Перейти к содержимому
Аладдин Р.Д.
Библиотека

О доверии к сервисам безопасности, обеспечивающим юридическую силу ЭД. Часть 2

БиблиотекаБиблиотека

Апрель, 2016

Согласно ст. 5 № 63-ФЗ, и простая, и усиленная квалифицированная электронная подпись (ЭП) должна позволять определить лицо, подписавшее электронный документ (ЭД), — то есть подпись предусматривает возможность идентификации подписанта. Технически это означает, что информация сертификата ключа проверки электронной подписи (СКПЭП) — “фамилия, имя и отчество для физических лиц, наименование и место нахождения для юридических лиц” (ст. 14) — позволяет идентифицировать владельца. Насколько — вопрос отдельного анализа.

Идентификация пользователей ИС разделяется на первичную (при регистрации) и вторичную (при последующих обращениях на авторизацию). Под достоверностью идентификации понимается общая точность и полнота идентификационной информации об объекте; она обратно пропорциональна вероятности ошибок при выполнении процессов идентификации. Правильно рассматривать идентификацию как процесс принятия решения класса “да/нет” с учётом погрешностей и ошибок как при первичной регистрации идентификаторов, так и в процессе идентификации. Личная явка заявителя в центр регистрации (в отличие от скана паспорта по электронной почте) значительно повышает достоверность сличением фотографии с лицом предъявителя, а проверка паспорта на подлинность — ещё выше. Основной критерий — качество идентификации (отличие одного субъекта от другого сравнением предъявленных идентификаторов с занесёнными в базу данных), при этом в процессе возможны ошибки первого (злоумышленник идентифицирован как легальный пользователь) и второго рода (легальный пользователь не идентифицирован). Требуется введение уровней доверия к результатам сравнения в зависимости от числа идентификаторов и надёжности механизмов сравнения, а также протоколирование результатов подтверждения совпадения идентификаторов из государственных баз данных. Вывод: для повышения доверия к высокорисковым операциям необходимо повышать качество идентификации сторон выбором методов с учётом оценки достоверности их результатов.

Качество первичной идентификации в УЦ различается радикально: согласно п.1 ст.18 № 63-ФЗ аккредитованный удостоверяющий центр обязан установить личность заявителя — физического лица, но на практике есть УЦ со строгой проверкой бумажных документов (паспорт и СНИЛС), УЦ, выдающие СКПЭП по копии документов по электронной почте, и случаи выдачи вовсе без проверки подлинности сведений. Единого регламента и контроля его выполнения со стороны государственных органов для УЦ не существует.

Аутентификация — процесс из двух под-процессов: подтверждение подлинности предъявленных идентификационных данных и доказательство принадлежности идентификационных и аутентификационных данных конкретному субъекту. Математическая модель аутентификации — последовательное выполнение шести процедур: первичная идентификация; выпуск сертификата доступа (Credentials), связывающего идентификаторы и аутентификатор с конкретным объектом; хранение ключа ЭП; обмен информацией по клиент-серверной схеме с применением криптографических протоколов; проверка валидности Credentials; принятие решения класса “свой-чужой”. Уровень надёжности цепи последовательных операций определяется надёжностью самого ненадёжного звена — и сегодня это зачастую именно первичная идентификация: если в корпоративных сетях её выполняет кадровая служба по нескольким документам, то в УЦ должная проверка достоверности сведений часто не производится. Вывод: необходимо разработать регламент проверки достоверности сведений, предоставляемых субъектами при первичном обращении в УЦ.

Хранение ключа аутентификации — второе по значению “слабое звено”; особенно остро стоит вопрос о неизвлекаемости закрытого ключа из ключевого носителя. Почему бы нормативно не предусмотреть использование закрытых ключей в устройствах, специально разработанных для безопасной генерации ключевого материала с гарантией неизвлекаемости? На Западе такие устройства рекомендованы для высокорисковых операций с конца 90-х, а в Положении ЕС 910/2014 появилось усиленное понятие “квалифицированное” устройство с неизвлекаемым ключом. Если бы право передачи средств ЭП сопровождалось требованием применения только таких устройств, риски злоупотреблений были бы существенно ниже. Вывод: необходимо вводить нормы на уровни доверия к аутентификации, основанные на анализе рисков и применении определённых технологий, в том числе для генерации и хранения закрытого ключа.

Ответ на вопрос “насколько можно доверять информации в СКПЭП”: максимальное значение надёжности не выше 0,999, реально намного ниже. Три девятки кажутся хорошим показателем, но при 50 млн активных участников информационного обмена этого недостаточно: точность идентификации по ФИО ничтожна (слишком много совпадений), по СНИЛС не превышает 10 в -3 — в итоге порядка 50 тыс. субъектов невозможно идентифицировать по СКПЭП. С точки зрения специалиста ИБ это потенциальные нарушители. Вывод: для систем с большим количеством пользователей необходимо в обязательном порядке вводить новые идентификаторы.

Способы проверки валидности СКПЭП — онлайн и оффлайн: априорное доверие (как для сертификатов издателей SSL), проверка списков отозванных сертификатов (CRL) или их обновлений (Delta CRL). Согласно п.7 ст.14 № 63-ФЗ информация о прекращении действия СКПЭП должна вноситься УЦ в реестр сертификатов в течение одного рабочего дня — большинство УЦ это выполняет. Но на практике: один крупный УЦ публикует обновления почти каждые два часа огромным файлом Excel, другой — раз в две недели два списка CRL по почти 300 Мб со сроком действия месяц. Если удостоверяющий центр один, проверка валидности проста; когда УЦ у взаимодействующих сторон разные — сопряжена со сложностями, начиная с проблемы доверенного времени.

Для отдельно взятой ИС единое пространство доверия строится просто; для системы ИС это архитектурное искусство, основанное на совместимости ИТ-решений всех компонентов, выстраивании сервисов безопасности по уровням доверия и определении уровня доверия цепочки взаимодействия уровнем доверия самого слабого звена. Бреши в технической политике уже приводят к недостаточно высокому уровню доверия; при продолжении тенденции сущность PKI может быть дискредитирована, и юридическая сила электронных документов окажется недостижимой.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “‘Первая миля’, № 2 (55), апрель, 2016”

Эксперт: Алексей Сабанов, Аладдин