Поиск

UDV Group: отзыв сертификатов подписи кода может осложнить поставку российского ПО

Российский разработчик решений в области киберустойчивости UDV Group предупреждает: риск отзыва западных сертификатов подписи кода может повлиять на поставку и обновление российского ПО. Для компаний с высокими требованиями к информационной безопасности критичными становятся проверка происхождения дистрибутивов, контроль обновлений и переход к доверенным механизмам подписи.

В России начали тестировать технологический удостоверяющий центр, который должен выдавать отечественным разработчикам сертификаты подписи кода вместо западных. Решение разрабатывает отраслевая рабочая группа «Единое пространство доверия». С конца 2025 года механизм проверяли российские разработчики средств защиты, операционных систем и инфраструктурного ПО.

Создание такой системы стало ответом на риск отзыва западных сертификатов. Без действующего сертификата операционные системы могут блокировать запуск программы или предупреждать пользователя о небезопасном издателе. Для разработчика это создает сложности при распространении ПО, а для корпоративного заказчика — дополнительные риски при установке и обновлении продуктов.

Подпись кода подтверждает, что программа выпущена конкретным разработчиком и не была изменена после публикации. Если сертификат отозван, поставщику приходится искать другой иностранный центр сертификации, переходить на российскую цепочку доверия или выпускать ПО без подписи. Последний сценарий особенно рискован для организаций, где важны контроль поставки, проверка обновлений и управляемость жизненного цикла ПО.

Без доверенной подписи компании сложнее подтвердить происхождение дистрибутива и отличить легитимный продукт от поддельного установочного файла, фишингового ПО или модифицированной версии программы. Для организаций с требованиями по информационной безопасности и КИИ это становится не технической деталью, а частью управления рисками поставки программного обеспечения.

«Подпись кода часто воспринимают как техническую деталь, но для бизнеса это часть доверенной поставки программного обеспечения. Если компания не понимает, каким сертификатом подписан используемый продукт, как проверяется его целостность и что произойдет при отзыве сертификата, она получает риск уже на этапе обновления или установки ПО. Особенно чувствительны к этому организации с требованиями по информационной безопасности и КИИ: им важно не просто запустить программу, а подтвердить происхождение, неизменность и управляемость всего жизненного цикла продукта», — отметила Ольга Луценко, ведущий эксперт UDV Group.

По ее словам, переход к российским механизмам подписи кода должен сопровождаться не только технической настройкой, но и пересмотром внутренних процессов у заказчиков. Компаниям нужно понимать, какие программные продукты используются в инфраструктуре, как они обновляются, кто отвечает за проверку дистрибутивов и какие действия предусмотрены при недоверенной или отозванной подписи.

Дополнительная сложность связана с иностранными операционными системами. В них российские «корни доверия» не встроены по умолчанию, поэтому проверка отечественных сертификатов требует отдельных решений. Для организаций, которые продолжают использовать Windows, macOS или мобильные платформы зарубежных поставщиков, это может стать самостоятельным этапом управления безопасностью ПО.

В UDV Group считают, что создание российской системы подписи кода переводит рынок от временных обходных решений к более устойчивой модели доверия к отечественному ПО. В ближайшие годы этот вопрос будет важен не только для разработчиков, но и для заказчиков, которым необходимо безопасно устанавливать, обновлять и эксплуатировать программные продукты без зависимости от зарубежных удостоверяющих центров.