Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline IK  
#1 Оставлено : 9 июля 2009 г. 15:53:44(UTC)
IK

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.03.2008(UTC)
Сообщений: 60
Откуда: Москва

Добрый день!

Пишу регламент для своего УЦ, система Клиент-Банк
(по правде сказать, правлю скаченный из Инета).

Скажите, пож-ста, нужно ли вести и публиковать Список отозванных сертификатов, если
вся система построена по типу "Звезда".

Т.е. Клиенты обмениваются подписанными документами только с банком. Никак не меж собой.
И, соответственно, им знать не нужно, что у кого-то там отозвали/аннулировали сертификат.

А банк, при приеме документа, проводит все проверки, и если что не так,
то клиенту просто приходит отрицательная справка.
УЦ - сам банк. Третьего лица нет.

Спасибо.



Offline Kirill Sobolev  
#2 Оставлено : 9 июля 2009 г. 16:46:06(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,732
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Если клиентам не нужно ничего знать про отозванные сертификаты, то и публиковать его конечно не надо.
Цитата:
А банк, при приеме документа, проводит все проверки, и если что не так,

А как Вы собираетесь проверять действительность сертификата, не ведя списки отзыва?
Техническую поддержку оказываем тут
Наша база знаний
Offline IK  
#3 Оставлено : 9 июля 2009 г. 17:10:01(UTC)
IK

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.03.2008(UTC)
Сообщений: 60
Откуда: Москва

Kirill Sobolev написал:
А как Вы собираетесь проверять действительность сертификата, не ведя списки отзыва?


Там целая цепочка

- при перестарте программы сервера клиент-банка (как минимум 1 в день)
скачиваются из MSSQL (кэшируются), только действующие,
по мнению написанной логики (ниже), сертификаты

- при приеме документа проверка подписей + CertVerifyTimeValidity на момент приема

далее, уже в сохраненной процедуре, на основании данных в базе:

- есть ли такой сертификат в базе (SN + FingerPrint)
- стоит ли галочка, что он активный
- каков статус сертификата (может адм запретил, а может и клиент отозвал)
- еще раз время действия сертификата (при сохранении сертификата даты записываются в таблицу)
- есть ли запись о привязке сертификата к уполномоченному
- активна ли эта привязка
- время действия этой привязки
- полномочия этой привязки (первая, вторая подпись)
- есть ли уполномоченный (выход по привязке) в карточке Клиент-Банка
- активен ли уполномоченный
- время действия уполномоченного
- проверяется ID клиента
- активен ли сам клиент в клиент-банке
- далее в АБС ...



Отредактировано пользователем 9 июля 2009 г. 18:21:05(UTC)  | Причина: Не указана

Offline Kirill Sobolev  
#4 Оставлено : 9 июля 2009 г. 19:07:29(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,732
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Все равно в MSSQL будут храниться сертификаты со статусом отозванный - то же самое ведение списка.
Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.