Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Нормативное регулирование в области защиты информации. Конспект лекций. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
1 Мб
Скачать

2) обеспечивать практическую невозможность вычисления ключа ЭП из самой ЭП или из ключа ее проверки.

Перечень требований к средствам ЭП, установленных Законом «Об электронной подписи» и Требованиями к средствам электронной подписи, приведен в табл. 8.1 и не распространяется на средства ЭП, используемые для автоматического создания и (или) автоматической проверки ЭП в информационной системе.

 

Таблица 8.1

 

Требования к средствам ЭП

 

 

Выполняемое

Требования к средствам ЭП

действие

 

Создание ЭП

Должны показывать лицу, подписывающему элек-

 

тронный документ, содержание информации, которую

 

он подписывает

 

Должны создавать ЭП только после подтверждения

 

лицом, подписывающим электронный документ, опе-

 

рации по созданию ЭП

 

Должны однозначно показывать, что ЭП создана

Проверка ЭП

Должны показывать содержание электронного доку-

 

мента, подписанного ЭП

 

Должны показывать информацию о внесении измене-

 

ний в подписанный ЭП электронный документ

 

Должны указывать на лицо, с использованием ключа

 

ЭП которого подписаны электронные документы

Средства ЭП, предназначенные для обработки документов, содержащих сведения, составляющие государственную тайну, или предназначенные для использования в информационной системе, содержащей сведения, составляющие государственную тайну, подлежат подтверждению соответствия обязательным требованиям по защите сведений соответствующей степени секретности в соответствии с законодательством Российской Федерации. Средства ЭП, предназначенные для обработки электронных документов, содержащих информацию ограниченного доступа, в том числе персо-

81

нальных данных, не должны нарушать конфиденциальность такой информации.

Средства ЭП должны противостоять угрозам, представляющим собой целенаправленные действия с использованием аппаратных и (или) программных средств с целью нарушения безопасности защищаемой средством ЭП информации или с целью создания условий для этого, т.е. атакам.

В зависимости от способностей противостоять атакам средства ЭП подразделяются на шесть классов: КС1, КС2, КС3, КВ1, КВ2 и КА1, характеристики которых приведены в табл. 8.2.

При разработке средств ЭП должны применяться криптографические алгоритмы, утвержденные в качестве государственных стандартов или имеющие положительное заключение ФСБ России по результатам их экспертных криптографических исследований.

Если в состав средства ЭП входит программный компонент, он должен удовлетворять следующим требованиям:

1)загрузочный код программного компонента средства ЭП должен соответствовать его исходному тексту;

2)в программном компоненте средства ЭП должны использоваться при реализации только описанные в документации функции программной среды, в которой функционирует средство ЭП;

3)в исходных текстах программного компонента средства ЭП должны отсутствовать возможности, позволяющие модифицировать или искажать алгоритм работы средства ЭП, информационные или управляющие потоки и процессы, связанные с функционированием средства ЭП, и получать нарушителям доступ к хранящейся

воткрытом виде ключевой, идентификационной и (или) аутентифицирующей информации средства ЭП;

4)значения входных и внутренних параметров, а также параметров настроек программного компонента средства ЭП не должны негативно влиять на его функционирование.

Средство ЭП должно проводить аутентификацию субъектов доступа, т.е. лиц и процессов, к этому средству, и аутентификацию лиц, осуществляющих локальный доступ к средству ЭП. В средстве ЭП должен быть реализован механизм контроля целостности средства ЭП и его среды функционирования.

