Неотрекаемость электронной подписи что это
Перейти к содержимому

Неотрекаемость электронной подписи что это

  • автор:

Цифровые подписи и сертификаты

Excel для Microsoft 365 Word для Microsoft 365 PowerPoint для Microsoft 365 Access для Microsoft 365 Visio, план 2 Excel 2021 Word 2021 PowerPoint 2021 Access 2021 Visio профессиональный 2021 Visio стандартный 2021 Excel 2019 Word 2019 PowerPoint 2019 Access 2019 Visio профессиональный 2019 Visio стандартный 2019 Excel 2016 Word 2016 PowerPoint 2016 Access 2016 Visio профессиональный 2016 Visio стандартный 2016 Excel 2013 Word 2013 PowerPoint 2013 Access 2013 Visio профессиональный 2013 Visio 2013 Excel 2010 Word 2010 PowerPoint 2010 Access 2010 Visio 2010 Visio стандартный 2010 Office 2010 Excel Starter 2010 Word Starter 2010 Еще. Меньше

Все чаще и чаще отдельные пользователи и целые организации используют в повседневном документообороте цифровые копии документов вместо бумажных. Сокращая использование бумажных документов, мы оберегаем окружающую среду и экономим ресурсы планеты. Цифровые подписи помогают следовать этому принципу, удостоверяя действительность и подлинность цифрового документа.

В этой статье

  • Что такое цифровая подпись?
  • Сертификат подписи и центр сертификации
  • Что подтверждает цифровая подпись?

Что такое цифровая подпись?

Цифровая подпись — это электронная зашифрованная печать, удостоверяющая подлинность цифровых данных, таких как сообщения электронной почты, макросы или электронные документы. Подпись подтверждает, что сведения предоставлены подписавшим их создателем и не были изменены.

Ниже приведен пример строки подписи.

замещающий текст

Сертификат подписи и центр сертификации

Сертификат подписи. Чтобы создать цифровую подпись, нужен сертификат подписи, удостоверяющий личность. Вместе с макросом или документом, заверенным цифровой подписью, также отправляется сертификат и открытый ключ. Сертификаты выпускаются центром сертификации и, аналогично водительскому удостоверению, могут быть отозваны. Как правило, сертификат действителен в течение года, по истечении которого подписывающий должен продлить его или получить новый сертификат для удостоверения своей личности.

Примечание: Дополнительные информацию о открытых и закрытых ключах можно найти в этой статье.

Центр сертификации. Центр сертификации похож на нотариальную контору. Он выпускает цифровые сертификаты, подтверждает их достоверность с помощью подписей, а также отслеживает сертификаты, которые истекли или были отозваны.

Что подтверждает цифровая подпись?

Ниже описано, что подтверждает цифровая подпись.

  • Подлинность. Цифровая подпись подтверждает личность подписавшего.
  • Целостность. Цифровая подпись подтверждает, что содержимое документа не было изменено или подделано после заверения.
  • Неотрекаемость. Цифровая подпись подтверждает происхождение заверенного содержимого. Подписавший не может отрицать свою связь с подписанным содержимым.
  • Нотариальное заверение. Подписи в файлах Microsoft Word, Microsoft Excel или Microsoft PowerPoint с отметкой защищенного сервера времени при определенных обстоятельствах равносильны нотариальному заверению.

Чтобы подтвердить все эти параметры, создатель документа должен заверить его содержимое цифровой подписью, которая удовлетворяет указанным ниже требованиям.

  • Цифровая подпись должна быть действительной.
  • Сертификат, связанный с цифровой подписью, должен быть действующим (не просроченным).
  • Физическое или юридическое лицо, поставившее цифровую подпись (издатель), должно быть доверенным.

Важно: Вне зависимости от того, когда был получен сертификат подписи, считается, что заверенные документы с действующей отметкой времени содержат действительные подписи.

Электронно-цифровая подпись в СЭД: что нужно знать?

Электронно-цифровая подпись в СЭД: что нужно знать?

Не вдаваясь в детали, интересные только специалистам, мы постараемся рассказать о том, что позволяет и чего не позволяет реализовать электронно-цифровая подпись, а также дать практические рекомендации по применению ЭЦП в СЭД.

  • убедить читателя в том, что человек, подписавший документ, сделал это сознательно ( подпись достоверна);
  • доказать, что именно этот человек, и никто другой, сознательно подписал документ ( подпись неподдельна);
  • будучи частью документа, защитить ее от мошеннического переноса в другой документ ( подпись невозможно использовать повторно);
  • защитить и сам документ ( подписанный документ невозможно изменить);
  • обеспечить материальность подписи и документа, гарантирующую, что человек, подписавший документ, не сможет утверждать впоследствии, что документ подписан не им ( от подписи нельзя отказаться).

Функционирование СЭД с ЭЦП. ecm-journal.ru

Однако, как показывает практика, собственноручная подпись на бумажном документе по самой своей природе оставляет лазейки для мошенников. Недаром для затруднения их действий на бланки документов наносят специальные защитные знаки, применяют нумерацию и скрепление листов, а кроме того, наряду с самой подписью используют собственноручное написание фамилии, имени, отчества на документе и т. п. Одним словом, при всех ее достоинствах собственноручная подпись обладает и целым рядом недостатков.

Как результат проникновения компьютерных технологий во все сферы человеческой деятельности возникла потребность реализовать аналог собственноручной подписи человека в электронном виде. Эта задача была успешно решена. В основе решения лежат разработанные в середине 1970-х гг. криптографические алгоритмы с открытым ключом, которые базируются на сложном математическом аппарате.

При этом ЭЦП устранила большинство проблем, свойственных подписи на бумажном документе, и обеспечила электронному документу следующие важнейшие характеристики:

  • подлинность — подтверждение авторства документа;
  • целостность — документ не может быть изменен после подписания;
  • неотрицание авторства (неотрекаемость) — автор впоследствии не сможет отказаться от своей подписи. ·

Наиболее широкое применение сегодня ЭЦП находит в документационном обеспечении управления (ДОУ), в платежных системах, электронной торговле и бухгалтерии. Из перечисленных направлений наиболее востребованной и сложной является задача автоматизации ДОУ организаций — главная цель создания систем электронного документооборота (СЭД). Именно на нем мы и сосредоточим свое внимание в статье. Однако прежде необходимо уточнить, что понимается под использованием ЭЦП, имея в виду две основные его схемы:

  • подписание электронного сообщения при его передаче и проверка подписи отправителя после получения, то есть защищенная передача документа. Часто подобную схему воспринимают как юридически значимый документооборот, что является глубоким заблуждением. Защита электронного сообщения посредством ЭЦП — вещь, безусловно, полезная и нужная, но для обеспечения полноценного документооборота совершенно недостаточная;
  • использование ЭЦП во всем жизненном цикле электронного документа — при его создании, согласовании, утверждении, ознакомлении с ним и т. д. Только в том случае, когда автоматизируется полный жизненный цикл документа и ЭЦП является его неотъемлемой частью, можно говорить об использовании полноценной, т. е. юридически значимой системы электронного документооборота.

