Elektron imzo. Bulutli elektron imzo: afzalliklari, kamchiliklari va rivojlanish yo'llari

(EP) bulutda. Asosan, bu mavzu IT-mutaxassislari tomonidan muhokama qilinadi. Biroq, xizmatlarning rivojlanishi bilan elektron hujjat aylanishi(EDO), fan mutaxassislari - buxgalterlar, kotiblar va boshqalar bulutli ES mavzusiga aralasha boshladilar.

Tushuntirishga ijozat bering, bulutga asoslangan elektron imzo sizning shaxsiy ES serverda saqlanishini va hujjatlarni imzolash u yerda amalga oshirilishini bildiradi. Bu tegishli shartnomalar va ishonchnomalarni tuzish bilan birga keladi. Va imzolovchining shaxsini haqiqiy tasdiqlash, qoida tariqasida, SMS avtorizatsiyasi yordamida amalga oshiriladi.

Buxgalter tomonidan bulutli ES-dan foydalanish zarurati uning ish rejimiga bog'liq. Agar siz tez-tez ofisdan tashqarida bo'lsangiz yoki, masalan, buxgalteriya xizmatlarini ko'rsatadigan kompaniyada ishlasangiz (buxgalteriya hisobi autsorsingi), bulutga asoslangan ES istalgan joydan hujjatlarni imzolashga yordam beradi. Hech qanday qo'shimcha o'rnatish kerak emas Biroq, foydalanish qulayligiga qaramay, barcha kompaniyalar bu xususiyatdan foydalanishga tayyor emas.

Bulutga asoslangan elektron imzo kerakmi yoki yo'qligini o'zingiz tanlashingiz uchun biz undan foydalanishning barcha ijobiy va salbiy tomonlarini ko'rib chiqamiz. Shuningdek, bunday imzo kimga kerak bo'lishi mumkinligini o'ylab ko'ring. Aytgancha, ushbu maqolada biz faqat kengaytirilgan (keyingi o'rinlarda - UKEP) haqida gapiramiz.

Orqada

Bulutli elektron imzo odatdagidan arzonroq. Bu, asosan, kriptografik axborotni himoya qilish vositasi (CIPF) va tokenni (sertifikatga ega flesh-disk) sotib olishingiz shart emasligi bilan bog'liq. Qoida tariqasida, ularni sotib olishni hisobga olgan holda, mahsulot narxi 2-2,5 baravarga tushadi.

Qulaylik va foydalanish qulayligi. Bulutga asoslangan elektron imzo bilan ishlash uchun siz elektron imzo sertifikatining o'zini ham, o'rnatishingiz ham shart emas maxsus vositalar u bilan ishlash. Bu shuni anglatadiki, siz hamma narsa qanday ishlashini tushunish uchun vaqtni behuda sarflamaysiz.

Mobillik. Yoniq bu daqiqa umumiy va bepul echimlar bulutsiz elektron imzodan foydalanish mobil qurilmalar hali yo'q. Shu nuqtai nazardan, bulutga asoslangan elektron imzoning katta afzalligi shundaki, siz u bilan Internetga ulangan har qanday kompyuter, planshet, smartfondan ishlashingiz mumkin.

Qarshi

Hujjatni jismonan imzolamaysiz. Bulutli elektron imzo bo'lsa, maxfiy bo'lgan va faqat sizga tegishli bo'lishi kerak bo'lgan kalitning shaxsiy qismi sertifikatlash markazi serverida joylashganligini tushunishingiz kerak. Albatta, bu hujjatlashtiriladi va serverlarning o'zlari ishonchli himoyalangan. Ammo bu erda hammasi kompaniyaning xavfsizlik talablariga va imzolash bilan bog'liq hujjatlarga bog'liq. Agar siz uchun shaxsiy kalitlarning egalari hujjatlarni imzolashlari muhim bo'lsa, bulutga asoslangan elektron imzo sizga mos kelmaydi. Bunday holatda, CA va shaxsiy kalitlarni saqlaydigan serverlarga qanchalik ishonishingiz sizga bog'liq.