82

Класс

средств

ЭП

КС1

Таблица 8.2

Классы средств ЭП

Особенности атак, которым должны противостоять средства ЭП

Самостоятельное создание способов атак, подготовки и проведения атак

Действия на различных этапах жизненного цикла средств

ЭП

Проведение атаки только извне контролируемой зоны

Проведение следующих атак:

внесение несанкционированных изменений в средство ЭП и (или) в компоненты его среды функционирования, в том числе с использованием вредоносных программ;

внесение несанкционированных изменений в документацию на средство ЭП и на компоненты его среды функционирования

Проведение атак на следующие объекты: документацию на средство ЭП и на компоненты его сре-

ды функционирования; защищаемые электронные документы, ключевую, аутен-

тифицирующую и парольную информацию средства ЭП; средство ЭП и его программные и аппаратные компонен-

ты;

аппаратные компоненты среды функционирования средства ЭП;

программные компоненты среды функционирования средства ЭП;

данные, передаваемые по каналам связи; помещения, в которых находятся средства ЭП и их среды

функционирования

Получение следующей информации:

общих сведений о системе, в которой используется средство ЭП;

сведений об информационных технологиях, базах данных, аппаратных и программных средствах, используемых совместно со средством ЭП;

сведений о физической защите объектов, в которых размещены средства ЭП;

83

Класс

средств

ЭП

Продолжение табл. 8.2

Особенности атак, которым должны противостоять средства ЭП

сведений о мерах по обеспечению контролируемой зоны; сведений о мерах по разграничению доступа в помеще-

ния; содержания документации на средства ЭП и их среды

функционирования; общих сведений о защищаемой информации;

данных, передаваемых в открытом виде по каналам связи, не защищенным от НСД к информации организационнотехническими мерами;

сведений о линиях связи, по которым передается защищаемая информация, о проявляющихся в каналах связи, не защищенных от НСД к информации организационнотехническими мерами, нарушениях правил эксплуатации средства ЭП и его среды функционирования, а также неисправностях и сбоях;

сведений, получаемых в результате анализа сигналов от аппаратных компонентов средства ЭП и его среды функционирования

Использование:

находящихся в свободном доступе или используемых за пределами контролируемой зоны аппаратных и программных средств;

специально разработанных аппаратных и программных средств

Использование в качестве среды переноса от субъекта к объекту, и наоборот:

не защищенных от НСД к информации организационнотехническими мерами каналов связи, по которым передается защищаемая средством ЭП информация;

каналов распространения сигналов, сопровождающих функционирование средства ЭП и его среды функционирования

Проведение атаки из информационно-телекоммуника- ционных сетей, доступ к которым не ограничен определенным кругом лиц

84

Класс

средств

ЭП

КС2

КС3

КВ1

Продолжение табл. 8.2

Особенности атак, которым должны противостоять средства ЭП

Использование штатных аппаратных и программных средств, находящихся за пределами контролируемой зоны

Атаки, которым противостоят средства ЭП класса КС1

Проведение атаки при нахождении как вне пределов, так и в пределах контролируемой зоны

Использование штатных средств, ограниченное мерами, реализованными в информационной системе, в которой используется средство ЭП, и направленными на предотвращение и пресечение несанкционированных действий

Атаки, которым противостоят средства ЭП класса КС2

Доступ к СВТ, на которых реализованы средство ЭП и его среда функционирования

Возможность располагать аппаратными компонентами средства ЭП и его среды функционирования в объеме, зависящем от мер, направленных на предотвращение и пресечение несанкционированных действий, реализованных в информационной системе, в которой используется средство ЭП

Атаки, которым противостоят средства ЭП класса КС3

Создание способов атак, подготовка и проведение атак с привлечением специалистов, имеющих опыт разработки и анализа средств ЭП, включая специалистов в области анализа сигналов, сопровождающих функционирование средства ЭП и их среды функционирования

Проведение лабораторных исследований средства ЭП, используемого вне контролируемой зоны, в объеме, зависящем от мер, направленных на предотвращение и пресечение несанкционированных действий, реализованных в информационной системе, в которой используется средство ЭП

85

Класс

средств

ЭП

КВ2

КА1

Окончание табл. 8.2

Особенности атак, которым должны противостоять средства ЭП

Атаки, которым противостоят средства ЭП класса КВ1

Создание способов атак, подготовка и проведение атак с привлечением специалистов, имеющих опыт разработки и анализа средств ЭП, включая специалистов в области использования для реализации атак возможностей прикладного программного обеспечения, не описанных в его документации