Далее будем рассматривать юридически значимые СЭД. Такие системы наиболее востребованы в крупных холдингах, государственных структурах управления, кредитных учреждениях, биржах, страховых компаниях — там, где необходимо в электронном виде документировать принятые решения и нести материальную ответственность в связи с ними.

СЭД с поддержкой ЭЦП: в чем выгоды

Основная отличительная черта СЭД с поддержкой ЭЦП от СЭД без таковой поддержки состоит в том, что электронные документы, снабженные ЭЦП, являются доказательствами: они документируют решение или какой-либо факт. Если при возникновении конфликтной ситуации существует электронный документ, подписанный ЭЦП, то на его основе можно провести расследование внутри организации, а при необходимости — и с привлечением третьей стороны (например, в арбитражном суде). СЭД, не предусматривающие ЭЦП, такой возможности не предоставляют.

Электронный документ — это документ, подготовленный с использованием системы электронного документооборота, зафиксированный на материальном носителе в виде объекта СЭД и снабженный реквизитами, с помощью которых можно идентифицировать место, время создания и автора документа.

Пользователи СЭД без ЭЦП вынуждены доверять системе, системным администраторам, другим участникам работы с документами, причем без каких-либо веских на то оснований. При наличии же ЭЦП основания для доверия есть — это криптографические алгоритмы и протоколы.

Доказательность электронных документов имеет два важных следствия:

  • возникает возможность полностью отказаться от бумажных документов при условии, что это не противоречит действующему законодательству (некоторые типы документов требуется иметь в бумажном виде). Это позволяет избежать дублирования информации на различных носителях, обеспечивает надежное хранение данных и предотвращает утечку конфиденциальной информации;
  • отпадает надобность в физической передаче сотрудникам бумажных документов, что многократно ускоряет процессы принятия решений по документам и доведения решений руководства до сотрудников.

Принятие федерального закона “Об электронно-цифровой подписи” стало точкой отсчета для введения в оборот термина “юридически значимый электронный документооборот”. Сейчас этот термин трактуется весьма широко, что часто вызывает недоразумения во взаимоотношениях заказчиков и разработчиков СЭД. Чтобы лучше понять этот термин, необходимо развеять некоторые заблуждения, касающиеся применения ЭЦП в СЭД и обеспечения юридической значимости документа: по сути электронный документ без ЭЦП существовать не может. Если ЭЦП не применяется, то можно говорить лишь об электронном образе документа и не более того. Никакие графические образы подписи на документе (например, отсканированный бумажный оригинал) не могут рассматриваться как аналог собственноручной подписи. Более того, подобная практика вредна, поскольку создает иллюзию защищенности системы и ее участников;

важно понимать, что ЭЦП не обеспечивает конфиденциальность электронного документа. Эту задачу решает шифрование, которое, в свою очередь, никакого отношения к обеспечению юридической значимости документа не имеет. В случае совместного использования ЭЦП и шифрования нужно учитывать, что для того, чтобы ЭЦП была юридически значимой, пользователь должен видеть и понимать, чтó он подписывает. Поэтому необходимо вначале создать ЭЦП, а уж затем зашифровать документ, который перед проверкой подписи должен быть расшифрован;

с определенностью можно констатировать, что на сегодняшний день нормативно-правовая и техническая база для реализации юридически значимого электронного документооборота в масштабах государства в нашей стране еще не создана. Тем не менее даже в рамках имеющегося законодательства и технической базы можно реализовать внутренний юридически значимый электронный документооборот в работе отдельно взятой организации или нескольких компаний, входящих в одну структуру, — корпоративный электронный документооборот.

Схема документооборота при использовании СЭД и электронно-цифровой подписи (ЭЦП)

Уже сегодня многие внутренние документы организации можно перевести в электронный вид (например, служебные записки, заявки на выделение денежных средств, различные внутренние отчеты, поручения и т. п.). Необходимо разработать нормативно-правовую базу организации, регламентирующую применение ЭЦП. Такой регламент обеспечит электронным документам юридическую силу — возможность представлять их в суде в качестве доказательства. Безусловно, небольшая правоприменительная практика вносит некоторые ограничения в применение ЭЦП, но не является принципиальным барьером для построения в отдельной компании внутреннего юридически значимого электронного документооборота.

Действующие лица и исполнители

Как следует из вышеизложенного, ЭЦП — это аналог собственноручной подписи человека, применяемый в электронных документах. Электронно-цифровая подпись создается с помощью закрытого ключа — уникальной последовательности символов, которая известна его владельцу и предназначена для создания ЭЦП в электронных документах с использованием соответствующих средств.

Получатели электронного документа, подписанного ЭЦП, имеют возможность проверить действительность подписи посредством открытого ключа и убедиться в том, что документ подлинный, а ЭЦП принадлежит именно тому лицу, которое в нем указано. Открытый ключ — это уникальная последовательность символов, которая математически связана с закрытым ключом ЭЦП. Открытый и закрытый ключи образуют так называемую ключевую пару.

Открытый ключ доступен любому пользователю информационной системы в составе сертификата ключа. Сертификат ключа является аналогом документа, удостоверяющего личность (например, паспорта). Это документ на бумажном носителе либо электронный документ с ЭЦП уполномоченного лица (сотрудника) удостоверяющего центра. Сертификат ключа помимо открытого ключа ЭЦП содержит идентификационные данные владельца. Сертификат передается пользователю СЭД и выполняет две задачи: подтверждает подлинность ЭЦП и идентифицирует владельца сертификата ключа подписи.

