Перейти к содержимому
Аладдин Р.Д.
Библиотека

Облачная электронная подпись. Проблемы безопасности и перспективы использования

БиблиотекаБиблиотека

Июнь, 2017

Многие сервисы переходят из традиционных десктопных инсталляций в облака — не стала исключением и электронная подпись. Однако миграция ЭП в облака воспринимается сообществом пользователей и экспертов пока весьма неоднозначно: с одной стороны — качественно новый уровень удобства, с другой — реальные проблемы обеспечения безопасности ключей, хранящихся “в облаке”, и защищённого доступа к ним. Именно проблема гарантированной аутентификации является пока наиболее существенной.

Электронная подпись как основа юридически значимого электронного документооборота

Электронная подпись (ЭП) согласно Федеральному закону №63-ФЗ от 06.04.2011 является обязательным юридически значимым реквизитом электронного документа и абсолютным аналогом собственно ручной подписи на бумажном документе. ЭП призвана обеспечить три ключевые задачи: однозначную идентификацию лица, подписавшего документ; защиту от несанкционированного изменения документа; юридическую силу электронного документа. Юридическая значимость ЭП закреплена в ст. 160, 434, 847 ГК РФ, федеральных законах №63-ФЗ “Об электронной подписи”, №149-ФЗ “Об информации, информационных технологиях и о защите информации”, №402-ФЗ “О бухгалтерском учёте”; согласно п.3 ст.75 АПК РФ документы, подписанные ЭП, допускаются в качестве письменных доказательств в арбитражных спорах.

Законом установлены три варианта использования ЭП в России:

  • Простая ЭП — “логин-пароль”: посредством кодов, паролей или иных средств подтверждает факт формирования ЭП определённым лицом (пин-код кредитной карты, парольная фраза в разговоре с кол-центром банка). Единственная функция — подтверждение авторства, идентификация личности; базовый уровень защиты и аутентификации. Категорически нельзя использовать при подписании электронных документов или в ГИС, содержащих гостайну.
  • Усиленная неквалифицированная ЭП — получена в результате криптографического преобразования информации с использованием ключа ЭП, позволяет определить лицо, подписавшее документ, и обнаружить факт внесения изменений после подписания, создаётся с использованием средств ЭП. Подходит для внутреннего документооборота компании, обмена документами между компаниями и участия в электронных торгах.
  • Усиленная квалифицированная ЭП (КЭП) — соответствует всем признакам неквалифицированной, при этом ключ проверки ЭП указан в квалифицированном сертификате, а средства создания и проверки ЭП подтверждены требованиям закона. ПО для работы с КЭП сертифицировано ФСБ; КЭП наделяет документы полной юридической силой — контролирующие органы (ФНС, ПФР, ФСС) признают только её.

Облачные технологии в России растут быстрее ИТ-рынка в целом: по данным исследования “Облачные услуги в корпоративном секторе, Россия 2017” (SAP и Forrester), при среднегодовом темпе 21% рынок облаков вырастет втрое к показателям 2015 года; в прогнозе Oracle — “критически важные рабочие нагрузки начнут переводить в облако”, “корпоративное облако становится самой безопасной средой для ИТ-обработки”. Классические примеры массового ухода к облачным сервисам — Office 365, “1С:Предприятие через интернет”, “1С:отчётность”.

ЭП, как элемент, неразрывно связанный с бизнес-операциями, тоже окажется в облаках. Традиционно её закрытый ключ хранится на USB-носителе (флешке, токене) или, менее безопасно, в реестре Windows/файлах на диске: в случае кражи USB-брелка и PIN-кода злоумышленник получает возможность от имени владельца подписи выполнять любые действия — вход в личный кабинет ДБО, формирование и подтверждение платёжных требований, подписание реестров. Неудобства традиционной ЭП: нужно постоянно носить носитель с собой; жёсткие требования к совместимости ПО (драйверы под конкретные версии Windows, привязка криптопровайдеров к Internet Explorer); отсутствие ПО для Mac и ряда мобильных устройств.

