Неотрекаемость электронной подписи что это
- Главная
- Авторизация
- Поиск
- ОНЛАЙН КАССЫ
- Услуги ОФД
- Касса №1 К1-Ф
- Кассовая техника Эвотор
- Электронная подпись. УЦ
- Памятка по использованию ЭП
- Электронные торги
- ЭП для торгов по 44-ФЗ
- Аккредитация
- Требования к участникам электронных аукционов
- Перечень торговых площадок
- ЭП для заказчиков по 223-ФЗ
- Требования для изготовления ЭП
- ЭП для Корпоративного и Частного использования
- ЭП для портала Госуслуги.ру
- Личная электронная подпись
- ЭП для работы с реестром ЕФРСФДЮЛ
- ЭП для врачей и медицинских учреждений
- ЭП для Росалкоголь- регулирование
- ЭП для ФСФР России
- ЭП для портала Росимущество
- ЭП для провайдеров и операторов связи
- ЭП для ИС Росреестр
- ЭП для ЕИАС ФСТ России
- ЭП для заказчиков по 223-ФЗ
- ЭП для системы ФРДО Рособрнадзора
- Электронная отчетность через интернет
- ПП «Астрал-Отчет»
- Видеоматериалы ПП «Астрал-Отчет»
- Видеоматериалы ПП «1С-Отчетность»
- Электронный документооборот
- СЭД Астрал.Онлайн
- СЭД «Астрал Отчет»
- Разработка и внедрение систем ИБ
- Поставка и обслуживание С(К)ЗИ
- Поставка СЗИ от утечки по ТК
- Построение защищенных каналов связи VPN
- Защита персональных данных
- Работы по защите ИСПДн
- Аттестация ИСПДн
- Штрафные санкции
- Системы видеонаблюдения
- Системы контроля доступа
- Системы охранной и пожарной сигнализации
- Монтаж кабельных сетей (СКС и ЛВС)
- Волоконно-оптические линии связи
- Беспроводные Wi-Fi сети
- Электроснабжение и освещение
- Резервное электроснабжение
- Инженерная инфраструктура ЦОД
- Сопровождение компьютерных систем и сетей
- Электронные очереди
- Составление отчетов
Выдача электронной подписи нашим удостоверяющим центром в Дагестане ( г. Махачкала ) осуществляется за 20 минут!
Полный спектр услуг и средств в области защиты информации и персональных данных с выдачей АТТЕСТАТА соответствия.
Выполнение работ по внедрению и обслуживанию систем безопасности, инженерных и информационных систем.- Главная
- Услуги
- Электронная подпись
- Памятка по использованию ЭП
Памятка по использованию квалифицированного сертификата ключа проверки электронной подписи
Руководство по обеспечению безопасности использования электронной подписи Регламент Удостоверяющего центра АО «Калуга Астрал»
Руководство пользователя СКЗИ КриптоПро CSP Руководство пользователя СКЗИ ViPNet CSP Условия признания электронных документов, подписанных электронной подписью, равнозначными документам на бумажном носителе, подписанным собственноручной подписью.
Понятие неотрекаемости.Федеральный закон РФ № 63-ФЗ «Об электронной подписи»
« Статья 6. Условия признания электронных документов, подписанных электронной подписью, равнозначными документам на бумажном носителе, подписанным собственноручной подписью
1. Информация в электронной форме, подписанная квалифицированной электронной подписью, признается электронным документом, равнозначным документу на бумажном носителе, подписанному собственноручной подписью, и может применяться в любых правоотношениях в соответствии с законодательством Российской Федерации, кроме случая, если федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами установлено требование о необходимости составления документа исключительно на бумажном носителе …»Ключевой особенностью квалифицированной электронной подписи является неотрекаемость, т.е. то, что владелец сертификата электронной подписи не может впоследствии отказаться от совершенного действия с применением своей электронной подписи, проставленной под электронным документом . Если сравнивать с бумажной технологией, то это аналогично предъявлению отправителем паспорта перед выполнением действия. В системах криптографической защиты это обеспечивается электронной подписью и сертификатом электронной подписи.
Условия получения квалифицированного сертификата ключа проверки электронной подписи
Точка выдачи аккредитованного удостоверяющего центра ЗАО «Калуга Астрал» в г. Махачкала осуществляет выдачу электронных подписей строго в соответствии с требованиями статьи 18 63-ФЗ, а именно только после установления личности владельца сертификата (полномочного представителя) и его полномочий, с обязательным предъявлением документа удостоверяющего личность (паспорта) и, при необходимости, доверенности (для физических лиц и индивидуальных предпринимателей – нотариально заверенная доверенность; для юридических лиц – доверенность, заверенная юридическим лицом).
Федеральный закон РФ № 63-ФЗ «Об электронной подписи»
«Статья 18. Выдача квалифицированного сертификата
1. При выдаче квалифицированного сертификата аккредитованный удостоверяющий центр обязан:
1) установить личность заявителя — физического лица, обратившегося к нему за получением квалифицированного сертификата;
2) получить от лица, выступающего от имени заявителя — юридического лица, подтверждение правомочия обращаться за получением квалифицированного сертификата.. .
2.3. В случае, если полученные в соответствии с частью 2.2 настоящей статьи сведения подтверждают достоверность информации, представленной заявителем для включения в квалифицированный сертификат, и аккредитованным удостоверяющим центром установлена личность заявителя — физического лица или получено подтверждение правомочий лица, выступающего от имени заявителя — юридического лица, на обращение за получением квалифицированного сертификата, аккредитованный удостоверяющий центр осуществляет процедуру создания и выдачи заявителю квалифицированного сертификата. В противном случае аккредитованный удостоверяющий центр отказывает заявителю в выдаче квалифицированного сертификата . »В целях повышения безопасности использования электронных подписей и предотвращения компрометации ключей электронных подписей в процессе использования, наш удостоверяющий центр осуществляет формирование ключевой информации непосредственно на защищенные сертифицированные ФСТЭК России ключевые USB-носители (токены), «JaCarta» и «Рутокен» без сохранения ключевой информации на каких-либо иных промежуточных носителях . После формирования ключей электронной подписи, изготовления сертификата и записи его в контейнер ключей, USB-токен передаётся лично в руки владельцу сертификата (полномочному представителю) под роспись в журнале поэкземплярного учета ключевых документов.
Особенность защищенных сертифицированных USB-носителей, в отличие от не защищенных (USB-flash-накопители, жесткие диски, дискеты, и т.п.), заключается в отсутствие возможности получить доступ к ключу электронной подписи, хранящемуся на USB-токене, с целью его несанкционированного использования или копирования без известного только владельцу персонального пароля (ПИН-кода). После получения в удостоверяющем центре электронной подписи на защищенном USB-токене, владелец сертификата обязан сменить ПИН-код доступа к устройству со стандартного, установленного по умолчанию, на свой собственный.
Стоит помнить, что выгруженный (скопированный) с защищенного USB-токена контейнер с ключевой информацией может попасть в руки злоумышленников, подвержен неконтролируемому тиражированию, передаче в руки третьих лиц и несанкционированному использованию, что является компрометацией ключа электронной подписи и может привести к крайне негативным последствиям для владельца сертификата.
В связи с вышеизложенным ключи электронной подписи рекомендуется, а в некоторых случаях является обязательным условием (например, при получении электронной подписи для электронных торговых площадок), хранить на защищенных сертифицированных USB-токенах. Пин-код от защищенного носителя владелец обязан хранить в тайне, а сам носитель в недоступном для посторонних лиц месте.«10. Порядок оказания услуг Удостоверяющего центра…
10.2.8. Формирование Ключей ЭП осуществляется Средством электронной подписи непосредственно на носители, поддерживаемые используемым СКЗИ и указанные в формуляре на СКЗИ, без сохранения сформированной ключевой информации на каком-либо ином носителе. В случае, если формирование Ключей ЭП производится с целью их последующего использования участниками размещения заказа на федеральных и/или коммерческих электронных торговых площадках, то формирование ключевой информации должно осуществляться исключительно на сертифицированные ФСТЭК России ключевые носители, предназначенные для хранения ключевой информации (смарт-карты, usb-исполнение смарт-карты («токен») – eToken, Рутокен, JaCarta, т.п.).»Следует обратить внимание, если Вы приобретаете сертификат квалифицированной электронной подписи в каком-либо удостоверяющем центре и у Вас не требуют ни личного присутствия, ни предъявления оригиналов необходимых документов (заявление, паспорт, СНИЛС, доверенность, и др.), а так же формирование ключей электронной подписи происходит не на сертифицированный ключевой носитель, то есть вероятность компрометации вашего ключа электронной подписи (передачи третьим лицам) со всеми вытекающими негативными последствиями.
Точка выдачи аккредитованного удостоверяющего центра ЗАО «Калуга Астрал» в г. Махачкала осуществляет выдачу электронных подписей по двум схемам:
1. По «прямой» схеме (в офисе Точки выдачи).
Формирование ключей электронной подписи производится в присутствии пользователя (при необходимости самим пользователем) на автоматизированном рабочем месте Оператора УЦ, аттестованном на соответствие требованиям по технической защите конфиденциальной информации и размещенном в аттестованном помещении Точки выдачи УЦ, имеющей лицензию ФСБ на осуществление соответствующих лицензируемых видов деятельности и в соответствии с Регламентом УЦ.
В данном случае ключи электронной подписи и сертификат электронной подписи записывается только на сертифицированный USB-токен, электронная подпись является уникальной и находится в единственном экземпляре у владельца, что исключает создание и хранение каких-либо копий ключа электронной подписи и его возможную компрометацию.2. По «удаленной» схеме (через сервис «Астрал-ЭТ»).
Пользователь самостоятельно регистрируется в личном кабинете сервиса «Астрал-ЭТ», предварительно посетив офис Точки выдачи для подтверждения своей личности и предоставления необходимых документов. Установив криптопровайдер («КриптоПро CSP» или «ViPNet CSP») и заполнив форму заявки в сервисе «Астрал-ЭТ» пользователь самостоятельно формирует ключи электронной подписи и запрос на изготовление сертификата электронной подписи. Запрос поступает в Точку выдачи на проверку. После одобрения запроса уполномоченным сотрудником Точки выдачи, производится выпуск сертификата в Удостоверяющем центре и сертификат загружается в личный кабинет пользователя.
В данном случае пользователь, самостоятельно выполняющий криптографические операции по генерации ключевой информации, единолично несет ответственность за компрометацию сгенерированного ключа при использовании не сертифицированных и не защищенных носителей, а также ответственность за последствия компрометации.Использование электронной подписи и носителя в государственных учреждения.
Государственные учреждения при создании, использовании и хранении сертификата и ключа электронной подписи, при эксплуатации средств электронной подписи руководятся, по мимо выше описанных требований, требованиями предъявляемыми к государственным информационным системам в области информационной безопасности. Контрольные функции за соблюдением данных требований возложены на ФСБ России, не соблюдение указанных норм влечет как административную, так и уголовную ответственность.
Касательно применению носителей ключевой информации можно также руководствоваться «Методические рекомендации по использованию электронной подписи при межведомственном электронном взаимодействии (версия 4.3)»« Требования к программно-аппаратным средствам, используемым для хранения ключевой информации
12. При выборе программно-аппаратных средств для хранения ключевой информации следует учитывать, что данное средство должно иметь сертификат ФСТЭК России, подтверждающий, что:
— данное устройство является программно-аппаратным средством аутентификации и хранения ключевой информации пользователей в автоматизированных системах до класса защищенности 1Г включительно;
— может использоваться при создании информационных систем персональных данных до 1 класса включительно.
При выборе в качестве программно-аппаратных средств для хранения ключевой информации устройств, реализующих криптографические алгоритмы и протоколы, указанные средства должны соответствовать требованиям приказа ФСБ России № 796 «Об утверждении требований к средствам электронной подписи и требований к средствам удостоверяющего центра» в соответствии с утвержденной для информационной системы ОГВ моделью угроз.
Рекомендуется использование ключевых носителей, соответствующих следующим требованиям:
— форм-фактор (по требованию информационных систем) — USB-ключ (предпочтительно) или смарт-карта;
— объем защищенной памяти не менее 32 КБ;
— поддерживаемые интерфейсы и стандарты — PKCS#11 версии v2.01 и выше (для носителей, являющихся СКЗИ, – не ниже v2.3), ISO 7816, Microsoft CryptoAPI, PC/CS (команды APDU), хранение сертификатов X.509 v3;
— ресурс EEPROM-памяти — не менее 500 000 циклов чтения/записи;
— срок хранения данных в памяти — не менее 10 лет;
— среднее время наработки на отказ электронных компонентов — не менее 10 лет;
— поддерживаемые операционные системы — Microsoft Windows семейства NT (32 и 64-битные версии), Linux; »Можно ли копировать ключи электронной подписи?
Техническая возможность есть, в целях резервирования .
В случае копирования ключа подписи для передачи третьим лицам нарушаются:
1. Федеральный закон от 6 апреля 2011 г. № 63-ФЗ «Об электронной подписи» (статьи 10, 17);2. Указ Президента Российской Федерации «О мерах по соблюдению законности в области разработки, производства, реализации и эксплуатации шифровальных средств, а также предоставления услуг в области шифрования информации» N 334 от 3 апреля 1995 года ;
3. Приказ ФСБ России от 9 февраля 2005 года № 66 утвердивший Положение «О разработке, производстве, реализации и использовании шифровальных (криптографических) средств защиты информации » (Положение ПКЗ-2005)
4. Приказ ФСТЭК России от 13 июня 2001 г. N 152 утвердившего «Инструкцию об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну»
Неотрекаемость электронной подписи что это
- Главная
- Авторизация
- Поиск
- ОНЛАЙН КАССЫ
- Услуги ОФД
- Касса №1 К1-Ф
- Кассовая техника Эвотор
- Электронная подпись. УЦ
- Памятка по использованию ЭП
- Электронные торги
- ЭП для торгов по 44-ФЗ
- Аккредитация
- Требования к участникам электронных аукционов
- Перечень торговых площадок
- ЭП для заказчиков по 223-ФЗ
- Требования для изготовления ЭП
- ЭП для Корпоративного и Частного использования
- ЭП для портала Госуслуги.ру
- Личная электронная подпись
- ЭП для работы с реестром ЕФРСФДЮЛ
- ЭП для врачей и медицинских учреждений
- ЭП для Росалкоголь- регулирование
- ЭП для ФСФР России
- ЭП для портала Росимущество
- ЭП для провайдеров и операторов связи
- ЭП для ИС Росреестр
- ЭП для ЕИАС ФСТ России
- ЭП для заказчиков по 223-ФЗ
- ЭП для системы ФРДО Рособрнадзора
- Электронная отчетность через интернет
- ПП «Астрал-Отчет»
- Видеоматериалы ПП «Астрал-Отчет»
- Видеоматериалы ПП «1С-Отчетность»
- Электронный документооборот
- СЭД Астрал.Онлайн
- СЭД «Астрал Отчет»
- Разработка и внедрение систем ИБ
- Поставка и обслуживание С(К)ЗИ
- Поставка СЗИ от утечки по ТК
- Построение защищенных каналов связи VPN
- Защита персональных данных
- Работы по защите ИСПДн
- Аттестация ИСПДн
- Штрафные санкции
- Системы видеонаблюдения
- Системы контроля доступа
- Системы охранной и пожарной сигнализации
- Монтаж кабельных сетей (СКС и ЛВС)
- Волоконно-оптические линии связи
- Беспроводные Wi-Fi сети
- Электроснабжение и освещение
- Резервное электроснабжение
- Инженерная инфраструктура ЦОД
- Сопровождение компьютерных систем и сетей
- Электронные очереди
- Составление отчетов
Выдача электронной подписи нашим удостоверяющим центром в Дагестане ( г. Махачкала ) осуществляется за 20 минут!
Полный спектр услуг и средств в области защиты информации и персональных данных с выдачей АТТЕСТАТА соответствия.
Выполнение работ по внедрению и обслуживанию систем безопасности, инженерных и информационных систем.- Главная
- Скачать
- Памятка по использованию ЭП
Памятка по использованию квалифицированного сертификата ключа проверки электронной подписи
Руководство по обеспечению безопасности использования электронной подписи Регламент Удостоверяющего центра АО «Калуга Астрал»
Руководство пользователя СКЗИ КриптоПро CSP Руководство пользователя СКЗИ ViPNet CSP Условия признания электронных документов, подписанных электронной подписью, равнозначными документам на бумажном носителе, подписанным собственноручной подписью.
Понятие неотрекаемости.Федеральный закон РФ № 63-ФЗ «Об электронной подписи»
« Статья 6. Условия признания электронных документов, подписанных электронной подписью, равнозначными документам на бумажном носителе, подписанным собственноручной подписью
1. Информация в электронной форме, подписанная квалифицированной электронной подписью, признается электронным документом, равнозначным документу на бумажном носителе, подписанному собственноручной подписью, и может применяться в любых правоотношениях в соответствии с законодательством Российской Федерации, кроме случая, если федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами установлено требование о необходимости составления документа исключительно на бумажном носителе …»Ключевой особенностью квалифицированной электронной подписи является неотрекаемость, т.е. то, что владелец сертификата электронной подписи не может впоследствии отказаться от совершенного действия с применением своей электронной подписи, проставленной под электронным документом . Если сравнивать с бумажной технологией, то это аналогично предъявлению отправителем паспорта перед выполнением действия. В системах криптографической защиты это обеспечивается электронной подписью и сертификатом электронной подписи.
Условия получения квалифицированного сертификата ключа проверки электронной подписи
Точка выдачи аккредитованного удостоверяющего центра ЗАО «Калуга Астрал» в г. Махачкала осуществляет выдачу электронных подписей строго в соответствии с требованиями статьи 18 63-ФЗ, а именно только после установления личности владельца сертификата (полномочного представителя) и его полномочий, с обязательным предъявлением документа удостоверяющего личность (паспорта) и, при необходимости, доверенности (для физических лиц и индивидуальных предпринимателей – нотариально заверенная доверенность; для юридических лиц – доверенность, заверенная юридическим лицом).
Федеральный закон РФ № 63-ФЗ «Об электронной подписи»
«Статья 18. Выдача квалифицированного сертификата
1. При выдаче квалифицированного сертификата аккредитованный удостоверяющий центр обязан:
1) установить личность заявителя — физического лица, обратившегося к нему за получением квалифицированного сертификата;
2) получить от лица, выступающего от имени заявителя — юридического лица, подтверждение правомочия обращаться за получением квалифицированного сертификата.. .
2.3. В случае, если полученные в соответствии с частью 2.2 настоящей статьи сведения подтверждают достоверность информации, представленной заявителем для включения в квалифицированный сертификат, и аккредитованным удостоверяющим центром установлена личность заявителя — физического лица или получено подтверждение правомочий лица, выступающего от имени заявителя — юридического лица, на обращение за получением квалифицированного сертификата, аккредитованный удостоверяющий центр осуществляет процедуру создания и выдачи заявителю квалифицированного сертификата. В противном случае аккредитованный удостоверяющий центр отказывает заявителю в выдаче квалифицированного сертификата . »В целях повышения безопасности использования электронных подписей и предотвращения компрометации ключей электронных подписей в процессе использования, наш удостоверяющий центр осуществляет формирование ключевой информации непосредственно на защищенные сертифицированные ФСТЭК России ключевые USB-носители (токены), «JaCarta» и «Рутокен» без сохранения ключевой информации на каких-либо иных промежуточных носителях . После формирования ключей электронной подписи, изготовления сертификата и записи его в контейнер ключей, USB-токен передаётся лично в руки владельцу сертификата (полномочному представителю) под роспись в журнале поэкземплярного учета ключевых документов.
Особенность защищенных сертифицированных USB-носителей, в отличие от не защищенных (USB-flash-накопители, жесткие диски, дискеты, и т.п.), заключается в отсутствие возможности получить доступ к ключу электронной подписи, хранящемуся на USB-токене, с целью его несанкционированного использования или копирования без известного только владельцу персонального пароля (ПИН-кода). После получения в удостоверяющем центре электронной подписи на защищенном USB-токене, владелец сертификата обязан сменить ПИН-код доступа к устройству со стандартного, установленного по умолчанию, на свой собственный.
Стоит помнить, что выгруженный (скопированный) с защищенного USB-токена контейнер с ключевой информацией может попасть в руки злоумышленников, подвержен неконтролируемому тиражированию, передаче в руки третьих лиц и несанкционированному использованию, что является компрометацией ключа электронной подписи и может привести к крайне негативным последствиям для владельца сертификата.
В связи с вышеизложенным ключи электронной подписи рекомендуется, а в некоторых случаях является обязательным условием (например, при получении электронной подписи для электронных торговых площадок), хранить на защищенных сертифицированных USB-токенах. Пин-код от защищенного носителя владелец обязан хранить в тайне, а сам носитель в недоступном для посторонних лиц месте.«10. Порядок оказания услуг Удостоверяющего центра…
10.2.8. Формирование Ключей ЭП осуществляется Средством электронной подписи непосредственно на носители, поддерживаемые используемым СКЗИ и указанные в формуляре на СКЗИ, без сохранения сформированной ключевой информации на каком-либо ином носителе. В случае, если формирование Ключей ЭП производится с целью их последующего использования участниками размещения заказа на федеральных и/или коммерческих электронных торговых площадках, то формирование ключевой информации должно осуществляться исключительно на сертифицированные ФСТЭК России ключевые носители, предназначенные для хранения ключевой информации (смарт-карты, usb-исполнение смарт-карты («токен») – eToken, Рутокен, JaCarta, т.п.).»Следует обратить внимание, если Вы приобретаете сертификат квалифицированной электронной подписи в каком-либо удостоверяющем центре и у Вас не требуют ни личного присутствия, ни предъявления оригиналов необходимых документов (заявление, паспорт, СНИЛС, доверенность, и др.), а так же формирование ключей электронной подписи происходит не на сертифицированный ключевой носитель, то есть вероятность компрометации вашего ключа электронной подписи (передачи третьим лицам) со всеми вытекающими негативными последствиями.
Точка выдачи аккредитованного удостоверяющего центра ЗАО «Калуга Астрал» в г. Махачкала осуществляет выдачу электронных подписей по двум схемам:
1. По «прямой» схеме (в офисе Точки выдачи).
Формирование ключей электронной подписи производится в присутствии пользователя (при необходимости самим пользователем) на автоматизированном рабочем месте Оператора УЦ, аттестованном на соответствие требованиям по технической защите конфиденциальной информации и размещенном в аттестованном помещении Точки выдачи УЦ, имеющей лицензию ФСБ на осуществление соответствующих лицензируемых видов деятельности и в соответствии с Регламентом УЦ.
В данном случае ключи электронной подписи и сертификат электронной подписи записывается только на сертифицированный USB-токен, электронная подпись является уникальной и находится в единственном экземпляре у владельца, что исключает создание и хранение каких-либо копий ключа электронной подписи и его возможную компрометацию.2. По «удаленной» схеме (через сервис «Астрал-ЭТ»).
Пользователь самостоятельно регистрируется в личном кабинете сервиса «Астрал-ЭТ», предварительно посетив офис Точки выдачи для подтверждения своей личности и предоставления необходимых документов. Установив криптопровайдер («КриптоПро CSP» или «ViPNet CSP») и заполнив форму заявки в сервисе «Астрал-ЭТ» пользователь самостоятельно формирует ключи электронной подписи и запрос на изготовление сертификата электронной подписи. Запрос поступает в Точку выдачи на проверку. После одобрения запроса уполномоченным сотрудником Точки выдачи, производится выпуск сертификата в Удостоверяющем центре и сертификат загружается в личный кабинет пользователя.
В данном случае пользователь, самостоятельно выполняющий криптографические операции по генерации ключевой информации, единолично несет ответственность за компрометацию сгенерированного ключа при использовании не сертифицированных и не защищенных носителей, а также ответственность за последствия компрометации.Использование электронной подписи и носителя в государственных учреждения.
Государственные учреждения при создании, использовании и хранении сертификата и ключа электронной подписи, при эксплуатации средств электронной подписи руководятся, по мимо выше описанных требований, требованиями предъявляемыми к государственным информационным системам в области информационной безопасности. Контрольные функции за соблюдением данных требований возложены на ФСБ России, не соблюдение указанных норм влечет как административную, так и уголовную ответственность.
Касательно применению носителей ключевой информации можно также руководствоваться «Методические рекомендации по использованию электронной подписи при межведомственном электронном взаимодействии (версия 4.3)»« Требования к программно-аппаратным средствам, используемым для хранения ключевой информации
12. При выборе программно-аппаратных средств для хранения ключевой информации следует учитывать, что данное средство должно иметь сертификат ФСТЭК России, подтверждающий, что:
— данное устройство является программно-аппаратным средством аутентификации и хранения ключевой информации пользователей в автоматизированных системах до класса защищенности 1Г включительно;
— может использоваться при создании информационных систем персональных данных до 1 класса включительно.
При выборе в качестве программно-аппаратных средств для хранения ключевой информации устройств, реализующих криптографические алгоритмы и протоколы, указанные средства должны соответствовать требованиям приказа ФСБ России № 796 «Об утверждении требований к средствам электронной подписи и требований к средствам удостоверяющего центра» в соответствии с утвержденной для информационной системы ОГВ моделью угроз.
Рекомендуется использование ключевых носителей, соответствующих следующим требованиям:
— форм-фактор (по требованию информационных систем) — USB-ключ (предпочтительно) или смарт-карта;
— объем защищенной памяти не менее 32 КБ;
— поддерживаемые интерфейсы и стандарты — PKCS#11 версии v2.01 и выше (для носителей, являющихся СКЗИ, – не ниже v2.3), ISO 7816, Microsoft CryptoAPI, PC/CS (команды APDU), хранение сертификатов X.509 v3;
— ресурс EEPROM-памяти — не менее 500 000 циклов чтения/записи;
— срок хранения данных в памяти — не менее 10 лет;
— среднее время наработки на отказ электронных компонентов — не менее 10 лет;
— поддерживаемые операционные системы — Microsoft Windows семейства NT (32 и 64-битные версии), Linux; »Можно ли копировать ключи электронной подписи?
Техническая возможность есть, в целях резервирования .
В случае копирования ключа подписи для передачи третьим лицам нарушаются:
1. Федеральный закон от 6 апреля 2011 г. № 63-ФЗ «Об электронной подписи» (статьи 10, 17);2. Указ Президента Российской Федерации «О мерах по соблюдению законности в области разработки, производства, реализации и эксплуатации шифровальных средств, а также предоставления услуг в области шифрования информации» N 334 от 3 апреля 1995 года ;
3. Приказ ФСБ России от 9 февраля 2005 года № 66 утвердивший Положение «О разработке, производстве, реализации и использовании шифровальных (криптографических) средств защиты информации » (Положение ПКЗ-2005)
4. Приказ ФСТЭК России от 13 июня 2001 г. N 152 утвердившего «Инструкцию об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну»
Неотрекаемость электронной подписи что это
Содержание
- Необходимость защиты информации
- Для чего нужна криптография
- Что такое криптография с открытыми ключами
- Верификация открытого ключа
- Верификация цепочки сертификатов
- Центр Сертификации
- Центр Регистрации
- Пользователи
- Сетевой справочник
- Электронная почта и документооборот
- Web приложения
- ЭЦП файлов и приложений
- Стандарты PKIX
- X.509
- PKCS
- S/MIME
- SSL и TLS
- Secure Electronic Transactions (SET)
- IPSEC
Необходимость защиты информации
Продолжающееся бурное развитие компьютерных технологий и повсеместное внедрение в бизнес с использованием Интернета коренным образом изменяет устоявшиеся способы ведения бизнеса. Системы корпоративной безопасности, обеспечивающие бизнес, тоже не могут оставаться в стороне.
В настоящее время, например, средства электронной почты, используются не только для общения между людьми, а для передачи контрактов и конфиденциальной финансовой информации. Web сервера используются не только для рекламных целей, но и для распространения программного обеспечения и электронной коммерции. Электронная почта, доступ к Web серверу, электронная коммерция, VPN требуют применения дополнительных средств для обеспечения конфиденциальности, аутентификации, контроля доступа, целостности и идентификации. В настоящее время в качестве таких средств повсеместно используются средства криптографической защиты и Инфраструктура Открытых Ключей (ИОК).
Для чего нужна криптография
Система криптографической защиты должна обеспечивать:
- Конфиденциальность — Информация должна быть защищена от несанкционированного прочтения как при хранении, так и при передаче. Если сравнивать с бумажной технологией, то это аналогично запечатыванию информации в конверт. Содержание становится известно только после того, как будет открыт запечатанный конверт. В системах криптографической защиты обеспечивается шифрованием.
- Контроль доступа — Информация должна быть доступна только для того, для кого она предназначена. Если сравнивать с бумажной технологией, то только разрешенный получатель может открыть запечатанный конверт. В системах криптографической защиты обеспечивается шифрованием.
- Аутентификацию — Возможность однозначно идентифицировать отправителя. Если сравнивать с бумажной технологией, то это аналогично подписи отправителя. В системах криптографической защиты обеспечивается электронной цифровой подписью и сертификатом.
- Целостность — Информация должна быть защищена от несанкционированной модификации как при хранении, так и при передаче. В системах криптографической защиты обеспечивается электронной цифровой подписью и имитозащитой.
- Неотрекаемость — Отправитель не может отказаться от совершенного действия. Если сравнивать с бумажной технологией, то это аналогично предъявлению отправителем паспорта перед выполнением действия. В системах криптографической защиты обеспечивается электронной цифровой подписью и сертификатом.
Что такое криптография с открытыми ключами
Криптографическое преобразование (шифрование)- взаимно-однозначное математическое преобразование, зависящее от ключа (секретный параметр преобразования), которое ставит в соответствие блоку открытой информации (представленной в некоторой цифровой кодировке) блок шифрованной информации, также представленной в цифровой кодировке. Термин шифрование объединяет в себе два процесса: зашифрование и расшифрование информации.
Криптография делится на два класса: с симметричными ключами и открытыми ключами.
В криптографии с симметричными ключами отправитель и получатель используют один и тот же (общий) ключ, как для шифрования, так и для расшифрования.
Преимущества криптографии с симметричными ключами:
- Производительность — Производительность алгоритмов с симметричными ключами очень велика.
- Стойкость — Криптография с симметричными ключами очень стойкая, что делает практически невозможным процесс дешифрования. При прочих равных условиях (общий алгоритм) стойкость определяется длиной ключа. При длине ключа 256 бит необходимо произвести 10 в 77 степени переборов для определения ключа.
Недостатки криптографии с симметричными ключами:
- Распределение ключей — Так как для шифрования и расшифрования используется один и тот же ключ, при использовании криптографии с симметричными ключами требуются очень надежные механизмы для распределения ключей.
- Масштабируемость — Так как используется единый ключ между отправителем и каждым из получателей, количество необходимых ключей возрастает в геометрической прогрессии. Для 10 пользователей нужно 45 ключей, а для 100 уже 499500.
- Ограниченное использование — Так как криптография с симметричными ключами используется только для шифрования данных и ограничивает доступ к ним, при ее использовании невозможно обеспечить аутентификацию и неотрекаемость.
В криптографии с открытыми ключами используется пара ключей: открытый ключ и секретный (личный) ключ, известный только его владельцу. В отличие от секретного ключа, который должен сохраняться в тайне, открытый ключ может распространяться по сети. Секретный ключ в криптографии с открытыми ключами используется для формирования электронной подписи и расшифрования данных.
Криптография с открытыми ключами обеспечивает все требования, предъявляемые к криптографическим системам. Но реализация алгоритмов требует больших затрат процессорного времени. Поэтому в чистом виде криптография с открытыми ключами в мировой практике обычно не применяется. Для шифрования данных используются симметричные (сеансовые) ключи, которые в свою очередь шифруются с использованием открытых для передачи сеансовых ключей по сети.
Криптография с открытыми ключами требует наличия Инфраструктуры Открытых Ключей (PKI — Public Key Infrastructure) — неотъемлемого сервиса для управления электронными сертификатами и ключами пользователей, прикладного обеспечения и систем.
Верификация открытого ключа
Непосредственное использование открытых ключей требует дополнительной их защиты и идентификации для определения связи с секретным ключом. Без такой дополнительной защиты злоумышленник может представить себя как отправителем подписанных данных, так и получателем зашифрованных данных, заменив значение открытого ключа или нарушив его идентификацию. В этом случае каждый может выдать себя за английскую королеву. Все это приводит к необходимости верификации открытого ключа. Для этих целей используется электронный сертификат.
Электронный сертификат представляет собой цифровой документ, который связывает открытый ключ с определенным пользователем или приложением. Для заверения электронного сертификата используется электронная цифровая подпись доверенного центра — Центра Сертификации (ЦС). Исходя из функций, которые выполняет ЦС, он является основной компонентой всей Инфраструктуры Открытых Ключей. Используя открытый ключ ЦС, каждый пользователь может проверить достоверность электронного сертификата, выпущенного ЦС, и воспользоваться его содержимым.
Верификация цепочки сертификатов
Как описывалось ранее, доверие любому сертификату пользователя определяется на основе цепочки сертификатов. Причем начальным элементом цепочки является сертификат центра сертификации, хранящийся в защищенном персональном справочнике пользователя.
Процедура верификации цепочки сертификатов описана в рекомендациях X.509 и RFC 2459 и проверяет связанность между именем Владельца сертификата и его открытым ключом. Процедура верификации цепочки подразумевает, что все «правильные» цепочки начинаются с сертификатов, изданных одним доверенным центром сертификации. Под доверенным центром понимается главный ЦС, открытый ключ которого содержится в самоподписанном сертификате. Такое ограничение упрощает процедуру верификации, хотя наличие самоподписанного сертификата и его криптографическая проверка не обеспечивают безопасности. Для обеспечения доверия к открытому ключу такого сертификата должны быть применены специальные способы его распространения и хранения, так как на данном открытом ключе проверяются все остальные сертификаты.
Алгоритм верификации цепочек использует следующие данные:
- Х.500 имя Издателя сертификата;
- Х.500 имя Владельца сертификата;
- открытый ключ Издателя;
- срок действия открытого (секретного) ключа Издателя и Владельца;
- ограничивающие дополнения, используемые при верификации цепочек (basicConstraints, nameConstraints, policyConstrains);
- СОС для каждого Издателя (даже если он не содержит отзываемых сертификатов).
Цепочка сертификатов представляет собой последовательность из n сертификатов, в которой:
- для всех x в , Владелец сертификата x есть Издатель сертификата x+1;
- сертификат x=1 есть самоподписанный сертификат;
- сертификат x=n есть сертификат конечного пользователя;
Одновременно с цепочкой сертификатов используется цепочка СОС, представляющая собой последовательность из n СОС, в которой:
- для всех СОС x в , Издатель сертификата x есть Издатель СОС x;
- СОС x=1 есть СОС, изданный Владельцем самоподписанного сертификата;
- СОС x=n есть СОС, изданный Издателем сертификата конечного пользователя;
После построения двух цепочек (сертификатов и СОС) выполняется:
- криптографическая проверка сертификатов и СОС в цепочках;
- проверка сроков действия сертификатов и СОС;
- проверка соответствия имен Издателя и Владельца с использованием дополнения nameConstraints;
- проверка длины цепочки с использованием дополнения basicConstraints;
- проверка на отзыв сертификатов, причем, если сертификат промежуточного центра был отозван СОС вышестоящего центра, все сертификаты, изданные промежуточным центром, считаются недействительными;
- проверка приемлемых регламентов использования сертификата и приемлемых областей использования ключа с использованием дополнений certificatesPolicies и extendedKeyUsage.
Компоненты ИОК и их функции
В состав компонент ИОК входят следующие компоненты:
- Центр Сертификации;
- Центр Регистрации;
- Конечные пользователи;
- Сетевой справочник.
Центр Сертификации
Центр Сертификации (или Удостоверяющий Центр) — основная управляющая компонента ИОК, предназначенная для формирования электронных сертификатов подчиненных Центров и конечных пользователей. Кроме сертификатов, ЦС формирует список отозванных сертификатов X.509 CRL (СОС) с регулярностью, определенной Регламентом системы.
К основным функция ЦС относятся:
- Формирование собственного секретного ключа и сертификата ЦС;
- Формирование сертификатов подчиненных Центров;
- Формирование сертификатов открытых ключей конечных пользователей;
- Формирование списка отозванных сертификатов;
- Ведение базы всех изготовленных сертификатов и списков отозванных сертификатов;
Центр Регистрации
Опциональная компонента ИОК, предназначенная для регистрации конечных пользователей. Основная задача ЦР — регистрация пользователей и обеспечение их взаимодействия с ЦС. В задачи ЦР может также входить публикация сертификатов и СОС в сетевом справочнике LDAP.
Пользователи
Пользователь, приложение или система, являющиеся Владельцами сертификата и использующие ИОК.
Сетевой справочник
Опциональная компонента ИОК, содержащая сертификаты и списки отозванных сертификатов и служащая для целей распространения этих объектов среди пользователей с использованием протокола LDAP (HTTP, FTP).
Использование ИОК в приложениях
ИОК используется для управления ключами и электронными сертификатами в приложениях (таких как электронная почта, Web приложения, электронная коммерция), использующих криптографию для установления защищенных сетевых соединений (S/MIME, SSL, IPSEC), или для формирования ЭЦП электронных документов, приложений и т.д. Кроме того, ИОК может быть использована для корпоративных приложений.
Электронная почта и документооборот
Защищенные электронная почта и документооборот используют криптографию для шифрования сообщений или файлов и формирования ЭЦП. Из наиболее известных и распространенных стандартов стоит отметить протокол S/MIME (Secure Multipurpose Internet Mail Extensions), который является расширением стандарта Internet почты MIME (Multipurpose Internet Mail Extensions).
Web приложения
Web броузеры и сервера используют ИОК для аутентификации и конфиденциальности сессии, а также для онлайновых банковских приложений и электронных магазинов. Наиболее распространенным протоколом в этой сфере является протокол SSL (Secure Sockets Layer). Протокол SSL не ограничивается применением только для защиты HTTP (Hypertext Transfer Protocol), а также может быть использован для FTP (File Transfer Protocol) и Telnet.
ЭЦП файлов и приложений
Использование ЭЦП для подписи приложений и файлов позволяет безопасно распространять их по сети Internet. При этом пользователь уверен в корректности полученного приложения от фирмы-разработчика.
Стандарты в области ИОК
Стандарты в области ИОК делятся на две группы: часть из них описывает собственно реализацию ИОК, а вторая часть, которая относится к пользовательскому уровню, использует ИОК, не определяя ее. На приведенном рисунке показана связь приложений со стандартами. Стандартизация в области ИОК позволяет различным приложениям взаимодействовать между собой с использованием единой ИОК.
В особенности стандартизация важна в области:
- процедуры регистрации и выработки ключа;
- описания формата сертификата;
- описания формата СОС;
- описания формата криптографически защищенных данных;
- описания онлайновых протоколов.
Основным центром по выпуску согласованных стандартов в области ИОК является рабочая группа ИОК (PKI working group) сообщества IETF (Internet Engineering Task Force), известная как группа PKIX (от сокращения PKI for X.509 certificates).
Стандарты PKIX
Спецификации PKIX основаны на двух группах стандартов: X.509 ITU-T (Международный комитет по телекоммуникациям) и PKCS (Public Key Cryptography Standards) firmy RSA Data Security. X.509 изначально был предназначен для спецификации аутентификации при использовании в составе сервиса X.500 директории. Фактически же, синтаксис электронного сертификата, предложенный в X.509 признан стандартом де-факто и получил всеобщее распространение независимо от X.500. Однако X.509 ITU-T не был предназначен для полного определения ИОК. В целях применения стандартов X.509 в повседневной практике пользователи, поставщики и комитеты по стандартизации обращаются к стандартам PKCS. PKIX группа издала следующие стандарты Internet (RFC):
- Internet X.509 Public Key Infrastructure Certificate and CRL Profile (RFC 2459)
- Internet X.509 Public Key Infrastructure Certificate Management Protocols (RFC 2510)
- Internet X.509 Certificate Request Message Format (RFC 2511)
- Internet X.509 Public Key Infrastructure Certificate Policy and Certification Practices Framework (RFC 2527)
- Internet X.509 Public Key Infrastructure Representation of Key Exchange Algorithm (KEA) Keys in Internet X.509 Public Key Infrastructure Certificates (RFC 2528)
- Internet X.509 Public Key Infrastructure Operational Protocols — LDAPv2 (RFC 2559)
- Internet X.509 Public Key Infrastructure Operational Protocols: FTP and HTTP (RFC 2585)
- Internet X.509 Public Key Infrastructure LDAPv2 Schema (RFC 2587)
- X.509 Internet Public Key Infrastructure Online Certificate Status Protocol — OCSP (RFC 2560)
X.509
Стандарт X.509 ITU-T является фундаментальным стандартом, лежащим в основе всех остальных, используемых в ИОК. Основное его назначение — определение формата электронного сертификата и списков отозванных сертификатов.
PKCS
Из серии стандартов, изданных фирмой RSA Data Security, наиболее важными и используемыми в ИОК являются:
- PKCS #7 Cryptographic Message Syntax Standard;
- PKCS #10 Certificate Request Syntax Standard;
- PKCS #12 Personal Information Exchange Syntax Standard.
Вместо устаревшего стандарта RSA PKCS #7, описывающего форматы криптографических сообщений, в июне 1999 года был принят RFC 2630 Cryptographic Message Syntax.
Стандарты, основанные на ИОК
Большинство стандартов, использующих криптографию, разработано с учетом использования ИОК.
S/MIME
Стандарт S/MIME определен IETF для обеспечения защищенного обмена сообщениями. S/MIME использует ИОК для формирования ЭЦП и шифрования информации. В группе стандартов S/MIME наиболее важными являются следующие: Cryptographic Message Syntax, Message Specification, Certificate Handling и Certificate Request Syntax.
SSL и TLS
Протокол SSL (разработанный фирмой Netscape) и соответствующий ему стандарт IETF TLS (RFC 2246) являются наиболее используемыми стандартами для обеспечения защищенного доступа к Web. Вместе с этим, SSL и TLS широко используются для создания клиент — серверных приложений, не использующих Web. Оба эти протокола в своей основе используют ИОК.
Secure Electronic Transactions (SET)
Протокол SET был разработан фирмами Visa и MasterCard и предназначен для обеспечения системы электронных банковских расчетов с использованием пластиковых карт. В данном протоколе ИОК является фундаментом, на котором базируется вся система аутентификации участников расчетов.
IPSEC
Протокол IPSEC (Internet Protocol Security Protocol) разработан IETF как протокол для шифрования IP и является одним из основных протоколов, используемых для построения VPN. ИОК в протоколе IPSEC используется для аутентификации и шифрования. В настоящее время протокол еще широко не распространен, но повсеместное развитие ИОК приводит к возрастания количества реализаций IPSEC.
Заключение
Криптография с открытыми ключами и электронные сертификаты позволяют реализовать по настоящему защищенные системы и приложения, использующие современные технологии и сети передачи данных. Стандартизация в данной области позволяет различным приложением взаимодействовать между собой, используя единую Инфраструктуру Открытых Ключей.
Правила по обеспечению информационной безопасности на рабочем месте
Настоящие правила предназначены для обязательного ознакомления выделенному в организации сотруднику, отвечающему за информационную безопасность при использовании средств криптографической защиты информации и работе в защищенной телекоммуникационной системе.
2. Основные понятия
Система − автоматизированная информационная система передачи и приема информации в электронном виде по телекоммуникационным каналам связи в виде юридически значимых электронных документов с использованием средств электронной подписи.
Автоматизированное рабочее место (АРМ) – ПЭВМ, с помощью которой пользователь осуществляет подключение для работы в Системе.Cредство криптографической защиты информации (СКЗИ) − средство вычислительной техники, осуществляющее криптографическое преобразование информации для обеспечения ее безопасности.
Электронная подпись (ЭП) − информация в электронной форме, которая присоединена к другой информации в электронной форме (подписываемой информации) или иным образом связана с такой информацией и которая используется для определения лица, подписывающего информацию. В Системе для подписания электронных документов электронной подписью используется технология электронно-цифровой подписи (ЭЦП) в инфраструктуре открытых ключей.
Ключ ЭП — уникальная последовательность символов, предназначенная для создания электронной подписи. Ключ ЭП хранится пользователем системы в тайне. В инфраструктуре открытых ключей соответствует закрытому ключу ЭЦП.
Ключ проверки ЭП — уникальная последовательность символов, однозначно связанная с ключом электронной подписи и предназначенная для проверки подлинности электронной подписи. Ключ проверки ЭП известен всем пользователям системы и позволяет определить автора подписи и достоверность электронного документа, но не позволяет вычислить ключ электронной подписи. Ключ проверки ЭП считается принадлежащим пользователю, если он был ему выдан установленным порядком. В инфраструктуре открытых ключей соответствует открытому ключу ЭЦП.
Сертификат ключа проверки ЭП — электронный документ или документ на бумажном носителе, выданные удостоверяющим центром либо доверенным лицом удостоверяющего центра и подтверждающие принадлежность ключа проверки электронной подписи владельцу сертификата ключа проверки электронной подписи.
Удостоверяющий центр — юридическое лицо или индивидуальный предприниматель, осуществляющие функции по созданию и выдаче сертификатов ключей проверки электронных подписей, а также иные функции, предусмотренные законодательством.
Владелец сертификата ключа проверки ЭП — лицо, которому в установленном порядке выдан сертификат ключа проверки электронной подписи.
Средства ЭП − шифровальные (криптографические) средства, используемые для реализации хотя бы одной из следующих функций — создание электронной подписи, проверка электронной подписи, создание ключа электронной подписи и ключа проверки электронной подписи.Сертификат соответствия − документ, выданный по правилам системы сертификации для подтверждения соответствия сертифицированной продукции установленным требованиям.
Подтверждение подлинности электронной подписи в электронном документе − положительный результат проверки соответствующим средством ЭП принадлежности электронной подписи в электронном документе владельцу сертификата ключа проверки подписи и отсутствия искажений в подписанном данной электронной подписью электронном документе.
Компрометация ключа − утрата доверия к тому, что используемые ключи обеспечивают безопасность информации. К событиям, связанным с компрометацией ключей, относятся, включая, но не ограничиваясь, следующие:
- Потеря ключевых носителей.
- Потеря ключевых носителей с их последующим обнаружением.
- Увольнение сотрудников, имевших доступ к ключевой информации.
- Нарушение правил хранения и уничтожения (после окончания срока действия) закрытого ключа.
- Возникновение подозрений на утечку информации или ее искажение в системе конфиденциальной связи.
- Нарушение печати на сейфе с ключевыми носителями.
- Случаи, когда нельзя достоверно установить, что произошло с ключевыми носителями (в том числе случаи, когда ключевой носитель вышел из строя и доказательно не опровергнута возможность того, что, данный факт произошел в результате несанкционированных действий злоумышленника).
3. Риски использования электронной подписи
При использовании электронной подписи существуют определенные риски, основными из которых являются следующие:
- Риски, связанные с аутентификацией (подтверждением подлинности) пользователя. Лицо, на которого указывает подпись под документом, может заявить о том, что подпись сфальсифицирована и не принадлежит данному лицу.
- Риски, связанные с отрекаемостью (отказом от содержимого документа). Лицо, на которое указывает подпись под документом, может заявить о том, что документ был изменен и не соответствует документу, подписанному данным лицом.
- Риски, связанные с юридической значимостью электронной подписи. В случае судебного разбирательства одна из сторон может заявить о том, что документ с электронной подписью не может порождать юридически значимых последствий или считаться достаточным доказательством в суде.
- Риски, связанные с несоответствием условий использования электронной подписи установленному порядку. В случае использования электронной подписи в порядке, не соответствующем требованиям законодательства или соглашений между участниками электронного взаимодействия, юридическая сила подписанных в данном случае документов может быть поставлена под сомнение.
- Риски, связанные с несанкционированным доступом (использованием электронной подписи без ведома владельца). В случае компрометации ключа ЭП или несанкционированного доступа к средствам ЭП может быть получен документ, порождающий юридически значимые последствия и исходящий от имени пользователя, ключ которого был скомпрометирован.
Для снижения данных рисков или их избежания помимо определения порядка использования электронной подписи при электронном взаимодействии предусмотрен комплекс правовых и организационно-технических мер обеспечения информационной безопасности.
4. Общие принципы организации информационной безопасности в Системе
Криптографическая подсистема Системы опирается на отечественное законодательство в области электронной подписи, инфраструктуры открытых ключей и защиты информации, в том числе, на действующие ГОСТ и руководящие документы ФСБ и ФСТЭК, а также на международный стандарт X.509, определяющий принципы и протоколы, используемые при построении систем с открытыми ключами.
Инфраструктура открытых ключей − это система, в которой каждый пользователь имеет пару ключей − закрытый (секретный) и открытый. При этом по закрытому ключу можно построить соответствующий ему открытый ключ, а обратное преобразование неосуществимо или требует огромных временных затрат. Каждый пользователь Системы генерирует себе ключевую пару, и, сохраняя свой закрытый ключ в строгой тайне, делает открытый ключ общедоступным. С точки зрения инфраструктуры открытых ключей, шифрование представляет собой преобразование сообщения, осуществляемое с помощью открытого ключа получателя информации. Только получатель, зная свой собственный закрытый ключ, сможет провести обратное преобразование и прочитать сообщения, а больше никто сделать этого не сможет, в том числе − и сам отправитель шифрограммы. Электронная подпись в инфраструктуре открытых ключей − это преобразование сообщения с помощью закрытого ключа отправителя. Любой желающий может для проверки подписи провести обратное преобразование, применив общедоступный открытый ключ (ключ проверки ЭП) автора документа, но никто не сможет имитировать такой документ, не зная закрытого ключа (ключа ЭП) автора.
Обязательным участником любой инфраструктуры открытых ключей является Удостоверяющий центр, выполняющий функции центра доверия всей системы документооборота. При этом Удостоверяющий центр обеспечивает выполнение следующих основных функций:
- выпускает сертификаты ключей проверки электронных подписей и выдает их пользователям;
- выдает пользователям средства электронной подписи;
- создает по обращениям заявителей ключи электронных подписей и ключи проверки электронных подписей;
- получает и обрабатывает сообщения о компрометации ключей; аннулирует выданные этим удостоверяющим центром сертификаты ключей проверки электронных подписей, доверие к которым утрачено;
- ведет реестр выданных и аннулированных этим удостоверяющим центром сертификатов ключей проверки электронных подписей (далее — реестр сертификатов), в том числе включающий в себя информацию, содержащуюся в выданных этим удостоверяющим центром сертификатах ключей проверки электронных подписей, и информацию о датах прекращения действия или аннулирования сертификатов ключей проверки электронных подписей и об основаниях таких прекращения или аннулирования и обеспечивает доступ лиц к информации, содержащейся в реестре сертификатов;
- проверяет уникальность ключей проверки электронных подписей в реестре сертификатов;
- осуществляет по обращениям участников электронного взаимодействия проверку электронных подписей;
- определяет порядок разбора конфликтных ситуаций и доказательства авторства электронного документа.
Свою деятельность Удостоверяющий центр осуществляет в строгом соответствии с законодательством, собственным регламентом и соглашениями между участниками электронного взаимодействия. Благодаря соблюдению необходимых требований исключаются риски, связанные с юридической значимостью документов, подписанных электронной подписью, и снижаются риски несоответствия условий использования электронной подписи установленному порядку.
Сертификат ключа проверки ЭП заверяется электронной подписью Удостоверяющего центра и подтверждает факт владения того или иного участника документооборота тем или иным ключом проверки ЭП и соответствующим ему ключом ЭП. Благодаря сертификатам, пользователи Системы могут опознавать друг друга, а, кроме того, проверять принадлежность электронной подписи конкретному пользователю и целостность (неизменность) содержания подписанного электронного документа. Таким образом исключаются риски, связанные с подтверждением подлинности пользователя и отказом от содержимого документа.
Преобразования сообщений с использованием ключей достаточно сложны и производятся с помощью специальных средств электронной подписи. В Системе для этих целей используется СКЗИ, имеющее сертификат соответствия установленным требованиям как средство электронной подписи. Данное СКЗИ − это программное обеспечение, которое решает основные задачи защиты информации, а именно:
- обеспечение конфиденциальности информации − шифрование для защиты от несанкционированного доступа всех электронных документов, которые обращаются в Системе;
- подтверждение авторства документа — применение ЭП, которая ставится на все возникающие в Системе электронные документы; впоследствии она позволяет решать на законодательно закрепленной основе любые споры в отношении авторства документа;
- обеспечение неотрекаемости − применение ЭП и обязательное сохранение передаваемых документов на сервере Системы у отправителя и получателя; подписанный документ обладает юридической силой с момента подписания: ни его содержание, ни сам факт существования документа не могут быть оспорены никем, включая автора документа;
- обеспечение целостности документа − применение ЭП, которая содержит в себе хэш-значение (усложненный аналог контрольной суммы) подписываемого документа; при попытке изменить хотя бы один символ в документе или в его подписи после того, как документ был подписан, будет нарушена ЭП, что будет немедленно диагностировано;
- аутентификация участников взаимодействия в Системе − каждый раз при начале сеанса работы сервер Системы и пользователь предъявляют друг другу свои сертификаты и, таким образом, избегают опасности вступить в информационный обмен с анонимным лицом или с лицом, выдающим себя за другого.
Уровень защищенности Системы в целом равняется уровню защищенности в ее самом слабом месте. Поэтому, учитывая то, что система обеспечивает высокий уровень информационной безопасности на пути следования электронных документов между участниками документооборота, для снижения или избежания рисков необходимо так же тщательно соблюдать меры безопасности непосредственно на рабочих местах пользователей.
В следующем разделе содержатся требования и рекомендации по основным мерам информационной безопасности на рабочем месте пользователя.
5. Требования и рекомендации по обеспечению информационной безопасности на рабочем месте пользователя
Рабочее место пользователя Системы использует СКЗИ для обеспечения целостности, конфиденциальности и подтверждения авторства информации, передаваемой в рамках Системы. Порядок обеспечения информационной безопасности при работе в Системе определяется руководителем организации, подключающейся к Системе, на основе рекомендаций по организационно-техническим мерам защиты, изложенным в данном разделе, эксплуатационной документации на СКЗИ, а также действующего российского законодательства в области защиты информации.
5.1 Персонал
Должен быть определен и утвержден список лиц, имеющих доступ к ключевой информации.
К работе на АРМ с установленным СКЗИ допускаются только определенные для эксплуатации лица, прошедшие соответствующую подготовку и ознакомленные с пользовательской документацией на СКЗИ, а также другими нормативными документами по использованию электронной подписи.
К установке общесистемного и специального программного обеспечения, а также СКЗИ, допускаются доверенные лица, прошедшие соответствующую подготовку и изучившие документацию на соответствующее ПО и на СКЗИ.
Рекомендуется назначение в организации, эксплуатирующей СКЗИ, администратора безопасности, на которого возлагаются задачи организации работ по использованию СКЗИ, выработки соответствующих инструкций для пользователей, а также контролю за соблюдением требований по безопасности.
Должностные инструкции пользователей АРМ и администратора безопасности должны учитывать требования настоящих Правил.
В случае увольнения или перевода в другое подразделение (на другую должность), изменения функциональных обязанностей сотрудника, имевшего доступ к ключевым носителям (ЭП и шифрования), должна быть проведена смена ключей, к которым он имел доступ.
5.2 Размещение технических средств АРМ с установленным СКЗИ
Должно быть исключено бесконтрольное проникновение и пребывание в помещениях, в которых размещаются технические средства АРМ, посторонних лиц, по роду своей деятельности не являющихся персоналом, допущенным к работе в указанных помещениях. В случае необходимости присутствия таких лиц в указанных помещениях должен быть обеспечен контроль за их действиями.
Рекомендуется использовать АРМ с СКЗИ в однопользовательском режиме. В отдельных случаях, при необходимости использования АРМ несколькими лицами, эти лица должны обладать равными правами доступа к информации.
Не допускается оставлять без контроля АРМ при включенном питании и загруженном программном обеспечении СКЗИ после ввода ключевой информации. При уходе пользователя с рабочего места должно использоваться автоматическое включение экранной заставки, защищенной паролем. В отдельных случаях при невозможности использования парольной защиты, допускается загрузка ОС без запроса пароля, при этом должны быть реализованы дополнительные организационно-режимные меры, исключающие несанкционированный доступ к АРМ.
Рекомендуется предусмотреть меры, исключающие возможность несанкционированного изменения аппаратной части АРМ, например, опечатывание системного блока АРМ администратором. Также возможно в этих целях применение специальных средств защиты информации — аппаратных модулей доверенной загрузки.
Рекомендуется принять меры по исключению вхождения лиц, не ответственных за администрирование АРМ, в режим конфигурирования BIOS (например, с использованием парольной защиты).
Рекомендуется определить в BIOS установки, исключающие возможность загрузки операционной системы, отличной от установленной на жестком диске: отключается возможность загрузки с гибкого диска, привода CD-ROM, исключаются прочие нестандартные виды загрузки ОС, включая сетевую загрузку.
Средствами BIOS должна быть исключена возможность работы на ПЭВМ, если во время его начальной загрузки не проходят встроенные тесты.
5.3 Установка программного обеспечения на АРМ
На технических средствах АРМ с установленным СКЗИ необходимо использовать только лицензионное программное обеспечение фирм-изготовителей, полученное из доверенных источников.
На АРМ должна быть установлена только одна операционная система. При этом не допускается использовать нестандартные, измененные или отладочные версии операционной системы.
Не допускается установка на АРМ средств разработки и отладки программного обеспечения. Если средства отладки приложений необходимы для технологических потребностей пользователя, то их использование должно быть санкционировано администратором безопасности. В любом случае запрещается использовать эти средства для просмотра и редактирования кода и памяти приложений, использующих СКЗИ. Необходимо исключить попадание в систему средств, позволяющих осуществлять несанкционированный доступ к системным ресурсам, а также программ, позволяющих, пользуясь ошибками ОС, получать привилегии администратора.
Рекомендуется ограничить возможности пользователя запуском только тех приложений, которые разрешены администратором безопасности.
Рекомендуется установить и использовать на АРМ антивирусное программное обеспечение.
Необходимо регулярно отслеживать и устанавливать обновления безопасности для программного обеспечения АРМ (Service Packs, Hot fix и т п.), обновлять антивирусные базы.
5.4 Настройка операционной системы АРМ
Администратор безопасности должен сконфигурировать операционную систему, в среде которой планируется использовать СКЗИ, и осуществлять периодический контроль сделанных настроек в соответствии со следующими требованиями:
- Правом установки и настройки ОС и СКЗИ должен обладать только администратор безопасности.
- Всем пользователям и группам, зарегистрированным в ОС, необходимо назначить минимально возможные для нормальной работы права.
- У группы Everyone должны быть удалены все привилегии.
- Рекомендуется исключить использование режима автоматического входа пользователя в операционную систему при ее загрузке.
- Рекомендуется переименовать стандартную учетную запись Administrator.
- Должна быть отключена учетная запись для гостевого входа Guest.
- Исключить возможность удаленного управления, администрирования и модификации ОС и ее настроек, системного реестра, для всех, включая группу Administrators.
- Все неиспользуемые ресурсы системы необходимо отключить (протоколы, сервисы и т п.).
- Должно быть исключено или ограничено с учетом выбранной в организации политики безопасности использование пользователями сервиса Scheduler (планировщик задач). При использовании данного сервиса состав запускаемого программного обеспечения на АРМ согласовывается с администратором безопасности.
- Рекомендуется организовать затирание временных файлов и файлов подкачки, формируемых или модифицируемых в процессе работы СКЗИ. Если это невыполнимо, то ОС должна использоваться в однопользовательском режиме и на жесткий диск должны распространяться требования, предъявляемые к ключевым носителям.
- Должны быть установлены ограничения на доступ пользователей к системному реестру в соответствии с принятой в организации политикой безопасности, что реализуется при помощи ACL или установкой прав доступа при наличие NTFS.
- На все директории, содержащие системные файлы Windows и программы из комплекта СКЗИ, должны быть установлены права доступа, запрещающие запись всем пользователям, кроме Администратора (Administrator), Создателя/Владельца (Creator/Owner) и Системы (System).
- Должна быть исключена возможность создания аварийного дампа оперативной памяти, так как он может содержать криптографически опасную информацию.
- Рекомендуется обеспечить ведение журналов аудита в ОС, при этом она должна быть настроена на завершение работы при переполнении журналов.
- Рекомендуется произвести настройку параметров системного реестра в соответствии с эксплуатационной документацией на СКЗИ.
Рекомендуется разработать и применить политику назначения и смены паролей (для входа в ОС, BIOS, при шифровании на пароле и т д.), использовать фильтры паролей в соответствии со следующими правилами:
- длина пароля должна быть не менее 6 символов;
- в числе символов пароля обязательно должны присутствовать буквы в верхнем и нижнем регистрах, цифры и специальные символы (, #, $, &, *, % и т.п.);
- пароль не должен включать в себя легко вычисляемые сочетания символов (имена, фамилии и т д.), а также общепринятые сокращения (USER, ADMIN, ALEX и т д.);
- при смене пароля новое значение должно отличаться от предыдущего не менее чем в 4-x позициях;
- личный пароль пользователь не имеет права сообщать никому;
- не допускается хранить записанные пароли в легкодоступных местах;
- периодичность смены пароля определяется принятой политикой безопасности, но не должна превышать 6 месяцев;
- указанная политика обязательна для всех учетных записей, зарегистрированных в ОС.
5.5 Установка и настройка СКЗИ
Установка и настройка СКЗИ на АРМ должна выполняться в присутствии администратора, ответственного за работоспособность АРМ.
Установка СКЗИ на АРМ должна производиться только с дистрибутива, полученного по доверенному каналу.
Установка СКЗИ и первичная инициализация ключевой информации осуществляется в соответствии с эксплуатационной документацией на СКЗИ.
При установке ПО СКЗИ на АРМ должен быть обеспечен контроль целостности и достоверность дистрибутива СКЗИ.
Рекомендуется перед установкой произвести проверку ОС на отсутствие вредоносных программ с помощью антивирусных средств.
По завершении инициализации осуществляются настройка и контроль работоспособности ПО.
Запрещается вносить какие-либо изменения, не предусмотренные эксплуатационной документацией, в программное обеспечение СКЗИ.
5.6 Подключение АРМ к сетям общего пользования
При использовании СКЗИ на АРМ, подключенных к сетям общего пользования, должны быть предприняты дополнительные меры, исключающие возможность несанкционированного доступа к системным ресурсам используемых операционных систем, к программному обеспечению, в окружении которого функционируют СКЗИ, и к компонентам СКЗИ со стороны указанных сетей. В качестве такой меры рекомендуется установка и использование на АРМ средств межсетевого экранирования. Должен быть закрыт доступ ко всем неиспользуемым сетевым портам.
В случае подключения АРМ с установленным СКЗИ к общедоступным сетям передачи данных необходимо ограничить возможность открытия и исполнения файлов и скриптовых объектов (JavaScript, VBScript, ActiveX и т д.), полученных из сетей общего пользования, без проведения соответствующих проверок на предмет содержания в них программных закладок и вредоносных программ.
5.7 Обращение с ключевыми носителями
В организации должен быть определен и утвержден порядок учета, хранения и использования носителей ключевой информации с ключами ЭП и шифрования, который должен исключать возможность несанкционированного доступа к ним.
Для хранения ключевых носителей в помещениях должны устанавливаться надежные металлические хранилища (сейфы), оборудованные надежными запирающими устройствами.
- Снимать несанкционированные администратором безопасности копии с ключевых носителей.
- Знакомить с содержанием ключевых носителей или передавать ключевые носители лицам, к ним не допущенным, а также выводить ключевую информацию на дисплей (монитор) АРМ или принтер.
- Устанавливать ключевой носитель в считывающее устройство ПЭВМ АРМ в режимах, не предусмотренных функционированием системы, а также устанавливать носитель в другие ПЭВМ.
- Записывать на ключевой носитель постороннюю информацию.
5.8 Обращение с ключевой информацией
Владелец сертификата ключа проверки ЭП обязан:
- Хранить в тайне ключ ЭП (закрытый ключ).
- Не использовать для электронной подписи и шифрования ключи, если ему известно, что эти ключи используются или использовались ранее.
- Немедленно требовать приостановления действия сертификата ключа проверки ЭП при наличии оснований полагать, что тайна ключа ЭП (закрытого ключа) нарушена (произошла компрометация ключа).
- Обновлять сертификат ключа проверки ЭП в соответствии с установленным регламентом.
5.9 Учет и контроль
Действия, связанные с эксплуатацией СКЗИ, должны фиксироваться в «Журнале пользователя сети», который ведет лицо, ответственное за обеспечение информационной безопасности на АРМ. В журнал кроме этого записываются факты компрометации ключевых документов, нештатные ситуации, происходящие в системе и связанные с использованием СКЗИ, проведение регламентных работ, данные о полученных у администратора безопасности организации ключевых носителях, нештатных ситуациях, произошедших на АРМ, с установленным ПО СКЗИ.
В журнале может отражаться следующая информация:
- дата, время;
- запись о компрометации ключа;
- запись об изготовлении личного ключевого носителя пользователя, идентификатор носителя;
- запись об изготовлении копий личного ключевого носителя пользователя, идентификатор носителя;
- запись об изготовлении резервного ключевого носителя пользователя, идентификатор носителя;
- запись о получении сертификата ключа проверки ЭП, полный номер ключевого носителя, соответствующий сертификату;
- записи, отражающие выдачу на руки пользователям (ответственным исполнителям) и сдачу ими на хранение личных ключевых носителей, включая резервные ключевые носители;
- события, происходившие на АРМ пользователя с установленным ПО СКЗИ, с указанием причин и предпринятых действий.
Пользователь (либо администратор безопасности) должен периодически (не реже одного раза в два месяца) проводить контроль целостности и легальности установленных копий ПО на всех АРМ со встроенной СКЗИ с помощью программ контроля целостности, просматривать сообщения о событиях в журнале EventViewer операционной системы, а также проводить периодическое тестирование технических и программных средств защиты.
В случае обнаружения «посторонних» (не зарегистрированных) программ, нарушения целостности программного обеспечения либо выявления факта повреждения печатей на системных блоках работа на АРМ должна быть прекращена. По данному факту должно быть проведено служебное расследование комиссией, назначенной руководителем организации, где произошло нарушение, и организованы работы по анализу и ликвидации негативных последствий данного нарушения.
Рекомендуется организовать на АРМ систему аудита в соответствии с политикой безопасности, принятой в организации, с регулярным анализом результатов аудита.
6. Заключение
Настоящие правила составлены на основе:
- Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи»;
- Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- приказа ФАПСИ от 13.06.2001 № 152 «Об утверждении Инструкции об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну»;
- приказа ФСБ от 09.02.2005 № 66 «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)».
- эксплуатационной документации на СКЗИ, которое используется в Системе.