Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline Scex  
#1 Оставлено : 3 августа 2014 г. 19:15:01(UTC)
Scex

Статус: Новичок

Группы: Участники
Зарегистрирован: 03.08.2014(UTC)
Сообщений: 5

Здравствуйте!

Возможно некоторые слова и обороты вам могут показаться нелепыми, это нормально, мой опыт крайне мал.
Друзья, нам, как юридическому лицу, требуется осуществить массовый выпуск ЭЦП для физических лиц. К слову мы не облааем нужными лицензиями - будем искать криптопровайдера.

Я, как человек связанный с внедрением ЭЦП в наш рабочий процесс, потихоньку изучал информацию об ЭЦП, их классах, нашёл что должно содержаться в пакете (электронный документ+эцп) согласно интересуещему нас классу - КС2. На ряду с общей информацией о человеке (физическом лице) в пакете содержиться GUID машины на которой данная ЭЦП была использована по назначению с привлечением ПО.

Я слышал что для массового выпуска ЭЦП для физических лиц машина должна быть проверена, защищена + иметь соответствующие документы, а так же обслуживаться не просто человеком - грубо говоря АРМ. Так вот, мне интересно сколько ЭЦП можно провести через одну машину не являющуюся АРМ (простой ПК + Василий без документов)для разных физических лиц привлекая при этом ПО криптопровайдера?

Отредактировано пользователем 3 августа 2014 г. 19:15:37(UTC)  | Причина: Не указана

Offline Андрей Писарев  
#2 Оставлено : 3 августа 2014 г. 21:48:43(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
Автор: Scex Перейти к цитате
Здравствуйте!

Возможно некоторые слова и обороты вам могут показаться нелепыми, это нормально, мой опыт крайне мал.
Друзья, нам, как юридическому лицу, требуется осуществить массовый выпуск ЭЦП для физических лиц. К слову мы не облааем нужными лицензиями - будем искать криптопровайдера.

Я, как человек связанный с внедрением ЭЦП в наш рабочий процесс, потихоньку изучал информацию об ЭЦП, их классах, нашёл что должно содержаться в пакете (электронный документ+эцп) согласно интересуещему нас классу - КС2. На ряду с общей информацией о человеке (физическом лице) в пакете содержиться GUID машины на которой данная ЭЦП была использована по назначению с привлечением ПО.

Я слышал что для массового выпуска ЭЦП для физических лиц машина должна быть проверена, защищена + иметь соответствующие документы, а так же обслуживаться не просто человеком - грубо говоря АРМ. Так вот, мне интересно сколько ЭЦП можно провести через одну машину не являющуюся АРМ (простой ПК + Василий без документов)для разных физических лиц привлекая при этом ПО криптопровайдера?


Цитата:
К слову мы не облааем нужными лицензиями - будем искать криптопровайдера.

Читать как:
К слову мы не облааем нужными лицензиями - будем искать Удостоверяющий Центр,
так?
Если так, то что Вы хотите? Чтобы Вам УЦ предоставил ПО, а Вы делали на своем "сером АРМ" - запросы на сертификаты физ. лиц , устанавливали изданные сертификаты\сохраняли на носитель и выдавали ФЛ?

Цитата:

в пакете содержиться GUID машины

Что за пакет, откуда сведения о каком-то "GUID машины" - у Вас?

Цитата:

Так вот, мне интересно сколько ЭЦП можно провести через одну машину не являющуюся АРМ (простой ПК + Василий без документов)для разных физических лиц привлекая при этом ПО криптопровайдера?


Провести Вам "привлекая при этом ПО криптопровайдера"
или "не привлекая при этом ПО криптопровайдера"?

Что такое "провести"?


P.S. Не знание терминологии\исследуемой области - не освобождает Вас от
"объясните по-русски, по-человечески, на примерах, что\кто\когда\зачем"



Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#3 Оставлено : 3 августа 2014 г. 21:52:38(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
Если Вас интересует тема "Компрометация ЭЦП" - тогда что Вы хотите услышать?
а) ответ - 0
б) можно, сколько пожелаете. При входе проверяющих и последующих событий - Вы покажите ответы на этом форуме?

"У нас ничего нет /рабочее место не сертифицировано/ сколько можно "провести".
Ответ: 0

Техническую поддержку оказываем тут
Наша база знаний
Offline Scex  
#4 Оставлено : 3 августа 2014 г. 23:22:16(UTC)
Scex

Статус: Новичок

Группы: Участники
Зарегистрирован: 03.08.2014(UTC)
Сообщений: 5

Предлагаю начать читать с конца

Автор: Андрей * Перейти к цитате

Если так, то что Вы хотите? Чтобы Вам УЦ предоставил ПО, а Вы делали на своем "сером АРМ" - запросы на сертификаты физ. лиц , устанавливали изданные сертификаты\сохраняли на носитель и выдавали ФЛ?

Да, мы хотим чтобы нам УЦ предоставил ПО, а мы делали на своем АРМ - запросы на сертификаты физ. лиц , устанавливали изданные сертификаты\сохраняли на носитель и после использовали данные эцп в целях электронного документооборота с ПФ РФ.

Использование ЭЦП позволит нам упростить бизнес: нам требуется производить массовые выпуски ЭЦП для кратковременного использования для электронного документооборота с ПФ РФ и последующего их уничтожения. Для этого мы ищем на рынке УЦ которые могут предоставить роль помощника в развёртывании данной деятельности.

В ходе диалога нам как юр. лицу с одной стороны была предложена следующая схема: наши сотрудники используя WEB и защищённый носитель (заходя на сайт криптопровайдера на любом ПК, даже на одном и том же, без всяких сертификаций) осуществляют получение ЭЦП для клиента - физ. лица; ЭЦП пишется на носитель; далее клиент использует свою ЭЦП для документооборота с ПФ РФ; далее ЭЦП уничтожается с носителя; это сопровождается актом уничтожения ЭЦП и заявлением на создание ЭЦП.

Изучая рынок, мы пошли к третьей стороне, где нам сообщили, что предложенная выше схема может работать согласно законам только при условии что ПК сертифицирован и наш сотрудник обучен (имеет соответствующую бумагу), так же сообщили что каждая ЭЦП привязывается к машине на которой её создали и так же привязывается к машине на которой с данной ЭЦП происходили действия. В случае нарушения условий, о сертификации ПК и обучения сотрудника, не составит труда найти то самое "серое АРМ". Как я понял, производить массовую выдачу ЭЦП для физических лиц с несертифицированной машины запрещено и карается законом.

Вопрос 1: мне интересно сколько ЭЦП можно провести через одну машину являющуюся "серым АРМ" (простой ПК без сиртификации + Василий без документов) для разных физических лиц привлекая при этом ПО криптопровайдера?
Вопрос 2: правильно ли нам сообщила третья сторона, что машина должна быть сертифицирована и человек обучен?


Теперь пробегусь по Вашим остальным вопросам:
Автор: Андрей * Перейти к цитате

Что за пакет, откуда сведения о каком-то "GUID машины" - у Вас?

Распоряжение Правления ПФР от 11 октября 2007 г. N 190р "О внедрении защищенного электронного документооборота в целях реализации законодательства Российской Федерации об обязательном пенсионном страховании". В данном документе раскрывается формат транспортного сообщения (пакета), где дана схема устройства пакета с использованием UUID: "Для идентификации типов документооборота, документов и для генерации имен файлов в пакете используются универсальные уникальные идентификаторы. Используемые универсальные уникальные идентификаторы должны генерироваться согласно общим принципам формирования UUID, изложенным в открытом документе RFC 4122"

Автор: Андрей * Перейти к цитате

Провести Вам "привлекая при этом ПО криптопровайдера"
или "не привлекая при этом ПО криптопровайдера"?

Да, привлекая ПО криптопровайдера.
Автор: Андрей * Перейти к цитате

Что такое "провести"?

Осуществить транзакцию / совершить операцию по передаче электронного документа в ПФ РФ.

Автор: Андрей * Перейти к цитате

P.S. Не знание терминологии\исследуемой области - не освобождает Вас от
"объясните по-русски, по-человечески, на примерах, что\кто\когда\зачем"

Вас понял, в этот раз постарался написать проще и по пунктам, но со стороны думаю всё выглядит иначе.
Спасибо, что ведёте диалог.
Offline Андрей Писарев  
#5 Оставлено : 3 августа 2014 г. 23:33:11(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
Автор: Scex Перейти к цитате

Теперь пробегусь по Вашим остальным вопросам:
Автор: Андрей * Перейти к цитате

Что за пакет, откуда сведения о каком-то "GUID машины" - у Вас?

Распоряжение Правления ПФР от 11 октября 2007 г. N 190р "О внедрении защищенного электронного документооборота в целях реализации законодательства Российской Федерации об обязательном пенсионном страховании". В данном документе раскрывается формат транспортного сообщения (пакета), где дана схема устройства пакета с использованием UUID: "Для идентификации типов документооборота, документов и для генерации имен файлов в пакете используются универсальные уникальные идентификаторы. Используемые универсальные уникальные идентификаторы должны генерироваться согласно общим принципам формирования UUID, изложенным в открытом документе RFC 4122"


Каждое обращение (в ПФР\ИФНС и любые другие ИС по такой схеме) содержит уникальный идентификатор.
Причем здесь привязка к ПК?




Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#6 Оставлено : 3 августа 2014 г. 23:36:39(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
63 ФЗ почитайте...
УЦ (вероятно) не пойдет на такой риск (страхование ответственности - это х млн.), если не будет выполнено все в соответствии с требованиями регуляторов.
Техническую поддержку оказываем тут
Наша база знаний
Offline Scex  
#7 Оставлено : 4 августа 2014 г. 0:12:54(UTC)
Scex

Статус: Новичок

Группы: Участники
Зарегистрирован: 03.08.2014(UTC)
Сообщений: 5

Автор: Андрей * Перейти к цитате

Каждое обращение (в ПФР\ИФНС и любые другие ИС по такой схеме) содержит уникальный идентификатор.
Причем здесь привязка к ПК?


Поймите правильно, если один УЦ говорит что данная схема (что описана выше: простой ПК + необученный человек) рабочая, а другой говорит что схема нерабочая, то хочется разобраться самому. Или спросить у третьего лица (что я сейчас и делаю).

Как я вижу решение относительно противоречивой информации от разных УЦ? - найти следующие документы:

  • первый говорит что-то на подобие: на несертифицированном пк нельзя осуществялть деятельность предоставления ЭЦП;
  • второй говорит, что в соответствии с первым документом (о несертифицированном ПК) регулятор осуществляет деятельность по проверке УЦ посредством запроса в УЦ на выдачу УЦ всех выданных им ЭЦП регулятору;
  • третий документ, где описывается что, для того чтобы осуществлять проверку в каждой эцп должна храниться информация не только о физическом лице, УЦ, но и о машинах на которых эта ЭЦП создавалась/использовалась/хранилась, дабы потом регулятору легче было понять кто не соблюдает правила. Этот документ самый важный, я так считаю.


Ранее я думал, что есть два уникальных идетификатора:
- первый выступает в роли уникальной для физического лица ЭЦП в ИС данного УЦ,
- второй как индитификатор машины на которой ЭЦП создавалась/использовалась.
Видимо последний это UUID, а первый это сама ЭЦП.


И да, вы не ответили на два вопроса из предыдущего сообщения:
Вопрос 1: мне интересно сколько ЭЦП можно провести через одну машину являющуюся "серым АРМ" (простой ПК без сиртификации + Василий без документов) для разных физических лиц привлекая при этом ПО криптопровайдера?
Вопрос 2: правильно ли нам сообщила третья сторона, что машина должна быть сертифицирована и человек обучен?
Offline Андрей Писарев  
#8 Оставлено : 4 августа 2014 г. 1:19:57(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
Цитата:
Ранее я думал, что есть два уникальных идетификатора:
- первый выступает в роли уникальной для физического лица ЭЦП в ИС данного УЦ,
- второй как индитификатор машины на которой ЭЦП создавалась/использовалась.
Видимо последний это UUID, а первый это сама ЭЦП.

Каждая "ЭЦП" - уникальна, если мы о ГОСТ-алгоритме.
Каждый сертификат открытого ключа проверки электронной подписи (то, что выдает УЦ) - уникален.
UUID - уникален.


Вопрос 1 - Ответ: 0
Вопрос 2 - Ответ: да
Техническую поддержку оказываем тут
Наша база знаний
Offline Zloy Strelok  
#9 Оставлено : 4 августа 2014 г. 10:45:45(UTC)
Zloy Strelok

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.07.2012(UTC)
Сообщений: 267
Мужчина
Российская Федерация
Откуда: Калининград

Сказал «Спасибо»: 51 раз
Поблагодарили: 30 раз в 22 постах
Автор: Андрей * Перейти к цитате

Вопрос 2 - Ответ: да

Если я правильно понял обсуждение - речь шла о том, что на АРМе организации не обладающей лицензиями и т.д. хотят генерировать запросы на сертификат для многих пользователей, получать по этим запросам сертификаты в УЦ работающем с ПФР. Подскажите тогда на основании какого документа требуется "сертификация" этого АРМа?
Offline Андрей Писарев  
#10 Оставлено : 4 августа 2014 г. 11:02:28(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
Автор: Zloy Strelok Перейти к цитате
Автор: Андрей * Перейти к цитате

Вопрос 2 - Ответ: да

Если я правильно понял обсуждение - речь шла о том, что на АРМе организации не обладающей лицензиями и т.д. хотят генерировать запросы на сертификат для многих пользователей, получать по этим запросам сертификаты в УЦ работающем с ПФР. Подскажите тогда на основании какого документа требуется "сертификация" этого АРМа?


>>правильно ли нам сообщила третья сторона, что машина должна быть сертифицирована и человек обучен?

Должны применяться сертифицированные версии СКЗИ (криптопровайдера) + договор с УЦ (кто\за что отвечает и т.д.)


Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.