Перейти к содержимому
Аладдин Р.Д.
Библиотека

PKI, УЦ и сертификаты

БиблиотекаБиблиотека

Термины, относящиеся к PKI, удостоверяющим центрам (УЦ), электронной подписи (ЭП), сертификатам и ключам.

Термин / Англ.Определение
Архитектура ИОК иерархическая (hierarchy type PKI architecture)Древовидная система подчинения и взаимодействия центров сертификации, при которой центры более высокого уровня формируют сертификаты для центров более низкого уровня. [ПНСТ-799-2022]

2 определений.
Определение 2: Древовидная система подчинения, при которой центры сертификации более высокого уровня формируют сертификаты для центров более низкого уровня. [ГОСТ Р 34.14-2025, ст. 55]
Архитектура ИОК сетевая (network type PKI architecture)Система взаимодействия центров сертификации, при которой они формируют друг для друга кросс-сертификаты для обеспечения проверки в обоих направлениях. [ПНСТ-799-2022]

2 определений.
Определение 2: Система взаимодействия центров сертификации, при которой они формируют друг для друга кросс-сертификаты. [ГОСТ Р 34.14-2025, ст. 56]
Инфраструктура открытых ключей (ИОК) (public key infrastructure, PKI)Инфраструктура, используемая в отношениях между владельцем ключа и доверяющей стороной и позволяющая доверяющей стороне использовать сертификат, связанный с владельцем ключа. К ИОК относятся УЦ, структура данных сертификата, средства получения информации о состоянии отзыва, политика сертификации и методы проверки. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.18]

3 определений.
Определение 2: Инфраструктура управления ключами асимметричной криптографической системы на основе сертификатов открытых ключей. [ГОСТ Р 34.14-2025, ст. 53]

3 определений.
Определение 3: Совокупность технических и процедурных мер, используемых для управления открытыми ключами, встроенными в цифровые сертификаты. Ключи в таких сертификатах могут использоваться для защиты связи и обмена данными по потенциально небезопасным сетям. [EAP Trust Framework]

Вместо термина ИОК во всех материалах используется более привычный и общеупотребительный английский термин PKI.

Удостоверяющий центр и центр регистрации

Заголовок раздела «Удостоверяющий центр и центр регистрации»
Термин / Англ.Определение
Доверенная третья сторона (ДТС) (trusted third party, TTP)Третья сторона, считающаяся доверенной в рамках протокола информационной безопасности. Понятие шире, чем УЦ, и включает штампы времени и депонирование ключей. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.23]
Доверяющая сторона (relying party)Получатель сертификата, доверяющий этому сертификату или электронной подписи, проверенной с его помощью. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.21; ГОСТ Р 55811-2013, п. 3.18]
Орган по присвоению атрибутов (оа) (attribute authority, AA)Уполномоченный орган, назначающий полномочия путём выдачи сертификатов атрибутов. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.1]
Пользователь сертификата (relying party)Юридическое или физическое лицо, использующее сертификат ключа проверки электронной подписи для проверки электронной подписи. [ГОСТ Р 55811-2013, п. 3.18]
Система удостоверяющих центров (система УЦ) (certification authority system)Совокупность удостоверяющих центров, которые управляют сертификатами ключей проверки электронных подписей на протяжении жизненного цикла сертификата. [ГОСТ Р 55811-2013, п. 3.26]
Удостоверяющий центр (УЦ) (certification authority, CA)Уполномоченный орган, которому участвующие стороны доверили создание и присвоение сертификатов. УЦ может дополнительно создавать ключи для доверяющих сторон. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.14; ГОСТ Р 55811-2013, п. 3.29]

2 определений.
Определение 2: Центр доверия, предназначенный для создания сертификатов открытых ключей. [ГОСТ Р 34.14-2025, ст. 50]
Центр регистрации (ЦР) (registration authority, RA)Орган, ответственный за идентификацию и аутентификацию субъектов сертификатов, но не подписывающий и не издающий сертификаты. ЦР делегировано выполнение определённой работы от имени УЦ. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.20; ГОСТ Р 55811-2013, п. 3.33]

