Облачная электронная подпись. Проблемы безопасности и перспективы использования
Июнь, 2017
Многие сервисы переходят из традиционных десктопных инсталляций в облака — не стала исключением и электронная подпись. Однако миграция ЭП в облака воспринимается сообществом пользователей и экспертов пока весьма неоднозначно: с одной стороны — качественно новый уровень удобства, с другой — реальные проблемы обеспечения безопасности ключей, хранящихся “в облаке”, и защищённого доступа к ним. Именно проблема гарантированной аутентификации является пока наиболее существенной.
Электронная подпись как основа юридически значимого электронного документооборота
Электронная подпись (ЭП) согласно Федеральному закону №63-ФЗ от 06.04.2011 является обязательным юридически значимым реквизитом электронного документа и абсолютным аналогом собственно ручной подписи на бумажном документе. ЭП призвана обеспечить три ключевые задачи: однозначную идентификацию лица, подписавшего документ; защиту от несанкционированного изменения документа; юридическую силу электронного документа. Юридическая значимость ЭП закреплена в ст. 160, 434, 847 ГК РФ, федеральных законах №63-ФЗ “Об электронной подписи”, №149-ФЗ “Об информации, информационных технологиях и о защите информации”, №402-ФЗ “О бухгалтерском учёте”; согласно п.3 ст.75 АПК РФ документы, подписанные ЭП, допускаются в качестве письменных доказательств в арбитражных спорах.
Законом установлены три варианта использования ЭП в России:
- Простая ЭП — “логин-пароль”: посредством кодов, паролей или иных средств подтверждает факт формирования ЭП определённым лицом (пин-код кредитной карты, парольная фраза в разговоре с кол-центром банка). Единственная функция — подтверждение авторства, идентификация личности; базовый уровень защиты и аутентификации. Категорически нельзя использовать при подписании электронных документов или в ГИС, содержащих гостайну.
- Усиленная неквалифицированная ЭП — получена в результате криптографического преобразования информации с использованием ключа ЭП, позволяет определить лицо, подписавшее документ, и обнаружить факт внесения изменений после подписания, создаётся с использованием средств ЭП. Подходит для внутреннего документооборота компании, обмена документами между компаниями и участия в электронных торгах.
- Усиленная квалифицированная ЭП (КЭП) — соответствует всем признакам неквалифицированной, при этом ключ проверки ЭП указан в квалифицированном сертификате, а средства создания и проверки ЭП подтверждены требованиям закона. ПО для работы с КЭП сертифицировано ФСБ; КЭП наделяет документы полной юридической силой — контролирующие органы (ФНС, ПФР, ФСС) признают только её.
Электронная подпись в облачных сервисах
Заголовок раздела «Электронная подпись в облачных сервисах»Облачные технологии в России растут быстрее ИТ-рынка в целом: по данным исследования “Облачные услуги в корпоративном секторе, Россия 2017” (SAP и Forrester), при среднегодовом темпе 21% рынок облаков вырастет втрое к показателям 2015 года; в прогнозе Oracle — “критически важные рабочие нагрузки начнут переводить в облако”, “корпоративное облако становится самой безопасной средой для ИТ-обработки”. Классические примеры массового ухода к облачным сервисам — Office 365, “1С:Предприятие через интернет”, “1С:отчётность”.
ЭП, как элемент, неразрывно связанный с бизнес-операциями, тоже окажется в облаках. Традиционно её закрытый ключ хранится на USB-носителе (флешке, токене) или, менее безопасно, в реестре Windows/файлах на диске: в случае кражи USB-брелка и PIN-кода злоумышленник получает возможность от имени владельца подписи выполнять любые действия — вход в личный кабинет ДБО, формирование и подтверждение платёжных требований, подписание реестров. Неудобства традиционной ЭП: нужно постоянно носить носитель с собой; жёсткие требования к совместимости ПО (драйверы под конкретные версии Windows, привязка криптопровайдеров к Internet Explorer); отсутствие ПО для Mac и ряда мобильных устройств.
