Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Alexey I  
#1 Оставлено : 21 мая 2012 г. 11:59:55(UTC)
Alexey I

Статус: Активный участник

Группы: Участники
Зарегистрирован: 29.04.2009(UTC)
Просматривает сообщения в теме : 125
Мужчина

Сказал «Спасибо»: 3 раз
Поблагодарили: 28 раз в 20 постах
Итак, скоро многие УЦ будут проходить процедуру аккредитации. УЦ, получившим аккредитацию, надо будет вести реестр квалифицированных сертификатов ключей проверки электронной подписи (СКП ЭП).

По приказу Минкомсвязи от 05.10.2011 N 250
Цитата:
3. Формирование реестра квалифицированных сертификатов ключей проверки электронной подписи (далее - квалифицированный сертификат) включает в себя внесение сертификата ключа проверки электронной подписи в реестр квалифицированных сертификатов.

Реестр квалифицированных сертификатов должен состоять из 6 разделов, для большинства УЦ, вероятно более актуальны разделы по юр. лицам.
СКП ЭП прекратившие свое действие и аннулированные СКП ЭП, выданные юридическим лицам - разные разделы реестра.

Далее
Цитата:
8. Раздел "квалифицированные сертификаты ключей проверки электронной подписи, выданные юридическим лицам" должен содержать следующие обязательные поля:
1) уникальный номер квалифицированного сертификата;
2) даты начала и окончания действия квалифицированного сертификата;
3) наименование, место нахождения и основной государственный регистрационный номер владельца квалифицированного сертификата;
4) идентификационный номер налогоплательщика владельца квалифицированного сертификата;
5) реквизиты свидетельства о государственной регистрации юридического лица (для юридических лиц, зарегистрированных на территории Российской Федерации);
6) реквизиты документов о государственной регистрации юридического лица в соответствии с законодательством иностранного государства (для иностранных юридических лиц);
7) основные реквизиты (наименование, номер и дата выдачи) документа, подтверждающего право лица, выступавшего от имени заявителя, обращаться за получением квалифицированного сертификата;
8) сведения о наименованиях, номерах и датах выдачи документов, подтверждающих полномочия владельца квалифицированного сертификата действовать по поручению третьих лиц, если информация о таких полномочиях владельца квалифицированного сертификата включена в квалифицированный сертификат;
9) ограничения использования квалифицированного сертификата (если такие ограничения устанавливаются);
10) иная информация о владельце квалифицированного сертификата (по требованию заявителя).

Все данные, кроме данных из п.п. 5-8, Обычно заносятся в сертификат. Ясно, что реквизиты свидетельства о государственной регистрации и сам номер ОГРН не одно и то же. Реквизиты документа в сертификат обычно не заносятся, то же самое с другими документами (номера и даты писем, доверенностей, приказов и пр.)
Следовательно реестр квалифицированных СКП ЭП по приказу это не совсем то, что реестр сертификатов КриптоПро УЦ (доступный например через АРМ Пользователя УЦ).

Смотрим дальше.
Цитата:
14. Аккредитованный удостоверяющий центр обеспечивает защиту информации, содержащейся в реестре квалифицированных сертификатов, от неправомерного доступа, уничтожения, модификации, блокирования, иных неправомерных действий в течение всего срока своей деятельности.
15. Хранение информации, содержащейся в Реестре, должно осуществляться в форме, позволяющей проверить ее целостность и достоверность.
Формирование и ведение единого реестра осуществляется в условиях, обеспечивающих предотвращение несанкционированного доступа к нему.
16. Для предотвращения утраты сведений о квалифицированных сертификатах, содержащихся в реестре, формируется его резервная копия.

т.е. для обеспечения целостности и достоверности Реестр, видимо, должен подписываться ЭП.

И самое интересное:
Цитата:
19. Аккредитованный удостоверяющий центр обязан обеспечить любому лицу безвозмездный доступ с использованием информационно-телекоммуникационных сетей к реестру квалифицированных сертификатов в любое время в течение срока деятельности этого удостоверяющего центра, если иное не установлено федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами.


Непонятно как этот пункт согласовывается с п.14 (обеспечение защиты информации, содержащейся в реестре квалифицированных сертификатов, от неправомерного доступа)
Формат реестра квалифицированных сертификатов приказом не определен.

Господа, как собираемся выполнять требования приказа? Можно конечно вручную реестр заполнять и выкладывать каждый день на сайт УЦ например xls файл подписанный ЭП, но это как-то не очень функционально :)
Вопрос к представителям Крипто-Про - какой-нибудь доп. функционал будет разработан для УЦ?
Например, поиск сертификатов вывести на АРМ зарегистрированного пользователя в свободный доступ наверное не проблема, но как быть с остальными полями из реестра (п.п. 5-8), которые отсутствуют в самих сертификатах?,
В принципе, наработки уже у Крипто-Про есть - сервис представления расширенной информации о пользователе для Росреестра, но там доступ только для сотрудникам Росреестра, а здесь, как я понял, нужен всем.
Можно конечно ещё добавить поля в свойства самого пользователя, добавить возможность отображать или нет эти данные по результатам поиска, а также возможность экспорта данных в какой-нибудь файл и возможность запланировать эту задачу на ЦР.
Странно, что законодатель не обратил внимание - по реестру для физлиц придется и паспортные данные публиковать и ИНН и СНИЛС (перс. данные, а тут 152-ФЗ и остальные НПА).
Может я что-то неправильно понимаю и в целях защиты от неправомерного доступам нельзя публиковать в открытом доступе реестр?
Offline Юрий Маслов  
#2 Оставлено : 23 мая 2012 г. 20:32:10(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Уважаемый Alexey I !

Что можно делать, если:
1. Пункт 14 и 15 противоречат пункту 19 приказа 250 (в части свободного и несанкционированного доступа);
2. Пункт 19 противоречит пункту 20 приказа 250 (в части того, кто должен предоставить доступ к реестру: УЦ или информационная система головного удостоверяющего центра через портал госуслуг);
3. Пункт 19 противоречит пункту 21 приказа 250 (в части того, что информация из реестра предоставляется как доступ к реестру или как выписка из реестра. Так же в части того, в какие сроки предоставляется информация из реестра);
4. Приказ 250 противоречит 152-ФЗ (это Вы уже расписали по персональным данным). Ведомственный акт, думаю можно признать ничтожным, как противоречащий закону.

Исходя из парадигм, что:
1. Реестр - это совокупность документов на бумажном носителей и электронных документов с правилами регистрации, учёта, хранения, уничтожения и предоставления информации из реестра
2. Информация, занесённая в сертификаты ключей проверки ЭП есть общедоступная информация
в ПАК "КриптоПро УЦ" реализован функционал публикации изготовленных сертификатов и СОС в каталоги LDAP (MS AD и ADAM). Думаю, что этот каталог можно рассматривать как часть реестра УЦ и доступ к нему можно организовать свободный. На этом приказ 250 в части организации свободного доступа к информации из реестра можно считать выполненным.
Свободный доступ ко всему реестру по ИТКС - незаконный бред!

С уважением,
КРИПТО-ПРО
Offline Alexey I  
#3 Оставлено : 24 мая 2012 г. 15:12:42(UTC)
Alexey I

Статус: Активный участник

Группы: Участники
Зарегистрирован: 29.04.2009(UTC)
Просматривает сообщения в теме : 125
Мужчина

Сказал «Спасибо»: 3 раз
Поблагодарили: 28 раз в 20 постах
Спасибо за ответ! Тоже считаю, что противоречивый приказ, 152-ФЗ не соответствует. Только как бы потом не пришлось оправдываться по поводу не опубликования реестра, если проверки УЦ начнутся после аккредитации.
Юрий Маслов написал:

в ПАК "КриптоПро УЦ" реализован функционал публикации изготовленных сертификатов и СОС в каталоги LDAP (MS AD и ADAM).

А можно (как пожелание/предложение разработчику) функцию поиска сертификатов на ЦР вывести отдельно (и в свойствах ЦР можно добавить разрешать/не разрешать такой поиск), так чтобы любой мог этой функций воспользоваться? Надеюсь это не будет слишком сложно.
Offline Юрий Маслов  
#4 Оставлено : 24 мая 2012 г. 15:38:47(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Alexey I написал:
Спасибо за ответ! Тоже считаю, что противоречивый приказ, 152-ФЗ не соответствует. Только как бы потом не пришлось оправдываться по поводу не опубликования реестра, если проверки УЦ начнутся после аккредитации.
А можно (как пожелание/предложение разработчику) функцию поиска сертификатов на ЦР вывести отдельно (и в свойствах ЦР можно добавить разрешать/не разрешать такой поиск), так чтобы любой мог этой функций воспользоваться? Надеюсь это не будет слишком сложно.

Думаю, что для проверки нужно каким то образом опубликовать список изготовленных сертификатов и СОС. Большего пока никто спрашивать не будет. Так же не указан протокол доступа. Поэтому санкций не предвидится. :-)

Сделать можно. Учтём Ваше пожелание в будующем билде "КриптоПро УЦ". В 1.5 R2 уже на засунуть т.к. он зафиксирован в ФСБ.
С уважением,
КРИПТО-ПРО
Offline Executer  
#5 Оставлено : 24 мая 2012 г. 16:31:44(UTC)
Executer

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.03.2011(UTC)
Сообщений: 213
Мужчина
Откуда: Вологда

Сказал «Спасибо»: 32 раз
Поблагодарили: 17 раз в 13 постах
Цитата:
Сделать можно. Учтём Ваше пожелание в будующем билде "КриптоПро УЦ". В 1.5 R2 уже на засунуть т.к. он зафиксирован в ФСБ.

Вот-вот. А ведь я как-то задавал этот вопрос, кажется в Йошке...
Offline Юрий Маслов  
#6 Оставлено : 24 мая 2012 г. 17:02:24(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Executer написал:
Вот-вот. А ведь я как-то задавал этот вопрос, кажется в Йошке...


Ну виноват! :-)
С уважением,
КРИПТО-ПРО
Offline winni-pyx  
#7 Оставлено : 10 октября 2012 г. 14:48:07(UTC)
winni-pyx

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.03.2009(UTC)
Сообщений: 105
Мужчина
Откуда: Пермь

Сказал «Спасибо»: 6 раз
Поблагодарили: 1 раз в 1 постах
Юрий Маслов написал:
Уважаемый Alexey I !


в ПАК "КриптоПро УЦ" реализован функционал публикации изготовленных сертификатов и СОС в каталоги LDAP (MS AD и ADAM).



а в каком из руководств описан этот функционал? хотелось бы по подробнее ознакомиться
Offline winni-pyx  
#8 Оставлено : 12 октября 2012 г. 17:24:11(UTC)
winni-pyx

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.03.2009(UTC)
Сообщений: 105
Мужчина
Откуда: Пермь

Сказал «Спасибо»: 6 раз
Поблагодарили: 1 раз в 1 постах
?
Offline Femi  
#9 Оставлено : 12 октября 2012 г. 17:38:26(UTC)
Наталья Мовчан

Статус: Padawan

Группы: Администраторы
Зарегистрирован: 02.12.2010(UTC)
Сообщений: 1,381
Женщина
Российская Федерация
Откуда: Москва

Сказала «Спасибо»: 11 раз
Поблагодарили: 69 раз в 47 постах
Цитата:
а в каком из руководств описан этот функционал? хотелось бы по подробнее ознакомиться

Не описано, напишите на support - вышлем и расскажем.
Техническую поддержку оказываем тут.
Наша база знаний.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (3)
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.