Электронная подпись в системах ЭДО – мода или необходимость?
Май, 2013
Опыт взаимодействия с госорганами через интернет — сдача отчётности в ФНС и ПФР, декларирование на таможне, электронные торги, ДБО — подталкивает руководителей к идее полностью перевести делопроизводство компании в электронный вид. Но юридический статус документ получает лишь тогда, когда он заверен электронной подписью (ЭП) и проходит через систему по установленным правилам: именно подпись гарантирует авторство и неизменность данных.
Критически важный вопрос — где хранится ключевая информация пользователя. Реестр Windows, флэш-карта или дискета скопировать несложно, поэтому для защиты от компрометации ключей нужны отчуждаемые токены и смарт-карты с PIN-защитой, как у банковских карт. Максимальную защиту дают носители с неизвлекаемыми ключами и криптографией “на борту” — например, eToken ГОСТ: подпись вычисляется внутри самого устройства, ключ никогда не попадает в оперативную память рабочей станции, а записать извне сгенерированный ключ в такой токен невозможно, что обеспечивает его уникальность.
Внешний и внутренний ЭДО
Заголовок раздела «Внешний и внутренний ЭДО»Для обмена с контрагентами рациональнее подключиться к системам межведомственного ЭДО — в частности, к сервисам специальных операторов, позволяющим законно выставлять и получать электронные счета-фактуры. В компании ставится несколько рабочих мест с ПО и криптосредствами оператора, а руководителю или уполномоченному сотруднику выдаётся ЭП аккредитованного УЦ на защищённом носителе (eToken); работа идёт по регламенту оператора.
Во внутреннем обороте регулятор не помогает — “правила игры” организация пишет сама. Поддержка криптографии (западной или российской) есть почти во всех коробочных СЭД, однако сами по себе даже сертифицированные ФСБ средства юридически значимого ЭДО не создают: нужен внутренний регламент применения ЭП. Криптография с открытыми ключами, в свою очередь, требует PKI-инфраструктуры с удостоверяющим центром (УЦ) — доверенной стороной, отвечающей за достоверность данных в сертификате ключа ЭП; УЦ может быть собственным подразделением или внешним.
Плюсы и минусы есть
Заголовок раздела «Плюсы и минусы есть»Дешёвле всего — УЦ на штатных средствах имеющегося ПО, прежде всего Microsoft CA из состава серверных ОС Microsoft: администрировать просто, стоит дёшево, встраивается без проблем. Расплата — работа на алгоритмах RSA: по 63-ФЗ такая подпись квалифицируется лишь как усиленная неквалифицированная, и регламенту придётся отдельно доказывать её равнозначность собственноручной.
Полностью вопрос снимают сертифицированные средства ЭП и квалифицированные сертификаты, выдаваемые только аккредитованными УЦ. Разворачивать ради них собственный УЦ невыгодно: аккредитация, лицензирование и сопровождение обойдутся дороже, чем покупка сертификатов у внешнего УЦ.
Встроенное протоколирование СЭД помогает разбирать конфликтные ситуации, а дополнить его стоит “усовершенствованной” подписью: штампы времени (TSP) и онлайн-проверка статуса сертификата (OCSP) фиксируют момент подписания и состояние сертификата именно на этот момент.
Вывод: для крупного бизнеса СЭД уже стали стандартом де-факто, и динамика рынка предвещает приход малого и среднего бизнеса.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Information Security, № 2, май, 2013
Эксперт: Максим Чирков, Аладдин