Siz bulutga asoslangan ESdan faqat sertifikatlashtirish markazi dasturiy ta'minoti integratsiyalashgan xizmatlarda foydalanishingiz mumkin. Bu shuningdek, bulutli ES holatida shaxsiy kalit CA serverida saqlanganligi bilan bog'liq. Xizmatdan foydalanish uchun siz imzolash uchun bunday shaxsiy ES kalitidan foydalanish imkoniyatiga ega bo'lishingiz kerak, u CA serveriga elektron imzo yaratish uchun so'rov yuborish imkoniyatiga ega bo'lishi kerak. Ma'lumki, hozirgi vaqtda ko'plab xizmatlar mavjud va ularning barchasi CA dasturiy ta'minoti bilan integratsiyani ta'minlay olmaydi. Ma'lum bo'lishicha, siz bulutli ES-dan faqat ma'lum xizmatlar bilan foydalanishingiz kerak bo'ladi. Boshqa xizmatlar bilan ishlash uchun siz boshqa ES sertifikatini sotib olishingiz kerak bo'ladi va bu xizmatlar bulutga asoslangan elektron imzoning har qanday turini qo'llab-quvvatlamaydi.

Va nima?

Bulutli elektron imzo qulay, mobil va oddiy vositadir, lekin eng moslashuvchan emas. Va xavfsizlik nuqtai nazaridan, shaxsiy kalitni xavfsiz serverda saqlash, tokenni tortmachada saqlashdan ko'ra yaxshiroq bo'lar edi.

Elektron imzo kimga kerak? Avvalo, tez-tez ofisda ofisdan tashqarida ishlaydiganlar. Masalan, mijozlarga tez-tez tashrif buyuradigan auditorlar. Yoki va kim uchun hujjatlarni istalgan joyda imzolash muhim. Ular uchun bulutga asoslangan elektron imzo ularning ishlarida ajralmas yordamchiga aylanadi.

Bundan tashqari, ko'p narsa kompaniya siyosatiga bog'liq. Agar tashkilot bulutli texnologiyalarga, masalan, hujjatlarni saqlash, ichki va tashqi hujjatlarni boshqarish xizmatlaridan foydalanishga o'tsa, elektron imzolar ham bulutga asoslangan bo'lishi mumkin. Aks holda, odatda ish vaqtida ofisini tark etmaydigan buxgalterlar, kotiblar va boshqa xodimlarga bulutga asoslangan elektron imzo kerak emas. Ular kontragentlar va davlat idoralari bilan almashish uchun aksariyat xizmatlarda foydalanish mumkin bo'lgan tashuvchida odatiy rejimda ES shaxsiy kaliti va ES sertifikatini sotib olishlari mumkin.

So'nggi paytlarda biz bulutdagi elektron imzo (ES) haqida tez-tez gapiramiz. Asosan, bu mavzu IT-mutaxassislari tomonidan muhokama qilinadi. Biroq, elektron hujjat aylanishi xizmatlarining (EDF) rivojlanishi bilan sub'ekt mutaxassislari - buxgalterlar, kotiblar, auditorlar va boshqalar bulutli ES mavzusiga aralasha boshladilar.

Tushuntirishga ijozat bering, bulutga asoslangan elektron imzo sizning shaxsiy ES kalitingiz sertifikatlashtirish markazi serverida saqlanishini va hujjatlarni imzolash u yerda amalga oshirilishini bildiradi. Bu tegishli shartnomalar va ishonchnomalarni tuzish bilan birga keladi. Va imzolovchining shaxsini haqiqiy tasdiqlash, qoida tariqasida, SMS avtorizatsiyasi yordamida amalga oshiriladi.

Buxgalter tomonidan bulutli ES-dan foydalanish zarurati uning ish rejimiga bog'liq. Agar siz tez-tez ofisdan tashqarida bo'lsangiz yoki, masalan, buxgalteriya xizmatlarini ko'rsatadigan kompaniyada ishlasangiz (buxgalteriya hisobi autsorsingi), bulutga asoslangan ES istalgan joydan hujjatlarni imzolashga yordam beradi. Hech qanday qo'shimcha dasturiy ta'minotni o'rnatishga hojat yo'q. Biroq, foydalanish qulayligiga qaramay, barcha kompaniyalar bu imkoniyatdan foydalanishga tayyor emas.

