تا حریم خصوصی نقض نشود.[2]
سازمانها همچنین باید زیرساختهای شنود خود را مرتباً بهروزرسانی کنند تا با آخرین استانداردها و پروتکلهای امنیتی همگام باشند. پروکسی باید طوری پیکربندی شود که گواهیهای سرورهای بیرونی را بادقت ارزیابی کند و در صورت بروز هرگونه مغایرت امنیتی، اتصال فوراً قطع شود.[1][2]
توسعهدهندگان نرمافزار نیز سازوکارهایی برای کاهش تداخلات شنود محلی تدارک دیدهاند. بنیاد موزیلا در مرورگر فایرفاکس قابلیتی تعبیه کرده که تلاش آنتیویروسها یا پروکسیهای سازمانی برای رهگیری ترافیک از طریق گواهیهای نامعتبر را تشخیص داده و پیامهای خطای مشخصی به کاربر نمایش میدهد.[5]
معرفی پروتکل TLS 1.3 فرآیند شنود را برای مدیران شبکه پیچیدهتر کرده است. نسخه جدید این پروتکل، بخش بزرگتری از فرآیند دستتکانی اولیه (از جمله گواهی سرور) را رمزنگاری میکند و ابزارهای پایش غیرفعال بدون شکستن فعالانه زنجیره اتصال دیگر قادر به تشخیص مقصد نخواهند بود.[8]
پیامدهای حقوقی و چالشهای انطباق مقرراتی
تبعات حقوقی این سطح از دسترسی به دادهها برای کارفرمایان قابلتوجه است. رمزگشایی ناخواسته اطلاعات حساب بانکی یا سوابق پزشکی، دادههای حساس و مشمول قوانین نظارتی را وارد سرورهای سازمان میکند که میتواند مسئولیتها و پیگردهای حقوقی نقض حریم خصوصی را متوجه شرکت سازد.[3]
برای مهار این بار حقوقی، پروکسیهای مدرن از پایگاههای داده دستهبندی پویای دامنهها استفاده میکنند تا سایتهای حساس را بهصورت خودکار از چرخه رمزگشایی معاف کنند. با این حال، این پایگاهها جامع نیستند و سایتهای تازه تأسیس بانکی یا پزشکی گاهی شناسایی نشده و ناخواسته رمزگشایی میشوند.[2]
بهکارگیری راهکار «سنجاقکردن گواهی» (Certificate Pinning) در برنامههای دسکتاپ و موبایل چالش دیگری برای نظارت سازمانی ایجاد کرده است. در این شیوه، کلید عمومی سرور درون کدهای نرمافزار ثبت میشود تا برنامه گواهی جعلی پروکسی را حتی در صورت اعتماد سیستمعامل نپذیرد.[4]
در صورت بهرهگیری یک نرمافزار از قابلیت سنجاقکردن گواهی، امکان رهگیری ترافیک بدون از کار افتادن عملکرد برنامه وجود ندارد. مدیران فناوری اطلاعات مجبورند یا این برنامهها را از دایره بازرسی خارج کنند یا نسخههای سفارشی و بدون این لایه حفاظتی را روی سیستمها نصب نمایند.[1][4]
مرزهای حریم خصوصی در محیط کار
برای کارکنان عادی، پیچیدگیهای فنی اعتبارسنجی گواهیها و دستتکانیهای رمزنگاری در جریان کار روزمره پنهان میماند. این تصور عمومی که اتصال ایمن همواره ضامن حریم خصوصی بیقیدوشرط است، شکاف خطرناکی میان آگاهی کاربر و واقعیت شبکه ایجاد میکند.[7]
با پیوند خوردن بیش از پیش مرزهای کار و زندگی در عصر دورکاری، درک محدودیتهای امنیتی HTTPS اهمیتی دوچندان دارد. نماد قفل مرورگر صرفاً ضامن امنیت مسیر است؛ اما در سامانههای شرکتی، این مسیر امن در پشت دیواره آتش کارفرما خاتمه مییابد نه در رایانه کاربر.[2][7]
با پیوند خوردن بیش از پیش مرزهای کار و زندگی در عصر دورکاری، درک محدودیتهای امنیتی HTTPS اهمیتی دوچندان دارد.
نصب گواهی ریشه سازمانی روی یک لپتاپ به این معناست که کلید رمزگشایی ترافیک در اختیار کارفرما است. کارمندان باید همواره فرض کنند هر دادهای که در شبکه شرکت یا با رایانه سازمانی جابهجا میشود، توسط بخش فناوری اطلاعات سازمان قابل رؤیت است.[3][7]
معماری کنونی امنیت سازمانی بر پایه شکستن همان پروتکلهای رمزنگاری استوار است که برای حفاظت از دادههای شخصی طراحی شدهاند. تا زمانی که سیستمعاملها شاخص بصری متمایزی برای شنود محلی ترافیک ارائه ندهند، مسئولیت سنجش محرمانگی بر دوش کاربر باقی خواهد ماند.