Постановка работ по созданию способов и средств атак в научно-исследовательских центрах, специализирующихся в области разработки и анализа средств ЭП и их сред функционирования

Возможность располагать исходными текстами входящего в среду функционирования средств ЭП прикладного программного обеспечения

Атаки, которым противостоят средства ЭП класса КВ2

Создание способов атак, подготовка и проведение атак с привлечением специалистов, имеющих опыт разработки и анализа средств ЭП, включая специалистов в области использования для реализации атак возможностей системного программного обеспечения, не описанных в его документации

Возможность располагать всей документацией на аппаратные и программные компоненты среды функционирования средств ЭП

Возможность располагать всеми аппаратными компонентами средства ЭП и его среды функционирования

8.4.Общие вопросы функционирования удостоверяющего центра

УЦ выполняет следующие функции:

1) создает сертификаты ключей проверки ЭП и выдает такие сертификаты лицам, обратившимся за их получением, т.е. заявителям;

86

2)устанавливает сроки действия сертификатов ключей проверки ЭП;

3)аннулирует выданные этим удостоверяющим центром сертификаты ключей проверки ЭП;

4)выдает по обращению заявителя средства ЭП, содержащие ключ ЭП и ключ проверки ЭП или обеспечивающие возможность создания ключа ЭП и ключа проверки ЭП заявителем;

5)ведет реестр выданных и аннулированных этим УЦ сертификатов ключей проверки электронных подписей или кратко – реестр сертификатов;

6)устанавливает порядок ведения реестра сертификатов, не являющихся квалифицированными, и порядок доступа к нему, а также обеспечивает доступ лиц к информации, содержащейся в реестре сертификатов;

7)создает по обращениям заявителей ключи ЭП и ключи проверки ЭП;

8)проверяет уникальность ключей проверки ЭП в реестре сертификатов;

9)осуществляет по обращениям участников электронного взаимодействия проверку ЭП;

10)осуществляет иную деятельность, связанную с использованием ЭП.

Закон «Об электронной подписи» определяет следующие обязанности УЦ:

1)информировать в письменной форме заявителей об условиях

ипорядке использования ЭП и средств ЭП, о рисках, связанных с использованием ЭП, и мерах, необходимых для обеспечения безопасности ЭП и их проверки;

2)обеспечивать актуальность информации, содержащейся в реестре сертификатов, и ее защиту от неправомерного доступа, уничтожения, модификации, блокирования, иных неправомерных действий;

3)предоставлять безвозмездно любому лицу по его обращению в соответствии с установленным порядком доступа к реестру сертификатов информацию, содержащуюся в реестре сертификатов;

4)обеспечивать конфиденциальность созданных УЦ ключей

ЭП.

87

УЦ осуществляет создание и выдачу сертификата ключа проверки ЭП на основании соглашения между удостоверяющим центром и заявителем.

Сертификат ключа проверки ЭП должен содержать следующие данные:

1)даты начала и окончания срока его действия;

2)фамилию, имя и отчество для физических лиц, наименование

иместо нахождения для юридических лиц или иную информацию, позволяющую идентифицировать владельца сертификата ключа проверки ЭП;

3)ключ проверки ЭП;

4)наименование используемого средства ЭП и (или) стандарты, требованиям которых соответствуют ключ ЭП и ключ проверки ЭП;

5)наименование УЦ, который выдал сертификат ключа проверки ЭП;

6)иную информацию, предусмотренную Законом «Об электронной подписи» (для квалифицированного сертификата).

УЦ может выдавать сертификаты ключей проверки ЭП как в форме электронных документов, так и в форме документов на бумажном носителе. Владелец сертификата ключа проверки ЭП, выданного в форме электронного документа, может получить также копию сертификата ключа проверки ЭП на бумажном носителе, заверенную УЦ.