Bulutga asoslangan elektron imzo kerakmi yoki yo'qligini o'zingiz tanlashingiz uchun biz undan foydalanishning barcha ijobiy va salbiy tomonlarini ko'rib chiqamiz. Shuningdek, bunday imzo kimga kerak bo'lishi mumkinligini o'ylab ko'ring. Aytgancha, ushbu maqolada biz faqat kengaytirilgan malakali elektron imzo (keyingi o'rinlarda - UKES) haqida gapiramiz.

Orqada

Bulutli elektron imzo odatdagidan arzonroq. Bu, asosan, kriptografik axborotni himoya qilish vositasi (CIPF) va tokenni (sertifikatga ega flesh-disk) sotib olishingiz shart emasligi bilan bog'liq. Qoidaga ko'ra, ularni sotib olishni hisobga olgan holda, sertifikat narxi 2-2,5 baravarga oshadi.

Qulaylik va foydalanish qulayligi. Bulutga asoslangan elektron imzo bilan ishlash uchun siz elektron imzo sertifikatining o'zini yoki u bilan ishlash uchun maxsus vositalarni o'rnatishingiz shart emas. Bu shuni anglatadiki, siz hamma narsa qanday ishlashini tushunish uchun vaqtni behuda sarflamaysiz.

Mobillik. Ayni paytda mobil qurilmalarda bulutsiz elektron imzodan foydalanish uchun umumiy va bepul echimlar mavjud emas. Shu nuqtai nazardan, bulutga asoslangan elektron imzoning katta afzalligi shundaki, siz u bilan Internetga ulangan har qanday kompyuter, planshet, smartfondan ishlashingiz mumkin.

Qarshi

Hujjatni jismonan imzolamaysiz. Bulutli elektron imzo bo'lsa, maxfiy bo'lgan va faqat sizga tegishli bo'lishi kerak bo'lgan kalitning shaxsiy qismi sertifikatlash markazi serverida joylashganligini tushunishingiz kerak. Albatta, bu hujjatlashtiriladi va serverlarning o'zlari ishonchli himoyalangan. Ammo bu erda hammasi kompaniyaning xavfsizlik talablariga va hujjatlarni imzolash bilan bog'liq siyosatga bog'liq. Agar siz uchun shaxsiy kalitlarning egalari hujjatlarni imzolashlari muhim bo'lsa, bulutga asoslangan elektron imzo sizga mos kelmaydi. Bunday holatda, CA va shaxsiy kalitlarni saqlaydigan serverlarga qanchalik ishonishingiz sizga bog'liq.

Siz bulutga asoslangan ESdan faqat sertifikatlashtirish markazi dasturiy ta'minoti integratsiyalashgan xizmatlarda foydalanishingiz mumkin. Bu shuningdek, bulutli ES holatida shaxsiy kalit CA serverida saqlanganligi bilan bog'liq. Xizmatdan foydalanish uchun siz imzolash uchun bunday shaxsiy ES kalitidan foydalanish imkoniyatiga ega bo'lishingiz kerak, u CA serveriga elektron imzo yaratish uchun so'rov yuborish imkoniyatiga ega bo'lishi kerak. Ma'lumki, hozirgi vaqtda ko'plab xizmatlar mavjud va ularning barchasi CA dasturiy ta'minoti bilan integratsiyani ta'minlay olmaydi. Ma'lum bo'lishicha, siz bulutli ES-dan faqat ma'lum xizmatlar bilan foydalanishingiz kerak bo'ladi. Boshqa xizmatlar bilan ishlash uchun siz boshqa ES sertifikatini sotib olishingiz kerak bo'ladi va bu xizmatlar bulutga asoslangan har qanday elektron imzoni qo'llab-quvvatlashiga kafolat yo'q.

Va nima?

Bulutli elektron imzo qulay, mobil va oddiy vositadir, lekin eng moslashuvchan emas. Va xavfsizlik nuqtai nazaridan, shaxsiy kalitni xavfsiz serverda saqlash, tokenni tortmachada saqlashdan ko'ra yaxshiroq bo'lar edi.

