Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

6 Страницы123>»
Опции
К последнему сообщению К первому непрочитанному
Offline Dos87  
#1 Оставлено : 11 января 2012 г. 18:29:25(UTC)
Dos87

Статус: Участник

Группы: Участники
Зарегистрирован: 11.01.2012(UTC)
Сообщений: 18

Работаю техническим специалистом в одном гос. учреждении, часто сталкиваюсь с ЭЦП.
К середине 2012 года планируется переход на электронный документооборот, соответственно геморроя прибавится.
Да, электронный документооборот - это должно быть очень удобно, если у человека, подписывающего документ есть всего одна подпись и для проверки есть всего одна универсальная программа. Подробнее:

Сейчас только у руководителя организации есть множество ЭЦП (для электронного документооборота между казначейством, между комитетом финансов, для торговых площадок, для сбербанка и других банков, для подписания других документов и т.д.). Такое же количество подписей есть у его заместителей, уполномоченных специалистов и главного бухгалтера. Это /*Вырезано цензурой*/!!! Причём сами владельцы подписей зачастую даже не знают, что они имеют ЭЦП, а подписывают документы за них другие лица. Почти все, кто работает с ЭЦП не осознают всей важности и ответственности, для них это просто флэшка, которую надо вставить, чтобы отправить документ. Некоторые используют флэшку с ЭЦП для передачи файлов (причём могут передавать её в другие руки). И вообще, разве это законно - подписывать документы от чужого имени?
Может быть есть какое-нибудь решение проблемы множества подписей? Я имею ввиду объединение. Хотя мне кажется, что такого решения не существует. Но неужели нельзя что-нибудь придумать? Я себе это представляю так: есть один файл (контейнер для ЭЦП с универсальным интерфейсом), а я в зависимости от необходимости могу добавлять или удалять оттуда подписи (можно назвать это "расширять или урезать свою подпись"). Конечно можно просто всё скинуть на одну флэшку (я так сейчас и делаю), но на флэшке получается ужасный бардак, нет удобства управления подписями, защиты и т.д.. Например можно было бы, чтобы при вставке флэшки запускалась программа, позволяющая через удобный интерфейс расширять, урезать ЭЦП, изменять параметры защиты (например общий для всех ЭЦП пароль), вести лог, просматривать имеющиеся ЭЦП в удобном виде, ограничивать доступ программ к ЭЦП, подписывать документы и мн. др.
В общем, множество подписей - это не такая уж большая проблема, это просто тема для обсуждения. Интересно узнать опыт других пользователей.

Настоящая проблема заключается в подписании и в проверке подписей документов. В первую очередь хотелось бы посадить на кол Майкрософт и их офис =). Ведь в электронном документообороте (в т.ч. zakupki.gov.ru) принимают участие обычные пользователи. Они не знают и не могут знать, что есть некая табличка совместимости версий Майкрософт офиса. Да даже, если бы и знали, то как им проверить документ другой версии, если у них не приобретена корпоративная версия Майкрософт офиса? (Только в корпоративной лицензии предусмотрена возможность установки предыдущей версии. У нас, например версия "Для дома и бизнеса 2010" и мы не имеем права поставить 2007). А как быть с пользователями ОпенОфиса? Да, есть решение - КриптоАРМ (кстати, мне нравится это решение), тут можно подписывать всё что угодно и даже шифровать - всё супер. Остаётся одна проблема - как уговорить всех прийти к одному стандарту. Возможно этот вопрос должен звучать на другом форуме, но думаю, что и здесь основная масса посетителей из госзакупок. Именно для них этот же вопрос в другом виде: обязаны ли мы, как Заказчик принимать документ с ЭЦП в любом формате, или можем требовать формат КриптоАРМ (заранее упомянув об этом при размещении заказа)?
Спрашиваю, т.к. слышал, что мы не имеем права отказать в подаче заявки, подписанной ЭЦП. Получается, что каждый может присылать в каком угодно формате, а мы должны это разгребать. Причём на это не хватит ни времени, ни денег. Если посчитать только МайкрософтОфис - корпоративная версия не продаётся меньше чем на 5 ПК + КриптоПро + плагин для офиса. Итого 50 000 рублей и куча времени на оформление бумаг и ожидание лицензии (несколько дней). Получается, если мы не имеем права, то значит есть такой закон и этот закон нам навязывает платное программное обеспечение. Задолбала эта страна с её коррупцией.

При проверке ЭЦП документа так же возникает жуткое неудобство в том, что требуется устанавливать корневые сертификаты. Мне кажется, что это вообще дыра в безопасности электронного документооборота, т.к. корневых центров сертификации достаточно много, а когда мы принимаем документ с ЭЦП, отправитель письма заботливо прикладывает сертификаты своего УЦ к письму. Один раз вообще прислали приложение (файл ехе), говорят запустите для установки корневых сертификатов =). В общем, для установки сертификата я открываю присланный мне сертификат, копирую его серийный номер, захожу на сайт http://reestr-pki.ru, делаю поиск по серийнику и, если находится, то скачиваю и устанавливаю сертификаты оттуда. Это жутко неудобно есть ли какое-нибудь решение для автоматизации этого процесса? Вообще бы не хотелось устанавливать сертификаты, хотелось бы найти решение для проверки онлайн.