Облачная ЭП снимает эти ограничения: подписание документа из любой точки мира одним лишь браузером на любой платформе, без плагинов и резидентных программ; возможность использования любого УЦ; контроль подписываемых данных на втором устройстве пользователя с возможностью приостановки создания ЭП; работа в офлайн-режиме с отправкой после возобновления связи. Сама подпись (закрытый ключ) хранится в облаке, процесс подписания и шифрования происходит на защищённом сервере (см. рисунок).
При выпуске ЭП удостоверяющий центр однозначно сопоставляет закрытый ключ с номером мобильного телефона владельца; при подписании система генерирует одноразовый код аутентификации и присылает его на этот номер — двухфакторная аутентификация, как в личных кабинетах ДБО многих банков.
Опыт стран Евросоюза в использовании облачной ЭП
Заголовок раздела «Опыт стран Евросоюза в использовании облачной ЭП»До 2014 года ЭП в Еврозоне регулировалась директивой 1999/93/EC (во многом повторена нашим 63-ФЗ), требований по хранению ключа в “облаке” она не содержала. В сентябре 2014 года вступило в силу Постановление Европарламента №910/2014 (eIDAS): пользователям разрешается хранение и использование ключа квалифицированной ЭП на сервере аккредитованного поставщика доверенных услуг (Trust Service Provider, TSP). Требования безопасности заданы технической спецификацией CEN/TS 419241 “Security Requirements for Trustworthy Systems Supporting Server Signing”: для соответствия “уровня 2”, необходимого для формирования КЭП, аутентификация пользователя происходит напрямую на сервере подписи (а не в обращающемся к серверу приложении, как допустимо для “уровня 1”); пользовательские ключи подписи обязательно хранятся в памяти специализированного защищённого устройства — HSM (hardware security module). Аутентификация в облачном сервисе обязана быть как минимум двухфакторной (СМС-код, приложение на смартфоне, OTP-токены).
Текущая ситуация с использованием облачной ЭП в России
Заголовок раздела «Текущая ситуация с использованием облачной ЭП в России»Все граждане РФ получили законодательную возможность использовать ЭП без материального носителя (USB-флешки, SIM-карты); такая норма массово содержится в “дорожной карте” ИРИ. В России разрабатываются продукты облачной ЭП для смартфонов и планшетов: специализированные SIM-карты 1С-sim на мобильной платформе МТТ (сервис 1С-СП и МТТ); МТС — доверенный оператор ЭДО ФНС (с марта 2016), планы ЭП в SIM-картах с 2013 года; “Вымпелком” тестирует собственные проекты; “Мегафон” планирует запуск мобильной КЭП в III квартале 2017 года (единственный, по его заявлению, обладатель всех необходимых сертификатов и разрешений). Демонстрацию возможностей ЭП с привязкой на SIM-карту от компании Аладдин можно посмотреть на страничке “ДемоБанка”. В июне 2017 года стало известно о создании ФСБ совместно с “Ростелекомом” ЭП, которая “взорвёт и перевернёт рынок”, — без токена, на базе облаков и биометрии: “Ростелеком” станет оператором платформы и два года будет проводить пилот с банками (участвует порядка десяти, включая Сбербанк, ВТБ и Газпромбанк); с 1 января 2018 года предположительно вступят в силу поправки в 115-ФЗ, разрешающие биометрическую идентификацию в финансовом секторе. Рассматривается идея создания на базе национальной биометрической платформы “национального банка идентификации и авторизации” жителей России.