Elektron imzo kimga kerak? Avvalo, tez-tez ofisda ofisdan tashqarida ishlaydiganlar. Masalan, mijozlarga tez-tez tashrif buyuradigan yuristlar va auditorlar. Yoki har qanday joyda hujjatlarni imzolash muhim bo'lgan rahbarlar va direktorlar. Ular uchun bulutga asoslangan elektron imzo ularning ishlarida ajralmas yordamchiga aylanadi.

Bundan tashqari, ko'p narsa kompaniya siyosatiga bog'liq. Agar tashkilot bulutli texnologiyalarga, masalan, hujjatlarni saqlash, ichki va tashqi hujjatlarni boshqarish xizmatlaridan foydalanishga o'tsa, elektron imzolar ham bulutga asoslangan bo'lishi mumkin. Aks holda, odatda ish vaqtida ofisini tark etmaydigan buxgalterlar, kotiblar va boshqa xodimlarga bulutga asoslangan elektron imzo kerak emas. Ular kontragentlar va davlat idoralari bilan almashish uchun aksariyat xizmatlarda foydalanish mumkin bo'lgan tashuvchida odatiy rejimda ES shaxsiy kaliti va ES sertifikatini sotib olishlari mumkin.

Foydalanuvchilarning ko'pchiligiga tanish bo'lgan elektron imzo (ES) haqidagi an'anaviy tushunchada aynan shu imzoning kaliti uning egasi tomonidan saqlanadi. Ko'pincha, buning uchun foydalanuvchi o'zi bilan olib yurishi mumkin bo'lgan USB token yoki smart-karta formatidagi ma'lum bir xavfsiz kalit tashuvchisi ishlatiladi. Ushbu kalit tashuvchisi egasi tomonidan ruxsatsiz shaxslardan ehtiyotkorlik bilan himoyalangan, chunki kalit noto'g'ri qo'llarga tushishi uning murosaga kelishini anglatadi. Egasining qurilmasida kalitdan foydalanish uchun ixtisoslashgan dasturiy ta'minot(SKZI), EPni hisoblash uchun mo'ljallangan.

Boshqa tomondan, IT olamida "bulutli hisoblash" tushunchasi tobora ko'proq foydalanilmoqda, bu ko'p jihatdan foydalanuvchi kompyuterida o'rnatilgan an'anaviy ilovalardan foydalanishga nisbatan juda ko'p afzalliklarga ega. Natijada, "bulutdagi ES" ni yaratish uchun bulutli texnologiyalarning ushbu afzalliklaridan foydalanishga mutlaqo tabiiy istak paydo bo'ladi.

Ammo bu muammoni hal qilishdan oldin "bulutdagi elektron imzo" deganda nimani nazarda tutayotganimizni aniqlab olish kerak. Hozirgi vaqtda turli manbalarda siz ushbu kontseptsiyaning turli xil talqinlarini topishingiz mumkin, ko'pincha "elektron imzo sotib olish" uchun Sertifikatlash markaziga borgan "ko'chadan" odamga barmoqlar bilan tushuntirish uchun javob beradi.

Bulutdagi malakali elektron imzo nima

Ushbu maqolaning maqsadlari uchun, shuningdek, bulutli elektron imzo bo'yicha boshqa mashhur ilmiy va amaliy nutqlar uchun quyidagi ta'rifdan foydalanish taklif etiladi.

Elektron imzo bulutda (bulutli elektron imzo) - ESni yaratish, tekshirish va ushbu funktsiyalarni boshqa tizimlarning biznes jarayonlariga integratsiya qilish imkoniyatlariga tarmoq orqali kirishni ta'minlaydigan hisoblash tizimi.

Ushbu ta'rifga muvofiq, mahalliy ES vositasi bulutga asoslangan elektron imzo uchun ham ishlatilishi mumkin. Masalan, yordamida foydalanuvchi veb-brauzer orqali imzo chekishi mumkin elektron hujjat so'nggi qurilmasiga o'rnatilgan ES vositasidan foydalanish ( Shaxsiy kompyuter yoki planshet). Bunday tizimda imzo kaliti egasida qoladi va xavfsizlik masalalari yordamida hal qilinadi standart to'plam dunyoda "an'anaviy RaI" nomi bilan mashhur degan ma'noni anglatadi. Agar xohlasangiz, qo'ng'iroq qilishingiz mumkin mahalliy ES vositasi bilan bulutli ES.

