PKI в корпоративной инфраструктуре: состояние и пути развития
Апрель, 2008
Со вступлением в силу ФЗ “Об электронной цифровой подписи” страна сделала значительный шаг в создании электронного документооборота: ЭЦП — наиболее совершенное решение для однозначной идентификации документа, его автора и подписантов. Технологической базой реализации ЭЦП является PKI — инфраструктура открытых ключей; если в мире её продвигал рынок, то в России локомотивом стало государство, и преимущества ИОК стали очевидны и корпоративному сектору — рынок заговорил о “массовом внедрении PKI”.
Какие задачи решает PKI в корпоративной инфраструктуре
Заголовок раздела «Какие задачи решает PKI в корпоративной инфраструктуре»PKI (Public Key Infrastructure, ИОК) — набор служб и сервисов для издания, хранения, проверки, приостановления действия, обновления и отзыва цифрового сертификата открытого ключа подписи; сертификаты издаются удостоверяющими центрами (УЦ). “Традиционные” сферы применения ЭЦП — банковские системы (e-banking), электронная торговля, биллинг, мобильные платежи; для корпоративного сектора две важнейшие ветви — поддержка комплексной системы защиты информации и корпоративный защищённый документооборот. Задачи безопасности: защита от несанкционированного доступа к ПК, серверам и рабочим станциям; достоверность, безопасность и целостность транзакций, документов и почты; строгая аутентификация пользователей и сервисов; электронная коммерция; защита электронной почты; контроль происхождения транзакции или сообщения; достоверное время создания документа; шифрование файлов и трафика. По исследованию журнала Information Security, 69,9% выбрали аутентификацию и управление доступом пользователя при регистрации в ИС — логично в условиях роста инсайдерских угроз: PKI создаёт иерархичную, прозрачную и управляемую систему контроля доступа с отзывом сертификата при увольнении и приостановлением на время отпуска. Вторая задача — юридически значимый ЭДО (80,8% голосов): облегчение работы с документами, оперативность и конфиденциальность переписки. Критически важное свойство ЭЦП — неотказуемость: подписавший не может отрицать факт подписания, что позволяет использовать подписанные документы как доказательную базу в суде и обеспечивает неотменяемость электронных заказов и распоряжений.
Строим PKI: способ первый, простой
Заголовок раздела «Строим PKI: способ первый, простой»Самый простой и распространённый вариант — корпоративный УЦ Microsoft Certification Authority, входящий в состав Windows Server 2000/2003, с криптопровайдерами из состава ОС. Преимущества — низкая стоимость и отработанные технологии интеграции. Проблемы: относительно невысокая надёжность защиты — все ключи записываются в обычное хранилище Windows, а надёжность программных хранилищ зависит от безопасности компьютера (при физическом доступе или заражении вирусом закрытый ключ компрометируется, причём атака может остаться незамеченной — злоумышленник долго расшифровывает корреспонденцию и отправляет фальсификации от имени легального пользователя; недостижимы ни конфиденциальность с целостностью, ни неотрекаемость). Использование программных хранилищ должно быть минимизировано, а лучше сведено на нет. Кроме того, криптосредства не сертифицированы: любой участник обмена может заявить о сомнениях в подлинности ЭЦП, а без сертификата соответствия обратиться к эксперту за заключением невозможно. Лицензия не обязательна (внутрикорпоративная деятельность), но и аккредитовать такой УЦ нельзя.
Строим PKI: способ второй, правильный
Заголовок раздела «Строим PKI: способ второй, правильный»Второй подход — выполнение всех требований законодательства: криптопровайдер должен реализовывать формирование и проверку ЭЦП по ГОСТ Р 34.10-94, ГОСТ Р 34.11-94 и ГОСТ Р 34.10-2001 и иметь сертификат ФСБ (наиболее распространённые — CSP “Крипто-Про” и Signal-COM CSP), сертифицированное ПО для УЦ (“КриптоПро УЦ” или Notary-PRO). Порядок функционирования определяется корпоративным договором (взаимные обязанности и мера ответственности); для надёжной защиты ключевой информации необходимы сертифицированные аппаратные средства — доверенная среда хранения закрытых ключей (например, eToken PRO cert.). УЦ общего пользования, оказывающие услуги юрлицам и физлицам (включая подачу налоговой отчётности), должны проходить аккредитацию — регистрацию самоподписанного сертификата УЦ в реестре уполномоченного федерального органа (УФО проверяет концепцию безопасности и соответствие ФЗ); обязанности и ответственность сторон определяются регламентом УЦ.