این تحلیل چگونه انجام شد
- روش
- مقایسه میزان شیوع رهگیری ترافیک با نرخ تنزل رمزنگاری، برای سنجش نسبت ترافیک وب سازمانی که به واسطه رمزگشایی تجهیزات میانی در معرض آسیبپذیری شدید قرار میگیرد.
- یافته
- حدود ۶٫۳ درصد از کل ترافیک وب سازمانی مشخصاً به دلیل رمزگشایی توسط جعبههای واسط در معرض تنزل شدید لایههای رمزنگاری قرار میگیرد؛ به این معنا که خود ابزار امنیتی به عامل اصلی آسیبپذیری تبدیل میشود.
- دادههایی که بر پایهٔ آنها کار کردیم
- نسبت اتصالات شنودشده دارای آسیبپذیریهای شدید: 58% — Network and Distributed System Security Symposium
- میزان شیوع رهگیری TLS در اتصالات ارزیابیشده: 10.9% — Cloudflare Blog
- محدودیتهای این تحلیل
- دادههای مرجع بر پایه روشهای شناسایی بیرونی در سمت سرور استخراج شدهاند و قادر به بررسی معماری شبکههای داخلی یا تنظیمات اختصاصی دستگاهها نیستند.
اصطلاحات کلیدی
- امنیت لایه انتقال (TLS)
- پروتکل رمزنگاری استاندارد اینترنت برای برقراری ارتباطات ایمن و سربهسر که با نشانگر HTTPS شناخته میشود.
- مرجع صدور گواهی ریشه (Root CA)
- نهادی معتبر در ساختار اینترنت که وظیفه تأیید و تضمین اصالت گواهیهای دیجیتال وبسایتها را بر عهده دارد.
- حمله مرد میانی (MITM)
- روشی برای شنود که در آن یک واسطه بدون اطلاع دو طرف، ارتباط میان فرستنده و گیرنده را رله و دستکاری میکند.
- جعبه میانی (Middlebox)
- سختافزار یا نرمافزار شبکه (مانند فایروال یا پروکسی) که ترافیک میان مبدأ و مقصد را تغییر داده یا بازرسی میکند.
- سنجاقکردن گواهی (Certificate Pinning)
- سازوکاری امنیتی در برنامهها که کلیدهای عمومی معتبر را در نرمافزار ثابت کرده و مانع پذیرش گواهیهای جعلی میشود.
پرسشهای متداول
آیا میتوان متوجه شد که کارفرما ترافیک وب را رهگیری میکند؟
بله؛ با کلیک روی نماد قفل در مرورگر و بررسی مشخصات گواهی (Certificate). اگر صادرکننده گواهی، شرکت کارفرما یا یک نام تجاری امنیتی باشد، ترافیک شما شنود و رمزگشایی میشود.
آیا استفاده از VPN مانع این رهگیری سازمانی میشود؟
خیر. اگر گواهی ریشه اختصاصی روی دستگاه نصب شده و پروکسی در سطح سیستمعامل فعال باشد، دادهها پیش از ورود به تونل VPN رمزگشایی میشوند.
آیا دستگاههای شخصی متصل به وایفای شرکت نیز رهگیری میشوند؟
معمولاً خیر، مگر اینکه گواهی ریشه شرکت را دستی روی موبایل یا لپتاپ شخصی نصب کرده باشید. در غیر این صورت، مرورگر اتصال را نامعتبر دانسته و اخطار امنیتی صادر میکند.
بررسی عمیق دیدگاهها
مدیران امنیت شبکه
متخصصان فناوری اطلاعات که دفاع سایبری و پایش تهدیدها را بر ارتباطات سربهسر ترجیح میدهند.
مدافعان امنیت شبکه معتقدند رمزنگاری سراسری به یک نقطه کور عمده برای حفاظت از زیرساختهای سازمان تبدیل شده است. بدون بازرسی ترافیک TLS، فایلهای آلوده، ارتباطات سامانههای مخرب و سرقت اطلاعات تجاری بدون مانع از دیوارههای آتش عبور خواهند کرد. از دیدگاه این گروه، نصب گواهی ریشه ابزاری قانونی و ضروری جهت حفظ اشراف اطلاعاتی برای مراقبت از مالکیت فکری شرکت به شمار میرود.