И в том и в другом случае используются средства электронно-цифровой подписи — программно-аппаратный комплекс, обеспечивающий реализацию хотя бы одной из следующих функций: создание ЭЦП в электронном документе с использованием закрытого ключа ЭЦП; подтверждение с использованием открытого ключа ЭЦП подлинности ЭЦП в электронном документе; создание закрытых и открытых ключей ЭЦП.

Аналогом третейского судьи, которому доверяют все участники документооборота, является удостоверяющий центр — организационная структура, осуществляющая деятельность по управлению сертификатами ключей и поддержке их использования в различных подсистемах корпоративной информационной системы. Удостоверяющий центр может быть внешней организацией или подразделением той или иной компании.

Еще один участник процесса — криптопровайдер. Это программный или аппаратно-программный модуль, реализующий один или несколько криптографических алгоритмов и предоставляющий свои функции внешним системам.

Аналогом даты на бумажном документе, которую собственноручно проставляет лицо, подписывающее документ, является штамп времени. Речь идет о свидетельстве третьей доверенной стороны — организационной единицы, носящей название службы штампов времени. СЭД передает туда так называемое хеш-сообщение, которое получается в результате криптографического преобразования документа. На это сообщение служба ставит штамп (средствами своего программно-аппаратного обеспечения), удостоверяющий, что электронный документ существовал на данный момент времени. В результате к хеш-сообщению добавляется значение, указывающее, когда службой штампов времени был получен запрос на проставление штампа времени. Проставляемое значение служба штампов времени подписывает собственной ЭЦП и возвращает документ обратно в СЭД.

Совокупность аппаратно-программного обеспечения, а также персонала, политик и процедур, необходимых для создания, хранения, распределения, управления жизненным циклом и использования сертификатов открытых и связанных закрытых ключей называется инфраструктурой открытых ключей (ИОК).

Как всегда, все дело в деталях реализации!

Выбирая СЭД с поддержкой ЭЦП, следует обратить внимание на особенности реализации выбранной системы. Рассмотрим ключевые аспекты, которые необходимо учитывать.

Не только содержание, но и форма

Во многих СЭД в качестве электронного документа рассматривается файл какого-либо типа (например, Microsoft Word или Adobe Acrobat), прилагаемый к регистрационной карточке. Хотелось бы обратить внимание на одно обстоятельство: подписание просто файлов (содержательной части документов) не представляет большого интереса для организации. Строго говоря, не вся информация в документе является “неструктурированной”, документ кроме содержательной части содержит реквизиты, которые можно и нужно выделять в отдельную структуру, чтобы в дальнейшем осуществлять по ним поиск и классификацию документов. Во многих ситуациях полезно подписывать не только содержание, но и форму. В этом случае можно отображать на экране компьютера и распечатывать электронный документ в том виде, в котором он был подписан, что позволит избежать всяческих конфликтных ситуаций.

Все нюансы бумажного документооборота

ЭЦП должна быть равнозначна собственноручной подписи и учитывать все нюансы бумажного делопроизводства. А именно — необходимо, чтобы СЭД позволяла подписать часть документа, поставить подпись в электронном документе последовательно (подписывается документ и все имеющиеся ЭЦП), параллельно (подписывается документ и все ЭЦП нижележащих уровней).

На рисунке 3 приведены примеры использования ЭЦП в документе. Подпись “заверяю” — последовательная подпись первого уровня — охватывает только содержательную часть документа (это подпись автора документа). Подписи “согласовано 1” и “согласовано 2” (визы согласующих) — это параллельные подписи второго уровня. Они охватывают содержательную часть документа и подпись первого уровня и при этом не зависят друг от друга. Подпись “утверждаю” (виза руководителя) — последовательная подпись третьего уровня — охватывает содержательную часть документа и все предыдущие подписи.

Формат электронного документа

Для полноценной реализации ЭЦП система электронного документооборота должна поддерживать формат документа, являющийся канонической формой, к которой будет приводиться любой “электронный документ” в СЭД. С точки зрения удобства работы и перспективы развития и интеграции предпочтительны СЭД, которые для описания формата документа используют язык XML. В настоящий момент международными организациями ведется работа по созданию стандарта формата электронного документа.

Штамп времени

Важно отметить, что при работе с ЭЦП неизбежно возникает проблема, обусловленная тем, что срок действия любого сертификата ограничен определенным промежутком времени. По истечении срока действия сертификата все созданные при его помощи ЭЦП теряют свое значение, поскольку невозможно определить, была ли ЭЦП создана, когда сертификат еще действовал или когда срок его действия уже закончился. А это, в соответствии с федеральным законом “Об электронно-цифровой подписи”, автоматически означает недействительность ЭЦП.

Поэтому внимание заслуживают лишь СЭД, интегрированные со службой штампов времени, которая позволяет в один из атрибутов системы помещать штамп, фиксирующий момент создания ЭЦП. При таком решении имеется возможность проверять ЭЦП с учетом того, действовал ли сертификат в момент создания этой ЭЦП, а не в момент проверки.

Штамп времени ЭЦП. ecm-journal.ru

Однако и этот штамп заверяется ЭЦП службы штампов времени, сертификат которой также имеет ограниченный срок действия. Для нивелирования данной проблемы существует стандартизированная методика, которая должна быть реализована в СЭД. Ее суть заключается в том, что, когда срок действия сертификата службы штампов времени подходит к концу, СЭД запрашивает для старого сертификата и набора служебной информации штамп времени с ЭЦП на новом сертификате, срок действия которого только начинается. Таким образом, благодаря действительности нового сертификата можно доказать, что до момента заверения действовал и старый сертификат.

Архивная копия электронного документа

СЭД должна позволять участнику системы получить архивную копию подписанного электронного документа, которая может быть представлена в качестве доказательства в случае возникновения конфликтной ситуации. Разумеется, необходимо учитывать ограничения политики безопасности, касающиеся конфиденциальных документов.

Создание ЭЦП под документом

Это действие должно выполняться пользователем осознанно. Не допускается подписывать документ в автоматическом режиме. Система обязательно должна задать вопрос, будет ли пользователь подписывать документ. Во многих существующих СЭД этому не уделяется должное внимание. Более того, некоторые разработчики, увлекаясь автоматизацией, специально реализуют автоматическую простановку ЭЦП под документом, что является абсолютно неверным подходом.