Установление отношений доверия между УЦ
Заголовок раздела «Установление отношений доверия между УЦ»Когда организации с корпоративными УЦ нуждаются в информационном обмене, они устанавливают отношения доверия. Для взаимного признания УЦ доверенными сторонами часто достаточно двустороннего соглашения о доверии — по ГК РФ стороны действуют в рамках правовой ответственности друг перед другом, и ЭЦП под документами считается аналогом собственноручной подписи. Если же нужен безоговорочный приём документов одной системы другой — применяется кросс-сертификация УЦ: двусторонняя операция объединения домена доверия, оба УЦ выдают сертификаты друг другу и согласуют политики ИБ (и при необходимости юридические аспекты). Так строятся отношения между однотипными корпоративными УЦ; в организациях, связанных подчинением, используются иерархические отношения.
Безопасность удостоверяющих центров
Заголовок раздела «Безопасность удостоверяющих центров»Необходимое условие создания УЦ — разработанная концепция безопасности (статья 6 ФЗ: УЦ до начала деятельности представляет её УФО, включая меры по обнаружению подделки сертификата подписи). Основное требование — закрытые ключи должны быть доступны только их владельцам: получив ключ, злоумышленник расшифрует все сообщения стороны и подпишет любое сообщение от её имени. Более тонкий вопрос: неотказуемость ЭЦП считается утраченной, как только пользователь получает возможность утверждать, что его ключ мог быть использован нелегально (независимо от фактического воровства) — признание такой возможности есть основание для поддержки судом заявления о фальсификации подписанного заказа, документа или приказа, что было бы разрушительно для системы ЭЦП в юридическом контексте. Программные контейнеры (штатные средства MS CA, память ПК, дискеты, CD) должного уровня не обеспечивают — PKI-решения с ними заведомо уязвимы. Единственная надёжная альтернатива — аппаратные электронные ключи (токены) на микросхеме смарт-карты: все криптографические операции с закрытым ключом выполняются в устройстве, ключ никогда не покидает его и не может быть извлечён — тайна сохраняется на всех этапах жизненного цикла (генерация, хранение, использование, уничтожение). Инфраструктура токенов — базовая платформа дополнительных защитных мер: безопасный доступ к ресурсам, контроль физического доступа и доступа к приложениям. Основные задачи ИБ УЦ: защита конфиденциальной информации (закрытые ключи УЦ, ключевая информация СКЗИ, личная и парольная информация, информация аудита) при хранении, обработке и передаче; контроль целостности конфиденциальной и открытой информации (сведения о владельцах сертификатов, об отозванных сертификатах, свободно распространяемые программные компоненты); контроль целостности программных и аппаратных компонент; безотказная работа.
Будущее технологий PKI в корпоративном секторе
Заголовок раздела «Будущее технологий PKI в корпоративном секторе»В России официально зарегистрированы 110 УЦ в 47 субъектах, но судить о распространении PKI по этой цифре нельзя: речь лишь о занесённых в реестр УФО, а корпоративных УЦ в организациях большинство, и подсчитать их невозможно — два направления развития, неравноправных, но независимых. Общее осознание рынком необходимости ИОК очевидно: профессиональные мероприятия (“PKI-форум 2007”, конференция “Обеспечение информационной безопасности. Региональные аспекты-2007”), растущая заинтересованность участников внешнеэкономической деятельности в трансграничном обмене с юридической силой для оптимизации логистики экспорта и импорта. По данным НТЦ ИнтерТрастИнфо, 71% УЦ работают в зоне риска — но ситуация выравнивается (в 2006 году — 80%). Объём рынка СЭД в России активно растёт: за два года почти вдвое, к концу 2006 года — более $550 млн, прогноз темпов роста 20–25%.
Ника Комарова, руководитель направления PR, компания Aladdin
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Information Security, апреля 2008
Эксперт: Ника Комарова, Аладдин
