Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline bpd  
#1 Оставлено : 5 мая 2009 г. 19:24:15(UTC)
bpd

Статус: Новичок

Группы: Участники
Зарегистрирован: 05.05.2009(UTC)
Сообщений: 2
Откуда: СПб

Применительно к ситуации, когда есть сертифицированный УЦ и есть собственная внутрикорпоративная СЭДО, в которой необходимо реализовать 2 кнопки - "подписать документ" и "просмотреть список подписей". Т.е., то же, что делает КриптоАРМ, но без лишних окон и нажатий клавиш.
Сам факт использования SDK КриптоПРО - это встраивание и требует лицензии ФСБ на разработку СКЗИ? А использование SDK КриптоАРМа - нет? И надо будет в любом случае получать заключение о корректности встраивания?
Offline Юрий Маслов  
#2 Оставлено : 5 мая 2009 г. 19:34:09(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Если есть "собственная внутрикорпоративная СЭДО" и работы по "реализовать 2 кнопки - "подписать документ" и "просмотреть список подписей"" делаются силами собственных программистов организации у которой есть "собственная внутрикорпоративная СЭДО" то лицензий на "разработку, производство, защищенных с использованием шифровальных (криптографических) средств информационных и телекоммуникационных систем" получать не надо.
Поймите, что Вы путем встраивания оздаете защищенную иформационную систему. А что встраиваете "КриптоПро CSP" или "КриптоАРМ" - разницы нет, все равно в итоге получается разработка защищенной системы. И если бы Вы её делали по заказу другой организации, то это была бы деятельность и лицензируемая деятельность. Если для себя, то деятельности нет и лицензий получать не нужно.

Заключение о корректности встраивания в обязательном порядке нужно получать только для органов власти (федеральные органы власти + органы власти субъектов Федерации). Для все остальных - необязательно, пожеланию владельца системы. Это прописано в ПКЗ-2005 и в формуляре на "КриптоПро CSP".
С уважением,
КРИПТО-ПРО
Offline bpd  
#3 Оставлено : 5 мая 2009 г. 22:12:46(UTC)
bpd

Статус: Новичок

Группы: Участники
Зарегистрирован: 05.05.2009(UTC)
Сообщений: 2
Откуда: СПб

Ясно. Получается, что наличие Соглашения об ЭЦП для СЭДО, не получившей данное заключение, является достаточным для принятия судом во внимание подписанных в системе документов?
Offline Юрий Маслов  
#4 Оставлено : 5 мая 2009 г. 22:22:08(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Да, совершенной верно. Налмчие Соглашения по исполнению электронных документов, удостоверенных ЭЦП, удовлетворяющего требованиям 1-ФЗ "Об ЭЦП" и комплекса программных средств СЭДО, не прошедших контроль встраивания со стороны ФСБ России, и заключения, выданного удостоверяющим центром, о подтверждении подлинности ЭЦП в электронных документах, является достаточным для принятия судом электронных документов в качестве письменных доказательств, приобщения к делу, и принятию во внимание при рассмотрении по существу дела.

Как приобщать электронный документ к материалам дела? То есть, ещё до рассмотрения спора в суде
Для того чтобы начать процесс, заинтересованное лицо должно предъявить иск, подать жалобу или заявление. Это первое процессуальное действие, которое влечет за собой целую серию других действий.
Существуют разные мнения по данному вопросу. Отдельные специалисты и публицисты считают, что вполне возможно удостоверенный ЭЦП документ представить на рассмотрение суда в электронной форме. Например, с помощью ноутбука или чисто на CD. Другие специалисты считают, что приобщаться к делу электронные документы должны не в технической форме, а на бумажном носителе, т.е. в виде завренной копии на бумажном носителе, в письменном текстовом виде, который позволяет визуально и устно исследовать и обсудить доказательство.
Наиболее разумным выглядит порядок действий, который описан ниже.
Приказом руководителя организации, предъявляющей иск, подающей жалобу или заявление, создается экспертная комиссия.
Экспертная комиссия формирует оптический носитель (например, CD), содержащий документы в электронной форме, с присвоением ему идентификационного номера. Также формируются копии электронных документов на бумажном носителе, и эти копии заверяются членами экспертной комиссии. Все действия по формированию оптического носителя и копий электронных документов на бумажном носителе оформляются заключением экспертной комиссии, которое подтверждает аутентичность информации, находящейся в электронных документах на носителе и в бумажных копиях.
Для подтверждения подлинности ЭЦП в каждом электронном документе, экспертная комиссия обращается за соответствующим заключением в удостоверяющий центр, который изготовил сертификат ключа подписи лица, подписавшего электронной цифровой подписью электронный документ.
Структура и состав заявления в удостоверяющий центр
1. Информация о заявителе
2. Информация об электронном документе, подлинность ЭЦП которого необходимо подтвердить
3. Информация о подписанте и сертификате ключа подписи, относящемуся к ЭЦП
4. Время, на момент наступления которого необходимо подтвердить подлинность ЭЦП
5. Визовая часть заявления
К заявлению в удостоверяющий центр необходимо приложить: магнитный носитель (дискета, CD и т.д.), содержащий исходный электронный документ, ЭЦП электронного документа, сертификат ключа подписи.
Было бы отлично, если бы в работе экспертной комиссии принимал участие полномочный представитель стороны ответчика, если такая сторона имеет место быть, а также принимал участие полномочный представитель организации, являющейся профессиональным участником рынка средства защиты информации.
Оформление заключений экспертных комиссий также играет не последнюю роль. Рекомендуется, что бы оформленные заключения имели следующую структуру:
1. Состав экспертной комиссии
2. Место и время проведения экспертных работ
3. Основание для проведения экспертных работ
4. Предмет проведения экспертных работ

5. Условия проведения экспертных работ (применяемые программно-аппаратные средства, технический порядок проведения работ)
6. Результаты и выводы проведения экспертных работ
7. Перечень приложений
8. Визовая часть заключения
В приложения рекомендуется включать все необходимые данные, на основании которых сторонний эксперт также сможет выполнить работы по подтверждению подлинности ЭЦП: копии заявлений; электронные документы, подвергавшиеся проверке; списки отозванных сертификатов, сертификат уполномоченного лица удостоверяющего центра, копии сертификатов соответствия на применяемые программно-аппаратные средства и т.д.
Для повышения доверия к результатам проводимых работ рекомендуется, что бы удостоверяющий центр использовал средства обеспечения подтверждения подлинности ЭЦП в электронном документе со следующими функциональными возможностями:
1. Обеспечение выполнения процедуры подтверждения подлинности на определенный момент времени;
2. Автоматическое формирование отчета по подтверждению подлинности ЭЦП;
3. Обеспечение возможности подтверждения подлинности ЭЦП на основе сертификата ключа подписи;
4. Наличие сертификата соответствия (согласно требованиям к информационной безопасности удостоверяющих центров)

Таким образом, к материалам дела, в котором в качестве доказательств используются документы в электронной форме, приобщается следующий комплект документов:
1. электронные документы на оптическом носителе;
2. заверенные копии электронных документов на бумажных носителях;
3. заверенная копия приказа о назначении экспертной комиссии;
4. заключение экспертной комиссии об аутентичности информации, представленной в электронной и бумажной форме;
5. заключение экспертной комиссии удостоверяющего центра о подтверждении подлинности ЭЦП в электронных документах.
Лицо, работающее с материалами дела (судья, адвокат, обвинитель и т.д.) осуществляет доказательственную деятельность, которая включает в себя информационный, логический и психологический элементы. Информационный элемент означает, что в основу принятия решения могут быть положены только сведения о фактах, находящиеся в доброкачественных носителях. Лицо следует законам логики, когда изучает доказательства, и обладает психологической компетентностью, исходит из сомнения, как доводов обвинения, так и доводов защиты при проверке и оценке доказательств.
Поэтому рекомендуется представлять и приобщать к материалам дела электронные документы, как и в электронной форме на магнитных или оптических носителях, так и в форме копий документов на бумажных носителях. С одновременным представлением доказательств (в форме заключений) их аутентичности.
С уважением,
КРИПТО-ПРО
Offline stapter  
#5 Оставлено : 29 июня 2010 г. 19:48:03(UTC)
stapter

Статус: Участник

Группы: Участники
Зарегистрирован: 23.06.2010(UTC)
Сообщений: 10
Откуда: Санкт-Петербург

Здравствуйте, у меня схожий вопрос. Пусть у нас есть простая самописная система ЭДО с проверкой ЭЦП (с использованием "КриптоПро CSP", посредством CryptoApi). Предположим, что систему ЭДО должна будет использовать не только организация (разработавшая её), но также и клиенты этой организации (разные Юр. лица). Достаточно ли здесь будет соглашения об ЭЦП для ЭДО? или все таки нужна лицензия на встраивание? возможно доступ (использование) этой ЭДО будет только в пределах локальной сети предприятия. А возможно и с помощью интернета, посредством электронной почты. будет ли здесь какая-нибудь принципиальная разница в рамках лицензирования на встраивание СКЗИ?
Offline Sergey M. Murugov  
#6 Оставлено : 30 июня 2010 г. 14:40:32(UTC)
Sergey M. Murugov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.06.2008(UTC)
Сообщений: 230
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 40 раз в 28 постах
Добрый день, тут неожиданно вот такая инфа появилась на тему что для личных нужд никакие лицензии не нужны, и в комментарии советую заглянуть.
http://lukatsky.blogspot...010/06/blog-post_30.html
Offline Юрий Маслов  
#7 Оставлено : 14 июля 2010 г. 13:32:09(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
С уважением,
КРИПТО-ПРО
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.