Перечислим случаи, когда сертификат ключа проверки ЭП прекращает свое действие:

1)в связи с истечением установленного срока его действия;

2)на основании заявления владельца сертификата ключа проверки ЭП;

3)в случае прекращения деятельности УЦ без перехода его функций другим лицам;

4)в иных случаях, установленных настоящим Законом «Об электронной подписи», другими федеральными законами, принимаемыми в соответствии с ними нормативными правовыми актами или соглашением между УЦ и владельцем сертификата ключа проверки ЭП.

Информация о прекращении действия сертификата ключа проверки ЭП должна быть внесена УЦ в реестр сертификатов в тече-

88

ние одного рабочего дня со дня наступления обстоятельств, повлекших за собой прекращение действия сертификата ключа проверки ЭП. Действие сертификата ключа проверки ЭП прекращается с момента внесения записи об этом в реестр сертификатов.

Использование аннулированного сертификата ключа проверки ЭП не влечет юридических последствий, за исключением тех, которые связаны с его аннулированием. До внесения в реестр сертификатов информации об аннулировании сертификата ключа проверки ЭП УЦ обязан уведомить владельца сертификата ключа проверки ЭП об аннулировании его сертификата ключа проверки ЭП.

Аккредитованным УЦ является УЦ, получивший аккредитацию, он обязан хранить следующие данные:

1)для физического лица – реквизиты основного документа, удостоверяющего личность владельца квалифицированного сертификата;

2)для юридического лица – сведения о наименовании, номере и дате выдачи документа, подтверждающего право лица, выступающего от имени заявителя, обращаться за получением квалифицированного сертификата;

3)сведения о наименованиях, номерах и датах выдачи документов, подтверждающих полномочия владельца квалифицированного сертификата действовать по поручению третьих лиц, если информация о таких полномочиях владельца квалифицированного сертификата включена в квалифицированный сертификат.

Аккредитованный УЦ обязан обеспечить любому лицу безвозмездный доступ с использованием информационно-телекоммуни- кационных сетей к выданным этим УЦ квалифицированным сертификатам и к актуальному списку аннулированных квалифицированных сертификатов в любое время в течение срока деятельности этого удостоверяющего центра, если иное не установлено федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами.

В случае принятия решения о прекращении своей деятельности аккредитованный УЦ обязан:

1)сообщить об этом в уполномоченный федеральный орган не позднее чем за один месяц до даты прекращения своей деятельности;

89

2)передать в уполномоченный федеральный орган в установленном порядке реестр квалифицированных сертификатов;

3)передать на хранение в уполномоченный федеральный орган

вустановленном порядке информацию, подлежащую хранению в аккредитованном УЦ.

Аккредитация УЦ осуществляется уполномоченным федеральным органом в отношении УЦ, являющихся российскими или иностранными юридическими лицами, на добровольной основе.

Перечислим требования, предъявляемые к аккредитуемым УЦ:

1)стоимость чистых активов удостоверяющего центра составляет не менее одного миллиона рублей;

2)наличие финансового обеспечения ответственности за убытки, причиненные третьим лицам вследствие их доверия к информации, указанной в сертификате ключа проверки ЭП, выданном таким УЦ, или информации, содержащейся в реестре сертификатов, который ведет такой УЦ, в сумме не менее полутора миллиона рублей;

3)наличие средств ЭП и средств УЦ, получивших подтверждение соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности;

4)наличие в штате УЦ не менее двух работников, непосредственно осуществляющих деятельность по созданию и выдаче сертификатов ключей проверки ЭП, имеющих высшее профессиональное образование в области информационных технологий или информационной безопасности либо высшее или среднее профессиональное образование с последующим прохождением переподготовки или повышения квалификации по вопросам использования ЭП.

Квалифицированный сертификат подлежит созданию с использованием средств аккредитованного УЦ и должен содержать следующие данные:

1)уникальный номер квалифицированного сертификата, даты начала и окончания его действия;

2)фамилию, имя и отчество владельца квалифицированного сертификата для физического лица либо наименование, место нахождения и основной государственный регистрационный номер владельца квалифицированного сертификата для юридического лица;

90

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]