Служба криптопро как называется
Перейти к содержимому

Служба криптопро как называется

  • автор:

Обзор КриптоПро DSS 2.0 и мобильного приложения КриптоПро myDSS

Не так давно компания «КриптоПро» получила сертификаты соответствия ФСБ России на КриптоПро HSM 2.0 и КриптоПро DSS 2.0. Прорыв заключается в том, что с помощью КриптоПро DSS теперь можно подписывать документы юридически значимой облачной квалифицированной электронной подписью. При этом подписывать документ можно даже со своего смартфона через приложение КриптоПро myDSS.

Сертификат AM Test Lab

Номер сертификата: 238

Дата выдачи: 12.12.2018

Срок действия: 12.12.2023

  1. Введение
  2. Общие сведения о программно-аппаратном комплексе Крипто Про DSS
  3. Функциональные возможности КриптоПро DSS
  4. Архитектурные решения ПАК Крипто Про DSS
  5. Обеспечение отказоустойчивости и доступности
  6. Мониторинг функционирования и доступности
  7. Системные требования Крипто Про DSS
  8. Работа с Крипто Про DSS
    1. 8.1. Электронная подпись документов
    2. 8.2. Усовершенствование электронной подписи
    3. 8.3. Шифрование электронных документов
    4. 8.4. Расшифрование электронных документов
    5. 8.5. Проверка электронной подписи
    6. 8.6. Проверка статуса сертификата
    7. 8.7. Аудит действий пользователей и операторов
    8. 8.8. Интерфейс мобильного приложения КриптоПро myDSS

    Введение

    Активная цифровизация общества позволяет экономить финансы, а также сокращает временные затраты. Также с каждым годом увеличивается количество услуг, которые можно выполнить в электронном виде (отправка документов в налоговую, передача платежных поручений в банк, электронная регистрация сделок по объектам недвижимости, участие в электронных торгах и т. д.), необходимо лишь иметь электронную подпись. На сегодняшний день электронная подпись является неотъемлемым атрибутом не только многих организаций, но и многих физических лиц. Но это лишь один из срезов применения электронной подписи. В крупных организациях ее часто используют для внутреннего документооборота: цифровые сертификаты являются универсальным средством строгой аутентификации, а использование ассиметричной криптографии обеспечивает надежное шифрование. С каждым днем поддержка цифровых сертификатов становится более трудоемкой и сложной задачей. Рост числа цифровых сертификатов увеличивает нагрузку на службы ИТ и ИБ, так как необходимо контролировать срок их действия, своевременно обновлять, также нужно отслеживать использование ключевых носителей (смарт-карт и токенов). Поэтому для управления (в том числе и удаленного) и хранения сертификатов и ключей подписи все чаще применяют централизованные системы, одной из которых является КриптоПро DSS.

    КриптоПро DSS позволяет применять как традиционную электронную подпись, так и облачную (что обеспечивает компаниям полноценную работу с ЭП без аппаратных носителей — токенов и смарт-карт). Также КриптоПро DSS имеет мобильное приложение КриптоПро myDSS для смартфонов на базе Android и iOS, которое позволяет подписывать квалифицированной электронной подписью.

    Напомним, что, согласно Федеральному закону от 06.04.2011 г. № 63-ФЗ «Об электронной подписи», электронная подпись бывает следующих видов:

    • простая электронная подпись;
    • неквалифицированная электронная подпись;
    • квалифицированная электронная подпись.

    Таким образом, с помощью КриптоПро myDSS можно подписывать документы, которые будут иметь юридическую значимость. Стоит отметить, что контролирующие органы, такие как ФНС, ПФР, ФСС, признают юридическую силу только тех документов, которые подписаны квалифицированной ЭП.

    Общие сведения о программно-аппаратном комплексе КриптоПро DSS

    В статье мы рассматриваем программно-аппаратный комплекс КриптоПро DSS, который предназначен для централизованного, защищенного хранения закрытых ключей пользователей, а также для удаленного выполнения операций по созданию электронной подписи (ЭП) с использованием ПАКМ (программно-аппаратного криптографического модуля) КриптоПро HSM.

    Главным преимуществом использования КриптоПро DSS является технология облачной электронной подписи. Компания КриптоПро предлагает понимать под облачной электронной подписью следующее: это вычислительная система, предоставляющая через сеть доступ к возможностям создания, проверки ЭП и интеграции этих функций в бизнес-процессы других систем.

    То есть все вычислительные операции с использованием ЭП переносятся в облако, а от пользователя требуется лишь подтвердить свою личность.

    В традиционном понимании, привычном для подавляющего большинства пользователей, ключ ЭП хранится у ее владельца. Например, для хранения ключа ЭП используется защищенный ключевой носитель в формате USB-токена или смарт-карты, который пользователь может носить с собой.

    Следовательно, можно сказать, что КриптоПро DSS — это сервер облачной ЭП, хранящий ключи и сертификаты пользователей и предоставляющий аутентифицированный доступ к ним для формирования ЭП.

    КриптоПро DSS преимущественно ориентирован на крупные организации с разветвленной сетью пользователей ЭП, например, удостоверяющие центры, банки, страховые и производственно-сбытовые компании. При этом для малого и среднего бизнеса он удобен тем, что нет необходимости тратиться и внедрять ПАК КриптоПро DSS в свою инфраструктуру, т. к. компания КриптоПро предлагает «Сервис электронной подписи» на собственной инфраструктуре. При этом хранение ключей электронной подписи и реализация криптографических операций осуществляются централизованно в КриптоПро DSS и КриптоПро HSM, а установка дополнительных средств криптографической защиты информации на рабочих местах пользователей не требуется. Вся работа с КриптоПро DSS осуществляется через web-браузер или мобильное приложение myDSS.

    При использовании облачной электронной подписи ключевыми вопросами являются обеспечение сохранности ключей подписи, безопасный доступ к ним, а также признание ее юридической значимости.

    Прорывом в данном случае является получение компанией «КриптоПро» 10 августа 2018 года сертификатов соответствия ФСБ России на все разработанные к настоящему моменту исполнения программно-аппаратного криптографического модуля КриптоПро HSM версии 2.0 (с ГОСТ Р 34.10-2012):

    • на Комплектацию 1 (в том числе, Исполнение 1 класса KB/KB2) и Комплектацию 2;
    • на исполнения Комплектации 3 (КриптоПро DSS 2.0) с КриптоПро CSP 3.9 (КС1, КС2, КС3), с КриптоПро CSP 4.0 (КС1, КС2, КС3) и с КриптоПро JCP 2.0 (КС1);
    • на исполнения Комплектации 3 (КриптоПро DSS 2.0) DSS+SIM(QES), а также DSS+myDSS и DSS+AirKey Lite с аутентификацией и подтверждением операций формирования ЭП с использованием SIM-карт и с помощью мобильных приложений для iOS и Android.

    Рисунок 1. Пример сертификата соответствия ФСБ на одну из комплектаций КриптоПро HSM 2.0 и КриптоПро DSS 2.0

    Пример сертификата соответствия ФСБ на одну из комплектаций КриптоПро HSM 2.0 и КриптоПро DSS 2.0

    Тем самым, с использованием КриптоПро DSS можно формировать облачную квалифицированную электронную подпись и подписывать ей документы даже с помощью приложения для смартфона.

    Помимо этого, ПАК КриптоПро DSS v. 2.0 имеет свидетельство о государственной регистрации программы для ЭВМ № 2018613440 от 14.03.2018 г.

    Компания «КриптоПро» успешно завершила интеграцию КриптоПро DSS с сервисами других поставщиков услуг. В рамках сотрудничества с компанией Positive Technologies в веб-интерфейсы КриптоПро DSS и КриптоПро DSS Lite был интегрирован сервис проверки безопасности SurfPatrol.Ru для устранения рисков, связанных с уязвимостями браузера.

    Компании «КриптоПро» и «Индид» завершили совместную разработку средства аутентификации и подтверждения операций электронной подписи на смартфоне пользователя, основанного на технологиях AirKey и предназначенного для работы в составе программно-аппаратного комплекса КриптоПро DSS.

    Совместное решение называется КриптоПро AirKey DSS и позволяет пользователям КриптоПро DSS в удобной форме подтверждать операции с электронной подписью: мобильное приложение на смартфоне пользователя отображает подписываемый документ (как и myDSS), уведомление при появлении запроса на подпись, а также показывает детали транзакции (например, сумму и получателя денежного перевода).

    Банк ВТБ запустил новый сервис для предпринимателей — онлайн-регистрацию ООО и ИП с использованием электронной подписи на мобильном телефоне. Решение реализовано при помощи сертифицированного приложения myDSS и технологии КриптоПро DSS для подписания юридически значимых документов непосредственно на смартфоне.

    Компания «Аванпост» также объявила о выпуске модуля сопряжения (коннектора) Avanpost PKI (система управления сертификатами ключей и удаленного выполнения операций по созданию электронной подписи) с сервером электронной подписи КриптоПро DSS.

