Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

13 Страницы«<7891011>»
Опции
К последнему сообщению К первому непрочитанному
Offline Saeros  
#81 Оставлено : 26 декабря 2013 г. 17:21:19(UTC)
Saeros

Статус: Участник

Группы: Участники
Зарегистрирован: 05.12.2013(UTC)
Сообщений: 17
Российская Федерация

Поблагодарили: 1 раз в 1 постах
Извините что поднимаю такой вопрос:
Срок действия закрытого ключа 1 год и 3 месяца. Но чем определяется дата отсчета? момент формирования контейнера с закрытой и открытой частью или же публикацией/выпуском сертификата открытого ключа?
Offline Андрей Писарев  
#82 Оставлено : 26 декабря 2013 г. 18:02:47(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,411
Мужчина
Российская Федерация

Сказал «Спасибо»: 550 раз
Поблагодарили: 2231 раз в 1740 постах
Автор: Saeros Перейти к цитате
Извините что поднимаю такой вопрос:
Срок действия закрытого ключа 1 год и 3 месяца. Но чем определяется дата отсчета? момент формирования контейнера с закрытой и открытой частью или же публикацией/выпуском сертификата открытого ключа?


Техническую поддержку оказываем тут
Наша база знаний
Offline Saeros  
#83 Оставлено : 26 декабря 2013 г. 19:59:35(UTC)
Saeros

Статус: Участник

Группы: Участники
Зарегистрирован: 05.12.2013(UTC)
Сообщений: 17
Российская Федерация

Поблагодарили: 1 раз в 1 постах
А где-нибудь это задокументировано? А то можно же сгенерировать контейнер через оффлайн форму, а потом так сказать через месяцок другой запросить сертификат для этого контейнера...
Offline winni-pyx  
#84 Оставлено : 18 марта 2015 г. 14:02:56(UTC)
winni-pyx

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.03.2009(UTC)
Сообщений: 105
Мужчина
Откуда: Пермь

Сказал «Спасибо»: 6 раз
Поблагодарили: 1 раз в 1 постах
Скажите, я правильно понимаю, что для того, что бы корневой менять раз в пять лет, то нужно к серверу УЦ подключить HSM. А если я хочу делать клиентам УЦ ключит сроком на 5 лет, то я должен подключить этот HSM к АРМ Администратора, на котором генерятся ключи?
Или может есть техническая возможность использования одного комплекта КриптоПро HSM для всех нужд?
Offline Kirill Sobolev  
#85 Оставлено : 18 марта 2015 г. 14:19:18(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,733
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Цитата:
А если я хочу делать клиентам УЦ ключит сроком на 5 лет, то я должен подключить этот HSM к АРМ Администратора, на котором генерятся ключи?

В теории да, на практике - эти ключи должны храниться и использоваться исключительно с помощью HSM, что делает применение такой схемы практически невозможным.
Техническую поддержку оказываем тут
Наша база знаний
Offline kuzovm  
#86 Оставлено : 8 апреля 2016 г. 15:55:05(UTC)
kuzovm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.11.2014(UTC)
Сообщений: 56
Российская Федерация
Откуда: Краснодар

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 2 раз в 2 постах
Использую КриптоПро УЦ 1.5
СКЗИ КриптоПро CSP 3.6

Представим, что пришел пользователь с запросом на сертификат и просит выпустить КСКПЭП на 3 года. СКЗИ с помощью которого он генерировал себе ЗК - позволяет делать неэкспортируемый ЗК на 3 года, есть сертификат соответствия и пр.документы. Нарушу ли я что-либо выпустив такой КСКПЭП?
Offline kuzovm  
#87 Оставлено : 18 апреля 2016 г. 17:55:01(UTC)
kuzovm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.11.2014(UTC)
Сообщений: 56
Российская Федерация
Откуда: Краснодар

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 2 раз в 2 постах
Есть мысли?
Offline arslanov  
#88 Оставлено : 21 апреля 2016 г. 16:23:34(UTC)
arslanov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.01.2008(UTC)
Сообщений: 179
Российская Федерация
Откуда: Самара

Сказал(а) «Спасибо»: 63 раз
Поблагодарили: 24 раз в 19 постах
Автор: kuzovm Перейти к цитате
Есть мысли?


Для начала надо решить как вы будете информацию об СКЗИ в сертификат вносить. Напомню что в сертификате должны содержаться не только сведения об СКЗИ издателя, но и сведения об СКЗИ владельца сертификата.
Offline Zloy Strelok  
#89 Оставлено : 22 апреля 2016 г. 17:50:35(UTC)
Zloy Strelok

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.07.2012(UTC)
Сообщений: 267
Мужчина
Российская Федерация
Откуда: Калининград

Сказал «Спасибо»: 51 раз
Поблагодарили: 30 раз в 22 постах
Автор: arslanov Перейти к цитате
Автор: kuzovm Перейти к цитате
Есть мысли?


Для начала надо решить как вы будете информацию об СКЗИ в сертификат вносить. Напомню что в сертификате должны содержаться не только сведения об СКЗИ издателя, но и сведения об СКЗИ владельца сертификата.


Настройками на уц - разве нет? Проще всего - разово переписав этот параметр.
Offline Zloy Strelok  
#90 Оставлено : 22 апреля 2016 г. 17:57:57(UTC)
Zloy Strelok

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.07.2012(UTC)
Сообщений: 267
Мужчина
Российская Федерация
Откуда: Калининград

Сказал «Спасибо»: 51 раз
Поблагодарили: 30 раз в 22 постах
Автор: kuzovm Перейти к цитате
Использую КриптоПро УЦ 1.5
СКЗИ КриптоПро CSP 3.6

Представим, что пришел пользователь с запросом на сертификат и просит выпустить КСКПЭП на 3 года. СКЗИ с помощью которого он генерировал себе ЗК - позволяет делать неэкспортируемый ЗК на 3 года, есть сертификат соответствия и пр.документы. Нарушу ли я что-либо выпустив такой КСКПЭП?


Мне кажется, что законы не будут нарушены. А вот в регламент УЦ, вероятно, нужно будет внести правки - там часто прописан жесткий срок действия выдаваемых сертификатов.
Плюс важно проверить, что клиент сделал запрос именно тем средством, которое указал. И не только записал сгенерированный на компе контейнер на условный Рутокен ЭЦП, а именно воспользовался внутренней криптографией рутокена ЭЦП через ПО, которое это умеет делать. Я задавал вопрос техподдержке рутокена - на данный момент через драйвера рутокена однозначно нельзя определить как был сгенерирован контейнер, но обещали в ближайшем будущем ввести такую идентификацию. Как в этом плане дела у других аналгов, я не в курсе. Возможно, проще будет при вас еще раз провести процедуру генерации нового запроса, чтобы убедиться, что все сделано верно.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (4)
13 Страницы«<7891011>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.