Статус: Сотрудник
Группы: Участники
Зарегистрирован: 25.12.2007(UTC) Сообщений: 1,733  Откуда: КРИПТО-ПРО Поблагодарили: 177 раз в 168 постах
|
Цитата:УЦ обязан лишь давать возможность получать актуальную информацию из этого реестра. Кстати, такую возможность как раз и можно реализовывать с помощью OCSP, работающего по базе ЦС. Пользователь отправляет запрос - пользователь получает ответ, причем даже подписанный. В таком случае CRL можно выпускать хоть сразу финальный. |
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 18.06.2008(UTC) Сообщений: 230 Откуда: Москва
Сказал(а) «Спасибо»: 2 раз Поблагодарили: 40 раз в 28 постах
|
Уважаемые господа, хочу заострить ваше внимание на следующем: 1. Исходно разговор шёл про аккредитованные УЦ и в этом смысле надо пользоваться статьей 15 63-ФЗ "3. Аккредитованный удостоверяющий центр обязан обеспечить любому лицу безвозмездный доступ с использованием информационно-телекоммуникационных сетей к выданным этим удостоверяющим центром квалифицированным сертификатам и к актуальному списку аннулированных квалифицированных сертификатов в любое время в течение срока деятельности этого удостоверяющего центра, если иное не установлено федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами." Тут не говорится ни про запросы, ни про обращения, ни про выписки в виде OCSP-квитков ни про ещё какие то особые условия ... тут явно сказано - "открой доступ на весь список отозванных", также напомню, что квантом актуальности списка является "рабочий день" (об этом ранее статья из закона приводилась). 2. Можно конечно и далее ковыряться в казуистике 63-ФЗ, но хочу ещё раз повторить свою ранее озвученную мысль: УЦ - это вспомогательная инфраструктура обслуживающая реальные бизнес-процессы. И именно из этого посыла надо рассматривать деятельность УЦ, т.е. чтобы было прикладному уровню удобно работать с PKI. Разумеется прикладному уровню не удобно, что CRL квантуются неделями, не удобно что не все УЦ поддерживают deltaCRL и т.д.
|
 1 пользователь поблагодарил Sergey M. Murugov за этот пост.
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 14.07.2008(UTC) Сообщений: 1,287   Откуда: Краснодар Сказал «Спасибо»: 81 раз Поблагодарили: 72 раз в 60 постах
|
Автор: Sergey M. Murugov  ...чтобы было прикладному уровню удобно работать с PKI... сорри за оффтоп, но так можно много до чего договориться. СКЗИ специфическая вещь со своими специфическими законодательными актами. Так что бизнесу чаще всего приходится приспосабливаться и с этим ничего не поделаешь
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 18.06.2008(UTC) Сообщений: 230 Откуда: Москва
Сказал(а) «Спасибо»: 2 раз Поблагодарили: 40 раз в 28 постах
|
Автор: Laroux  Автор: Sergey M. Murugov  ...чтобы было прикладному уровню удобно работать с PKI... сорри за оффтоп, но так можно много до чего договориться. СКЗИ специфическая вещь со своими специфическими законодательными актами. Так что бизнесу чаще всего приходится приспосабливаться и с этим ничего не поделаешь А при чем тут СКЗИ?! Хотя если вам есть что сказать как СКЗИ мешает бизнесу - давайте послушаем. Почитайте разговор то, в нём владельцы УЦ под разными предлогами пытаются обосновать что и доступ открывать к реестру не надо и CRL выпускать недельные очень даже можно и т.п.
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 06.07.2012(UTC) Сообщений: 267   Откуда: Калининград Сказал «Спасибо»: 51 раз Поблагодарили: 30 раз в 22 постах
|
Автор: Kirill Sobolev  В таком случае CRL можно выпускать хоть сразу финальный.
врядли. ocsp служба криптопро все равно информацию из списка отозванных берет же.
|
|
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 25.12.2007(UTC) Сообщений: 1,733  Откуда: КРИПТО-ПРО Поблагодарили: 177 раз в 168 постах
|
Цитата:Исходно разговор шёл про аккредитованные УЦ Вообще изначально был вопрос про техническую сторону функционирования ПАК КриптоПро УЦ. Если автора больше интересуют юридические вопросы, а тем более аккредитация, то это совсем другая тема. Цитата:врядли. ocsp служба криптопро все равно информацию из списка отозванных берет же. Зависит от режима.Цитата:КриптоПро OCSP ServerМожет получать информацию о статусах сертификатов из следующих источников: - папка с одним или несколькими списками отозванных сертификатов (CRL);
- база данных Центра Регистрации ПАК "КриптоПро УЦ";
- база данных Службы сертификации – Microsoft Certification Authority (база данных Центра сертификации ПАК "КриптоПро УЦ"), которая обеспечивает наибольшую актуальность статусов сертификатов в OCSP-ответах
|
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 06.07.2012(UTC) Сообщений: 267   Откуда: Калининград Сказал «Спасибо»: 51 раз Поблагодарили: 30 раз в 22 постах
|
Автор: Kirill Sobolev  Зависит от режима.Цитата:КриптоПро OCSP ServerМожет получать информацию о статусах сертификатов из следующих источников: - папка с одним или несколькими списками отозванных сертификатов (CRL);
- база данных Центра Регистрации ПАК "КриптоПро УЦ";
- база данных Службы сертификации – Microsoft Certification Authority (база данных Центра сертификации ПАК "КриптоПро УЦ"), которая обеспечивает наибольшую актуальность статусов сертификатов в OCSP-ответах
забыл. виноват.