    Функциональные возможности КриптоПро DSS

    Рассмотрим основные функциональные возможностиКриптоПро DSS. В частности, ПАК КриптоПро DSS обеспечивает:

    1. Создание электронной подписи любого формата электронного документа.
    2. Широкий охват платформ и устройств. Пользователь работает с КриптоПро DSS через веб-браузер. В этой связи снижается стоимость развертывания и владения инфраструктурой ЭП, т. к. нет необходимости установки средства ЭП на каждое рабочее место пользователя, а управление всей инфраструктурой сосредоточено на одном сервере.
    3. Хранение закрытых ключей пользователей осуществляется в централизованном защищенном месте, что снижает риск компрометации ключей пользователей.
    4. Для обеспечения совместимости с традиционными приложениями предусмотрена возможность использования стандартного интерфейса CryptoAPI с помощью дополнительного модуля КриптоПро Cloud CSP.
    5. Предусмотрена возможность работы с локальными ключами электронной подписи на рабочих местах пользователей (режим КриптоПро DSS Lite).
    6. Предусмотрена интеграция с внешними информационными системами по протоколам SOAP, REST и HTTP API.
    7. Возможность усиления ранее созданной электронной подписи путем добавления меток времени и актуального статуса сертификата (расширения формата электронной подписи документа CAdES-BES до CAdES-T или CAdES-X Long Type1).
    8. Возможность применения различных схем аутентификации пользователя для доступа к его ключам, включая возможность интеграции со сторонними центрами идентификации по протоколам SAML 1.1/2.0 (WS-Security) и OAuth 2.0 (в т. ч. с корпоративным доменом на безе MS AD и OpenLDAP).
    9. Централизованное и локальное шифрование/расшифрование электронных документов.
    10. Пакетная обработка электронных документов (подписание/шифрование по API одной командой набора однотипных электронных документов).
    11. Поддержка нескольких экземпляров сервисов электронной подписи и центров идентификации с различными параметрами настройки функционирования на одном сервере КриптоПро DSS.
    12. Визуализация (отображение) подписываемых электронных документов формата PDF, docx, txt, xml. Возможно расширение перечня форматов отображаемых файлов.
    13. Создание видимой подписи с логотипом и текстом и в виде изображения (image appearance) с учетом требований Приказа Минкомсвязи и ФСО России от 27.05.2015 №186/258 для документов формата PDF с использованием API (SOAP/REST).
    14. Возможность интеграции с корпоративными хранилищами документов, поддерживающими стандарт CMIS.
    15. Возможность кастомизации графического веб-интерфейса (цветовой гаммы, логотипов, шрифтов и т. п.).

    КриптоПро DSS поддерживает следующие форматы электронной подписи:

    • электронная подпись по ГОСТ 34.10-2001 и ГОСТ Р 34.10-2012;
    • усовершенствованная подпись в соответствии с ETSI TS 101 733 Electronic Signatures and Infrastructures (ESI); CMS Advanced Electronic Signatures (CAdES), рекомендациями RFC 5652, Cryptographic Message Syntax (CAdES-BES, CAdES-T и CAdES-X Long Type 1);
    • подпись XML-документов (XMLDSig);
    • подпись документов PDF;
    • подпись документов Microsoft Office (Office Open XML).

    Электронная подпись создается с использованием криптографических алгоритмов в соответствии с ГОСТ Р 34.10-2001 «Информационная технология. Криптографическая защита информации. Процессы формирования и проверки электронной цифровой подписи», ГОСТ Р 34.10-2012 «Информационная технология. Криптографическая защита информации. Процессы формирования и проверки электронной цифровой подписи».

    Архитектурные решения ПАК Крипто Про DSS

    КриптоПро DSS предлагается в трех вариантах:

    1. ПАК КриптоПро DSS — сервер ЭП и КриптоПро HSM;
    2. КриптоПро DSS Lite является облегченной версией КриптоПро DSS и предназначен для подписания документов электронной подписью в браузере;

    КриптоПро DSS Lite позволяет подписывать документы всех распространенных форматов на различных платформах, используя любые веб-браузеры и ключевые носители.

    Гибкая модель лицензирования позволяет отказаться от покупки и установки плагинов и дополнительных приложений для подписания различных форматов документов.

    Поддерживаются следующие форматы документов:

    • PKCS#7/CMS/CAdES;
    • Microsoft Office;
    • PDF (CMS/CAdES);
    • XMLDSig.

    Предоставляет единую точку входа для подписания документов и управления сертификатами пользователя.

    КриптоПро myDSS – это приложение для смартфона (myDSS доступен для скачивания в Google Play и App Store), которое позволяет подписывать квалифицированной электронной подписью документы и контролировать действия пользователя в системах дистанционного банкинга, порталах госуслуг, системах ЭДО, электронных торговых площадках и т. д.

    КриптоПро myDSS представляет собой совместную разработку компаний КриптоПро и SafeTech на базе программно-аппаратного комплекса облачной электронной подписи КриптоПро DSS и системы подтверждения электронных транзакций PayControl.

    КриптоПро myDSS объединяет удобство и экономическую эффективность облачных технологий с максимальным уровнем безопасности, что позволяет использовать все юридические и технические свойства квалифицированной электронной подписи при построении систем онлайн-взаимодействия.

    В основе КриптоПро myDSS лежит технология, которая обеспечивает строгую криптографическую аутентификацию пользователей, безопасное online-взаимодействие, отображение документа и подтверждение операций. Это позволяет сервису облачной электронной подписи КриптоПро DSS выполнить требования, предъявляемые регулятором к средствам электронной подписи.

    Криптографическая аутентификация и защита канала между приложением и сервером КриптоПро DSS гарантируют, что только легальный пользователь сможет воспользоваться ключами подписи.

    Ключи электронной подписи пользователей хранятся в сертифицированном КриптоПро HSM в неизвлекаемом виде.

    Комплексное решение КриптоПро myDSS включает:

    • серверную часть, в которой в КриптоПро HSM хранятся ключи электронной подписи,
    • систему, управляющую процессами формирования подписи на стороне сервера,
    • приложение для смартфона, которое визуализирует пользователю подписываемый документ и вырабатывает операции на подписание,
    • защищенные каналы взаимодействия клиентской и серверной частей,
    • является полноценным средством электронной подписи. Условно его можно назвать «большим токеном».

    КриптоПро myDSS предназначен для применения в следующих сферах деятельности:

    • системы интернет-банкинга или мобильного банкинга, в которых необходимо использование квалифицированной электронной подписи;
    • порталы государственных услуг, системы сдачи электронной отчетности;
    • системы электронной коммерции;
    • системы электронного документооборота.

    Благодаря максимальной гибкости и отсутствию ограничений на бизнес-процессы КриптоПро myDSS может применяться при автоматизации любых видов деятельности, в которых необходимо обеспечить юридическую значимость подтверждения пользователей.

    ПАК Крипто Про DSS разворачивается на сервере (Сервер ЭП) и работает в связке с КриптоПро HSM. В частности, создание и хранение ключей электронной подписи пользователей осуществляется с использованием специального защищенного модуля КриптоПро HSM.

    КриптоПро HSM предоставляет криптографический сервис пользователям и предназначен для выполнения следующих функций: создание и проверка электронной подписи; вычисление хэш-функции; шифрование и расшифрование блоков данных; вычисление имитовставки блоков данных; генерация и защищенное хранение ключевой информации (все ключи хранятся в зашифрованном виде); управление учетными записями пользователей криптографического сервиса.

    Одним из преимуществ использования КриптоПро DSS является отсутствие привязки пользователя к настроенному рабочему месту. Настройку криптографических механизмов и форматов, например, установку средства криптографической защиты (программы КриптоПро CSP), и управление ключами берут на себя серверные компоненты КриптоПро DSS. Доступ к ключу ЭП можно получить с настольного компьютера, с ноутбука, с планшета и со смартфона. Для работы КриптоПро DSS требуется установить лишь удобное средство аутентификации. Варианты аутентификации пользователей для работы с КриптоПро DSS рассмотрены ниже.

    Для безопасного хранения и использования секретных ключей ЭП удостоверяющих центров и пользователей применяется КриптоПро HSM, который выполняет операции формирования, проверки ЭП и вычисления значений хэш-функции, шифрования и расшифровки данных. КриптоПро HSM снабжен датчиками вскрытия, механизмами доверенной генерации и уничтожения ключей, защитой от утечек по побочным каналам и от внутреннего нарушителя (администратора), а также другими уровнями защиты, соответствующими классу КВ2. Ключи становятся неизвлекаемыми и некомпрометируемыми.

    Пользователь получает доступ к своим ключам только после прохождения процедуры надежной многофакторной аутентификации в КриптоПро DSS. При этом дополнительно каждый ключевой контейнер может защищаться индивидуальным PIN-кодом, который знает и может сменить только владелец ключа электронной подписи.

    Для прохождения аутентификации в КриптоПро DSS реализуются следующие способы:

    • криптографическая аутентификация по алгоритму HMAC в соответствии с Р-50.1.113-2016 с помощью мобильного приложения myDSS или специального апплета на SIM-карте;
    • двухфакторная аутентификация с использованием цифровых сертификатов и USB-токенов или смарт-карт;
    • Для формирования неквалифицированной электронной подписи также могут использоваться:
    • классическая однофакторная аутентификация по логину и паролю с защитой доступа по протоколу TLS;
    • двухфакторная аутентификация с дополнительным вводом одноразового пароля, доставляемого пользователю посредством SMS (OTP-via-SMS)..

    Управление пользователями КриптоПро DSS осуществляется администратором (оператором), который имеет возможность посредством веб-интерфейса или API выполнять следующие действия:

    • создание пользователя;
    • блокирование и удаление пользователя;
    • генерация ключа электронной подписи пользователя;
    • формирование и передача в удостоверяющий центр запроса на создание сертификата ключа проверки электронной подписи;
    • установку полученного сертификата пользователю;
    • настройку параметров аутентификации пользователей;
    • аудит и формирование аналитической отчетности по выполняемым пользователями операциям;
    • сброс пароля в случае его утраты пользователем.