Делегирование полномочий

Отдельный вопрос — делегирование должностных полномочий одного пользователя системы другому. Очень часто руководители передают свое право подписания электронного документа доверенному лицу, при этом параллельно подписывают бумажный экземпляр документа, который в данном случае и является оригиналом. Вопрос не простой. Следует получить квалифицированную консультацию у юриста, в каких случаях делегирование допустимо и не противоречит действующему законодательству и каким образом этот факт должен быть оформлен документально. Просто передавать другому сотруднику свой закрытый ключ для создания ЭЦП недопустимо, поскольку такая ситуация трактуется как компрометация ключа, а следовательно, полученная под документом ЭЦП не является легитимной.

Если говорить о реализации СЭД, то технически делегирование реализуется как выпуск удостоверяющим центром специальных сертификатов, имеющих ограниченное применение (указывается в сведениях об отношениях) и срок действия; при этом в реквизитах ЭЦП указывается, от кого делегированы данные полномочия. Для многих читателей термин “сведения об отношениях” почти наверняка покажется странным. Этим термином обозначается свойство сертификата, позволяющее ограничить область его применения. Например, сотрудник имеет право поставить подпись под служебной запиской, но не имеет права подписать финансовый документ.

Бизнес-логика СЭД должна различать сертификаты, выпущенные для делегирования полномочий. Проверьте, чтобы эти возможности поддерживала СЭД и обеспечивающая ее инфраструктура.

Внедрение СЭД с ЭЦП в организации: факторы успеха

При внедрении СЭД рекомендуется заранее проработать все вопросы, так или иначе затрагивающие создание в организации системы защищенного юридически значимого электронного документооборота.

Регламент

Для обеспечения юридической значимости электронных документов в организации должен быть разработан и утвержден регламент применения ЭЦП. Разработку регламента следует поручить квалифицированным специалистам и привлечь (в качестве консультантов) юристов. При этом необходимо доработать внутреннюю нормативно-правовую базу компании с тем, чтобы регламент не противоречил другим нормативным актам. Для органов государственной власти кроме перечисленного требуется, чтобы средства ЭЦП и удостоверяющий центр были сертифицированы в установленном законом порядке.

Осведомленность

Участники системы электронного документооборота должны хорошо понимать, что такое ЭЦП, как ее использовать и что она им дает. Это может быть обеспечено проведением семинаров по применению ЭЦП для руководителей подразделений. А уже затем руководители должны довести до своих подчиненных, какие выгоды получает компания и каждый сотрудник от внедрения ЭЦП.

“Свои” или “чужие”?

При развертывании в организации СЭД с ЭЦП необходимо решить, какую инфраструктуру открытого ключа использовать: разворачивать ли собственную (внутренняя) или прибегнуть к услугам сторонней компании (внешняя).

Как правило, крупные компании и холдинги реализуют ИОК собственными силами, т. е. службы являются внутренними. Это решение имеет ряд преимуществ, поскольку позволяет полностью контролировать процесс функционирования ИОК. Для средних организаций экономически целесообразным может оказаться использование услуг других компаний. При этом между организацией и компанией-поставщиком заключается договор на предоставление услуг удостоверяющего центра и службы штампов времени.

Для территориально распределенных организаций может быть целесообразным использование собственной иерархической структуры удостоверяющих центров. В этом случае удостоверяющий центр будет иметь корневой и подчиненные центры регистрации. Технически центры регистрации оснащены аппаратно-программными комплексами, реализующими функции работы с сертификатами ключей. В иерархической структуре удостоверяющего центра каждый центр регистрации (узел, к которому подключаются конечные пользователи) имеет собственный сертификат ключа, выпущенный и подписанный вышестоящим центром регистрации. При этом корневой центр регистрации использует сертификат ключа, подписанный собственным закрытым ключом (так называемый самоподписанный сертификат), так как у него нет вышестоящего центра регистрации. Установка самоподписанного сертификата корневого центра регистрации должна осуществляться по процедуре, исключающей подмену этого сертификата.

Факторы, влияющие на успех внедрения СЭД с ЭЦП

Организационные

· Понимание того, для чего необходима ЭЦП и какие выгоды можно получить от ее применения.

· Политика информационной безопасности.

· Регламент бумажного делопроизводства.

· Нормативно-правовая база применения ЭЦП в СЭД.

· Квалифицированные специалисты в области информационной безопасности.

Технические

· В организации развернута инфраструктура открытых ключей либо имеется договор о предоставлении услуг удостоверяющего центра сторонней организацией.

· Развернута служба штампов времени.

· Обеспечивается доверенная среда выполнения программного обеспечения СЭД на рабочих местах пользователей и серверах.

· На рабочих местах развернуты необходимые средства криптографической защиты.

Кроме того, необходимо учитывать количество запросов, поступающих в удостоверяющий центр в единицу времени, и рассчитывать производительность сетевого оборудования, с тем чтобы обеспечить приемлемое время обработки запроса.

Выбор компонентов ИОК

Важным этапом является определение критериев, по которым следует выбирать компоненты ИОК. Необходимо изучить предлагаемые инфраструктуры открытых ключей: программное обеспечение удостоверяющего центра, аппаратно-программные или программные реализации систем для служб штампов времени, аппаратно-программные или программные криптопровайдеры. Выбор компонентов не слишком широк, и получить профессиональную консультацию вполне возможно. При этом необходимо иметь в виду, что имеющиеся аппаратно-программные комплексы импортного производства не обеспечивают работу с российскими криптографическими алгоритмами. Поддержка этих алгоритмов будет нужна, если возникнет потребность в сертификации СЭД.

Из практики внедрения СЭД следует отметить, что наиболее остро встает вопрос организации развертывания службы штампов времени, состоящей из двух частей: сервера штампов времени и доверенного источника времени. Конкретная реализация службы зависит от потребности организации в длительном хранении электронных документов, подписанных ЭЦП. Как правило, сервер штампов времени, с которым необходима периодическая синхронизация, является внешним по отношению к организации и, таким образом, становится “точкой отказа”. Необходимо проработать вопрос обеспечения доступа к резервному серверу доверенного времени. На данный момент вопрос с доверенным источником времени на уровне государства никак не решен.

Выбор СЭД

Определившись с инфраструктурой, нужно потратить значительные усилия на выбор СЭД, поскольку предложений очень много. Принципиальные требования к СЭД уже обсуждались выше. Здесь отметим следующее.