2 определений.
Определение 2: Компонент УЦ, обеспечивающий предоставление центру сертификации подтверждённых идентификационных данных лиц, обратившихся за сертификатом. [ГОСТ Р 34.14-2025, ст. 49]
Термин / Англ.Определение
Владелец сертификата (certificate holder)Организация или лицо, указанное субъектом в действительном сертификате. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.11]
Восстановление действия сертификата (certificate release)Восстановление удостоверяющим центром действия сертификата, которое было приостановлено. [ГОСТ Р 55811-2013, п. 3.2]
Замена сертификата (certificate re-key)Процесс получения нового сертификата на новый ключ проверки электронной подписи после создания новой пары ключей. [ГОСТ Р 55811-2013, п. 3.7]
Квалифицированный сертификат (qualified certificate)Сертификат, основное назначение которого — идентификация личности с высокой степенью достоверности в открытых службах неоспоримости. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.19]
Конечный владелец сертификата (end entity)Владелец сертификата ключа проверки электронной подписи, за исключением УЦ, использующий свой ключ для целей, отличных от подписания сертификатов. [ГОСТ Р 55811-2013, п. 3.11]
Кросс-сертификат (cross-certificate)Сертификат посреднического УЦ, обеспечивающий масштабное развёртывание приложений открытых ключей между разными доменами УЦ. [ГОСТ Р ИСО 17090-2-2016, п. 5.3]
Отзыв сертификата (certificate revocation)Аннулирование связи между сертификатом и его владельцем по причине утраты доверия. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.10]
Приостановка действия сертификата (certificate suspension)Временное прекращение удостоверяющим центром действия сертификата ключа проверки электронной подписи. [ГОСТ Р 55811-2013, п. 3.19]
Проверка сертификата (certificate verification)Проверка аутентичности сертификата. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.12]
Продление сертификата (certificate renewal)Процесс выдачи нового сертификата на существующий ключ проверки электронной подписи с новым сроком действия. [ГОСТ Р 55811-2013, п. 3.20]
Профиль сертификатов (certificate profile)Спецификация структуры и допустимого содержания сертификата определённого типа. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.9]
Расширение сертификата (certificate extension)Поля расширений в сертификатах Х.509, обеспечивающие связывание дополнительных атрибутов с пользователями или ключами. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.6]
Сертификат (certificate)Сертификат открытого ключа. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.4]
Сертификат атрибута (attribute certificate)Информационный объект, содержание которого заверено электронной подписью ОА, привязывающий значения атрибута к идентификации владельца. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.2]
Сертификат ключа проверки электронной подписи (public key certificate)Электронный документ, выданный УЦ и подтверждающий принадлежность ключа проверки электронной подписи владельцу. [ГОСТ Р 55811-2013, п. 3.24]
Сертификат открытого ключа (СОК) (public key certificate, PKC)Сертификат, соответствующий Х.509, обеспечивающий связь идентичности с открытым ключом. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.17]
Сертификат уполномоченного органа (authority certificate)Сертификат, выпущенный для удостоверяющего центра или органа по присвоению атрибутов. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.3]
Сертификат УЦ (certification authority public key certificate)Сертификат ключа проверки электронной подписи, владельцем которого является удостоверяющий центр. [ГОСТ Р 55811-2013, п. 3.25]
Управление сертификатами (certificate management)Процедуры: генерация, распространение, архивирование и отзыв сертификатов. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.8]
Цепочка сертификатов (certification path)Упорядоченная последовательность сертификатов, позволяющая установить доверие конечному сертификату, исходя из доверия первому. [ГОСТ Р 55811-2013, п. 3.35]
Термин / Англ.Определение
Кросс-сертификация (cross-certification)Процесс, при котором два удостоверяющих центра взаимно подтверждают ключи проверки электронных подписей друг друга. [ГОСТ Р 55811-2013, п. 3.13]
Политика применения сертификатов (public key certificate policy)Поименованный набор правил, определяющий порядок применения сертификата ключа проверки ЭП для определённой совокупности бизнес-приложений. [ГОСТ Р 55811-2013, п. 3.17]
Политика сертификата (ПС) (certificate policy, CP)Именованный свод правил, описывающий применимость сертификата в конкретном кругу субъектов и/или классе приложений. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.15; ГОСТ Р 55811-2013, п. 3.17]
Регламент выдачи сертификатов (РВС) (public key certification practice statement)Совокупность правил, регулирующих порядок выдачи и управления сертификатами ключей проверки ЭП на протяжении их жизненного цикла. [ГОСТ Р 55811-2013, п. 3.22]
Реестр сертификатов (certificate register)Совокупность данных, включающая список выданных УЦ сертификатов и информацию о датах прекращения действия или аннулирования. [ГОСТ Р 55811-2013, п. 3.23]
Свод правил по сертификации (СПС) (certification practice statement, CPS)Формулировка правил, которые УЦ использует при издании сертификатов. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.16]
Список недействительных сертификатов (САС) (certificate revocation/non-action list)Список сертификатов, включая сертификаты с истёкшим сроком, приостановленные и аннулированные. [ГОСТ Р 55811-2013, п. 3.27]
Список отозванных сертификатов (СОС) (certificate revocation list, CRL)Список сертификатов, объявленных недействительными до истечения срока действия. [ГОСТ Р ИСО 17090-1-2015, п. 4; ГОСТ Р 55811-2013, п. 3.27]