    КриптоПро DSS позволяет интегрировать использование сервера электронной подписи в существующие бизнес-процессы и системы (например, ЭДО, ДБО и т. д.). На рисунке 1 приведен пример того, как может быть развернут КриптоПро DSS и приведены стадии подписания электронного документа ЭП в системе электронного документооборота (ЭДО). При этом вместо ЭДО может быть и другая система, например, система дистанционного банковского обслуживания (ДБО).

    Рисунок 2. Пример архитектурного решения КриптоПро DSS, интегрированного с системой ЭДО

    Пример архитектурного решения КриптоПро DSS, интегрированного с системой ЭДО

    1. Пользователь формирует и отправляет электронный документ в систему ЭДО.
    2. Система ЭДО, используя штатные механизмы КриптоПро DSS (HTTP API), перенаправляет пользователя на веб-интерфейс КриптоПро DSS, передавая в этом перенаправлении подписанный маркер доступа (SAML-токен), содержащий информацию о пользователе (имя пользователя, номер мобильного телефона и т. п.), и подписываемый документ.
    3. Для подтверждения подписания документа КриптоПро DSS направляет пользователю SMS-сообщение, содержащее код подтверждения подписания. Либо через мобильное приложение КриптоПро myDSS у пользователя запрашивается разрешение на подпись документа.
    4. Пользователь вводит полученный код подтверждения в поле формы веб-интерфейса КриптоПро DSS. Если используется КриптоПро myDSS, то документ отображается в приложении, для подтверждения операции пользователь вводит пароль (или, если пароль сохранен, проходит аутентификацию Touch ID/Face ID).
    5. КриптоПро DSS, используя функции ПАКМ КриптоПро HSM, отправляет запрос на подписание документа с использованием закрытого ключа пользователя.
    6. КриптоПро HSM направляет подписанный документ обратно на сервер ЭП (КриптоПро DSS).
    7. КриптоПро DSS перенаправляет пользователя в систему ЭДО, передавая в перенаправлении подписанный документ.

    Обеспечение отказоустойчивости и доступности

    Для обеспечения отказоустойчивости компания КриптоПро предлагает использовать горячее резервирование и кластеризацию всех компонентов КриптоПро DSS и КриптоПро HSM с помощью специализированных балансировщиков нагрузки (например, HAProxy) и SQL-кластера на базе технологий MS SQL Server AlwaysOn availability groups.

    В случае нарушения функционирования любого из зарезервированных компонентов переключение на резервные, в т. ч. размещенные на территориально удаленных технологических площадках (резервных ЦОД), осуществляется автоматически без участия обслуживающего персонала и без потери сохраненных данных.

    Мониторинг функционирования и доступности

    Продукты компании КриптоПро хорошо взаимодействуют между собой. В составе с КриптоПро DSS может использоваться специальный программный комплекс класса Network Performance Monitoring and Diagnostics (NPMD) «КриптоПро Центр мониторинга»для мониторинга работоспособности и оперативного уведомления администраторов о выявленных сбоях, ошибках функционирования и прочих внештатных ситуациях.

    Системные требования КриптоПро DSS

    КриптоПро DSS предоставляет пользователям интерактивный веб-интерфейс для управления криптографическими ключами и создания ЭП под документом, который пользователь загружает на КриптоПро DSS. Таким образом, для работы с КриптоПро DSS пользователю необходим только веб-браузер, никаких СКЗИ или средств электронной подписи устанавливать не нужно. Благодаря этому использовать функции КриптоПро DSS можно с любого устройства с любой аппаратной платформой с любой операционной системой, где есть веб-браузер.

    КриптоПро DSS поддерживает все основные операционные системы, такие как Microsoft Windows, macOS, Linux.

    Например, КриптоПро DSS функционирует на платформах Microsoft Windows 7 и выше (x86 и x64) под управлением Microsoft .NET Framework версии 2.0 и выше.

    При этом на персональном компьютере должны отсутствовать установленные криптопровайдеры, несовместимые с КриптоПро CSP. А также должны отсутствовать установленные программные продукты, использующие КриптоПро CSP версии ниже 4.0.

    Веб-браузеры, которыми пользователи могут воспользоваться для работы с КриптоПро DSS:

    • Microsoft Internet Explorer версии не ниже 11;
    • Mozilla Firefox;
    • Google Chrome;
    • Opera;
    • Apple Safari;
    • Яндекс.Браузер.

    В процессе работы возможна перенастройка параметров безопасности обозревателя Microsoft Internet Explorer (добавление надежных узлов, разрешение выполнения сценариев ActiveX для узлов из зоны надежных). При этом могут потребоваться действия по корректированию доменной политики безопасности.

    Перед началом работы с КриптоПро DSS необходимо установить расширение для браузера CryptoPro Extension for CAdES Browser Plug-in и плагин.

    Мобильное приложение КриптоПро myDSS поддерживает Android 4.0 и выше, iOS 8.0 или более поздние версии.

    Работа с Крипто Про DSS

    Работа с КриптоПро DSS проводилась на базе тестового сервиса ЭП, предоставляемого компанией «КриптоПро».

    Перед началом работы с КриптоПро DSS необходимо установить расширение для браузера (CryptoPro Extension for CAdES Browser Plug-in) и плагин. Если вы не сделаете этого до входа в КриптоПро DSS, то система после аутентификации сама предложит вам, что нужно сделать.

    Рисунок 3. Установка расширения и плагина для работы с КриптоПро DSS

    Установка расширения и плагина для работы с КриптоПро DSS

    Для входа в веб-интерфейс пользователя КриптоПро DSS нужно пройти регистрацию или войти с уже имеющимися учетными данными.

    Рисунок 4. Вход в веб-интерфейс пользователя КриптоПро DSS

    Вход в веб-интерфейс пользователя КриптоПро DSS

    После регистрации или ввода логина и пароля пользователь попадает на стартовую страницу КриптоПро DSS, на которой отображается список его сертификатов. Если у пользователя их нет, то он может либо отправить запрос на получение сертификата, либо подгрузить уже имеющийся.

    Рисунок 5. Интерфейс пользователя КриптоПро DSS

    Интерфейс пользователя КриптоПро DSS

    Для создания запроса на сертификат необходимо в разделе «Сертификаты» нажать кнопку «Создать запрос на сертификат».

    Рисунок 6. Создание запроса на сертификат в КриптоПро DSS

    Создание запроса на сертификат в КриптоПро DSS

    В появившейся форме необходимо:

    1. Выбрать удостоверяющий центр.

    Рисунок 7. Выбор УЦ при создании запроса на сертификат в КриптоПро DSS

    Выбор УЦ при создании запроса на сертификат в КриптоПро DSS

    2. Выбрать криптопровайдера.

    Рисунок 8. Выбор криптопровайдера при создании запроса на сертификат в КриптоПро DSS

    Выбор криптопровайдера при создании запроса на сертификат в КриптоПро DSS

    3. Заполнить поля формы.

    Рисунок 9. Заполнение данных при создании запроса на сертификат в КриптоПро DSS

    Заполнение данных при создании запроса на сертификат в КриптоПро DSS

    4. Выбрать шаблон сертификата

    Рисунок 10. Заполнение данных и выбор шаблона сертификата в КриптоПро DSS

    Заполнение данных и выбор шаблона сертификата в КриптоПро DSS

    5. Задать PIN-код к закрытому ключу.

    Рисунок 11. Ввод PIN-кода для доступа к закрытому ключу в КриптоПро DSS

    Ввод PIN-кода для доступа к закрытому ключу в КриптоПро DSS

    Также доступна загрузка уже имеющегося сертификата из файла.

    Рисунок 12. Загрузка файла сертификата в КриптоПро DSS

    Загрузка файла сертификата в КриптоПро DSS

    После того как мы создали запрос на сертификат или загрузили его на вкладке «Сертификаты», можно следить за статусом наших сертификатов.

    Рисунок 13. Статус сертификатов в КриптоПро DSS

    Статус сертификатов в КриптоПро DSS

    Теперь рассмотрим остальные возможности КриптоПро DSS.

    Электронная подпись документов

    В разделе «Подписать» можно формировать электронные подписи электронных документов пользователя. Но чтобы пользователь мог подписывать электронные документы, ему необходимо иметь хотя бы один действующий сертификат.

    Рисунок 14. Раздел «Подписать» в КриптоПро DSS

    Раздел «Подписать» в КриптоПро DSS

    Для формирования ЭП электронного документа нужно загрузить электронный документ, который нужно подписать, выбрать нужный формат ЭП, выбрать параметры ЭП, после чего выбрать нужный сертификат и подписать документ, при этом будет запрошен PIN-код к ключу.

    Рисунок 15. Запрос PIN-кода к закрытому ключу в КриптоПро DSS

    Запрос PIN-кода к закрытому ключу в КриптоПро DSS

    Усовершенствование электронной подписи

    Раздел «Усовершенствовать подпись» предназначен для усовершенствования или дополнения ЭП до формата усовершенствованной ЭП: CAdES-T (добавление штампа времени к ЭП), CAdES-XLT1 (добавление статуса сертификата на момент подписания и штампа времени).