Разработчики подавляющего большинства СЭД, представленных на рынке, заявляют, что поддерживают юридически значимый электронный документооборот, однако термин этот у каждого трактуется по-своему. Например, ЭЦП проставляется без использования штампов времени, но документ объявляется юридически значимым. Как правило, заявление о поддержке юридически значимого документооборота является преувеличением, поскольку многие важные вопросы использования ЭЦП остаются неразрешенными. В этой связи следует критически относиться к подобным заявлениям и уточнять: что же понимает под юридически значимым документооборотом конкретный производитель СЭД.

Желательно выбрать поставщика СЭД, имеющего опыт разработки регламента применения ЭЦП.

Во многих случаях в СЭД отсутствуют средства для разбора конфликтных ситуаций, связанных с действительностью ЭЦП или отрицанием авторства, что технически не позволяет представить доказательства в суде. В СЭД должна существовать четкая процедура разбора конфликтных ситуаций и представления доказательств третьей стороне.

Не исключено, что будет принято решение заказать разработку системы или существенно доработать существующую в организации СЭД. Последний подход не многим отличается по трудоемкости от заказной разработки, но значительно уступает в эффективности решения.

Управление внедрением

Внедрению должна предшествовать разработка стратегии автоматизации делопроизводства организации. В этом документе следует четко сформулировать цели внедрения СЭД, определить принципы построения и этапы внедрения СЭД в организации. Развертывание ЭЦП является составной частью процесса внедрения СЭД, и рассматривать этот процесс как независимый не рекомендуется. Внедрение же СЭД является ответственным делом, и подходить к нему следует с особой тщательностью.

При внедрении СЭД очень важна разработка нормативно-правовой базы. Этот процесс выполняется поэтапно (параллельно с внедрением самой системы) с учетом особенностей делопроизводства в организации и выбранной СЭД.

Как показывает практика, СЭД с ЭЦП можно внедрить безболезненно, если ЭЦП является составной частью архитектуры системы. Компания получит безусловную выгоду, если ЭЦП частично внедрена в СЭД, например, в таких подсистемах, как “ведение договоров”, “заявки на денежные средства” и т. п., но максимальную выгоду от применения СЭД можно извлечь только при полномасштабном развертывании ЭЦП.

Доверие к инфраструктуре

Обеспечение доверия к внешнему окружению СЭД является ключевым моментом развертывания ЭЦП в организации. Особое внимание следует обратить на доверенную (т. е. исключающую подмену) установку на рабочем месте пользователя самоподписанного сертификата корневого центра регистрации.

Желательно также обеспечить доверенную среду, в которой будет работать СЭД. Для получения полностью доверенной среды необходимо использовать ряд аппаратно-программных компонентов, обеспечивающих (возможно их поэтапное подключение):

  • доверенную загрузку операционной системы, например, с использованием “электронного замка”;
  • регулярное обновление антивирусного ПО (как на серверах организации, так и на рабочих станциях);
  • централизованную установку ПО на рабочих местах пользователя.

Необходимо также получить гарантии от разработчиков СЭД на отсутствие недокументированных функций в системе.

Если все эти вопросы тщательно проработаны, то организационные и технические сложности процесса внедрения ЭЦП будут минимальными.

Заключение

Изначально СЭД проектировались без учета применения ЭЦП, они моделировали работу с бумажными документами, от которых организации не собирались отказываться. По мере осознания того, что ЭЦП использовать нужно, разработчики стали встраивать в существующие СЭД функции ЭЦП, рассматривая их как дополнительные. Однако в результате получались решения с ограниченными возможностями, поскольку полноценное встраивание ЭЦП требовало слишком больших переделок в существующих системах.

Сегодня, на очередном витке развития информационных технологий, разработчики вновь создаваемых СЭД уже не рассматривают ЭЦП как некое дополнение и учитывают необходимость ее применения уже на этапе разработки архитектуры системы.

Мировой опыт развития СЭД показывает, что перспективы применения ЭЦП в электронном документообороте и смежных областях весьма впечатляющи. Наблюдается бурное развитие технологий потокового сканирования и распознавания графических образов, что позволяет перевести практически любые бумажные документы в электронный вид и обеспечить эффективный полнотекстовый поиск по ним. Развивается ИОК. В сочетании с общей тенденцией к ускорению принятия решений по документам и потребностью именно в юридически значимых электронных документах это приводит к тому, что электронная цифровая подпись становится востребованной как никогда ранее.

С автором, руководителем направления компании “Аплана”, можно связаться по адресу: ssilin@aplana.com

Какие виды электронно цифровой подписи бывают

Какие виды электронно цифровой подписи бывают

Электронной цифровой подписью (ЭЦП) называют реквизит документа, существующего в электронном формате. Ее получают в результате преобразования данных при введении специального ключа. Наличие ЭЦП позволяет исключить информационные изменения в документах, а также удостоверяет авторство создателя с последующим подтверждением факта подписания.

Электронная цифровая подпись – применение

Представляя собой визуально асимметричную криптографию, ЭЦП гарантирует должный уровень контроля и гарантирует безопасность сообщений, которые отправляются через незащищенные источники. Она дает право удостовериться, что сообщение было отправлено заявленным отправителем, а не посторонним лицом. Дополнительным плюсом считается принцип безотказности, не дающий право подписчику утверждать, что документ не был подписан именно им.

С подписью электронного образца физическое лицо имеет право:

  • Получать государственные и муниципальные услуги: оформление заграничного паспорта, удостоверения на вождение транспортного средства и т.д.
  • Пользоваться сайтом nalog.ru, декларируя ЗНДФЛ и регистрируя статус ИП.
  • Подавать заявление в ПФР для оформления выплат на банковский счет.
  • Пользоваться финансовыми услугами (оформление онлайн-кредита).
  • Отправлять электронную документацию на поступление в ВУЗы.
  • Подписывать и вносить поправки в трудовой договор.
  • Получать сведения о штрафных начислениях ГИБДД.
  • Оформлять заявки на патенты изобретений.

В связи с тем, что многие современные организации переходят к заверению подлинности документов с помощью ЭЦП, подпись электронного образца получает сегодня широкое распространение в различных сферах деятельности.

