Перейти к содержимому
Аладдин Р.Д.
Библиотека

Одно из возможных лекарств от некоторых болезней роста PKI

БиблиотекаБиблиотека

Июль, 2016

Развитие PKI в России началось с выходом в январе 2002 г. Федерального закона “Об электронной цифровой подписи” № 1-ФЗ, однако интенсивное строительство удостоверяющих центров (УЦ) и аккредитация при Минкомсвязи России значительной части из них не решает накопившиеся технические проблемы создания пространства доверия — как к электронной подписи (ЭП), так и к взаимосвязанным сервисам, которые призваны стать аналогами реквизитов бумажного документа: сервисам аутентификации, проверки валидности сертификатов, меток доверенного времени, актуальным реестрам полномочий подписантов. Действующий 63-ФЗ перегружен техническими подробностями (например, в части УЦ), при этом значительная часть технических проблем не подвержена регулированию все 14 с лишним лет развития PKI. В условиях отсутствия единого уполномоченного федерального органа по этим проблемам одно из потенциальных решений — создание системы национальных стандартов и рекомендаций на основе международных.

Источники формирования стандартов и рекомендаций

Заголовок раздела «Источники формирования стандартов и рекомендаций»

Международные стандарты принимают ИСО (ISO), МЭК (IEC) и МСЭ (ITU), формирующие специализированную систему всемирной стандартизации; к ним относятся стандарты ИСО (ISO), МЭК (IEC), совместные ИСО/МЭК и стандарты МСЭ. Наряду со стандартами применяются руководства ИСО и ИСО/МЭК (ISO Guide), технические отчёты (ISO/TR), технические условия (ISO/TS), отраслевые технические соглашения и др. Кроме того, в регулировании развития PKI на практике применяется ряд документов ETSI (Европейский институт по стандартизации в области телекоммуникаций), CEN (Европейский комитет по стандартизации) и других организаций; для интероперабельности открытых систем на базе PKI применяются рабочие предложения (Request for Comments, RFC) — из примерно 2000 более 50 используется в практической деятельности с PKI-совместимыми решениями.

Страны СНГ интенсивно внедряют в свою нормативную правовую базу наиболее используемые международные стандарты и рекомендации (чаще всего — путём перевода на национальный язык). В отличие от РФ, в Беларуси и Казахстане значительная часть (в два раза и более, чем в России) стандартов и рекомендаций CWA (CEN Workgroup Agreements), касающихся ЭП и взаимосвязанных сервисов безопасности, а также RFC уже применяется на практике.

Нормативная база по вопросам идентификации и аутентификации

Заголовок раздела «Нормативная база по вопросам идентификации и аутентификации»

На примере регулирования идентификации и аутентификации (ИА) видна необходимость развития системы стандартов. Единственный стандарт по аутентификации в системе ГОСТ, опубликованный в 1998 г. (ГОСТ 9594-8-98), является переводом стандарта ISO/IEC 9594-8:1994 и одновременно частью связанного с ним стандарта Х.509 (1997). Мировые стандарты по ИА развиваются планомерно и с нарастающей интенсивностью: с 1996 по 2008 гг. в год выпускалось не более одного стандарта, с 2009 по 2015 — по 2-3; количество стандартов, связанных с автоматической ИА в различных сферах экономики (финансы, транспорт, здравоохранение), растёт в арифметической прогрессии (контекстный запрос authentication на сайте ИСО выдаёт 66 стандартов за последние 10 лет). Система стандартов изменяется и качественно: если в ИСО/МЭК 10181-2:1996 были заложены теоретические основы всех видов аутентификации (участники обмена, виды передаваемой аутентификационной информации, модели угроз), то уже в ИСО/МЭК 9798-3:1998 рассмотрены два вида: простая (аутентификатор — пароль) и строгая (аутентификатор — закрытый ключ цифровой подписи, соответствующий сертификату доступа).

Какие стандарты необходимы нам в первую очередь

Заголовок раздела «Какие стандарты необходимы нам в первую очередь»

Наиболее востребованные к настоящему времени стандарты по ИА: на основе ISO/IEC 24760-2:2015 “Методы и средства обеспечения безопасности. Основы менеджмента идентификационных атрибутов. Часть 2. Эталонная архитектура и требования” (формальная модель жизненного цикла информации, подтверждающей идентичность объекта, руководство по реализации систем управления такой информацией); на основе ISO/IEC 29115:2013 (разработка основ управления доверием к аутентификации объекта: установление уровней доверия, критериев и рекомендаций по достижению каждого уровня); рекомендации на основе ISO/IEC TR 29149:2012 (обеспечение и использование служб надёжных меток времени для своевременности, неотказуемости услуг и целостности данных) и многие другие.

Почему предлагается путь модернизации системы стандартов, а не очередные правки 63-ФЗ? Принятие любого нового ФЗ упирается в длительное согласование между ведомствами и, как показывает опыт последних лет, вряд ли решит указанные проблемы. А решать их надо, причём как можно быстрее.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: ‘BIS Journal’, № 3(22), июль, 2016

Эксперт: Алексей Сабанов, Аладдин