    Рисунок 16. Раздел «Усовершенствовать подпись» в КриптоПро DSS

    Раздел «Усовершенствовать подпись» в КриптоПро DSS

    Шифрование электронных документов

    Для адресного шифрования электронного документа нужен файл электронного документа и сертификат адресата.

    Рисунок 17. Раздел «Зашифровать» в КриптоПро DSS

    Раздел «Зашифровать» в КриптоПро DSS

    Для адресного шифрования электронного документа необходимо загрузить файл документа, который нужно зашифровать, после чего загрузить сертификат адресата, для которого будет шифроваться электронный документ. Нужно нажать кнопку «Зашифровать» и загрузить полученный зашифрованный электронный документ.

    Рисунок 18. Шифрование документа в разделе «Зашифровать» в КриптоПро DSS

    Шифрование документа в разделе «Зашифровать» в КриптоПро DSS

    Расшифрование электронных документов

    Для расшифрования электронного документа нужен зашифрованный файл электронного документа. Чтобы пользователь мог подписывать электронные документы, ему необходимо иметь хотя бы один действующий сертификат.

    Рисунок 19. Раздел «Расшифровать» в КриптоПро DSS

    Раздел «Расшифровать» в КриптоПро DSS

    Проверка электронной подписи

    Также с помощью КриптоПро DSS можно проверить ЭП. Раздел «Проверить подпись» предназначен для проверки подписи электронных документов (присоединенная/отсоединенная, подпись данных / подпись хэш-функции). Для проверки подписи электронного документа нужен файл подписи электронного документа и файл электронного документа (для отсоединенной подписи).

    Рисунок 20. Раздел «Проверить подпись» в КриптоПро DSS

    Раздел «Проверить подпись» в КриптоПро DSS

    Рисунок 21. Проверка подписи загруженного документа в разделе «Проверить подпись» в КриптоПро DSS

    Проверка подписи загруженного документа в разделе «Проверить подпись» в КриптоПро DSS

    Проверка статуса сертификата

    В разделе «Проверка сертификата» можно проверить статус сертификатов (действителен ли сертификат) — для этого нужен файл сертификата.

    Рисунок 22. Раздел «Проверка сертификата» в КриптоПро DSS

    Раздел «Проверка сертификата» в КриптоПро DSS

    Аудит действий пользователей и операторов

    В разделе «Аудит» отображается журнал событий, связанных с действиями пользователей и операторов, с возможностью фильтрации по типам событий.

    Рисунок 23. Раздел «Аудит» в КриптоПро DSS

    Раздел «Аудит» в КриптоПро DSS

    Интерфейс мобильного приложения КриптоПро myDSS

    Приложение myDSS является интерфейсной частью КриптоПро DSS и предназначено для осуществления аутентификации, управления ключами и осуществления подтверждения операций (вход пользователя в КриптоПро DSS, подписание документа и т. д.).

    С помощью мобильного приложения КриптоПро myDSS:

    • подписание документов осуществляется в одно нажатие;
    • не требуется никаких дополнительных устройств и программных средств (токенов, генераторов паролей и т. д.);
    • возможна работа в офлайн-сценариях, когда смартфон находится вне сети;
    • нет никаких задержек и отмены операций, связанных с ожиданием или недоставкой push-уведомлений и SMS-сообщений;
    • возможна интеграция со средствами биометрической идентификации — подписание по отпечатку пальца, изображению лица и прочим признакам.

    Рисунок 24. Перечень возможностей КриптоПро myDSS

    Перечень возможностей КриптоПро myDSS

    В качестве примера рассмотрим, как проходит процесс подписания документа с использованием приложения myDSS:

    Первоначально необходимо загрузить в КриптоПро DSS документ, выбрать сертификат для подписи и нажать кнопку «Подписать».

    Рисунок 25. Выбор параметров для создания подписи документа в КриптоПро DSS

    Выбор параметров для создания подписи документа в КриптоПро DSS

    Далее предлагается подтвердить операцию с использованием мобильного устройства.

    Рисунок 26. Запрос на подтверждение операции подписания документа в КриптоПро DSS

    Запрос на подтверждение операции подписания документа в КриптоПро DSS

    После — ввести PIN-код от контейнера ключа подписи.

    Рисунок 27. Запрос PIN-кода к ключевому контейнеру в КриптоПро DSS

    Запрос PIN-кода к ключевому контейнеру в КриптоПро DSS

    Далее следует предложение на подтверждение операции с использованием мобильного приложения.

    Рисунок 28. Запрос на подтверждение операции в КриптоПро DSS

    Запрос на подтверждение операции в КриптоПро DSS

    После в приложении myDSS придет уведомление о том, что есть операции, требующие подтверждения. Для подтверждения операции нажимаем кнопку «Подтвердить», выбираем нужный ключ авторизации и вводим пароль к нему.

    После чего в приложении для ознакомления и подтверждения отобразится информация о подписываемом документе. Нажимаем кнопку «Подтвердить», и затем появится уведомление об успешном подтверждении операции.

    Рисунок 29. Подтверждение операции подписания документа в приложении КриптоПро myDSS

    Подтверждение операции подписания документа в приложении КриптоПро myDSS

    После успешного подтверждения операции в приложении в КриптоПро DSS у пользователя появится сообщение об успешном завершении операции.

    Рисунок 30. Успешное завершение операции подписания документа в КриптоПро DSS

    Успешное завершение операции подписания документа в КриптоПро DSS

    Также в приложении myDSS можно осуществлять управление ключами (переименование, изменение пароля и удаление ключа).

    Рисунок 31. Возможности по управлению ключами в КриптоПро myDSS

    Возможности по управлению ключами в КриптоПро myDSS

    Таким образом, мы рассмотрели основные возможности работы КриптоПро DSS и мобильного приложения myDSS, доступные пользователям.

    Выводы

    Электронная подпись все чаще применяется современными компаниями. В связи с этим вопрос централизованного хранения ЭП в настоящее время весьма актуален.

    В данной статье мы рассмотрели, как с этой задачей может справиться ПАК КриптоПро DSS, который предназначен для централизованного защищенного хранения закрытых ключей пользователей, а также для удаленного выполнения операций по созданию ЭП с использованием ПАКМ КриптоПро HSM.

    Стоит отметить, что ввиду технических и организационных особенностей реализации КриптоПро DSS преимущественно ориентирован на крупные организации с разветвленной сетью владельцев электронных подписей и высокой мобильностью сотрудников: например, удостоверяющие центры, банки, страховые, производственно-сбытовые компании. При этом для малого и среднего бизнеса он удобен тем, что нет необходимости тратиться и внедрять ПАК КриптоПро DSS в свою инфраструктуру, т. к. КриптоПро предлагает сервис на собственной инфраструктуре. А вся работа с КриптоПро DSS осуществляется через web-браузер. КриптоПро DSS поддерживает все основные web-браузеры. В том числе у КриптоПро DSS есть приложение и для смартфонов.

    Для крупных компаний удобство заключается в гибкости КриптоПро DSS и возможности интеграции с различными системами, уже функционирующими в компании, например, с IdM/IAM-системы (системы управления доступом).

    Технически и организационно сложное в своей реализации решение КриптоПро DSS прошло долгий путь от идеи до получения сертификата от ФСБ России. Процесс был осложнен тем, что помимо применения передовых технологий необходимо было обеспечить должный уровень безопасности пользователей.

    10 августа 2018 года компания «КриптоПро» получила сертификаты ФСБ России на все разработанные комплектации КриптоПро HSM 2.0 и DSS 2.0 (с поддержкой ГОСТ Р 34.10-2012) — в том числе с аутентификацией операций формирования электронной подписи с использованием SIM-карт, а также с помощью мобильных приложений myDSS и AirKey DSS для iOS и Android. Компоненты КриптоПро DSS при использовании совместно с ПАКМ КриптоПро HSM 2.0 удовлетворяют требованиям к средствам криптографической защиты информации, предназначенным для защиты информации, не содержащей сведений, составляющих государственную тайну, и требованиям к средствам электронной подписи, утвержденных приказом ФСБ России от 27 декабря 2011 г. №796, по классу КС1; для исполнений КриптоПро DSS с КриптоПро CSP 4.0 по классам КС1, КС2, КС3 соответственно.

    Это позволяет формировать и использовать квалифицированные электронные подписи, в том числе и юридически значимою облачную квалифицированную электронную подпись.

    Достоинства:

    • Отечественная разработка.
    • Наличие сертификата ФСБ России на все разработанные комплектации КриптоПро HSM 2.0 и DSS 2.0.
    • Создание ЭП под любым электронным документом.
    • Не требуется клиентская часть на компьютере, для работы с КриптоПро DSS необходим только web-браузер.
    • Возможность работы на любом устройстве, в том числе на смартфоне.
    • Нет необходимости установки средства ЭП на каждое рабочее место пользователя.
    • Снижение риска компрометации ключей пользователей за счет их централизованного защищенного хранения.
    • Интеграция с внешними информационными системами по протоколам SOAP, REST и HTTP API.
    • Возможность применения различных схем аутентификации пользователя для доступа к его ключам.
    • Поддержка современных форматов электронной подписи.
    • «Усиление» ранее созданной электронной подписи.
    • Поддержка нескольких экземпляров сервисов электронной подписи и центров идентификации с различными параметрами настройки функционирования на одном сервере КриптоПро DSS.
    • Визуализация подписываемых электронных документов формата PDF, docx, txt, xml.
    • Создание видимой подписи с логотипом и текстом и в виде изображения (image appearance) с учетом требований Приказа Минкомсвязи и ФСО России от 27.05.2015 №186/258 для документов формата PDF с использованием API (SOAP/REST).
    • Возможность интеграции с корпоративными хранилищами документов, поддерживающими стандарт CMIS.
    • Возможность кастомизации графического веб-интерфейса.
    • Сервис электронной подписи, предоставляемый пользователям компанией «КриптоПро» для снижения затрат на организацию защищенного, юридически значимого электронного документооборота.