Виды ЭЦП

Для чего нужны ЭЦП и какие задачи решают сертификаты электронной подписи? Рассмотрим подробнее:

  • Регистрация юридического лица или получение статуса индивидуального предпринимателя – формирование и подача заявки осуществляется с помощью специального программного обеспечения на интернет-ресурсе ФНС. Избавляет от необходимости личного визита в налоговую службу.
  • Принятие участия в электронных торгах – для физических лиц – продажа недвижимости, транспортных средств, конкурсы на предоставление услуг. Обеспечивается процесс аккредитации с подачей заявок и ценовых предложений.
  • Возможность удаленной работы – оформление трудовых отношений без личного взаимодействия с работодателями. Вся подписанная с помощью ЭЦП документация приравнивается к заверенной вручную.
  • Кредитование физического лица или взятие в долг – оформление сделок на специальных сервисах с предварительной проверкой заемщика и передачей информации в коллекторскую службу в случае невыплаты.
  • Получение патентного документа на изобретение – подача заявок на сайте, подведомственном Федеральному институту собственности. Оформление через интернет дает право на скидку в размере 15 процентов.
  • Получение государственных услуг онлайн – заполнение анкет, контроль пенсионных накоплений и штрафов, подача налоговых деклараций и многое другое.

Развитие интернет-технологий с быстрым доступом к объемному функционалу позволяет получить весь спектр перечисленных услуг в самый краткий срок с гарантией надежности.

Преимущества ЭЦП

Использование электронного цифрового сертификата как подтверждение информационного согласия – значимый элемент для заключения различного рода сделок в деловом мире. Несомненными плюсами операции являются:

  • Аутентификация – привязка секретного ключа к конкретному источнику, дает полное право на подтверждение подлинности.
  • Целостность – гарантия того, что исходные данные не подвергались изменению.
  • Неотрекаемость – отсутствие возможности отрицать факт создания и подписания документа.
  • Наличие секретного ключа – хранение на компьютере пользователя и защита с помощью локального пароля.

В случае заверения любого документа электронной цифровой подписью, возможность изменения его содержания или полная его замена на новый невозможна.

Следовательно, ЭЦП – это гарант уникальности данных и залог успешного проведения сделок!

Неотрекаемость электронной подписи что это

Содержание

  • Необходимость защиты информации
  • Для чего нужна криптография
  • Что такое криптография с открытыми ключами
    • Верификация открытого ключа
    • Верификация цепочки сертификатов
    • Центр Сертификации
    • Центр Регистрации
    • Пользователи
    • Сетевой справочник
    • Электронная почта и документооборот
    • Web приложения
    • ЭЦП файлов и приложений
    • Стандарты PKIX
    • X.509
    • PKCS
    • S/MIME
    • SSL и TLS
    • Secure Electronic Transactions (SET)
    • IPSEC

    Необходимость защиты информации

    Продолжающееся бурное развитие компьютерных технологий и повсеместное внедрение в бизнес с использованием Интернета коренным образом изменяет устоявшиеся способы ведения бизнеса. Системы корпоративной безопасности, обеспечивающие бизнес, тоже не могут оставаться в стороне.

    В настоящее время, например, средства электронной почты, используются не только для общения между людьми, а для передачи контрактов и конфиденциальной финансовой информации. Web сервера используются не только для рекламных целей, но и для распространения программного обеспечения и электронной коммерции. Электронная почта, доступ к Web серверу, электронная коммерция, VPN требуют применения дополнительных средств для обеспечения конфиденциальности, аутентификации, контроля доступа, целостности и идентификации. В настоящее время в качестве таких средств повсеместно используются средства криптографической защиты и Инфраструктура Открытых Ключей (ИОК).

    Для чего нужна криптография

    Система криптографической защиты должна обеспечивать:

    • Конфиденциальность — Информация должна быть защищена от несанкционированного прочтения как при хранении, так и при передаче. Если сравнивать с бумажной технологией, то это аналогично запечатыванию информации в конверт. Содержание становится известно только после того, как будет открыт запечатанный конверт. В системах криптографической защиты обеспечивается шифрованием.
    • Контроль доступа — Информация должна быть доступна только для того, для кого она предназначена. Если сравнивать с бумажной технологией, то только разрешенный получатель может открыть запечатанный конверт. В системах криптографической защиты обеспечивается шифрованием.
    • Аутентификацию — Возможность однозначно идентифицировать отправителя. Если сравнивать с бумажной технологией, то это аналогично подписи отправителя. В системах криптографической защиты обеспечивается электронной цифровой подписью и сертификатом.
    • Целостность — Информация должна быть защищена от несанкционированной модификации как при хранении, так и при передаче. В системах криптографической защиты обеспечивается электронной цифровой подписью и имитозащитой.
    • Неотрекаемость — Отправитель не может отказаться от совершенного действия. Если сравнивать с бумажной технологией, то это аналогично предъявлению отправителем паспорта перед выполнением действия. В системах криптографической защиты обеспечивается электронной цифровой подписью и сертификатом.

    Что такое криптография с открытыми ключами

    Криптографическое преобразование (шифрование)- взаимно-однозначное математическое преобразование, зависящее от ключа (секретный параметр преобразования), которое ставит в соответствие блоку открытой информации (представленной в некоторой цифровой кодировке) блок шифрованной информации, также представленной в цифровой кодировке. Термин шифрование объединяет в себе два процесса: зашифрование и расшифрование информации.

    Криптография делится на два класса: с симметричными ключами и открытыми ключами.

    В криптографии с симметричными ключами отправитель и получатель используют один и тот же (общий) ключ, как для шифрования, так и для расшифрования.

    Преимущества криптографии с симметричными ключами:

    • Производительность — Производительность алгоритмов с симметричными ключами очень велика.
    • Стойкость — Криптография с симметричными ключами очень стойкая, что делает практически невозможным процесс дешифрования. При прочих равных условиях (общий алгоритм) стойкость определяется длиной ключа. При длине ключа 256 бит необходимо произвести 10 в 77 степени переборов для определения ключа.

    Недостатки криптографии с симметричными ключами:

    • Распределение ключей — Так как для шифрования и расшифрования используется один и тот же ключ, при использовании криптографии с симметричными ключами требуются очень надежные механизмы для распределения ключей.
    • Масштабируемость — Так как используется единый ключ между отправителем и каждым из получателей, количество необходимых ключей возрастает в геометрической прогрессии. Для 10 пользователей нужно 45 ключей, а для 100 уже 499500.
    • Ограниченное использование — Так как криптография с симметричными ключами используется только для шифрования данных и ограничивает доступ к ним, при ее использовании невозможно обеспечить аутентификацию и неотрекаемость.