Облачная ЭП снимает эти ограничения: подписание документа из любой точки мира одним лишь браузером на любой платформе, без плагинов и резидентных программ; возможность использования любого УЦ; контроль подписываемых данных на втором устройстве пользователя с возможностью приостановки создания ЭП; работа в офлайн-режиме с отправкой после возобновления связи. Сама подпись (закрытый ключ) хранится в облаке, процесс подписания и шифрования происходит на защищённом сервере (см. рисунок).

При выпуске ЭП удостоверяющий центр однозначно сопоставляет закрытый ключ с номером мобильного телефона владельца; при подписании система генерирует одноразовый код аутентификации и присылает его на этот номер — двухфакторная аутентификация, как в личных кабинетах ДБО многих банков.

Опыт стран Евросоюза в использовании облачной ЭП

Заголовок раздела «Опыт стран Евросоюза в использовании облачной ЭП»

До 2014 года ЭП в Еврозоне регулировалась директивой 1999/93/EC (во многом повторена нашим 63-ФЗ), требований по хранению ключа в “облаке” она не содержала. В сентябре 2014 года вступило в силу Постановление Европарламента №910/2014 (eIDAS): пользователям разрешается хранение и использование ключа квалифицированной ЭП на сервере аккредитованного поставщика доверенных услуг (Trust Service Provider, TSP). Требования безопасности заданы технической спецификацией CEN/TS 419241 “Security Requirements for Trustworthy Systems Supporting Server Signing”: для соответствия “уровня 2”, необходимого для формирования КЭП, аутентификация пользователя происходит напрямую на сервере подписи (а не в обращающемся к серверу приложении, как допустимо для “уровня 1”); пользовательские ключи подписи обязательно хранятся в памяти специализированного защищённого устройства — HSM (hardware security module). Аутентификация в облачном сервисе обязана быть как минимум двухфакторной (СМС-код, приложение на смартфоне, OTP-токены).

Текущая ситуация с использованием облачной ЭП в России

Заголовок раздела «Текущая ситуация с использованием облачной ЭП в России»

Все граждане РФ получили законодательную возможность использовать ЭП без материального носителя (USB-флешки, SIM-карты); такая норма массово содержится в “дорожной карте” ИРИ. В России разрабатываются продукты облачной ЭП для смартфонов и планшетов: специализированные SIM-карты 1С-sim на мобильной платформе МТТ (сервис 1С-СП и МТТ); МТС — доверенный оператор ЭДО ФНС (с марта 2016), планы ЭП в SIM-картах с 2013 года; “Вымпелком” тестирует собственные проекты; “Мегафон” планирует запуск мобильной КЭП в III квартале 2017 года (единственный, по его заявлению, обладатель всех необходимых сертификатов и разрешений). Демонстрацию возможностей ЭП с привязкой на SIM-карту от компании Аладдин можно посмотреть на страничке “ДемоБанка”. В июне 2017 года стало известно о создании ФСБ совместно с “Ростелекомом” ЭП, которая “взорвёт и перевернёт рынок”, — без токена, на базе облаков и биометрии: “Ростелеком” станет оператором платформы и два года будет проводить пилот с банками (участвует порядка десяти, включая Сбербанк, ВТБ и Газпромбанк); с 1 января 2018 года предположительно вступят в силу поправки в 115-ФЗ, разрешающие биометрическую идентификацию в финансовом секторе. Рассматривается идея создания на базе национальной биометрической платформы “национального банка идентификации и авторизации” жителей России.