    Недостатки:

    • Сложность настройки и установки.

    Лицензия СКЗИ КриптоПро CSP как установить и инструкция по эксплуатации

    ООО «КриптоПро» – российская компания, которая занимается разработкой программного обеспечения с 2000 года. Основное направление ее деятельности – разработка программных средств криптографической защиты информации (СКЗИ) и электронных ключей цифровой подписи. Программы для использования криптографических средств защиты информации называют криптопровайдерами.

    Преимущества ООО «КриптоПро»:

    1. Более 20 лет работы в указанной сфере.
    2. Программные комплексы получили такое распространение и популярность, что представители бизнеса обычно устанавливают продукты компании в качестве средств для работы с цифровыми подписями по умолчанию, не задумываясь об аналогах от конкурентов.
    3. ООО «КриптоПро» разрабатывает мультиплатформенное ПО. То есть программы могут устанавливаться на любые устройства – будь то компьютер на Windows, Mac, Linux или мобильный терминал на ОС Android.
    4. Отзывчивые операторы службы поддержки помогут при любых проблемах с ПО.

    На заметку. На сайте компании представлена презентация с описанием особенностей CryptoPro CSP.

    Функции программы

    В задачи КриптоПро входит:

    • генерация и проверка ЭЦП (электронной цифровой подписи);
    • шифрование и имитозащита информации для обеспечения ее конфиденциальности и целостности;
    • создание безопасных и аутентичных соединений по протоколам TLS, и IPsec для обеспечения конфиденциальности передаваемых данных;
    • защита ПО, используемого совместно с криптопровайдером, от взлома путем проверки целостности исполняемых файлов.

    Кому нужна

    Эксплуатация ПО КриптоПро CSP возможна частными и государственными организациями, у которых есть необходимость подписывать цифровые документы ключами электронных подписей. Например, транспортные компании пользуются криптопровайдерами для подписания машиночитаемых доверенностей на сотрудников, отвечающих за оснащение тахографами и модулями НКМ автопарка предприятия.

    Представители бизнеса могут использовать в своей деятельности криптопровайдеры в комплексе с онлайн-кассами для передачи отчетности в казначейство либо при подготовке бухгалтерского отчета в ФНС. КрипроАРМ используется в банковской сфере. Например, Генбанк, Россельхозбанк, ВТБ, СКБ используют в своей работе КриптоПро CSP.

    Можно ли скачать бесплатно

    Актуальную версию СКЗИ КриптоПро CSP можно бесплатно скачать с официального сайта компании. Для этого нужно зайти на сайт cryptopro.ru и в верхней строке выбрать категорию «Скачать». В этот же раздел можно попасть из блока «С чего начать?», как показано на изображении ниже.

    В открывшемся окне выбираем пункт КриптоПро CSP.

    Далее следует заполнить регистрационную форму, после чего откроется доступ к скачиванию файлов. К загрузке доступна демонстрационная версия программы с бесплатным тестовым периодом всех функций на протяжении 90 дней с даты установки. Когда три месяца бесплатного использования начнут истекать, для продолжения полноценной работы потребуется приобрести годовую или неограниченную лицензию.

    Предприятию понадобится столько ключей для разблокировки работы программы, на сколько компьютеров она установлена. Каждый регистрационный номер лицензии будет уникален и может быть использован для активации одной версии СryptoPro CSP на одном ПК. Также доступны варианты приобретения групповых лицензий. В таком случае одним регистрационным ключом можно активировать определенное количество копий криптопроарм.

    Еще один (не совсем честный) вариант – скачать актуальный дистрибутив программы через торрент со сторонних пиратских сайтов. Там же можно найти и бессрочный ключ активации программы. Правда, в таком случае пользователь останется без технической поддержки и доступа к облачным хранилищам.

    Где купить КриптоПро

    Купить лицензию на КриптоПро CSP можно на официальном сайте компании либо приобрести у одного из дилеров, список которых представлен на сайте производителя в разделе «Партнеры». Среди таковых:

    • «Computer Business Systems», Москва (www.cbs.ru);
    • АО «АЛТЭКС-СОФТ», Москва (www.altx-soft.ru);
    • ООО «НТПЦ», Ленинградская область (ntpc.ru);
    • АО «НПО «Инфобезопасность», Воронежская область (www.infobez.org);
    • ООО «Агентство информационной безопасности» (ООО «АИнБ»), Калининградская область (ainb39.ru).

    Цена КриптоПро CSP зависит от нескольких факторов:

    • статуса покупателя лицензии (частное лицо, индивидуальный предприниматель, юрлицо, иностранец);
    • количества копий программы, которые можно активировать одним кодом;
    • срока действия лицензии.

    В таблице указано, сколько стоит лицензия СКЗИ КриптоПро CSP для ИП.

    СКЗИ КриптоПро CSP 5.0

    КриптоПро CSP 5.0 – актуальная версия криптографического провайдера, которая включает в себя несколько модификаций программного продукта:

    • КП CSP, где используются традиционные токены и прочие пассивные хранилища секретных ключей;
    • КП ФКН CSP/Рутокен CSP с неизвлекаемыми ключами на токенах с защищенным обменом сообщениями;
    • КП DSS, где используются «облачные» технологии хранения ЭЦП.

    Новая версия криптопровайдера поддерживает больше защитных алгоритмов, в ней увеличено количество поддерживаемых платформ. Интерфейс программы также стал удобнее, управление ключами на физическом носителе и в облачных хранилищах приведено к одному виду. То есть рядовой пользователь не почувствует разницы в использовании разных типов ЭЦП.

    Алгоритмы

    В таблице представлен список криптографических алгоритмов защиты и шифрования информации, которые поддерживает новая версия (v.5.0) криптопровайдера.

    Вид защиты Стандарт алгоритма безопасности
    ЭЦП ГОСТ Р 34.10-2012 (ГОСТ 34.10-2018), ECDSA, RSA
    HASH-функции ГОСТ Р 34.11-2012 (ГОСТ 34.11-2018), SHA-1, SHA-2
    Шифрование ГОСТ Р 34.12-2015 (ГОСТ 34.12-2018), ГОСТ Р 34.13-2015 (ГОСТ 34.13-2018), ГОСТ 28147-89, AES (128/192/256), 3DES, 3DES-112, DES, RC2, RC4

    Далее в таблице сравниваются характеристики разных версий КриптоПро по количеству поддерживаемых протоколов криптозащиты.

    Стандарт алгоритма безопасности CSP 2.0, 3.0, 3.3, 3.4, 3.6 CSP 3.9 CSP 4.0 (4.0.9963) CSP 5.0
    ГОСТ Р 34.10-2012 512 / 1024 бит 512 / 1024 бит
    ГОСТ Р 34.10-2001 512 бит 512 бит 512 бит 512 бит
    ГОСТ Р 34.10-94 1024 бит
    ГОСТ Р 34.10-94 1024 бит
    ГОСТ Р 34.11-2012 256 / 512 бит 256 / 512 бит
    ГОСТ Р 34.11-94 256 бит 256 бит 256 бит 256 бит
    ГОСТ Р 34.12-2015 256 бит
    ГОСТ Р 34.13-2015 256 бит
    ГОСТ 28147-89 256 бит 256 бит 256 бит 256 бит

    Количество бит в ячейках указывает на размер библиотеки шифрования. Чем больше значение, тем сложнее взломать защиту алгоритма.
    Исходя из данных таблицы, исполнение CSP 5.0 обеспечивает защищенность информации на высоком уровне за счет поддержки большого числа алгоритмов криптографии.

    Технологии хранения ключей

    КриптоПРО 5.0 поддерживает все виды технологий генерации и хранения программных контейнеров с сертификатом и цифровой подписью:

    • на жестком диске или обычной флешке;
    • в облачном хранилище (на удаленном сервере, к которому обеспечивается защищенный доступ);
    • на защищенном носителе с активной генерацией контейнеров (файл создается встроенным ПО носителя);
    • на защищенном носителе с пассивной генерацией контейнеров (файл создается СКЗИ, но при налаженной связи с носителем токена).
    Облачный токен

    Токен – это тот же ключ цифровой подписи. Облачным токеном называют ЭЦП, которые хранятся не на рабочем компьютере, а на выделенном сервере сервиса КриптоПро DSS. Криптографический провайдер получает к токенам доступ через интернет. При этом подпись на документах в СБИС, Диадок или ЕГАИС Крипто ставится таким же образом, как если бы КЭП (ключ электронной подписи) находился на ПК, только для этого используется протокол CryptoAPI.

    Пользоваться облачными токенами удобнее, ведь к файлам ЭЦП можно получить доступ из любой точки страны, не имея физического доступа к рабочему компьютеру.
    Например, руководитель компании может подписывать документацию, находясь в командировке. При этом для использования ЭЦП ему будет достаточно смартфона на ОС Android с установленным мобильным криптопровайдером.