2 определений.
Определение 2: Перечень досрочно прекративших действие сертификатов открытых ключей, формирование и доступ к которому обеспечивает УЦ. [ГОСТ Р 34.14-2025, ст. 57]
Термин / Англ.Определение
Доверенный ключ проверки ЭП (trusted CA public key)Ключ проверки ЭП, полученный доверенным образом и используемый для проверки первого сертификата в цепочке. [ГОСТ Р 55811-2013, п. 3.5]
Закрытый ключ (private key)Ключ из состава асимметричной пары ключей, сформированных для объекта, который должен быть использован только этим объектом. [ГОСТ Р 58833-2020, п. 3.18]
Закрытый ключ неизвлекаемый (non-extractable private key)Закрытый ключ, который невозможно извлечь из устройства аутентификации, в котором он был создан. [ГОСТ Р 58833-2020, п. 3.19]
Ключ (key)Изменяемый параметр в виде последовательности символов, определяющий криптографическое преобразование. [ГОСТ Р 58833-2020, п. 3.26; ГОСТ Р 34.12-2015]
Ключ проверки электронной подписи (public key)Уникальная последовательность символов, однозначно связанная с ключом электронной подписи и предназначенная для проверки подлинности ЭП. [ГОСТ Р 55811-2013, п. 3.8]
Ключ электронной подписи (private key)Уникальная последовательность символов, предназначенная для создания электронной подписи. [ГОСТ Р 55811-2013, п. 3.9]
Ключевая информация (keying material)Данные, необходимые для выполнения криптографических операций (например, изготовления ключей). [ГОСТ Р 55811-2013, п. 3.10]
Криптографический ключ (cryptographic key)Параметр, определяющий работу криптографической функции. [ГОСТ Р 55811-2013, п. 3.12]
Открытый ключ (public key)Ключ из состава асимметричной пары ключей, который может быть общедоступным. [ГОСТ Р 58833-2020, п. 3.39]
Пара ключей (key pair)Совокупность ключа проверки электронной подписи и соответствующего ему ключа электронной подписи. [ГОСТ Р 55811-2013, п. 3.16]
Разделённое знание (split knowledge)Метод хранения криптографического ключа, при котором два (или более) лица по отдельности имеют части ключа, не дающие сведений о полном ключе. [ГОСТ Р 55811-2013, п. 3.21]
Управление ключами (key management)Генерация, сохранение, распределение, удаление, архивирование и применение ключей в соответствии с политикой безопасности. [ГОСТ Р ИСО 17090-1-2015, п. 3.2.20; ГОСТ Р 55811-2013, п. 3.30]