Перспективы использования облачной ЭП для банковской отрасли

Заголовок раздела «Перспективы использования облачной ЭП для банковской отрасли»

Для банковской отрасли ЭП чаще всего используется для финансовых операций через сервисы ДБО — онлайн-доступ в личный кабинет и мобильный банк. ЭП для физических лиц в Сбербанке позволяет уменьшить оборот бумаги и ускорить обслуживание: при открытии депозита вместо подписей на 4 документах — один ввод ПИН; двойная клиентская идентификация (паспорт + карточка с ПИН) предотвращает мошенничество. По внутренним данным Сбербанка (2014), за 12 месяцев после запуска только жителями Москвы совершено более трёх миллионов операций с ЭП. Облачный сервис E-invoicing в “Сбербанк Бизнес Онлайн” — официальный инструмент электронного подписания договоров между юрлицами и ИП (межкорпоративный ЭДО): трудозатраты на обработку одного документа сокращаются с 2-3 минут до 10-15 секунд.

Использование средств ЭП в мобильном телефоне несёт угрозу: растёт число мобильных вредоносных программ, перехватывающих СМС и маскирующихся под приложения мобильного банкинга. Гарантировать безопасность может только доверенная (изолированная) среда; мобильный телефон с произвольными приложениями, тем более с “рутованной” ОС, таковой назвать сложно — выход в использовании специальной SIM-карты, интегрированной с ЭП. При атаке типа “человек в браузере” (подмена реквизитов легального платежа) специальный апплет на SIM-карте выведет реквизиты на экран телефона и запросит ПИН-код: визуально проверив их, пользователь подписывает платёж и отправляет на шлюз банка.

Сергей Груздев, генеральный директор компании-разработчика отечественных систем криптографической защиты Аладдин, выделяет ещё один способ применения данной технологии: “Помимо аутентификации и подписания документов, разработанная система может использоваться для уведомления клиента банка об операциях с его счётом, что стало особенно актуальным в свете вступления в действие девятой статьи 163-ФЗ “О национальной платёжной системе”. В отличие от самого популярного на данный момент способа — СМС-информирования, в этом случае гарантируется банковская тайна (никто не сможет прочитать уведомления, ни заразив смартфон вирусом, ни даже подменив базовую станцию), и исключена подмена сообщений злоумышленниками”.

Другая проблема — утеря или кража телефона с сохранённым ПИН-кодом: риски предотвращаются как с платёжными картами — ограничением ежедневного объёма сделок и временным отключением ЭП. Как отмечает председатель правления ИРИ Герман Клименко, границы применения облачной подписи определяют использующие её организации: “При оплате пластиковой картой в Сети пользователю приходит СМС с кодом подтверждения. Это один из способов защиты. Каждый банк сам определяет лимит суммы, которую пользователь может потратить при помощи кода подтверждения. У одного банка ограничение в 50 тысяч рублей, у другого — 100 тысяч”. Ещё одно преимущество: ЭП должна быть сгенерирована не на корпоративном сервере банка, а на устройстве клиента (“в облаке”) — никому, включая банк, не следует предоставлять техническую возможность копирования секретного ключа клиента; это создаёт дополнительный слой защиты закрытого ключа от случайной или преднамеренной компрометации.

Рекомендации по безопасному использованию облачной ЭП

Заголовок раздела «Рекомендации по безопасному использованию облачной ЭП»
  • В браузере отключите автосохранение логина и пароля для сервиса облачной ЭП.
  • Используйте антивирусное ПО на каждой системе, с которой выполняются финансовые операции (требование PCI DSS, СТО БР ИББС и др.); полезны модули анти-фишинга и виртуальная клавиатура — защита от кейлоггеров.
  • Убедитесь, что страница авторизации использует HTTPS, и проверяйте сертификат сайта (иконка замочка рядом с адресом).
  • Не используйте “рутованные” прошивки Android и Jailbreak на устройствах Apple; не устанавливайте приложения из посторонних источников, минимизируйте список установленного софта.
  • Никогда и никому не сообщайте коды, СМС-сообщения, парольные и контрольные фразы — все действия выполняйте лично; исключение — первичная идентификация по паспортным данным и ключевой фразе.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Интернет-портал securitylab.ru, июнь, 2017

Эксперт: Сергей Груздев, Аладдин