    Кроме того, облачные токены поддерживаются множеством сторонних приложений для общения и работы с документацией. Например, офисные пакеты Microsoft.

    Носители с неизвлекаемыми ключами и защищенным обменом сообщениями

    Альтернативное название такого типа носителей – функциональные ключевые носители (ФКН). Неизвлекаемыми ключами называют токены, с которых нельзя скопировать цифровую подпись. То есть КЭП генерируется носителем токена, и все операции, связанные с прикреплением ЭЦП, проходят на самом накопителе. В качестве носителя обычно выступает защищенная USB-флешка.

    Криптопровайдер может работать с цифровой подписью на носителе только в тот момент, когда накопитель установлен в компьютер, распознан СКЗИ и между ними налажен защищенный канал связи. Шифрованная связь между носителем и криптопровайдером налаживается по протоколу SESPAKE.

    Протокол обеспечивает взаимодействие компонентов (накопителя и СКЗИ) без прямой передачи паролей доступа, чтобы они не могли быть перехвачены злоумышленниками для дальнейшего использования в преступных целях. Устройства типа ФКН можно использовать как активные и пассивные носители (режим обычной флешки, куда просто копируется ЭЦП).

    Носители с неизвлекаемыми ключами

    Этот тип носителей называют активными токенами без защиты канала. Принцип их работы такой же, как у ФКН – контейнеры с сертификатами и подписями также генерируются на носителе. Однако для связи с криптопровайдером аппаратный носитель нужно авторизовать в системе при помощи регистрационных данных. То есть безопасный канал связи между СКЗИ и носителем не налаживается. Соответственно, уровень защиты активных токенов без защиты канала ниже по сравнению с ФКН.

    Кроме того, этот тип токена также может быть использован в качестве пассивного носителя. В этом режиме при наличии перехваченных регистрационных данных злоумышленник может получить доступ к ЭЦП на носителе. К активным токенам без защиты канала связи относятся: Рутокен ЭЦП 2.0, JaCarta-2 ГОСТ и InfoCrypt VPN-Key-TLS.

    Классические пассивные USB-токены и смарт-карты

    Самый доступный и быстрый вариант хранения ЭЦП – использовать традиционный класс USB-токенов или смарт-карт, работающих в пассивном режиме.
    Это незащищенные носители, на которых хранится сертификат и файл электронной подписи.

    При использовании носителей такого типа контейнер с сертификатом и цифровой подписью создается программным СКЗИ (КриптоПро CSP). В дальнейшем такой контейнер записывается на пассивный носитель, а криптопровайдер получает к нему доступ по необходимости. Например, если нужно подписать доверенность, в ПК вставляют накопитель с ЭЦП, СКЗИ запрашивает доступ к носителю и после авторизации СКЗИ просто копирует цифровую подпись с носителя. Карточка с ключом требует подключения дополнительного считывателя.

    Ключи с пассивных токенов могут быть скопированы. Соответственно, уровень безопасности пассивных носителей низкий. В КриптоПро CSP 4.0/5.0 обеспечена совместимость с пассивными носителями: Актив, Аладдин Р.Д., Контур, Multisoft, NovaCard, Rosan, Alioth, MorphoKST и СмартПарк.

    Инструменты для использования

    В Крипто Про CSP 5.0 включен программный комплекс «Инструменты Крипто Про» («CryptoPro Tools»). Это комплект инструментов для выполнения различных задач в единой графической оболочке.

    С «Инструменты КриптоПро» можно:

    • управлять контейнерами и сертифицировать КЭП;
    • создавать и проверять CMS-подписи под файлами;
    • регистрировать облачные контейнеры, хранящиеся в Крипто Про DSS;
    • отображать информацию о провайдере и лицензии и выполнять некоторые настройки.

    Список функций на вкладках программы:

      В категории «Общее» отображается информация об установленном криптопровайдере, версия ПО, срок действия лицензии.


    Вкладка «Облачный провайдер» нужна для регистрации облачных хранилищ с токенами ЭЦП и установки сертификатов для этих серверов.

    Здесь же можно выполнять операции с контейнерами:


    Вкладка «Создание подписи» нужна для того, чтобы подписывать электронные документы файлами ЭЦП.


    Если выбрать пункт «Показать расширенные», отобразятся дополнительные пункты меню. Первый из них – «Управление носителями» – позволяет:

    — устанавливать предельные интервалы времени, в течение которых происходит обращение к DSS-серверу;
    — стирать записи обо всех сохраненных паролях;
    — изменять настройки для сканеров, считывающих подписи, которые вводятся от руки.

    Какие ПО поддерживает

    С КриптоПро CSP в режиме криптографической защиты информации могут работать такие приложения:

    • Microsoft Office;
    • программный сервис для почтовых переписок Microsoft Exchange;
    • почтовый клиент Microsoft Outlook;
    • все виды ПО от компании Adobe;
    • все браузеры, построенные на платформе Chromium base (Яндекс.Браузер, Internet Explorer, Mozilla Firefox);
    • Microsoft Authenticode;
    • платформы для управления: Microsoft IIS, Nginx, Apache;
    • виртуальная среда удаленного управления ПК Microsoft Remote Desktop Services;
    • Microsoft Active Directory.

    КриптоПро СКЗИ устанавливают на большинство существующих аппаратных платформ. Под аппаратной платформой подразумевается центральный процессор, установленный на материнскую плату рабочей машины, где запускается криптопровайдер.

    Поддерживаемые типы процессоров:

    • решения корпораций Интел и АМД;
    • PowerPC;
    • экономичные АРМ (Байкал-М, Apple M1);
    • МИПС (Байкал-Т);
    • VLIW (Эльбрус);
    • СПАРК.

    Если предполагается работа в виртуальных средах, программный СКЗИ поддерживает такие инструменты виртуализации:

    • Microsoft Hyper-V;
    • VMWare;
    • Oracle Virtual Box;
    • RHEV.

    Кстати! Под виртуальными средами подразумеваются программы, которые имитируют рабочий ПК. Например, на основном компьютере пользователя установлена ОС Linux. Если оператор запустит среду виртуализации, он сможет создать в ней программную имитацию ПК с установленной ОС Windows и своим набором программ. На одном физическом компьютере может быть создано множество виртуальных ПК, которые могут взаимодействовать со всеми интерфейсами подключения, внешними носителями точно так же, как и основное устройство.

    С какими продуктами компании совместима программа

    КриптоПро CSP имеет полную совместимость со всеми остальными продуктами компании:

    1. Удостоверяющий центр.
    2. Службы удостоверяющего центра.
    3. Электронная цифровая подпись.
    4. IPsec.
    5. EFS.
    6. NET.
    7. Java CSP.
    8. Vipnet.
    9. NGate (N Gate).

    В какие программы встраивается

    КриптоПро CSP может быть встроена в любые приложения, построенные на платформах:

    • Microsoft CryptoAPI;
    • PKCS#11;
    • OpenSSL engine;
    • Java CSP (Java Cryptography Architecture);
    • Qt SSL.

    Эти программные комплексы стандартны при разработке ПО, включающего криптографические компоненты.

    Инструкции

    Чтобы начать полноценно пользоваться программным СКЗИ на своем ПК, нужно:

    • установить криптопровайдер;
    • выполнить регистрацию и настройки ПО;
    • сгенерировать ключи ЭЦП;
    • создать активный или пассивный носитель ключа с сертификатом либо отправить ЭЦП в облачное хранилище.

    Установка

    Установка СКЗИ КриптоПро может выполняться двумя способами:

    1. На официальном сайте компании скачать установочный дистрибутив программы.
    2. Запустить мастера установки из СБИС, если на ПК не установлено других криптоарм.

    Обратите внимание! На сайте разработчика опубликовано полное руководство пользователя CryptoPro CSP, в состав которого включено не только описание процесса установки, но и нюансы настройки программы. Формуляр может быть скачан в формате PDF.

    Рассмотрим первый вариант:

      Необходимо скачать с официального сайта установочный файл программы и запустить его. В открывшемся окне мастера установки нажать кнопку «Далее».


    Ознакомиться с текстом лицензионного соглашения в новом окне, отметить пункт «Я принимаю условия …» и нажать кнопку «Далее».


    В форме «Сведения о пользователе» указать регистрационные данные и серийный номер программы. Если для ПО уже приобретена лицензия, ее номер будет указан в электронной почте от разработчика криптопровайдера. Без регистрационного номера программа установится в демонстрационном режиме. Нажимаем «Далее».


    В окне «Вид установки» отмечаем пункт «Обычная». Нажимаем «Далее».


    В открывшемся окне нажимаем кнопку «Установить» и дожидаемся завершения процесса установки программы.


    Когда установка завершится, на экране появится соответствующее уведомление. В открывшемся окне нажимаем кнопку «Готово».


    Далее появится отдельное окно с требованием перезагрузить ПК. Перезагружаем.

    Настройки

    После установки криптопровайдера нужно выполнить некоторые его настройки, чтобы программа была способна выполнять заложенные функции.
    В перечень необходимых настроек входит:

    • регистрация ПО;
    • изменение набора устройств считывания ключевой информации;
    • изменение набора устройств хранения ключевой информации;
    • настройка датчиков случайных чисел;
    • установка времени ожидания ввода пароля доступа к ключевому контейнеру;
    • установка параметров криптографических алгоритмов.
    Регистрация

    Серийный номер программного СКЗИ нужно вводить отдельно, если регистрация криптопровайдера не была выполнена на стадии установки. Краткая инструкция по регистрации КриптоПро CSP:

      Переходим в меню Пуск компьютера и в строке поиска вписываем запрос «панель…». В результатах поиска отобразится приложение «Панель управления», которое нужно запустить.


