Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Сроки действия закрытых ключей и СКП
Статус: Активный участник
Группы: Участники
Зарегистрирован: 14.01.2008(UTC) Сообщений: 87 Откуда: г. Рыбинск Яр. обл. Сказал «Спасибо»: 2 раз
|
Я так понимаю для ФСБ неявная компрометация ключа это время сбора статистики по гамме из которой можно просчитать закономерность и теоретически получить ключ. Возможно я ошибаюсь, где можно почитать про это? При такой трактовке режим работы конечно имеет значение т.к. выполнить эти действия проще когда сервер в сети, но как же все мероприятия по линии РД ФСТЭК или для ФСБ это не аргумент.
|
|
|
|
Статус: Активный участник
Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC) Сообщений: 1,036 Откуда: КРИПТО-ПРО Поблагодарили: 36 раз в 25 постах
|
Неявная компрометация - это не только статистическая наработка на ключ, но это и накопленная вероятность компрометации ключа при его хранении и использования вследствии человеческого фактора. Но РД ФСТЭК никак не относятся к защите ключа. Ключ -это СКЗИ в соответствии с ПКЗ-2005. А согласно Положения о ФСТЭК в компетенции данного ведомства относится защита информации некриптографическими методами. Поэтому систему защиты от НСД ключей определяет исключительно ФСБ в соответствии со своим законом. |
С уважением, КРИПТО-ПРО |
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 28.01.2008(UTC) Сообщений: 80 Откуда: MSK
Сказал(а) «Спасибо»: 1 раз
|
Татьяна написал:Срок действия закрытого ключа ЦС -- год и три месяца, а срок действия сертификата может быть значительно больше(хоть 30 лет). В течение первого года и трех месяцев можно подписывать корневым сертификатом новые клиентские сертификаты, затем ещё год и девять месяцев можно использовать корневой сертификат для выпуска СОС(новые сертификаты выдавать уже нельзя) и до истечения срока действия сертификата его можно использовать для построения цепочек сертификатов. Простите, хотелось бы уточнить: в примере в квоте срок действия закрытого ключа ЦС - 15 месяцев, подписывать СОС потом можно еще 21 месяц - откуда второе число? По истечении срока действия ЗК ЦС (15 месяцев) что обеспечит невозможность подписи клиентских сертификатов? |
[ PKI enthusiast ] |
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 28.01.2008(UTC) Сообщений: 80 Откуда: MSK
Сказал(а) «Спасибо»: 1 раз
|
И еще: Я так понимаю, для отсутствия проблем архивного использования ЭД, подписанных УЭЦП, необходимо делать сроки действия сертификатов операторов OCSP/TSP (для успешной проверки ответов OCSP и штампов времени TSP в УЭЦП) и сертификатов ЦС (для успешного построения цепочки доверия) максимально большими? Отредактировано пользователем 21 ноября 2011 г. 18:45:02(UTC)
| Причина: Не указана |
[ PKI enthusiast ] |
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 28.01.2008(UTC) Сообщений: 80 Откуда: MSK
Сказал(а) «Спасибо»: 1 раз
|
Апну топик. Очень нужно знать. |
[ PKI enthusiast ] |
|
|
|
Статус: Активный участник
Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC) Сообщений: 1,036 Откуда: КРИПТО-ПРО Поблагодарили: 36 раз в 25 постах
|
VSofter написал:Простите, хотелось бы уточнить: в примере в квоте срок действия закрытого ключа ЦС - 15 месяцев, подписывать СОС потом можно еще 21 месяц - откуда второе число? По истечении срока действия ЗК ЦС (15 месяцев) что обеспечит невозможность подписи клиентских сертификатов? Второе число - выведено эмпирическим путём. 36 месяцев минус 15 месяцев получается 21 месяц. Где 36 месяцев - предел срока жизни ЗК, 15 месяцев - срок действия ЗК для подписи издаваемых сертификатов и СОС. На Центре Сертификации ПАК "КриптоПро УЦ" после смены ключа и сертификата Центра Сертификации (службы сертификатов на ЦС) технически реализовано, что старый ключ будет использоваться ТОЛЬКО для подписи СОС. Об этом написано в документации на "КриптоПро УЦ"... |
С уважением, КРИПТО-ПРО |
|
|
|
Статус: Активный участник
Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC) Сообщений: 1,036 Откуда: КРИПТО-ПРО Поблагодарили: 36 раз в 25 постах
|
VSofter написал:И еще: Я так понимаю, для отсутствия проблем архивного использования ЭД, подписанных УЭЦП, необходимо делать сроки действия сертификатов операторов OCSP/TSP (для успешной проверки ответов OCSP и штампов времени TSP в УЭЦП) и сертификатов ЦС (для успешного построения цепочки доверия) максимально большими? Для УЭЦП, в максимум Вы должны выводить срок действия сертификата ЦС, на котором изготовлен сертификат оператора TSP, и срок действия сертификата оператора TSP . Именно эти сертификаты будут крайними в цепочке доверия. Сроки остальных сертификатов - не критичны... |
С уважением, КРИПТО-ПРО |
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 18.06.2008(UTC) Сообщений: 230 Откуда: Москва
Сказал(а) «Спасибо»: 2 раз Поблагодарили: 40 раз в 28 постах
|
Конечно хочется сделать всё как можно дольше по времени, но надо не забывать и вот про такие случаи (http://blogs.norman.com/2011/malware-detection-team/invisible-ynk-a-code-signing-conundrum) когда компрометация ключей и в конечном счёте в переложении на исходный пример ключа таймстемпа, может поставить под сомнение действительность огромного количества подписей у которых сертификат автора закончил своё действие.
|
|
|
|
Статус: Активный участник
Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC) Сообщений: 1,036 Откуда: КРИПТО-ПРО Поблагодарили: 36 раз в 25 постах
|
Храните деньги в сберегательной кассе, а ключи в ПАКМ "Атликс HSM"!!! :-) |
С уважением, КРИПТО-ПРО |
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 28.01.2008(UTC) Сообщений: 80 Откуда: MSK
Сказал(а) «Спасибо»: 1 раз
|
Простите за тупой вопрос, при сетапе MSCS задается только срок действия открытого ключа. А закрытого? |
[ PKI enthusiast ] |
|
|
|
Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Сроки действия закрытых ключей и СКП
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close