    В криптографии с открытыми ключами используется пара ключей: открытый ключ и секретный (личный) ключ, известный только его владельцу. В отличие от секретного ключа, который должен сохраняться в тайне, открытый ключ может распространяться по сети. Секретный ключ в криптографии с открытыми ключами используется для формирования электронной подписи и расшифрования данных.

    Криптография с открытыми ключами обеспечивает все требования, предъявляемые к криптографическим системам. Но реализация алгоритмов требует больших затрат процессорного времени. Поэтому в чистом виде криптография с открытыми ключами в мировой практике обычно не применяется. Для шифрования данных используются симметричные (сеансовые) ключи, которые в свою очередь шифруются с использованием открытых для передачи сеансовых ключей по сети.

    Криптография с открытыми ключами требует наличия Инфраструктуры Открытых Ключей (PKI — Public Key Infrastructure) — неотъемлемого сервиса для управления электронными сертификатами и ключами пользователей, прикладного обеспечения и систем.

    Верификация открытого ключа

    Непосредственное использование открытых ключей требует дополнительной их защиты и идентификации для определения связи с секретным ключом. Без такой дополнительной защиты злоумышленник может представить себя как отправителем подписанных данных, так и получателем зашифрованных данных, заменив значение открытого ключа или нарушив его идентификацию. В этом случае каждый может выдать себя за английскую королеву. Все это приводит к необходимости верификации открытого ключа. Для этих целей используется электронный сертификат.

    Электронный сертификат представляет собой цифровой документ, который связывает открытый ключ с определенным пользователем или приложением. Для заверения электронного сертификата используется электронная цифровая подпись доверенного центра — Центра Сертификации (ЦС). Исходя из функций, которые выполняет ЦС, он является основной компонентой всей Инфраструктуры Открытых Ключей. Используя открытый ключ ЦС, каждый пользователь может проверить достоверность электронного сертификата, выпущенного ЦС, и воспользоваться его содержимым.

    Верификация цепочки сертификатов

    Как описывалось ранее, доверие любому сертификату пользователя определяется на основе цепочки сертификатов. Причем начальным элементом цепочки является сертификат центра сертификации, хранящийся в защищенном персональном справочнике пользователя.

    Процедура верификации цепочки сертификатов описана в рекомендациях X.509 и RFC 2459 и проверяет связанность между именем Владельца сертификата и его открытым ключом. Процедура верификации цепочки подразумевает, что все «правильные» цепочки начинаются с сертификатов, изданных одним доверенным центром сертификации. Под доверенным центром понимается главный ЦС, открытый ключ которого содержится в самоподписанном сертификате. Такое ограничение упрощает процедуру верификации, хотя наличие самоподписанного сертификата и его криптографическая проверка не обеспечивают безопасности. Для обеспечения доверия к открытому ключу такого сертификата должны быть применены специальные способы его распространения и хранения, так как на данном открытом ключе проверяются все остальные сертификаты.

    Алгоритм верификации цепочек использует следующие данные:

    • Х.500 имя Издателя сертификата;
    • Х.500 имя Владельца сертификата;
    • открытый ключ Издателя;
    • срок действия открытого (секретного) ключа Издателя и Владельца;
    • ограничивающие дополнения, используемые при верификации цепочек (basicConstraints, nameConstraints, policyConstrains);
    • СОС для каждого Издателя (даже если он не содержит отзываемых сертификатов).

    Цепочка сертификатов представляет собой последовательность из n сертификатов, в которой:

    • для всех x в , Владелец сертификата x есть Издатель сертификата x+1;
    • сертификат x=1 есть самоподписанный сертификат;
    • сертификат x=n есть сертификат конечного пользователя;

    Одновременно с цепочкой сертификатов используется цепочка СОС, представляющая собой последовательность из n СОС, в которой:

    • для всех СОС x в , Издатель сертификата x есть Издатель СОС x;
    • СОС x=1 есть СОС, изданный Владельцем самоподписанного сертификата;
    • СОС x=n есть СОС, изданный Издателем сертификата конечного пользователя;

    После построения двух цепочек (сертификатов и СОС) выполняется:

    • криптографическая проверка сертификатов и СОС в цепочках;
    • проверка сроков действия сертификатов и СОС;
    • проверка соответствия имен Издателя и Владельца с использованием дополнения nameConstraints;
    • проверка длины цепочки с использованием дополнения basicConstraints;
    • проверка на отзыв сертификатов, причем, если сертификат промежуточного центра был отозван СОС вышестоящего центра, все сертификаты, изданные промежуточным центром, считаются недействительными;
    • проверка приемлемых регламентов использования сертификата и приемлемых областей использования ключа с использованием дополнений certificatesPolicies и extendedKeyUsage.

    Компоненты ИОК и их функции

    В состав компонент ИОК входят следующие компоненты:

    • Центр Сертификации;
    • Центр Регистрации;
    • Конечные пользователи;
    • Сетевой справочник.

    Центр Сертификации

    Центр Сертификации (или Удостоверяющий Центр) — основная управляющая компонента ИОК, предназначенная для формирования электронных сертификатов подчиненных Центров и конечных пользователей. Кроме сертификатов, ЦС формирует список отозванных сертификатов X.509 CRL (СОС) с регулярностью, определенной Регламентом системы.

    К основным функция ЦС относятся:

    • Формирование собственного секретного ключа и сертификата ЦС;
    • Формирование сертификатов подчиненных Центров;
    • Формирование сертификатов открытых ключей конечных пользователей;
    • Формирование списка отозванных сертификатов;
    • Ведение базы всех изготовленных сертификатов и списков отозванных сертификатов;

    Центр Регистрации

    Опциональная компонента ИОК, предназначенная для регистрации конечных пользователей. Основная задача ЦР — регистрация пользователей и обеспечение их взаимодействия с ЦС. В задачи ЦР может также входить публикация сертификатов и СОС в сетевом справочнике LDAP.

    Пользователи

    Пользователь, приложение или система, являющиеся Владельцами сертификата и использующие ИОК.

    Сетевой справочник

    Опциональная компонента ИОК, содержащая сертификаты и списки отозванных сертификатов и служащая для целей распространения этих объектов среди пользователей с использованием протокола LDAP (HTTP, FTP).