Bulut ES ning yana bir versiyasi bilan olingan bulutda joylashgan ES vositasidan foydalanish. Keyingi taqdimot qulayligi uchun, keling, bunday sxemani chaqiraylikbutunlay bulutga asoslanganuni oldingisidan farqlash uchun. Ushbu sxema muntazam ravishda mutaxassislar o'rtasida qizg'in munozaralarga sabab bo'ladi, chunki u imzo kalitining o'zini "bulutga" o'tkazishni o'z ichiga oladi. Ushbu maqola butunlay bulutga asoslangan ES xavfsizligi bilan bog'liq bir qator masalalarga oydinlik kiritish uchun mo'ljallangan.

Asosiysidan boshlaylik

Har qanday IT tizimini "bulutga" o'tkazishda asosiy bosh og'rig'i "xavfsizlik xodimlari" ning (va ularga yordam beradigan advokatlarning) ma'lumotni qayta ishlash yoki saqlash uchun "u erda" uzatish bilan bog'liq og'rig'i. Agar ilgari bu ma'lumotlar himoyalangan perimetrni tark etmagan bo'lsa va uning maxfiyligini ta'minlash nisbatan oson bo'lsa, bulutda perimetr tushunchasi yo'q. Shu bilan birga, ma'lumotlarning maxfiyligini ta'minlash bo'yicha mas'uliyat, qaysidir ma'noda, uning egasi va bulutli xizmat ko'rsatuvchi provayder o'rtasida "xiralashgan".

Xuddi shu narsa bulutga uzatiladigan ES kaliti bilan sodir bo'ladi. Bundan tashqari, ES kaliti shunchaki maxfiy ma'lumot emas. Kalit faqat bitta odamda - uning egasida bo'lishi kerak. Shunday qilib, bulutli imzoga ishonch nafaqat foydalanuvchining shaxsiy javobgarligi, balki kalitni serverda saqlash va ishlatish xavfsizligi va autentifikatsiya mexanizmlarining ishonchliligi bilan ham belgilanadi.

Hozirda bizning yechimimizning sertifikatlashtirish sinovlari o'tkazilmoqda. Bu foydalanuvchi kalitlari va sertifikatlarini saqlaydigan va elektron imzo yaratish uchun ularga autentifikatsiya qilingan kirishni ta'minlovchi bulutli ES serveridir. Bulutga asoslangan ES xavfsizligining yuqorida qayd etilgan ikkala jihati, xususan, CryptoPro DSS-ni sinovdan o'tkazishda o'tkazilgan tadqiqot mavzusidir. Shu bilan birga, ta'kidlash joizki, ushbu masalalarning salmoqli qismi allaqachon amaliy tadqiqotlar doirasida ko'rib chiqilgan. , CryptoPro DSS asoslangan.

Mamlakatimizda bulutli ES dan foydalanishning tashkiliy va huquqiy jihatlari hali ham yaxshi rivojlanmagan, shuning uchun biz ushbu maqolada CryptoPro DSS-ni Evropa standartlashtirish qo'mitasi (CEN) tomonidan ishlab chiqilgan imzo serveriga qo'yiladigan talablar nuqtai nazaridan ko'rib chiqamiz.

Yevropa usuli

2013 yil oktyabr Evropa standartlashtirish qo'mitasi (CEN) CEN/TS 419241 texnik tavsifini tasdiqladi "Server imzolashni qo'llab-quvvatlovchi ishonchli tizimlar uchun xavfsizlik talablari". Ushbu hujjat boshqa narsalar qatorida malakali imzolarni yaratish uchun mo'ljallangan elektron imzo serveriga talab va tavsiyalar berilgan.

Shuni ta'kidlashni istardimki, hozir ham CryptoPro DSS eng kuchli versiyada ushbu spetsifikatsiya talablariga to'liq javob beradi: malakali elektron imzoni shakllantirish uchun 2-darajali talablar (Yevropa qonunchiligi nuqtai nazaridan).