2 определений.
Определение 2: Организация и управление процессами выработки, регистрации, сертификации, распределения, применения, хранения, архивирования, восстановления, отзыва, замены и уничтожения криптографических ключей. [ГОСТ Р 34.14-2025, ст. 36]
Часть ключа (key fragment)Фрагмент ключа, переданный на хранение лицу для реализации метода разделения знаний. [ГОСТ Р 55811-2013, п. 3.31]
Термин / Англ.Определение
Неоспоримость (non-repudiation)Услуга, обеспечивающая каждой из участвующих сторон доказательство целостности и происхождения данных. [ГОСТ Р ИСО 17090-1-2015, п. 3.2.21]
Хэш-функция (hash-function)Функция, отображающая строки бит в строки бит фиксированной длины с заданными свойствами криптостойкости. [ГОСТ Р 55811-2013, п. 3.32; ГОСТ Р 34.11-2012]
Электронная подпись (ЭП) (digital signature)Данные, добавленные к блоку данных, или криптографическое преобразование, позволяющие убедиться в подлинности источника и целостности данных. [ГОСТ Р ИСО 17090-1-2015, п. 3.2.14; ГОСТ Р 55811-2013, п. 3.36]
Термин / Англ.Определение
Асимметричный алгоритм шифрования (asymmetric cryptographic algorithm)Алгоритм, в котором ключи зашифрования и расшифрования различаются. [ГОСТ Р ИСО 17090-1-2015, п. 3.2.3]
Аттестация (certification)Процедура, при которой третья сторона предоставляет гарантию соответствия системы обработки данных требованиям ИБ. [ГОСТ Р ИСО 17090-1-2015, п. 3.3.13]
Аутентификация источника данных (data origin authentication)Подтверждение того, что источник полученных данных соответствует заявленному. [ГОСТ Р ИСО 17090-1-2015, п. 3.2.12]
Данные запроса на сертификат (request data on public key certificate)Подписанная информация в запросе на сертификат, включающая ключ проверки ЭП и идентификационные данные. [ГОСТ Р 55811-2013, п. 3.3]
Двойной контроль (dual control)Процесс совместного участия двух или более лиц, действующих в целях защиты. [ГОСТ Р 55811-2013, п. 3.4]
Журнал аудита (audit journal)Хронологическая запись системной активности, достаточная для реконструкции и анализа событий. [ГОСТ Р 55811-2013, п. 3.6]
Зашифрование (encipherment, encryption)Криптографическое преобразование данных для получения шифротекста. [ГОСТ Р ИСО 17090-1-2015, п. 3.2.15]
Криптографический алгоритм (cryptographic algorithm, cipher)Метод преобразования данных для сокрытия или предотвращения несанкционированной модификации. [ГОСТ Р ИСО 17090-1-2015, п. 3.2.10]
Криптография (cryptography)Дисциплина, охватывающая принципы и методы преобразования данных для сокрытия их содержания. [ГОСТ Р ИСО 17090-1-2015, п. 3.2.9]
Отличительное имя (distinguished name)Уникальный идентификатор владельца сертификата ключа проверки электронной подписи. [ГОСТ Р 55811-2013, п. 3.15]
Расшифрование (decipherment, decryption)Процесс получения исходных данных из шифротекста. [ГОСТ Р ИСО 17090-1-2015, п. 3.2.13]
Уведомление по дополнительному каналу (out-of-band notification)Уведомление с использованием средств связи, независимых от основных. [ГОСТ Р 55811-2013, п. 3.28]
Шифротекст (ciphertext)Данные, получаемые в результате шифрования, смысловое содержание которых недоступно. [ГОСТ Р ИСО 17090-1-2015, п. 3.2.7]
Электронное удостоверение (electronic credential)Совокупность идентификационной и аутентификационной информации, подлинность которой подтверждена доверенной третьей стороной. [ГОСТ Р 58833-2020, п. 3.62]
Термин / Англ.Определение
Архитектура ИОК (PKI architecture)Система взаимодействия удостоверяющих центров и входящих в них центров сертификации и регистрации. [ГОСТ Р 34.14-2025, ст. 54]