    Использование ИОК в приложениях

    ИОК используется для управления ключами и электронными сертификатами в приложениях (таких как электронная почта, Web приложения, электронная коммерция), использующих криптографию для установления защищенных сетевых соединений (S/MIME, SSL, IPSEC), или для формирования ЭЦП электронных документов, приложений и т.д. Кроме того, ИОК может быть использована для корпоративных приложений.

    Электронная почта и документооборот

    Защищенные электронная почта и документооборот используют криптографию для шифрования сообщений или файлов и формирования ЭЦП. Из наиболее известных и распространенных стандартов стоит отметить протокол S/MIME (Secure Multipurpose Internet Mail Extensions), который является расширением стандарта Internet почты MIME (Multipurpose Internet Mail Extensions).

    Web приложения

    Web броузеры и сервера используют ИОК для аутентификации и конфиденциальности сессии, а также для онлайновых банковских приложений и электронных магазинов. Наиболее распространенным протоколом в этой сфере является протокол SSL (Secure Sockets Layer). Протокол SSL не ограничивается применением только для защиты HTTP (Hypertext Transfer Protocol), а также может быть использован для FTP (File Transfer Protocol) и Telnet.

    ЭЦП файлов и приложений

    Использование ЭЦП для подписи приложений и файлов позволяет безопасно распространять их по сети Internet. При этом пользователь уверен в корректности полученного приложения от фирмы-разработчика.

    Стандарты в области ИОК

    Стандарты в области ИОК делятся на две группы: часть из них описывает собственно реализацию ИОК, а вторая часть, которая относится к пользовательскому уровню, использует ИОК, не определяя ее. На приведенном рисунке показана связь приложений со стандартами. Стандартизация в области ИОК позволяет различным приложениям взаимодействовать между собой с использованием единой ИОК.

    В особенности стандартизация важна в области:

    • процедуры регистрации и выработки ключа;
    • описания формата сертификата;
    • описания формата СОС;
    • описания формата криптографически защищенных данных;
    • описания онлайновых протоколов.

    Основным центром по выпуску согласованных стандартов в области ИОК является рабочая группа ИОК (PKI working group) сообщества IETF (Internet Engineering Task Force), известная как группа PKIX (от сокращения PKI for X.509 certificates).

    Стандарты PKIX

    Спецификации PKIX основаны на двух группах стандартов: X.509 ITU-T (Международный комитет по телекоммуникациям) и PKCS (Public Key Cryptography Standards) firmy RSA Data Security. X.509 изначально был предназначен для спецификации аутентификации при использовании в составе сервиса X.500 директории. Фактически же, синтаксис электронного сертификата, предложенный в X.509 признан стандартом де-факто и получил всеобщее распространение независимо от X.500. Однако X.509 ITU-T не был предназначен для полного определения ИОК. В целях применения стандартов X.509 в повседневной практике пользователи, поставщики и комитеты по стандартизации обращаются к стандартам PKCS. PKIX группа издала следующие стандарты Internet (RFC):

    • Internet X.509 Public Key Infrastructure Certificate and CRL Profile (RFC 2459)
    • Internet X.509 Public Key Infrastructure Certificate Management Protocols (RFC 2510)
    • Internet X.509 Certificate Request Message Format (RFC 2511)
    • Internet X.509 Public Key Infrastructure Certificate Policy and Certification Practices Framework (RFC 2527)
    • Internet X.509 Public Key Infrastructure Representation of Key Exchange Algorithm (KEA) Keys in Internet X.509 Public Key Infrastructure Certificates (RFC 2528)
    • Internet X.509 Public Key Infrastructure Operational Protocols — LDAPv2 (RFC 2559)
    • Internet X.509 Public Key Infrastructure Operational Protocols: FTP and HTTP (RFC 2585)
    • Internet X.509 Public Key Infrastructure LDAPv2 Schema (RFC 2587)
    • X.509 Internet Public Key Infrastructure Online Certificate Status Protocol — OCSP (RFC 2560)

    X.509

    Стандарт X.509 ITU-T является фундаментальным стандартом, лежащим в основе всех остальных, используемых в ИОК. Основное его назначение — определение формата электронного сертификата и списков отозванных сертификатов.

    PKCS

    Из серии стандартов, изданных фирмой RSA Data Security, наиболее важными и используемыми в ИОК являются:

    • PKCS #7 Cryptographic Message Syntax Standard;
    • PKCS #10 Certificate Request Syntax Standard;
    • PKCS #12 Personal Information Exchange Syntax Standard.

    Вместо устаревшего стандарта RSA PKCS #7, описывающего форматы криптографических сообщений, в июне 1999 года был принят RFC 2630 Cryptographic Message Syntax.

    Стандарты, основанные на ИОК

    Большинство стандартов, использующих криптографию, разработано с учетом использования ИОК.

    S/MIME

    Стандарт S/MIME определен IETF для обеспечения защищенного обмена сообщениями. S/MIME использует ИОК для формирования ЭЦП и шифрования информации. В группе стандартов S/MIME наиболее важными являются следующие: Cryptographic Message Syntax, Message Specification, Certificate Handling и Certificate Request Syntax.

    SSL и TLS

    Протокол SSL (разработанный фирмой Netscape) и соответствующий ему стандарт IETF TLS (RFC 2246) являются наиболее используемыми стандартами для обеспечения защищенного доступа к Web. Вместе с этим, SSL и TLS широко используются для создания клиент — серверных приложений, не использующих Web. Оба эти протокола в своей основе используют ИОК.

    Secure Electronic Transactions (SET)

    Протокол SET был разработан фирмами Visa и MasterCard и предназначен для обеспечения системы электронных банковских расчетов с использованием пластиковых карт. В данном протоколе ИОК является фундаментом, на котором базируется вся система аутентификации участников расчетов.

    IPSEC

    Протокол IPSEC (Internet Protocol Security Protocol) разработан IETF как протокол для шифрования IP и является одним из основных протоколов, используемых для построения VPN. ИОК в протоколе IPSEC используется для аутентификации и шифрования. В настоящее время протокол еще широко не распространен, но повсеместное развитие ИОК приводит к возрастания количества реализаций IPSEC.

    Заключение

    Криптография с открытыми ключами и электронные сертификаты позволяют реализовать по настоящему защищенные системы и приложения, использующие современные технологии и сети передачи данных. Стандартизация в данной области позволяет различным приложением взаимодействовать между собой, используя единую Инфраструктуру Открытых Ключей.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *