Нужна консультация?

Нужна консультация?
Позвоните нам

+7 (495) 161-97-84

Получить консультацию

Значок защищенного соединения в браузере еще не означает, что сайту можно доверять. Чтобы понять, что такое HTTPS, важно отделить защиту канала от безопасности его содержимого. Разберем, как шифруются данные, зачем нужен сертификат и почему компаниям приходится контролировать даже защищенный веб-трафик.

Что такое HTTPS простыми словами

Чтобы понять, что такое HTTPS, представьте разговор по защищенной линии. Браузер и сайт обмениваются данными так, чтобы посторонний не мог их прочитать или незаметно изменить. Поэтому интернет-трафик между пользователем и сайтом передается в зашифрованном виде.

Разница между HTTP- и HTTPS-трафиком заключается именно в защите соединения. При HTTP данные передаются открыто, а при HTTPS браузер сначала создает защищенный канал и проверяет, что подключается к нужному серверу. Только после этого отправляются логины, сообщения, документы и другие сведения.

Метод давно используется в личных кабинетах, интернет-магазинах, платежных сервисах, API и корпоративных приложениях. Когда идет трафик через HTTPS, защита включается еще до отправки основного запроса. При этом протокол отвечает за безопасную передачу данных, но сам по себе не гарантирует надежности сайта.

Критерий HTTP HTTPS
Канал Не защищен протоколом Защищен средствами TLS
Сервер Не проверяется Проверяется с участием сертификата
Подмена в пути Высокий риск Риск снижается контролем целостности

Как работает сертификат

Перед отправкой данных браузер и сервер сначала создают защищенное соединение. Этот этап называется TLS-рукопожатием: стороны согласуют параметры защиты, браузер проверяет сервер и формируются сеансовые ключи, с помощью которых затем выполняется HTTPS-шифрование трафика. При использовании взаимной TLS-аутентификации сервер также проверяет клиента. Сам TLS-сертификат данные не шифрует — он помогает браузеру проверить сервер, с которым устанавливается соединение.

Соединение устанавливается поэтапно:

  • Пользователь открывает сайт.
  • Браузер сообщает серверу, какие способы защиты он поддерживает.
  • Сервер передает сертификат и подтверждает, что владеет связанным с ним закрытым ключом.
  • Браузер проверяет домен, срок действия сертификата и доверие к его издателю.
  • Браузер и сервер создают временные ключи для текущего соединения.
  • Запросы и ответы передаются по защищенному TLS-каналу.

TLS-сертификат — это электронный документ со сведениями о домене, открытом ключе и центре сертификации, который его выпустил. Браузер проверяет сертификат и всю цепочку доверия в рамках PKIинфраструктура открытых ключей, сертификатов и удостоверяющих центров, обеспечивающая доверие к участникам соединения.. Такая проверка помогает подтвердить подлинность сервера, но дальнейший обмен данными защищают уже сеансовые ключи, созданные при установлении соединения.

HTTPS-шифрование трафика относится только к способу доставки данных. Защищенный канал одинаково надежно передаст рабочий отчет, личное сообщение и вредоносный архив. Поэтому одного шифрования недостаточно — организациям также нужны проверка ресурсов и контроль файлов.

Для государственных органов, государственных учреждений и государственных унитарных предприятий, на информационные системы которых распространяется приказ ФСТЭК России № 117, контроль веб-канала связан не только с внутренними правилами ИБ, но и с установленными требованиями к защите информации.

HTTPS не проверяет страницу, скрипт или загружаемый файл на наличие угроз. Для этого нужны анализ HTTPS-трафика, определение категории ресурса, учет данных об известных угрозах и проверка передаваемого содержимого. Шифрование не устраняет уязвимости веб-приложения и не защищает устройство, которое уже заражено.

Разберите требования приказа № 117 на практических примерах. Получите гайд по защите веб-доступа, удаленной работы и взаимодействия с ИИ-сервисами.

Почему HTTPS стал вызовом для корпоративной безопасности

Сегодня большая часть сайтов и веб-сервисов работает по защищенному соединению. Поэтому трафик через HTTPS включает вход в личные кабинеты, загрузку файлов, работу с облачными платформами и передачу корпоративных данных. Защита трафика в такой среде означает контроль того, какие ресурсы посещают сотрудники и какие данные передают.

Без специальных средств компания обычно видит лишь общие сведения о соединении: сетевой адрес, время обращения и объем переданных данных, а в зависимости от протокола и архитектуры — доменное имя ресурса. Само содержимое запросов, ответов и файлов остается скрытым. Поэтому перехват HTTPS-трафика без TLS-инспекции не позволяет надежно определить, какой файл скачал сотрудник или какую конкретную страницу открыл.

https трафик

Шифрование не равно доверию

HTTPS сохраняет конфиденциальность обмена, но не оценивает сайт, файл или действие пользователя. Зрелая защита разделяет безопасность канала и содержимого, а затем контролирует оба уровня согласованными средствами.

Екатерина Черкасова

PMM Solar webProxy

Для контроля применяют анализ HTTPS-трафика по заранее установленным правилам. Он помогает связать событие с конкретным пользователем, сайтом и действием, а затем разрешить операцию, заблокировать ее или сохранить сведения для расследования. Рассмотрим основные риски, которые возникают при отсутствии видимости зашифрованного веб-трафика.

Фишинговые сайты с валидными сертификатами

Фишинговая страница может работать по защищенному протоколу и иметь корректный сертификат. Проверка TLS-сертификата подтвердит, что соединение с указанным доменом защищено, но не определит добросовестность владельца формы и цель сбора данных. Поэтому дополнительно нужны проверка категории ресурса, анализ адреса, учет данных об известных угрозах и блокировка подозрительных страниц.

Вредоносные файлы внутри зашифрованного канала

Вредоносная программа, архив или документ с опасным содержимым могут передаваться по HTTPS без каких-либо ошибок соединения. Для сети такой файл выглядит как часть обычного зашифрованного обмена. Выявлять и блокировать такие угрозы помогает фильтрация HTTPS-трафика с проверкой типа и содержимого файлов средствами антивирусного анализа, песочницы или других механизмов защиты.

Загрузка данных во внешние облачные сервисы

Сотрудник может отправить рабочий документ в личное облачное хранилище, веб-почту или сторонний сервис. Протокол надежно защитит передачу от посторонних, но не определит, разрешено ли такое действие правилами компании. Для контроля учитывают пользователя, категорию ресурса, тип файла и направление передачи.

Использование нежелательных веб-приложений

Даже легитимный сервис может создавать риски, если он не согласован для работы с корпоративными данными. Это относится к публичным ИИ-платформам, файлообменникам, мессенджерам и другим веб-приложениям. Управляемый перехват HTTPS-трафика позволяет применить правила доступа к выбранным категориям ресурсов и отдельным группам сотрудников.

Расследование без видимости веб-событий

Одних сведений об адресе сайта и времени соединения часто недостаточно, чтобы восстановить картину инцидента. Специалистам важно понимать, какой тип ресурса открыл пользователь, какой файл загрузил или скачал и какое правило сработало. Подробные журналы веб-событий сокращают время расследования и помогают подтвердить последовательность действий.

инспекция https

Что такое инспекция HTTPS/TLS-трафика

Инспекция HTTPS/TLS позволяет компании проверять защищенный веб-трафик: корпоративный шлюз завершает исходное соединение и устанавливает два отдельных зашифрованных соединения — с устройством сотрудника и с внешним сайтом. Между ними шлюз получает доступ к расшифрованным данным и применяет установленные правила безопасности. В корпоративной среде такой контроль проводят в управляемой инфраструктуре и в рамках утвержденных политик.

Обычно веб-прокси устанавливает два защищенных соединения: одно — с устройством сотрудника, другое — с внешним сайтом. Между ними шлюз может расшифровать HTTPS-трафик, проверить запросы, ответы и файлы, а затем снова зашифровать разрешенные данные. При этом он самостоятельно проверяет подлинность сертификата внешнего ресурса.

Инспекцию не обязательно включать для всех сайтов и пользователей. Компания заранее определяет, какие соединения нужно проверять, а для каких следует сделать исключения, например для банковских или медицинских сервисов. Такой подход помогает контролировать веб-риски, не вмешиваясь без необходимости в чувствительные данные.

С помощью SWGшлюз веб-безопасности для управления интернет-доступом и защиты корпоративного веб-трафика. с включенной TLS-инспекцией компания может:

  • Применять разные правила для пользователей, подразделений и групп.
  • Ограничивать доступ к отдельным сайтам и категориям ресурсов.
  • Учитывать категории веб-ресурсов и данные об известных угрозах.
  • Анализировать содержимое страниц и передаваемых файлов.
  • Исключать из проверки чувствительные категории соединений.
  • Сохранять события для мониторинга и расследований.

Как SWG помогает контролировать HTTPS-трафик

SWG — это шлюз веб-безопасности, через который компания управляет доступом сотрудников к сайтам и онлайн-сервисам. Он может учитывать учетную запись пользователя, подразделение, адрес ресурса, категорию сайта, тип запроса и передаваемые файлы. Если включена инспекция защищенных соединений, фильтрация HTTPS-трафика распространяется не только на сам факт посещения сайта, но и на действия внутри веб-сессии.

Единые правила для веб-доступа

Если конкретная реализация SWG поддерживает необходимый уровень контроля, одному подразделению можно разрешить работу с облачным хранилищем, другому — оставить только просмотр, а отправку документов запретить. При обращении к подозрительному сайту шлюз может показать предупреждение или заблокировать доступ в соответствии с политикой. Так компания применяет единые политики вместо ручной настройки каждого соединения.

Екатерина Черкасова

PMM Solar webProxy

SWG не заменяет другие средства информационной безопасности. Каждый класс решений выполняет свою задачу:

  • DLP контролирует передачу конфиденциальных данных и помогает предотвращать утечки.
  • NGFW управляет сетевыми соединениями, сегментирует доступ и защищает периметр.
  • SIEM собирает, сопоставляет и анализирует события из разных систем безопасности.
  • WAF защищает веб-приложения от атак и попыток эксплуатации уязвимостей.
  • Антивирус выявляет вредоносный код в файлах и на конечных устройствах.

Эти решения дополняют SWG и могут совместно использовать сведения о пользователях, файлах, соединениях и выявленных угрозах.

Чтобы расшифровать HTTPS-трафик, шлюз должен быть корректно встроен в корпоративную инфраструктуру. На управляемых устройствах настраивают доверие к корпоративному сертификату, определяют категории для инспекции и создают исключения для чувствительных сервисов. Также необходимо заранее оценить нагрузку, поскольку расшифровка, проверка и повторное шифрование данных требуют вычислительных ресурсов.

После расшифровки шлюз может определить фактический тип файла по его содержимому, сопоставить его с заявленным MIME-типомобозначение фактического типа содержимого, например документа, изображения, архива или исполняемого файла. и расширением и применить установленную политику. Например, файл с расширением PDF может фактически оказаться исполняемым файлом или архивом. При наличии соответствующих механизмов идентификации событие связывается с конкретным пользователем, устройством, ресурсом и принятым решением, что упрощает мониторинг и последующее расследование.

С помощью SWG организация может:

  • Ограничивать доступ к нежелательным сайтам и веб-сервисам.
  • Определять категории ресурсов и учитывать сведения об известных угрозах.
  • Контролировать загрузку и отправку файлов.
  • Разрешать, предупреждать или блокировать действия.
  • Сохранять события для аудита и расследований.

Как Solar webProxy контролирует защищенный веб-трафик

Solar webProxySWG-система для централизованного управления корпоративным веб-доступом, фильтрации HTTP- и HTTPS-трафика и применения политик безопасности. — SWG-система для централизованного управления корпоративным веб-доступом. При соответствующей схеме подключения она может стать единой точкой применения политик безопасности для пользователей и подразделений, в том числе при работе с защищенными HTTPS-соединениями.

Solar webProxy позволяет:

  • Анализировать запросы и ответы, передаваемые по HTTPS.
  • Определять категории веб-ресурсов.
  • Контролировать загрузку и отправку файлов.
  • Применять правила к расшифрованному содержимому.
  • Разрешать или блокировать действия пользователей и уведомлять о срабатывании политик.
  • Фиксировать веб-события в журналах.
  • Перенаправлять запросы и ответы внешним системам по протоколу ICAP для дополнительной проверки.

Для контроля исходящего веб-доступа система поддерживает явную и прозрачную схемы подключения, а режим reverse proxy может использоваться для публикации внутренних веб-ресурсов. Solar webProxy отвечает за защиту веб-контура и не заменяет EDR, VPN, DLP, WAF или SIEM. Эти решения дополняют SWG, обеспечивая защиту рабочих станций и каналов, контроль утечек, безопасность веб-приложений и сопоставление событий.

защита https

Возьмите защищенный веб-трафик под контроль.

Настройте единые правила веб-доступа, проверяйте HTTPS-соединения, контролируйте передачу файлов и сохраняйте события для расследований с помощью Solar webProxy.

Ограничения и условия контроля HTTPS-трафика

Не весь HTTPS-трафик нужно проверять одинаково. Для банковских, медицинских, государственных и других чувствительных сервисов обычно создают исключения, чтобы не обрабатывать лишние персональные данные. Перечень таких категорий определяют с учетом рисков, внутренних регламентов и требований законодательства, а юридические основания контроля заранее согласовывают с ответственными специалистами.

Инспекция создает дополнительную нагрузку на шлюз: ему нужно расшифровать соединение, проверить содержимое и снова зашифровать разрешенный обмен. Поэтому перед внедрением оценивают объем трафика, производительность оборудования и поведение системы при сбоях. Отдельного внимания требуют приложения с нестандартными механизмами защиты, поскольку они могут некорректно работать при проверке соединения.

