ИОК в России: начало пути
Январь, 2005
В части развития инфраструктуры открытых ключей Россия отстаёт от развитых стран Запада на 2-3 года — воспользуемся ли мы их опытом? На осень 2004 г. в России заявлено к работе около 150 удостоверяющих центров, общее число поддерживаемых цифровых сертификатов Х.509 оценивается в 50 тысяч.
Инфраструктура открытых ключей (ИОК) — набор служб и сервисов для формирования, хранения, проверки, приостановления действия, обновления и отзыва цифрового сертификата; применение ЭЦП подразумевает развитую ИОК с функцией проверки целостности сертификата. В Федеральном законе “Об электронной цифровой подписи” об ИОК впрямую не упомянуто ни разу, хотя по статьям 3, 6, 9, 12 однозначно понятно, что за основу принято применение асимметричных алгоритмов и открытого/закрытого ключей пользователя. Составляющие ИОК — аппаратная часть, системное и специальное ПО и каналы связи (сервисы, обеспечивающие жизненный цикл цифровой подписи от компьютера отправителя до рабочего места получателя) и квалифицированный персонал; условия развития — нормативно-правовое обеспечение, устойчивый спрос на ЭЦП и достаточное предложение. Реальное построение инфраструктуры поддержки ЭЦП началось в начале 2002 года после выхода ФЗ; существующие реализации — пилотные зоны, но рынок формируется, помогает разработка отечественных стандартов. Проблем много: несовершенство законодательной базы, отсутствие государственного регулирования ответственности УЦ, вопросы страхования электронных сделок.
Классы удостоверяющих центров
Деление УЦ на два класса стало возможным благодаря формулировкам законов “Об электронной цифровой подписи”, “О техническом регулировании” и “О коммерческой тайне” (нечёткое определение УЦ в ст.8 ФЗ):
- Открытые УЦ — отдельные юридические лица, основным видом деятельности считающие поддержку сервисов безопасности ЭЦП (юридическая значимость документооборота, заверение почты, неотказуемость и целостность отчётов в налоговые органы); работают, как правило, по временным разрешениям ФАПСИ на опытную эксплуатацию с сертифицированными СКЗИ; задумывались открытыми — обслуживающими юрлиц и широкие классы физлиц.
- Корпоративные УЦ — в составе корпоративных автоматизированных систем с асимметричными алгоритмами; могут использовать как сертифицированные, так и несертифицированные средства с добровольной аттестацией сети и АС.
Открытые УЦ. Реально работают не более 10 открытых УЦ с актуальной базой в несколько тысяч валидных сертификатов у каждого; общая база на сентябрь 2004 г. — максимум 50 тысяч. В условиях отсутствия работающего УЦ уполномоченного федерального органа и корневого национального сертификата все они, строго говоря, корпоративные; на конференции в Сочи предложено называть их коммерческими (основная деятельность — платная услуга формирования и поддержки сертификатов). Коммерческие УЦ — “локомотив”, пробивающий дорогу по целине: около 80% поддерживаемых сертификатов — в их реестрах, поскольку они создавались как инвестиционные проекты с мотивацией на возврат инвестиций. Определён и порог окупаемости — около 2000 клиентов УЦ.
Корпоративные УЦ. Точного учёта нет; для корпоративного УЦ сертифицированные средства генерации ключевого материала необязательны — известны успешные применения штатных средств Windows Server 2000/2003 и Novell (большинство корпоративных УЦ, предположительно, развёрнуты на их основе). Служба ИОК используется для аутентификации и управления доступом: сертификаты открытых ключей размещаются в Active Directory — доступ к рабочему месту по смарт-карте, защита почты, удалённый доступ; преимущества — иерархичность, прозрачность, управляемость, отзыв или приостановление сертификата при увольнении или отпуске (на время отпуска никто не воспользуется учётной записью сотрудника). Качественная картина на сентябрь 2004 г.: около 70% — корпоративные решения ИОК, примерно 20% — государственные предприятия, около 10% — исполнительные органы государственной власти.
Области применения ЭЦП
Самые многочисленные потребители — банки и их клиенты (цифровая подпись в системах “клиент-банк”, по сотни и единицы тысяч клиентов); на втором месте коммерческие предприятия (документооборот, строгая аутентификация и доступ к защищённым ресурсам, целостность и авторство почтовых сообщений). В госструктурах — юридически значимый документооборот, системы госзаказов и контроля исполнения бюджетов; на транспорте и связи — те же задачи в комбинациях. Всё большее число приложений интегрирует ЭЦП: если к концу 2002 года применение ЭЦП декларировали единицы систем документооборота, то сейчас — десятки компаний.
Что дальше?
Правильно ли, что реально есть две отдельно развивающиеся ветви ИОК? Как они будут взаимодействовать, как осуществляться электронные взаиморасчёты с западными контрагентами, как объединить разрозненные открытые УЦ, что будет с бесконтрольно развивающимися ИОК коммерческих предприятий? Рынок ИОК коммерческих предприятий, скорее всего, продолжит развиваться опережающими темпами; темпы зависят от реальности бизнес-задач и решения вопроса с лицензированием. Большое влияние окажет государственное регулирование: начнёт работу УЦ УФО РФ, призванный объединить разрозненные открытые УЦ в единое доверительное пространство. Реальные шаги по приведению правового поля в соответствие с реалиями делаются, но медленно: несовершенство ФЗ об ЭЦП признаётся, но не обсуждается, как устранять; применение закона “О техническом регулировании” мало кто знает (ведомственные интересы редко совпадают); закон “О коммерческой тайне” так юн, что его применение — дело будущего. Вывод: строительство ИОК идёт “снизу вверх”, созданы разнородные “островки”, не объединённые в единую систему, законодательство имеет недостатки — однако сделано немало и накоплен значительный опыт, позволяющий сделать необходимые корректировки в направлении развития ИОК в России.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: АДЭ, №12/2005
Эксперт: Алексей Сабанов, Аладдин