پژوهشگران رمزنگاری
متخصصان دانشگاهی که یکپارچگی ریاضی و ساختار پروتکلهای رمزنگاری را ارزیابی میکنند.
پژوهشگران هشدار میدهند تجهیزات میانی با بهرهگیری از الگوریتمهای تاریخگذشته و اعتبارسنجی ناقص گواهیهای خارجی، نقایص امنیتی چشمگیری به شبکه وارد میکنند. شکستن ارتباط سربهسر، نقطه آسیبپذیری متمرکزی میسازد که با رخنه در یک سرور پروکسی، کل دادههای شبکه را برملا میکند. تأکید این کارشناسان بر تضعیف فنی ساختار حفاظت است و به اهداف عملیاتی سازمان ارتباطی ندارد.
حامیان حریم خصوصی
نهادهای مدافع حقوق دیجیتال با تمرکز بر حفظ دادهها و جلوگیری از پاییدن نامتعارف کارکنان.
فعالان حریم خصوصی باور دارند بازرسی TLS چارچوب اعتماد رمزنگاری وب را نابود میکند. با بهکارگیری تجهیزات میانی، کارفرما بدون نیاز به تأییدیه صریح کارکنان، به اطلاعاتی نظیر دادههای مالی و پزشکی دسترسی مییابد. به عقیده آنها، این رویه نظارت فراگیر را عادیسازی کرده و در صورت نقض امنیت سرور پروکسی، کارمندان را با خطرات غیرقابل جبران روبهرو میسازد.
- مدیران امنیت شبکه
- نظارت بر تهدیدها و دفاع سازمانی را بر ارتباطات سربهسر ارجح میدانند.
- پژوهشگران رمزنگاری
- بر آسیبپذیریهای ساختاری و کاهش سطح امنیت ناشی از جعبههای میانی تمرکز دارند.
- حامیان حریم خصوصی
- خطرات پایش دادههای کارمندان و افشای اطلاعات حساس شخصی را گوشزد میکنند.
دیدگاههایی که این گزارش پوشش نداده
- تأمینکنندگان تجهیزات و نرمافزارهای امنیتی رمزگشایی سازمانی
- اتحادیههای کارگری مدافع حقوق دیجیتال و حریم شخصی کارکنان
منابع
[1]Cybersecurity and Infrastructure Security Agencyمدیران امنیت شبکهHTTPS Interception Weakens TLS Security
مطالعه در Cybersecurity and Infrastructure Security Agency →
[2]National Security Agencyپژوهشگران رمزنگاریManaging Risk from Transport Layer Security Inspection
مطالعه در National Security Agency →
[3]Carnegie Mellon University Software Engineering Instituteپژوهشگران رمزنگاریThe Risks of SSL Inspection
مطالعه در Carnegie Mellon University Software Engineering Institute →
[4]Network and Distributed System Security Symposiumپژوهشگران رمزنگاریThe Security Impact of HTTPS Interception
مطالعه در Network and Distributed System Security Symposium →
[5]Mozilla Security Blogپژوهشگران رمزنگاریFixing Antivirus Errors
مطالعه در Mozilla Security Blog →
[6]Cloudflare Blogپژوهشگران رمزنگاریMonsters in the Middleboxes: Introducing Two New Tools for Detecting HTTPS Interception
مطالعه در Cloudflare Blog →
[7]Electronic Frontier Foundationحامیان حریم خصوصیInside the Invasive, Secretive “Bossware” Tracking Workers
مطالعه در Electronic Frontier Foundation →
[8]RFC Editorمدیران امنیت شبکهRFC 8404: Effects of Pervasive Encryption on Operators
مطالعه در RFC Editor →
[9]تیم سردبیری کوهستانتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
بیشتر در شغل و کار
مشاهده همه →مدیریت الگوریتمی
شکاف قضاوت: تخصیص الگوریتمی وظایف چگونه مدیریت میانی و استقلال کارکنان را دگرگون میکند
6 منبع
همسویی هوش مصنوعی
مدل پاداش و PPO: چگونه یادگیری تقویتی از بازخورد انسانی (RLHF) مدلهای زبانی بزرگ را با سیاستهای سازمانی همسو میکند
7 منبع
تحلیل نیروی کار
حریم خصوصی تفاضلی: توازن ریاضی میان کارایی دادهها و ناشناس ماندن کارمندان در تحلیلهای نیروی کار
6 منبع
هوش مصنوعی سازمانی
بازگشت ۱۶۶ ساعت زمان هدررفته کارمندان در سال: چگونه سیستمهای RAG جستجوی سازمانی را متحول میکنند
7 منبع
نظرات
هر زاویه. هر روز.
اخبار شغل و کار با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