Перед запуском контроля необходимо:

  • Определить, какие риски должна снижать инспекция и на каких основаниях она проводится.
  • Утвердить категории трафика, которые нужно проверять, а также перечень исключений.
  • Обеспечить защиту корпоративных сертификатов и связанных с ними закрытых ключей.
  • Проверить производительность шлюза, устойчивость к нагрузке и поведение при отказах.
  • Ограничить круг сотрудников, имеющих доступ к настройкам и журналам событий.
  • Регулярно пересматривать правила с учетом новых веб-сервисов, угроз и изменений инфраструктуры.
защищённый HTTPS трафик

Сделайте защищенный веб-канал управляемым

HTTPS защищает данные в момент передачи между пользователем и веб-сервисом: скрывает их от посторонних и помогает обнаружить незаметное изменение по пути. Однако для корпоративной безопасности этого недостаточно. Компании также важно понимать, к каким ресурсам обращаются сотрудники, какие файлы скачивают и отправляют, а также какие сведения могут покидать внутренний контур.

Именно поэтому ответ на вопрос, что такое HTTPS, не должен сводиться только к шифрованию. Это защищенный способ передачи HTTP-запросов и ответов, но не подтверждение благонадежности сайта или безопасности его содержимого. Надежная защита веб-канала сочетает проверку сертификатов, правила доступа, анализ передаваемых данных и подробное журналирование событий.

При этом цель контроля — не расшифровать как можно больше соединений. Гораздо важнее точно определить, какой трафик действительно нужно проверять, для каких сервисов необходимы исключения и как реагировать на нарушения. Такой подход сохраняет шифрование на участках соединения и одновременно превращает защищенный веб-канал из слепой зоны в управляемую часть корпоративной системы ИБ.

Часто задаваемые вопросы

Можно ли считать сайт безопасным, если он работает по HTTPS?

Нет. HTTPS подтверждает защиту соединения и помогает проверить сервер, но не оценивает добросовестность владельца, безопасность кода, отсутствие фишинга или вредоносных файлов.

Почему фишинговые сайты тоже используют защищенный HTTPS?

Злоумышленник может получить действующий сертификат для домена, который находится под его контролем. Поэтому HTTPS на фишинговом сайте защищает передачу данных, но не подтверждает безопасность размещенной формы.

Видит ли компания содержимое HTTPS без TLS-инспекции?

Обычно доступны метаданные соединения, но не полный запрос, ответ или файл. Точная видимость зависит от протокола и архитектуры, поэтому для проверки содержимого применяют управляемую инспекцию.

Чем проверка сертификата отличается от проверки трафика?

Сертификат помогает подтвердить сервер и установить доверенное соединение. Проверка трафика оценивает уже передаваемые запросы, ответы, файлы и действия по корпоративным правилам.

Нужно ли инспектировать весь HTTPS-трафик сотрудников?

Нет. Политику строят по рискам, категориям и рабочим сценариям. Чувствительные сервисы и технически несовместимые приложения исключают, а остальные направления проверяют в необходимом объеме.

Какие категории HTTPS лучше исключать из инспекции?

Перечень определяет организация с учетом права, приватности и рисков. Часто отдельно рассматривают банковские, медицинские, личные сервисы и приложения с особыми механизмами доверия.

Почему HTTPS не отменяет корпоративную веб-фильтрацию?

Шифрование защищает данные при передаче, но не оценивает сам сайт и его содержимое. Веб-фильтрация дополняет HTTPS: определяет категорию ресурса, учитывает сведения об известных угрозах, контролирует передаваемые файлы и фиксирует события для расследований.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

Приказ ФСТЭК 117: требования и способы выполнить их с помощью DLP-системы

Приказ ФСТЭК 117: требования и способы выполнить их с помощью DLP-системы

Узнать больше
Межсетевой экран нового поколения: как выбрать с надежным шифрованием

Межсетевой экран нового поколения: как выбрать с надежным шифрованием

Узнать больше
Режим работы «Бастион»: полный контроль привилегированного доступа

Режим работы «Бастион»: полный контроль привилегированного доступа

Узнать больше
SOAR: как автоматизировать реагирование на инциденты

SOAR: как автоматизировать реагирование на инциденты

Узнать больше
Модели Kill Chain в информационной безопасности: Lockheed Martin, MITRE и Unified Kill Chain на пальцах

Модели Kill Chain в информационной безопасности: Lockheed Martin, MITRE и Unified Kill Chain на пальцах

Узнать больше
Методы защиты сетей: от межсетевых экранов до ГОСТ VPN на базе IPsec

Методы защиты сетей: от межсетевых экранов до ГОСТ VPN на базе IPsec

Узнать больше
Коррупция сотрудников: признаки, риски и методы защиты

Коррупция сотрудников: признаки, риски и методы защиты

Узнать больше