{"id":14268,"url":"\/distributions\/14268\/click?bit=1&hash=1e3309842e8b07895e75261917827295839cd5d4d57d48f0ca524f3f535a7946","title":"\u0420\u0430\u0437\u0440\u0435\u0448\u0430\u0442\u044c \u0441\u043e\u0442\u0440\u0443\u0434\u043d\u0438\u043a\u0430\u043c \u0438\u0433\u0440\u0430\u0442\u044c \u043d\u0430 \u0440\u0430\u0431\u043e\u0447\u0435\u043c \u043c\u0435\u0441\u0442\u0435 \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e?","buttonText":"\u0423\u0437\u043d\u0430\u0442\u044c","imageUuid":"f71e1caf-7964-5525-98be-104bb436cb54"}

Почему ФНС выдает сертификат КЭП именно на токене?

Мы уже знаем, какие преимущества дает использование электронной подписи, обсуждали, как и где можно получить квалифицированный сертификат ЭП. Однако в процессе подготовки к получению сертификата и выбора ключевого носителя (токена) у некоторых пользователей может возникнуть вопрос - а обязательно ли нужен именно токен? Почему бы закрытый ключ ЭП не записать на какой-то другой носитель, например, обычную флешку? Какими возможностями обладает токен и почему он надежно защищает ключи электронной подписи?

Начнем с того, что квалифицированная электронная подпись должна полностью соответствовать всем требованиям закона «Об электронной подписи» 63-ФЗ и Приказу ФСБ России № 796 к средствам ЭП и хранится на персональном защищенном ключевом носителе. Следование этим требованиям и есть залог безопасности ЭП как аналога собственноручной подписи. Ответственность за конфиденциальность ключа подписи несет не только владелец подписи, но и уполномоченный орган, который ее выдал (согласно ФЗ-63).

Так что же обеспечивает защиту ключей ЭП?

Самую высокую степень защиты ключей ЭП обеспечивают на сегодня специализированные ключевые носители (смарт-карты или USB-токены) с использованием встроенных аппаратных криптографических механизмов. Закрытый ключ ЭП не записывается, а генерируется прямо внутри такого носителя. Каким образом? С помощью криптографического ядра внутри микроконтроллера устройства. Такие ключи ЭП хранятся не просто в защищенной памяти с доступом по PIN-коду, но и в специальном типе файлов, с которым умеет работать только криптоядро устройства. При работе с подписью все операции производятся внутри токена, и закрытый ключ никогда не копируется из памяти микроконтроллера.

Мы видим, что такие сложные устройства с криптографией «на борту» невозможно назвать просто «флешками». Им действительно можно доверить конфиденциальность ключей ЭП, которые, согласно требованию регуляторов, следует держать в секрете. Ведь в случае, если кто-то завладеет вашем ключом ЭП и сертификатом, он сможет от вашего имени заключать сделки, в том числе совершать куплю-продажу имущества и т.п. За внешним визуальным сходством токена с флешкой скрываются сложные технологии и высокий уровень безопасности вашей электронной подписи.

Защита с помощью PIN-кода

Кроме того, для доступа к ключевому контейнеру при работе с любыми защищенными ключевыми носителями обязательно требуется ввести правильный PIN-код Пользователя. PIN-код может не быть длинным и сложным – это компенсируется требованием физического владения устройством и ограничениями на перебор PIN-кода. После определенного количества неудачных попыток ввода PIN-кода доступ к содержимому токена или смарт-карты блокируется. Это защищает от случайного подбора PIN-кода. Очень важно установить уникальный PIN-код, который будет сложно подобрать.

В зависимости от задач, сферы использования и требований регулятора пользователь выбирает активный или пассивный защищенный ключевой носитель. Мы уже касались темы их различий в предыдущих постах. Напомним лишь, что главное отличие активных носителей в том, что они являются самостоятельным СКЗИ, если использовать функции аппаратного криптоядра устройства - встроенного микрокомпьютера. Ключи сгенерированные в криптоядре - неизвлекаемые и вся работа с закрытым ключом (в т. ч. формирование ЭП) будет производиться внутри носителя. Активные ключевые носители еще называют криптографическими ключевыми носителям. Подобные устройства непременно должны обладать действующим сертификатом ФСБ России, на сегодняшний день они могут быть рекомендованы как наиболее защищенные. Примером могут служить такие токены как Рутокен ЭЦП 3.0 3100.

0
1 комментарий
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
-2 комментариев
Раскрывать всегда