Перейти к содержимому
Аладдин Р.Д.
Библиотека

Сравнение контактных считывателей смарт-карт

БиблиотекаБиблиотека

2020

Набор СКЗИ и электронной подписи JaCarta-2 ГОСТ используется в прикладном и системном ПО, позволяет подписывать документы новыми российскими алгоритмами ГОСТ Р 34.11-2012 и ГОСТ Р 34.10-2012 (сертификат ФСБ № СФ/124-3112) и шифровать по ГОСТ 28147-89.

Требования применять средства аутентификации и ЭП диктует российское законодательство — для работы с персональными данными и в ГИС они обязательны: безопасный доступ, подтверждение авторства, неизменяемость и неотказуемость. Регуляторы требуют и российских криптоалгоритмов; со отменой старых ГОСТов (Р 34.11-94, Р 34.10-2001) разработчики обновляют продукты — среди них Аладдин с семейством JaCarta-2 ГОСТ. Самые распространённые исполнения — USB-токены и смарт-карты: программные СКЗИ легче скомпрометировать, поэтому их ключевые контейнеры хранят в защищённой памяти устройств или используют встроенные СКЗИ. Технологическим партнёрам поставляются модули для производства многофункциональных смарт-карт (зарплатная карта с МИР/VISA/MasterCard или транспортная “Тройка”), а в виде модулей безопасности (SIM, MicroSD, чип для монтажа на печатную плату) — разработчикам навигационного и телематического оборудования, IoT, АСУ ТП и M2M-устройств. Комбинированные модели наследуют возможности других устройств семейства: JaCarta-2 PKI/ГОСТ — зарубежная криптография, PKI/BIO/ГОСТ — биометрия по отпечаткам, PRO/ГОСТ — совместимость с инфраструктурой eToken PRO (Java).

Устройства сертифицированы ФСБ России как средство ЭП и СКЗИ классов КС1 и КС2: формирование и проверка ЭП, строгая двухфакторная аутентификация, шифрование. Дополнительно — хранение ключевых контейнеров программных СКЗИ (КриптоПро CSP, ViPNet CSP), сертификатов, паролей и лицензий в защищённой энергонезависимой памяти (EEPROM), доступной после ввода PIN. Для плавного перехода поддерживаются и старые, и новые криптоалгоритмы. Сферы применения: портал Госуслуг, торговые площадки, ДБО, таможенное декларирование, сдача отчётности (ПФР, ФНС, ЕГАИС), веб-приложения, корпоративные порталы, облака, СЭД и почтовые клиенты; для квалифицированной ЭП нужен сертификат открытого ключа из аккредитованного УЦ. Модули безопасности применяются, например, для подписи кадров видеонаблюдения (гарантия подлинности в суде) или в промышленных контроллерах света и тепла — некорректируемость команд и данных.

Главное новшество против предшественников (JaCarta ГОСТ) — СКЗИ, сертифицированное по новым требованиям ФСБ: команды встраивания криптофункций описаны, проверены и включены в “белый список” безопасных команд, не допускающих криптографически опасных последствий при неправильном встраивании, — оценка влияния становится простой формальностью. Конкурирующие продукты сертифицированы как функционально законченные АРМы без белых списков: их встраивание в стороннее ПО нарушает правила пользования СКЗИ и фактически создаёт новое СКЗИ, требующее лицензии ФСБ на разработку шифросредств. Вторая особенность — защищённый канал между СКЗИ внутри устройства и интерфейсной криптобиблиотекой на хосте (ПК, сервер, смартфон, терминал): безопасная передача PIN, данных и команд плюс быстрое вычисление хэша документа процессором хоста, заметно ускоряющее подписание. Третья — механизмы защиты от атак на PIN: временная блокировка с повтором, PUK-код или одноразовый код, удалённо генерируемый администратором безопасности; отдельный PIN для операции формирования ЭП снижает вероятность ошибок при крупных суммах в ДБО и защищает от атак на “залогиненность” устройства. Во всех устройствах — защищённые микроконтроллеры с механизмами против аппаратных, логических, переборных, статистических атак и клонирования, соответствующие профилю защиты SCSUG-SCPP (сертификация Common Criteria); соответствуют и европейским требованиям к QSCD (регламент ЕС № 910/2014) — уровень защищённости заметно выше продуктов на дешёвых микроконтроллерах общего назначения, которые легко взломать или клонировать. Объём EEPROM увеличен до 144 КБ — больше сертификатов и контейнеров.

Единый Клиент JaCarta — настройка PIN, управление сертификатами, информация об устройстве, разблокировка; поддержка КриптоПро CSP, Signal-COM CSP, ViPNet CSP. АРМ администратора безопасности (сертифицированный) — инициализация, ввод в эксплуатацию, разблокирование, журналы, параметры паролей, PIN/PUK; покупать не обязательно — производитель может инициализировать устройства сам. JaCarta Management System (JMS) — корпоративная централизованная система: выпуск тысячи сертификатов тысяче распределённых пользователей занимает около минуты; уникальная функциональность автоматического учёта СКЗИ и ключевых документов с электронным журналом по требованиям ФСБ; поддержка всех устройств JaCarta, включая встраиваемые модули, и устройств других производителей; зарегистрирована в реестре отечественного ПО (№ 311), сертифицирована ФСТЭК (НДВ-4, ТУ, сертификат № 3355) и пригодна для импортозамещения. JC-WebClient — строгое 2ФА, ЭП и шифрование в веб-приложениях: все популярные браузеры на Windows/macOS/Linux, установка в несколько кликов без перезагрузки; в комплекте SDK с руководством и примерами исходного кода. Secret Disk — прозрачное шифрование логических дисков, отдельных дисков, RAID-массивов и съёмных носителей; доступ только у авторизованных пользователей с JaCarta и PIN-кодом, для остальных — “неразмеченная область” или “мусор”; сертифицирован ФСТЭК, в реестре отечественного ПО. “Крипто БД” — предотвращение утечек из СУБД Oracle, Microsoft SQL Server, Tibero и PostgreSQL; сертифицирована ФСБ как СКЗИ КС1/КС2 (№ СФ/124-3249), композитный метод: шифрование таблиц по ГОСТ 28147-89 или ГОСТ Р 34.12-2015 плюс строгая 2ФА с JaCarta; неавторизованным данные маскируются, действия авторизованных персонализируются и протоколируются.

Сертифицированы Windows (от XP SP3 до 10, серверные 2003–2012), Linux (Astra Linux, CentOS, Debian, RHEL, ROSA, SUSE, Ubuntu, МСВС, Ред ОС и др.) и macOS (Yosemite, El Capitan).

JaCarta-2 ГОСТ хорошо защищены, работают с широким списком ОС, быстро формируют ЭП и доступны во множестве форм-факторов — от USB-токенов разных корпусов и смарт-карт до модулей безопасности для промышленных и M2M-устройств. Поддержка новых ГОСТов обеспечивает плавный переход; “белый список” функций позволяет встраивать устройства в ПО без длительной сертификации во ФСБ; защищённый канал с хостом ускоряет подписание и защищает данные. Новые механизмы разблокировки (PUK, одноразовый код, повтор PIN после временной блокировки) и отдельный PIN на ЭП повышают удобство и безопасность; защищённые микроконтроллеры с международными сертификатами гарантируют защиту от атак. Дополнительные продукты Аладдин (JMS и др.) позволяют централизованно управлять парком устройств и решать специфические задачи — от шифрования дисков до защищённого доступа к данным в СУБД.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Anti-Malware.ru, 2020

Эксперт: Редакционный эксперт