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 17.10.2013(UTC) Сообщений: 35
Сказал(а) «Спасибо»: 12 раз
|
Автор: Sergey M. Murugov  Тут не говорится ни про запросы, ни про обращения, ни про выписки в виде OCSP-квитков ни про ещё какие то особые условия ... тут явно сказано - "открой доступ на весь список отозванных", также напомню, что квантом актуальности списка является "рабочий день" (об этом ранее статья из закона приводилась).
В статье говорилось о внесении информации в реестр. Если вы говорите, что публикация списков отзыва регулируется этим пунктом, то должны признать, что тогда и OCSP также является частью механизма по получению пользователем актуальной информации из реестра. Приказ Минкомсвязи от 05.10.2011 N 250 Цитата: 21. Аккредитованный удостоверяющий центр обязан предоставлять безвозмездно любому лицу по его обращению информацию, содержащуюся в реестре сертификатов, в том числе информацию об аннулировании сертификата ключа проверки электронной подписи. Указанная информация предоставляется в форме ВЫПИСКИ из реестра квалифицированных сертификатов и направляется обратившемуся лицу как почтовым отправлением, так и с использованием информационно-телекоммуникационных сетей (по выбору лица, обратившегося за получением информации из реестра квалифицированных сертификатов).
в том же приказе Цитата: Доступ заинтересованных лиц к информационной системе головного удостоверяющего центра с целью получения сведений из реестра квалифицированных сертификатов осуществляется с использованием единого портала государственных и муниципальных услуг (функций) на безвозмездной основе.
Автор: Sergey M. Murugov  в нём владельцы УЦ под разными предлогами пытаются обосновать что и доступ открывать к реестру не надо и CRL выпускать недельные очень даже можно и т.п.
еще раз повторюсь, согласен, что 24-часа это край для публикации СОС, если смотреть адекватно. Но из закона это явно не следует. И никто ничего не пытается. Я лишь выражаю собственную точку зрения, что открывать доступ к реестру и давать возможность получать информацию из реестра - это разные вещи. А в понятие получать информацию из реестра может входить: публикация актуальных СОС (вы сами за это выступаете), выписки OCSP, форма на сайте УЦ (но которая дает доступ не к рабочей базе КП УЦ, а специально для этого созданной с общедоступной информацией о сертах, которую пользователь имеет право получать) или через единый портал, да пусть хоть через бабушку, которая будет на телефоне сидеть
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 06.07.2012(UTC) Сообщений: 267   Откуда: Калининград Сказал «Спасибо»: 51 раз Поблагодарили: 30 раз в 22 постах
|
Хотел бы вернуться к вопросу преждевременного выпуска сос. Допустим списки отозванных обновляются каждый день в одно и то же время - вечером рабочего дня. Утром приходит заявка на отзыв. УЦ должен по закону оперативно отреагировать, отозвать сертификат и опубликовать новый список отозванных. Но уже в такой ситуации будут те же самые коллизии - когда часть пользователей уже установила на целый день выпущенный вчера сос, а текущий уже свежее.. На мой взгляд тут проблема как раз в использовании локальных сос, вместо обращения по адресу публикации УЦ.
|
|
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 25.04.2013(UTC) Сообщений: 246  Сказал(а) «Спасибо»: 28 раз Поблагодарили: 26 раз в 18 постах
|
Автор: Sergey M. Murugov  Автор: Zloy Strelok  да, видимо, создавали коллизию. а вот как быть в случае сос сроком действия в сутки - экстренные публикации тоже запрещены? а если учитывать перекрытие - то маленькие коллизии в пару часов все равно остаются же?
Решения на вскидку всего два: 1. Более законный (на мой взгляд) и менее хлопотный - это поддержка deltaCRL насколько припоминаю, УЦ КриптоПРО это делать умеет (или его можно научить это делать не сильно сложно, тут лучше у спецов именно по их решению проконсультироваться). Для этого в сертификат или в СОС (и то и другое допустимо стандартом) придётся впихивать (по RFC 5280) специальное расширение - FreshestCRL. Вопрос к специалистам КриптоПро, поддерживает УЦ КриптоПро работу с deltaCRL? не нашел в документации ответ.
|
|
|
|
|
|
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close