Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Andy123  
#1 Оставлено : 8 декабря 2021 г. 16:57:41(UTC)
Andy123

Статус: Новичок

Группы: Участники
Зарегистрирован: 08.12.2021(UTC)
Сообщений: 1
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Добрый день, нужно установить сертификат на несколько рабочих мест, но не хочется, чтобы он куда-нибудь ушел, что можно сделать? Я запаролил сертификат, но если сохранить пароль в крипто-про, то его можно изменить не вводя, и с новым паролем скопировать куда угодно.
Offline two_oceans  
#2 Оставлено : 16 декабря 2021 г. 7:59:36(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 395 раз в 366 постах
Добрый день.
Замечание: безопасность процесс комплексный. Если пользователь имеет разрешенный доступ к ключу и захочет подписать что-то "левое", он это сделает, не уходя с рабочего места. Нет нужды куда-то копировать ключ, Вы уже отменили все ограничения для него.

Проблема уже именно в том, что несколько человек имеют доступ к одному ключу (и что часто требуется именно подпись руководителя, что приводит к такому множественному доступу). Каждый человек и каждый компьютер - потенциальная точка утечки ключа. Это включает и доступ сисадмина - пользователь в идеале все должен сделать самостоятельно по инструкции, чтобы пароль никто не знал, периодически менять пароль. Насколько возможно нужно делегировать от руководителя нужные полномочия сотрудникам и делать им отдельные личные ключи и сертификаты.


Ответ в свете копирования пока пользователь отошел от компьютера или удаленным доступом: почти любой способ не особенно защитит от компетентного пользователя. Можно пометить ключ неэкспортируемым в криптопровайдере, но тогда пользователь попробует скопировать саму папку контейнера или раздел реестра в обход криптопровайдера. Про сохраненный пароль Вы уже сказали - можно сменить, можно просмотреть утилитой, если вошли в учетную запись пользователя, для которого пароль запомнен.

Относительно безопасный вариант против "чтобы он куда-нибудь ушел" - использовать сертифицированный токен, пометив ключ неизвлекаемым и установив нестандартный пин-код. Из любого токена ключ посложнее достать чем папку или раздел реестра, а сертифицированный еще дает некую степень гарантии от разбора токена на электромеханическом уровне. Сдаваемый под роспись в сейф в конце рабочего дня. Минус токенов: разграничить доступ к нескольким контейнерам на одном токене проблематично.

В идеале ключ в единственном экземпляре, сгенерированный в самом токене в активном режиме токена (когда все криптографические операции выполняет сам токен и на токене есть либо окно со случайным пином либо кнопка подтверждения операции). Минус: без каких-либо резервных копий.

thanks 1 пользователь поблагодарил two_oceans за этот пост.
Andy123 оставлено 16.12.2021(UTC)
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.