Дешифрование (breaking an encipherment system)Раскрытие зашифрованной информации методами криптографического анализа без предварительного полного знания применяемого криптографического ключа. [ГОСТ Р 34.14-2025, ст. 27]
Жизненный цикл ключа (key life cycle)Последовательность этапов работы с криптографическим ключом от момента выработки до момента уничтожения. [ГОСТ Р 34.14-2025, ст. 38]
Информация об открытом ключе (public key information)Структура данных, содержащая открытый ключ и идентификационные данные владельца, а также информацию об УЦ, области использования, сроке действия. [ГОСТ Р 34.14-2025, ст. 46]
Инфраструктура управления ключами (key management infrastructure)Комплекс центров доверия, аппаратно-программных и технических средств, обеспечивающих управление криптографическими ключами. [ГОСТ Р 34.14-2025, ст. 37]
Ключевой материал (keying material)Данные, позволяющие сформировать секретные криптографические ключи. [ГОСТ Р 34.14-2025, ст. 35]
Компрометация ключа (key compromise)Нарушение конфиденциальности криптографического ключа или ключевого материала. [ГОСТ Р 34.14-2025, ст. 40]
Множество ключей (key space)Множество всех возможных значений криптографического ключа для конкретного криптографического алгоритма. [ГОСТ Р 34.14-2025, ст. 33]
Невозможность отрицания созданияСвойство криптографической системы, при котором субъект не может отрицать факта создания данных. [ГОСТ Р 34.14-2025, ст. 150]
Параметр схемы цифровой подписи (domain parameter)Элемент данных, общий для всех субъектов схемы цифровой подписи, известный или доступный всем. [ГОСТ Р 34.14-2025, ст. 135; ГОСТ Р 34.10-2012]
Постквантовая криптография (post-quantum cryptography)Раздел криптографии, связанный с синтезом криптографических систем, обеспечивающих защиту от атак с применением квантовых компьютеров. [ГОСТ Р 34.14-2025, ст. 29]
Проверка подписи (verification process)Процесс, в котором используются подписанное сообщение, ключ проверки и параметры схемы, результатом которого является заключение о корректности подписи. [ГОСТ Р 34.14-2025, ст. 134]
Система цифровой подписи (digital signature system)Асимметричная криптографическая система, предназначенная для обеспечения аутентификации данных и невозможности отрицания создания. [ГОСТ Р 34.14-2025, ст. 24]
Срок действия ключа (key life time)Установленный временной интервал, в течение которого криптографический ключ разрешается использовать. [ГОСТ Р 34.14-2025, ст. 39]
Схема цифровой подписи (digital signature scheme)Совокупность двух криптографических протоколов (алгоритмов), предназначенных для формирования и проверки подписи. [ГОСТ Р 34.14-2025, ст. 129]
Формирование подписи (signature process)Процесс, результатом которого для заданного сообщения, ключа подписи и параметров схемы является цифровая подпись. [ГОСТ Р 34.14-2025, ст. 130]
Центр сертификации (certification center)Компонент УЦ, обеспечивающий создание сертификатов открытых ключей, формирование реестра и списка отозванных сертификатов. [ГОСТ Р 34.14-2025, ст. 48]
Цифровая подпись с восстановлением (digital signature with message recovery)Цифровая подпись, при которой сообщение или его часть могут быть извлечены из подписи. [ГОСТ Р 34.14-2025, ст. 132]
Цифровая подпись с дополнением (digital signature with appendix)Цифровая подпись, при которой никакая часть подписываемого сообщения не может быть извлечена из подписи. [ГОСТ Р 34.14-2025, ст. 133]
Штамп времени (time-stamp token)Структура, криптографически связывающая набор данных со временем её создания. [ГОСТ Р 34.14-2025, ст. 51]

Вместо термина ИОК во всех материалах используется более привычный и общеупотребительный английский термин PKI.

Термин / Англ.Определение
Certificate managementПроцесс, при котором сертификаты генерируются, хранятся, защищаются, передаются, загружаются, используются и уничтожаются. [NIST IR 7298r2; CNSSI-4009]
Hash functionФункция, отображающая битовую строку произвольной длины в строку фиксированной длины. [NIST IR 7298r2; FIPS 198]
Non-repudiationУслуга ИБ, при которой участвующие стороны не могут отрицать факта участия в обмене данными. [NIST IR 7298r2]
Trust anchorОткрытый ключ и имя центра сертификации (CA), используемые для проверки первого сертификата в последовательности. [NIST IR 7298r2]

Рамки доверия и службы учёта данных (EAP Trust Framework)

Заголовок раздела «Рамки доверия и службы учёта данных (EAP Trust Framework)»
Термин / Англ.Определение
Заявитель (claimant)Сторона, личность которой должна быть проверена. [EAP Trust Framework]
Заявление о практике (practice statement)Формальное заявление о практиках, соблюдаемых субъектом аутентификации (например, ЦР, поставщиком служб учёта данных или проверяющим), определяющее конкретные шаги по регистрации и проверке личностей, выпуску учётных данных и аутентификации заявителей. [EAP Trust Framework]
Поставщик службы проверки личности (identity proofing service provider)Поставщик службы электронного доверия, предлагающий как самостоятельную услугу проверку личности. Иногда называется агентом/центром регистрации (ЦР). [EAP Trust Framework]
Поставщик службы учёта данных; CSP (credential service provider)Поставщик службы электронного доверия, управляющий одной или несколькими службами учётных данных. Может включать центр регистрации. [EAP Trust Framework]
Привязка личности (identity binding)Степень, в которой электронному учётному данные можно доверять как представителю указанного в нём субъекта. [EAP Trust Framework]
Проверка личности (identity proofing)Процесс проверки информации, относящейся к личности, для идентификации человека со степенью уникальности и достоверности, достаточной для целей использования этой личности. [EAP Trust Framework]
Рамки доверия (trust framework)Совокупность документов, совместно определяющих отраслевую саморегулируемую структуру для служб электронного доверия, включая описания критериев, правил, процедур, процессов и иных документов. [EAP Trust Framework]
Служба учёта данных (credential service)Тип службы электронного доверия, обеспечивающий проверку личностей, выпуск утверждений/учётных данных/токенов, связанных с личностью, и последующее управление этими учётными данными (продление, отзыв, предоставление статуса и служб аутентификации). [EAP Trust Framework]
Служба электронного доверия (electronic trust service; ETS)Служба, повышающая доверие и уверенность в электронных транзакциях, как правило (но не обязательно) с использованием криптографических методов или конфиденциальных материалов, таких как PIN-коды и пароли. [EAP Trust Framework]
Токен (token)Объект, которым заявитель владеет и контролирует (как правило, ключ или пароль), используемый для аутентификации личности заявителя. [EAP Trust Framework]
Учётные данные (credential)Объект, проверяемый при предъявлении в транзакции аутентификации. Может быть связан с лицом, которому он выпущен, либо быть предъявительским. Электронные учётные данные — цифровые документы, связывающие личность или атрибут с токеном подписчика. [EAP Trust Framework]
Эмитент (issuer)Лицо или объект, официально предоставляющий или распространяющий что-либо. [EAP Trust Framework]

Термин / Англ.Определение
Центр валидации (VA)(англ. validation authority, VA) Служба инфраструктуры открытых ключей, обеспечивающая проверку действительности сертификатов: статуса отзыва и срока действия — как правило, по протоколу OCSP или через списки отзыва сертификатов (CRL). RFC 5280; RFC 6960

Полный перечень источников с переходами от шифров — в разделе “Источники и литература”.