Перспективы использования облачной ЭП для банковской отрасли
Заголовок раздела «Перспективы использования облачной ЭП для банковской отрасли»Для банковской отрасли ЭП чаще всего используется для финансовых операций через сервисы ДБО — онлайн-доступ в личный кабинет и мобильный банк. ЭП для физических лиц в Сбербанке позволяет уменьшить оборот бумаги и ускорить обслуживание: при открытии депозита вместо подписей на 4 документах — один ввод ПИН; двойная клиентская идентификация (паспорт + карточка с ПИН) предотвращает мошенничество. По внутренним данным Сбербанка (2014), за 12 месяцев после запуска только жителями Москвы совершено более трёх миллионов операций с ЭП. Облачный сервис E-invoicing в “Сбербанк Бизнес Онлайн” — официальный инструмент электронного подписания договоров между юрлицами и ИП (межкорпоративный ЭДО): трудозатраты на обработку одного документа сокращаются с 2-3 минут до 10-15 секунд.
Проблемы безопасности облачной ЭП
Заголовок раздела «Проблемы безопасности облачной ЭП»Использование средств ЭП в мобильном телефоне несёт угрозу: растёт число мобильных вредоносных программ, перехватывающих СМС и маскирующихся под приложения мобильного банкинга. Гарантировать безопасность может только доверенная (изолированная) среда; мобильный телефон с произвольными приложениями, тем более с “рутованной” ОС, таковой назвать сложно — выход в использовании специальной SIM-карты, интегрированной с ЭП. При атаке типа “человек в браузере” (подмена реквизитов легального платежа) специальный апплет на SIM-карте выведет реквизиты на экран телефона и запросит ПИН-код: визуально проверив их, пользователь подписывает платёж и отправляет на шлюз банка.
Сергей Груздев, генеральный директор компании-разработчика отечественных систем криптографической защиты Аладдин, выделяет ещё один способ применения данной технологии: “Помимо аутентификации и подписания документов, разработанная система может использоваться для уведомления клиента банка об операциях с его счётом, что стало особенно актуальным в свете вступления в действие девятой статьи 163-ФЗ “О национальной платёжной системе”. В отличие от самого популярного на данный момент способа — СМС-информирования, в этом случае гарантируется банковская тайна (никто не сможет прочитать уведомления, ни заразив смартфон вирусом, ни даже подменив базовую станцию), и исключена подмена сообщений злоумышленниками”.
Другая проблема — утеря или кража телефона с сохранённым ПИН-кодом: риски предотвращаются как с платёжными картами — ограничением ежедневного объёма сделок и временным отключением ЭП. Как отмечает председатель правления ИРИ Герман Клименко, границы применения облачной подписи определяют использующие её организации: “При оплате пластиковой картой в Сети пользователю приходит СМС с кодом подтверждения. Это один из способов защиты. Каждый банк сам определяет лимит суммы, которую пользователь может потратить при помощи кода подтверждения. У одного банка ограничение в 50 тысяч рублей, у другого — 100 тысяч”. Ещё одно преимущество: ЭП должна быть сгенерирована не на корпоративном сервере банка, а на устройстве клиента (“в облаке”) — никому, включая банк, не следует предоставлять техническую возможность копирования секретного ключа клиента; это создаёт дополнительный слой защиты закрытого ключа от случайной или преднамеренной компрометации.
Рекомендации по безопасному использованию облачной ЭП
Заголовок раздела «Рекомендации по безопасному использованию облачной ЭП»- В браузере отключите автосохранение логина и пароля для сервиса облачной ЭП.
- Используйте антивирусное ПО на каждой системе, с которой выполняются финансовые операции (требование PCI DSS, СТО БР ИББС и др.); полезны модули анти-фишинга и виртуальная клавиатура — защита от кейлоггеров.
- Убедитесь, что страница авторизации использует HTTPS, и проверяйте сертификат сайта (иконка замочка рядом с адресом).
- Не используйте “рутованные” прошивки Android и Jailbreak на устройствах Apple; не устанавливайте приложения из посторонних источников, минимизируйте список установленного софта.
- Никогда и никому не сообщайте коды, СМС-сообщения, парольные и контрольные фразы — все действия выполняйте лично; исключение — первичная идентификация по паспортным данным и ключевой фразе.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Интернет-портал securitylab.ru, июнь, 2017
Эксперт: Сергей Груздев, Аладдин