Есть ещё вопрос о предназначении сертификатов.
Нашел в интернете расшифровку идентификаторов ключей. Там множество разных идентификаторов, которыми можно подписывать файлы. В другом месте нашел: Специалист с правом подписи контракта (OID 1.2.643.6.3.1.4.3). Т.е. получается, когда нам присылают контракт, мы обязательно должны вручную проверять есть ли там 1.2.643.6.3.1.4.3 ?
А могу ли я такой подписью подписывать обычные файлы (будут размещаться на сайте организации, по закону должны быть подписаны ЭЦП):
Цитата:
Этот сертификат предназначен для:
Подтверждает удаленному компьютеру идентификацию вашего компьютера
1.2.643.3.61.502710.1.2.2
1.2.643.3.61.502710.1.6.3.4.1.1

Или мне нужно получать ещё одну ЭЦП с идентификатором 1.2.643.2.1.6.8.5 (ЭЦП файла документа) или с другим?

Спасибо, если хотя бы прочитали, что я тут сгоряча написал =)
Большое спасибо тем, кто написал ниже)
Offline Андрей Писарев  
#2 Оставлено : 12 января 2012 г. 0:36:06(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,490
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2247 раз в 1753 постах
Сочтите за рекламу ;)

СпецСвязь http://spcom.pro

небольшая презентация:


все проверки (ЭЦП, сертификатов пользователей, корневых, СОС) - встроены в само приложение и сервис.
ЭЦП - отсоединенная (в одном файле несколько ЭЦП при соподписании документов между организациями), шифрование данных перед отправкой.

Все, что нужно: криптопровайдер и личный сертификат.
Указываем сертификат, входим в систему и Вам уже могут писать пользователи системы.





Отредактировано пользователем 21 февраля 2012 г. 2:36:31(UTC)  | Причина: Не указана

Техническую поддержку оказываем тут
Наша база знаний
Offline Dos87  
#3 Оставлено : 12 января 2012 г. 11:29:00(UTC)
Dos87

Статус: Участник

Группы: Участники
Зарегистрирован: 11.01.2012(UTC)
Сообщений: 18

Андрей * написал:

СпецСвязь http://spcom.pro

Мне кажется, что эта система даже неконкурентноспособна среди других систем юридически значимого электронного документооборота и практически неприменима для торговых площадок и в целом обмена подписанными файлами между пользователями разных организаций.
Offline Laroux  
#4 Оставлено : 12 января 2012 г. 12:37:00(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
Уважаемый Dos87!
Что касается Вашего поста в целом: согласен, что бардак и все такое. Но все описанное Вами - это всего лишь и только ОРГАНИЗАЦИОННЫЕ проблемы и не более того.
Причем проблемы как у организаторов и инициаторов защищенного юридически значимого документооборота, так и у Вас в организации (в организациях вообще). И по сравнению с этими "траблами" и "непонятками" технические проблемки даже как-то теряются.

Что касается
Андрей * написал:
СпецСвязь
+1

Что касается
Dos87 написал:
...эта система даже неконкурентноспособна...и практически неприменима...
-1. Потому что, надо четко поделить сами по себе электронные торги и запросы котировок: если торги, то площадки обеспечивают необходимый функционал (во всяком случае со стороны Поставщика; как со стороны Заказчика не знаю точно, но думаю, что та же песня); а если запросы котировок, то еще раз
Андрей * написал:
СпецСвязь
+1
Offline Андрей Писарев  
#5 Оставлено : 12 января 2012 г. 14:10:25(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,490
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2247 раз в 1753 постах
Dos87 написал:
Андрей * написал:

СпецСвязь http://spcom.pro

Мне кажется, что эта система даже неконкурентноспособна среди других систем юридически значимого электронного документооборота и практически неприменима для торговых площадок и в целом обмена подписанными файлами между пользователями разных организаций.


Посмотрев на самолет, сказать, что эта штука не взлетит, может сказать только подводник...



Отредактировано пользователем 12 января 2012 г. 14:11:02(UTC)  | Причина: Не указана

Техническую поддержку оказываем тут
Наша база знаний
Offline Dos87  
#6 Оставлено : 12 января 2012 г. 15:09:50(UTC)
Dos87

Статус: Участник

Группы: Участники
Зарегистрирован: 11.01.2012(UTC)
Сообщений: 18

Андрей * написал:
СпецСвязь

Да, согласен, я не пользовался этой системой и не разбирался с ней. Выводы сделал лишь по разделам "Цены" и "О сервисе" на сайте (прочитал бегло). Я начал её расценивать как систему электронного документооборота и сравнил её с Alfresco. Был не прав.