    В открывшемся окне с заголовком «Панель управления» должен отображаться пункт «КриптоПро CSP».


    Выбираем пункт «КриптоПро CSP». В открывшемся окне на вкладке «Общие» нажимаем кнопку «Ввод лицензии». Вводим регистрационные данные и серийный номер, подтверждаем внесение сведений кнопкой «Ок».

  9. Если информация была указана верно, в графе «Срок действия» в блоке «Лицензия» на вкладке «Общие» отобразится период действия оплаченной версии программы либо появится отметка «Бессрочная».
Изменение набора устройств считывания ключевой информации

Пользователь криптопровайдера может самостоятельно добавлять, удалять или просматривать свойства считывателей, которые подключены к ПК. Для этого необходимо:

    Пройти по пути: Пуск/ Панель инструментов/ КриптоПро CSP и в открывшемся окне выбрать вкладку «Оборудование». Выбрать пункт «Настроить считыватели».


В новом окне отобразятся все установленные типы считывателей. Для добавления нового считывателя нажимаем кнопку «Добавить».


Запустится «Мастер установки считывателя». Нажимаем кнопку «Далее».


В следующем окне выбираем производителя считывающего устройства и модель. Подтверждаем выбор кнопкой «Далее».


Выбираем тип соединения, посредством которого считывающее устройство подключено к ПК.


Если необходимо, меняем имя считывателя.


Если операция прошла успешно, появится окно завершения работы мастера.

Обратите внимание! Удаление считывающих устройств происходит гораздо быстрее. Достаточно подтвердить удаление в диалоговом окне.

В окне свойств считывателя отобразится его состояние, производитель и версия.

Изменение набора устройств хранения ключевой информации

Устройства хранения ключевой информации, как и считыватели, можно добавлять в систему, удалять либо просматривать их свойства. Краткая инструкция по добавлению устройств хранения:

    Необходимо пройти по пути: Пуск/ Панель инструментов/ КриптоПро CSP и в открывшемся окне выбрать вкладку «Оборудование». Далее выбрать пункт «Настроить типы носителей».


Отобразится окно со списком установленных ключевых носителей. Нажимаем кнопку «Добавить».


Откроется окно мастера установки. Нажимаем кнопку «Далее».


Выбираем производителя и модель ключевого носителя, нажимаем «Далее».


Меняем при необходимости имя ключевого носителя.


Система может отобразить дополнительные окна в зависимости от типа ключевого носителя. Так, для MPCOS/EMV будет отображено окно «Разметка карты». В этом окне указывают разметку карты и нажимают кнопку «Далее».


Если данные введены корректно, мастер настройки завершит работу.

Настройка датчиков случайных чисел

Датчики случайных чисел можно добавлять в систему, удалять, либо просматривать их свойства. Для добавления датчиков случайных чисел необходимо:

    Пройти по пути: Пуск/ Панель инструментов/ КриптоПро CSP и в открывшемся окне выбрать вкладку «Оборудование». Далее выбрать пункт «Настроить ДСЧ».


Отобразится окно со списком установленных ключевых носителей. Нажимаем кнопку «Добавить». Запустится мастер установки ДСЧ. Подтверждаем все действия кнопкой «Далее».


Выбрать производителя и модель ДСЧ.


Поменять имя ДСЧ, если необходимо.


После подтверждения введенного имени мастер установки ДСЧ завершит работу.

Установка времени ожидания ввода пароля доступа к ключевому контейнеру

Пользователь криптопровайдера может настроить интервал, в течение которого СКЗИ будет отображать окно ввода логина и пароля для доступа к системе. Для изменения времени ожидания ввода данных необходимо:

    Пройти по пути: Пуск/ Панель инструментов/ КриптоПро CSP и в открывшемся окне выбрать вкладку «Дополнительно». Далее нажать кнопку «Установить время ожидания ввода. ».


В открывшемся окне выбрать один из доступных вариантов. Чтобы окно не закрывалось, необходимо поставить отметку возле строки «Установить бесконечное ожидание». По умолчанию СКЗИ будет закрывать окно через тот же промежуток времени, что и ОС компьютера. Подтверждаем действие кнопкой «Ок».

Установка параметров криптографических алгоритмов

КриптоПро CSP дает возможность пользователю настраивать виды криптографических алгоритмов, которые будут использоваться в дальнейшей работе программ. Инструкция по установке параметров криптографических алгоритмов:

    Переходим в Пуск/ Панель инструментов/ КриптоПро CSP и в новом окне выбираем вкладку «Алгоритмы». Здесь отобразятся все виды механизмов защиты, которые используются для хэширования, шифрования, электронных подписей и обмена информацией с активными носителями токенов.

  • Вносим нужные настройки по типам применяемых алгоритмов, выбирая пункты в выпадающих списках. Действия подтверждаем кнопкой «Ок».
  • Работа с ключевыми контейнерами и сертификатами

    У оператора криптопровайдера должен иметься доступ к управлению контейнерами и сертификатами. Это нужно для обеспечения нормального функционирования СКЗИ, чтобы файлы ЭЦП соответствовали сертификатам, которые к ним прикреплены. На вкладке Сервис в свойствах КриптоПро CSP можно выполнять такие операции:

    • копировать и удалять закрытые ключи, которые помещены в существующие контейнеры;
    • тестировать работу и просматривать свойства сертификатов в существующих контейнерах;
    • просматривать и устанавливать сертификаты, помещенные в существующие контейнеры закрытых ключей на носителях;
    • создавать связки между сертификатами из файлов и контейнерами закрытых ключей на носителях;
    • оперировать установленными паролями для доступа к хранилищам ключей;
    • удалять сохраненную информацию обо всех носителях с токенами, которые подключались к ПК.
    Создание ключевого контейнера

    Создать новый ключевой носитель в КриптоПро CSP можно следующим образом:

      При первом запуске программы, когда ключевые носители еще не созданы, отобразится окно для выбора чистого контейнера, куда будут записаны нужные данные. Также это меню можно вызвать из программы «Инструменты КриптоПро».


    Когда носитель будет выбран в списке, а действие подтверждено кнопкой «ОК», появится окно с генерацией последовательности при помощи ДСЧ (датчика случайных чисел). Если к СКЗИ не подключены сторонние устройства, выполняющие эту задачу, по умолчанию будет использоваться системный «Биологический» датчик.

    Копирование и удаление ключевого контейнера

    Для копирования контейнера закрытого ключа (то есть для создания копии носителя с токеном) нужно выполнить такой порядок действий:

      Открыть окно настроек КриптоПро в Панели управления ПК, выбрать вкладку Сервис, нажать на кнопку «Скопировать…» в блоке «Контейнер закрытого ключа».


    Откроется окно «Копирование контейнера закрытого ключа».


    В строке «Имя» ввести вручную имя носителя, который нужно скопировать, либо выбрать из списка.


    После выбора нужного ключа нажимаем кнопку «Готово» в окне.


    В следующем окне нужно выбрать носитель, на который скопируется ключ.


    После подтверждения кнопкой «ОК» необходимо задать пароль для нового носителя.

    Для удаления носителя ключа необходимо:

      Открыть окно настроек КриптоПро в Панели управления ПК, выбрать вкладку Сервис, нажать на кнопку «Удалить…» в блоке «Контейнер закрытого ключа».


    В открывшемся окне нужно выбрать контейнер, который подлежит удалению. Для этого можно вписать имя носителя, выбрать контейнер в списке, появляющийся при нажатии кнопок «Обзор» или «По сертификату».


    После нажатия кнопки «Готово» отобразится окно для подтверждения удаления.

    Возможные проблемы в работе

    Периодически в работе криптопровайдеров случаются такие ошибки:

    • СКЗИ не находит файлы сертификатов, ЭЦП;
    • на экране программы СБИС или аналога отображается сообщение «В системе недействительный сертификат»;
    • криптопровайдер может не находить носители токенов, не определять их подключение;
    • программы для документооборота не видят СКЗИ;
    • не проходит тест соединение между СКЗИ и активными носителями;
    • нет связи с облачным хранилищем;
    • СКЗИ не видит лицензию разработчика.

    Перечисленные виды ошибок чаще всего решаются такими способами:

    • повторной установкой сертификатов в системе;
    • удалением и повторной активацией ЭЦП в СКЗИ;
    • удалением и повторным подключением носителей к системе, переустановкой драйвера;
    • ремонтом механических повреждений разъемов, куда устанавливаются носители;
    • повторным подключением к облачному хранилищу или решением проблем с интернет-подключением, если не удается считать токены в облаке;
    • переустановкой или повторной настройкой СКЗИ, если СБИС не видит программу;
    • повторной установкой привязки между сертификатами и носителями в сервисной вкладке КриптоПро, в панели управления компьютера;
    • повторным вводом кода лицензии, полученного от разработчика;
    • приобретением лицензии, если срок ее действия истек;
    • обращением в техническую поддержку компании ООО «КриптоПро».

    Кроме того, некоторые пользователи на форумах отмечают проблемы в работе СКЗИ на 64-битных версиях операционных систем на ПК и нормальное функционирование на 32-битных ОС.