Layer 2 ning asosiy talablaridan biri kuchli autentifikatsiya opsiyalarini qo'llab-quvvatlashdir. Bunday hollarda, foydalanuvchi imzo serveriga o'z nomidan kiradigan dastur tomonidan 1-darajali autentifikatsiyaga ruxsat berishdan farqli o'laroq, to'g'ridan-to'g'ri imzo serverida autentifikatsiya qilinadi. CryptoPro DSS tomonidan qo'llab-quvvatlanadigan barcha autentifikatsiya usullari ushbu 2-darajali talabni qondiradi.

Ushbu spetsifikatsiyaga muvofiq, malakali ESni shakllantirish uchun foydalanuvchi imzosi kalitlari maxsus himoyalangan qurilma (kriptografik token, HSM) xotirasida saqlanishi kerak. CryptoPro DSS bo'lsa, bunday qurilma CryptoPro HSM kriptografik apparat va dasturiy ta'minot moduli bo'lib, Rossiya FSB tomonidan KB2 darajasida ES vositasi sifatida sertifikatlangan.

2-daraja talablariga javob berish uchun raqamli imzo serverida foydalanuvchining autentifikatsiyasi kamida ikki faktorli bo‘lishi kerak. CryptoPro DSS autentifikatsiya qilishning keng, doimiy yangilanadigan usullarini, shu jumladan ikki faktorli usullarni qo'llab-quvvatlaydi. Odatiy kriptografik tokenlardan tashqari, autentifikatsiya vositasi sifatida bir martalik parol generatorlari (OTP tokenlari) kabi ixtisoslashtirilgan smartfon ilovasidan ham foydalanish mumkin. CEN hujjatida bu usullar ham qayd etilgan.

Layer 2 autentifikatsiyasining yana bir istiqbolli usuli telefondagi SIM-kartada kriptografik dasturdan foydalanish bo'lishi mumkin. Bizning fikrimizcha, SIM-kartalarni kriptografiya bilan ishlatishning ushbu varianti eng real hisoblanadi, chunki faqat SIM-karta asosida FSBning yangi talablariga muvofiq funktsional to'liq CIPF (yoki ES vositasi) ni yaratish qiyin.

Ko'rib chiqilayotgan texnik spetsifikatsiya shuningdek, bir vaqtning o'zida ma'lum bir hujjatlar to'plami uchun imzolarni yaratish uchun elektron imzo serveridan foydalanish imkonini beradi. Bu imkoniyat faqat bir nechta sohalardagi ma'lumotlar bilan farq qiladigan bir hil hujjatlarning katta massivini imzolashda foydali bo'lishi mumkin. Bunday holda, foydalanuvchi autentifikatsiyasi barcha hujjatlar to'plami uchun bir marta amalga oshiriladi. Ushbu foydalanish holatini qo'llab-quvvatlash CryptoPro DSS-da ham mavjud.

CEN hujjati, shuningdek, foydalanuvchi kalit materialini shakllantirish, qayta ishlash, foydalanish va yo'q qilish, shuningdek, ichki ma'lumotlarning xususiyatlari uchun bir qator talablarni o'z ichiga oladi. kalit tizimi elektron imzo serveri va audit. Ushbu talablar to'liq va hatto "chegara bilan" KB2 sinfidagi ES vositalariga qo'yiladigan talablar bilan qoplanadi, unga ko'ra ushbu masalalar uchun mas'ul bo'lgan CryptoPro HSM PACM sertifikatlangan.

Bizning kelajagimiz

CryptoPro DSS yechimi autentifikatsiya qilish usullarining keng doirasini qo'llab-quvvatlaydi, ular orasidan har bir vazifa uchun to'g'risini tanlash mumkin. Ulardan eng xavfsizlarining ishonchliligi CEN / TS 419241 Yevropa talablarining eng qat'iy mezonlariga javob beradi va biz kutganimizdek, yaqin kelajakda Rossiya FSB muvofiqlik sertifikati bilan tasdiqlanadi.

Aleksey Goldbergs,

texnik direktor o'rinbosari

MChJ "CRYPTO-PRO"


Stanislav Smishlyaev, PhD,

axborot xavfsizligi boshqarmasi boshlig'i

MChJ "CRYPTO-PRO"

Pavel Smirnov, fan nomzodi,

Rivojlanish boshqarmasi boshlig'ining o'rinbosari

MChJ "CRYPTO-PRO"