Решил разобраться подробнее, установил. В систему войти не смог, т.к. нет необходимого сертификата. Отсюда вопрос: сможет ли поставщик по моей просьбе быстро (в течении получаса) установить, зарегистрироваться и бесплатно прислать мне (заказчику) подписанный документ и смогу ли я его проверить не входя в систему?(заметил, что вместе с программой установились какие-то средства проверки).

Почитал справку, посмотрел скрины - всё красиво и вроде удобный интерфейс, но работает не без ошибок (Win7x64 + redirected folders)
Offline Андрей Писарев  
#7 Оставлено : 12 января 2012 г. 15:39:41(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,490
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2247 раз в 1753 постах
Dos87 написал:
Андрей * написал:
СпецСвязь

Да, согласен, я не пользовался этой системой и не разбирался с ней. Выводы сделал лишь по разделам "Цены" и "О сервисе" на сайте (прочитал бегло). Я начал её расценивать как систему электронного документооборота и сравнил её с Alfresco. Был не прав.

Решил разобраться подробнее, установил. В систему войти не смог, т.к. нет необходимого сертификата. Отсюда вопрос: сможет ли поставщик по моей просьбе быстро (в течении получаса) установить, зарегистрироваться и бесплатно прислать мне (заказчику) подписанный документ и смогу ли я его проверить не входя в систему?(заметил, что вместе с программой установились какие-то средства проверки).

Почитал справку, посмотрел скрины - всё красиво и вроде удобный интерфейс, но работает не без ошибок (Win7x64 + redirected folders)


и какие же ошибки? (Ошибка: нет личного сертификата ? ;)
у нас половина офиса работает в Win7 64x, причем криптопровайдеры разных производителей...
есть даже пользователи Windows 8 64x - работают! (Спасибо КриптоПРО!)



Цитата:
В систему войти не смог, т.к. нет необходимого сертификата

А в чем противоречие?
Пользователь системы должен иметь рабочий сертификат и один из поддерживаемых криптопровайдеров.
Система основана на использовании криптосредств! требуется юридическая значимость? а это, предполагает использование криптосредств.


Цитата:
Отсюда вопрос:
сможет ли поставщик по моей просьбе быстро (в течении получаса) установить, зарегистрироваться и прислать мне (заказчику) подписанный документ


ДА, само ПО - бесплатно, установка не требует прав администратора и занимает не более минуты.
Цитата:
и бесплатно прислать мне (заказчику) подписанный документ

Есть разные тарифы, если заказчик (получатель) оплатит - для подрядчика (автора) это будет бесплатно...

сообщения без вложений - бесплатны,
сообщения с вложениями (т.е. с ЭЦП!) - имеют юридическую значимость и стоимость указанную в разделе "цены".

P.s. сервера бесплатно не работают, электричество не бесплатно...

Цитата:

и смогу ли я его проверить не входя в систему? (заметил, что вместе с программой установились какие-то средства проверки).


зарегистрированные пользователи системы могут воспользоваться новым сервисом - отправка сообщений на email получателя - в этом случае созданное сообщение (с ЭЦП к вложениям и шифрованием на автора и получателя) уходит по почтовому протоколу, получатель до этого должен предоставить для сервиса свой сертификат из которого будет взять его email (на сайте есть утилита регистрации).
и таким образом - не нужно "входить в систему", а сообщение можно принять в почтовом приложении.

Цитата:
(заметил, что вместе с программой установились какие-то средства проверки).

Исполняем пожелания наших пользователей расшифровывать вложения, проверять ЭЦП к файлам вне системы СпецСвязь, а
также модуль для тестирования системы (версии ОС, криптопровайдеров, скорость интернета, скорость ЭЦП, соподписи, проверки, шифрования\расшифрования и т.п. http://spcom.pro/soft/spcom_test.png )

p.s.
руководство на сайте немного отстает от реальных возможностей ПО.



Отредактировано пользователем 12 января 2012 г. 15:58:34(UTC)  | Причина: Не указана

Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#8 Оставлено : 12 января 2012 г. 15:45:16(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,490
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2247 раз в 1753 постах
p.s.
может уйдем в приватные сообщения?


Техническую поддержку оказываем тут
Наша база знаний
Offline Femi  
#9 Оставлено : 12 января 2012 г. 16:16:46(UTC)
Наталья Мовчан

Статус: Padawan

Группы: Администраторы
Зарегистрирован: 02.12.2010(UTC)
Сообщений: 1,381
Женщина
Российская Федерация
Откуда: Москва

Сказала «Спасибо»: 11 раз
Поблагодарили: 69 раз в 47 постах
Цитата:
p.s.
может уйдем в приватные сообщения?

Блестящая идея, господа :)
Техническую поддержку оказываем тут.
Наша база знаний.
Offline Андрей Писарев  
#10 Оставлено : 12 января 2012 г. 16:18:38(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,490
Мужчина
Российская Федерация

Сказал «Спасибо»: 554 раз
Поблагодарили: 2247 раз в 1753 постах
Femi написал:
Цитата:
p.s.
может уйдем в приватные сообщения?

Блестящая идея, господа :)


с нее и начали, только автор темы не поддержал...
Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
6 Страницы123>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.