    Чтобы ознакомиться с интерфейсом КриптоПро, изучить его функции и возможности, достаточно скачать установочный дистрибутив с сайта разработчика. Программа активируется в демонстрационном режим

    Всё, что нужно знать о КриптоПро CSP

    Бумажный документооборот уходит в прошлое. Постепенно взаимодействие между юридическими лицами, государственными органами и даже физлицами переходит в электронный вид. Но подписывать электронные документы по-прежнему надо. Только не собственноручной подписью, а электронной.

    Все, кто знаком с юридически значимым электронным документооборотом и технологией электронной подписи, слышали о КриптоПро. Рассказываем, что это такое, зачем нужно, где применяется и как установить.

    Компания КриптоПро что это и зачем

    КриптоПро – это компания-лидер на рынке средств криптографической защиты информации. Программные и аппаратные продукты КриптоПро применяются государственными органами и коммерческими организациями для работы в системах электронного документооборота.

    КриптоПро – это компания c большим опытом по разработке софта для информационной защиты на базе СКЗИ – криптографических технологий.

    Поэтому на вопрос «КриптоПро: что это и зачем?» ответить просто: к услугам компании прибегают, когда нужно купить софт для сохранения конфиденциальности информации, что необходимо при её передаче в сети интернет.

    КриптоПро CSP: что это за программа

    Самым распространённым решением для работы с электронной подписью является программа КриптоПро CSP.

    Программное обеспечение КриптоПро CSP – это обязательный атрибут ЮЗЭДО, который называют средством электронной подписи. Оно нужно для создания и проверки ЭП согласно 63-ФЗ.

    Программа КриптоПро CSP также называется криптопровайдером, то есть программой для осуществления криптографической защиты. Аббревиатура CSP расшифровывается на английском языке как «cryptography service provider». Криптопровайдер зашифровывает информацию, благодаря чему сохраняется конфиденциальность данных при передаче в сети Интернет.

    Под криптопровайдером также понимается модуль в ОС компьютера владельца ЭП, который позволяет осуществлять криптографические операции: создание подписи, зашифровку и защиту данных.

    Алгоритм работы программы

    Итак, криптопровайдер устанавливается на компьютер пользователя ЭП. Что делается программой? Она обращается к сертификату ЭП на компьютере, токене или других носителях и подписывает документы.

    Стоит помнить, что сама по себе ЭП неполноценна без закрытого ключа и настройки ключевой связки. Поэтому CSP КриптоПро сначала проверяет подпись, подтверждает её корректность. Потом зашифровывает и отправляет документ.

    Программное обеспечение разработчика есть в двух частях: клиентское и серверное. Первое устанавливается на компьютер пользователя. Второе – на сервер организации.

    Для чего нужна программа КриптоПро CSP

    Ответить на вопрос, для чего понадобится КриптоПро CSP, просто. Это все случаи, когда требуется применение именно усиленной квалифицированной ЭП, а не какой-либо ещё.

    Приведём лишь неполный список, для чего она нужна:

    для работы на государственных порталах;

    отправки отчётности в налоговую и другие госорганы;

    для регистрации онлайн-кассы в налоговой;

    для работы с ЕГАИС, маркировкой и ФГИС Меркурий;

    электронного документооборота с контрагентами;

    участия в электронных торгах.

    Что КриптоПро умеет

    Итак, КриптоПро – это программа, которая шифрует, защищает информацию, а также хранит секретные ключи. Вот полный список, того, для чего эта программа нужна:

    создание ключа ЭП и его проверки;

    шифрование данных и сохранение их конфиденциальности при передаче;

    аутентичность соединений и протоколов;

    контроль целостности ПО на ПК;

    защита от внешних проникновений и нелегальных изменений в пользовательской информации.

    Как установить программу

    Актуальной версией КриптоПро CSP на сегодняшний день является издание не ниже 5.0. Для Windows 11 необходима версия 5.0 R2 или выше. Именно они являются сертифицированными для работы с квалифицированным сертификатом ключа проверки ЭП.

    Нужную версию программы можно скачать двумя способами.

    Первый – с сайта компании-разработчика. Для загрузки нужно зарегистрироваться на сайте.

    Второй – в личном кабинете компании Такском. После входа в ЛК нужно перейти в раздел «Управление услугами» → «АРМ» → «Плагины, дополнения» → «Утилита установки КриптоПро». Для загрузки надо ввести логин и пароль (находятся в «Карточке настройки ПО для представления отчётности»).

    Во время установки требуется принять условия лицензионного соглашения. По завершению установки программы – перезагрузить компьютер.

    Отметим также, что использование программы бесплатно можно только в течение тестового периода – три месяца. В дальнейшем нужно приобрести лицензию на программу CSP КриптоПро. Приобретать её лучше заблаговременно.

    Если лицензия куплена, то в процессе установки нужной версии КриптоПро CSP потребуется ввод серийного номера с бланка лицензии.

    FAQ и инструкцию по установке можно посмотреть здесь, на странице техподдержки. На этой же странице вы найдёте ответы на такие вопросы:

    Срок действия КриптоПро истёк – что это?

    Как обновить КриптоПро CSP и что для этого нужно?

    Куда вводить серийный номер лицензии?

    Как удалить КриптоПро типа CSP?

    Как установить личный сертификат КриптоПро и что это за процедура?

    Приобрести лицензию на программу можно у Такском

    Такском имеет статус официального дилера продуктов торговой марки КриптоПро. Статус даёт право на распространение, внедрение и сопровождение программ для ЭВМ. Сведения о Такском как об официальном дилере числятся в списке партнёров на о сайте КриптоПро.

    Такском является одним из ведущих операторов ЭДО, а его Удостоверяющий центр — крупнейший аккредитованный центр по выдаче сертификатов ЭП в России.

    Лицензию КриптоПро CSP можно приобрести в УЦ Такском. Нужную версию КриптоПро CSP уточняйте в специальном разделе сайта. Такском предлагает как клиентские, так и серверные решения, сроком на год или бессрочные.

    Итак, мы уже сказали, что нужную КриптоПро CSP лицензию можно купить у Такском. Это делается в 4 простых шага:

    Заходите на страницу интернет-магазина.

    В разделе «Средства защиты информации и токены» выбираете тот тип лицензии, что нужен вам, и нажимаете «В корзину».

    Заполняете регистрационную карту и отправляете её.

    На указанный вами адрес электронной почты поступят счета на оплату и инструкции по получению серийного номера лицензии на КриптоПро типа CSP.

    Программа КриптоПро – далеко не единственный инструмент для работы, который предоставляет Такском. На сайте компании можно выбрать электронную подпись. В каталоге компании есть ЭП для различных целей и площадок: для участиях в торгах, получения госуслуг и сдачи отчётности, систем ЭДО и для физических лиц. Также компания реализует защищённые носители (токены). Каждый посетитель сайта найдёт то, что ему нужно. Если нет – специалисты техподдержки Такском с удовольствием ответят на все возникшие вопросы.

    Поделиться
    Поделиться

    Свои замечания и предложения отправляйте на brand@taxcom.ru

    КриптоПро

    Компания «КриптоПро» занимает лидирующее положение в сфере разработки средств криптографической защиты информации и развития Инфраструктуры Открытых Ключей на территории РФ. Продукты компании широко используются органами власти и коммерческими организациями. С момента создания «Крипто-Про» занимает лидирующее положение в области разработки средств криптографической защиты информации (СКЗИ) и развития Инфраструктуры Открытых Ключей (PKI) в России.

    Специалистами компании созданы:

    • Первое в РФ сертифицированное СКЗИ, интегрированное с MS Windows — КриптоПро CSP;
    • Первое в РФ сертифицированное средство обеспечения деятельности удостоверяющих центров — КриптоПро УЦ;
    • Первые в РФ сертифицированные службы актуальных статусов сертификатов и штампов времени — КриптоПро OCSP и КриптоПро TSP;
    • Первый в РФ сертифицированный аппаратный криптографический модуль — Атликс HSM;
    • Первые в истории сообщества Интернет стандарты, описывающие применение российских крипто¬алгоритмов — RFC 4357, RFC 4490, RFC 4491.

    Продукты компании широко используются в системах электронного документооборота, исполнения госзаказа, сдачи отчетности и т. п. Решения «КриптоПро» активно применяются ведущими российскими и западными разработчиками IT-систем.

    КриптоПро NGate

    КриптоПро NGate — это универсальное высокопроизводительное средство криптографической защиты сетевого трафика, объединяющее в себе функционал TLS-сервера доступа к веб-сайтам, сервера портального доступа, VPN-сервера.

    КриптоПро JCP

    Средство криптографической защиты информации (СКЗИ), реализующее российские криптографические стандарты, разработанное в соответствии со спецификацией JCA (Java Cryptography Architecture).

    КриптоПро IPsec

    КриптоПро IPsec — комплексное решение, которое реализует набор протоколов IPsec в соответствии с особенностями использования отечественных криптографических алгоритмов, на основе библиотек КриптоПро IKE, ESP, AH, используя в качестве СКЗИ КриптоПро CSP.

    КриптоПро CSP

    Криптопровайдер КриптоПро CSP предназначен для авторизации и обеспечения юридической значимости электронных документов при обмене ими между пользователями, посредством использования процедур формирования и проверки электронной цифровой подписи в соответствии с отечественными стандартами. Проведено несколько испытаний для разных версий решения.

    Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *