Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Книга бельфер.docx
Скачиваний:
228
Добавлен:
20.09.2019
Размер:
9.74 Mб
Скачать
    1. В.3. Электронная цифровая подпись (эцп)

Подлинность различных бумажных документов определяется наличием или отсутствием авторизованной рукописной подписи. После появления криптографии с открытым ключом произошла настоящая революция в современных компьютерных и сетевых технологиях. В настоящее время при помощи этих технологий ежедневно проводятся расчёты и совершаются сделки на многие миллиарды долларов, рублей, евро и т.п. Одним из важных элементов этих технологий является электронная цифровая подпись (ЭЦП), которая является реквизитом электронного документа, предназначенным: для защиты данного электронного документа от подделки; идентифицировать владельца сертификата ключа подписи; установить отсутствие искажения информации в электронном документе. Во многих странах и, в частности, в России это понятие введено в гражданское законодательство.

      1. В.3.1. Требования к эцп

Прежде, чем начать рассмотрение криптографической цифровой подписи, сформулируем некоторые свойства, которым (в идеале) должна удовлетворять любая, в частности, обычная рукописная подпись:

  • подписать документ может только «законный» владелец подписи (и следовательно, никто не может подделать подпись);

  • автор подписи не может от неё отказаться;

  • в случае возникновения спора возможно участие третьих лиц (например, суда) для установления подлинности подписи.

Цифровая подпись также должна обладать всеми этими свойствами. 6 апреля 2011 г. был подписан закон «Об электронной цифровой подписи», целью которого «является обеспечение правовых условий использования ЭЦП в электронных документах, при соблюдении которых ЭЦП признаётся равнозначной собственноручной подписи в документе на бумажном носителе» [115].

Проблема замены рукописной подписи требует выполнения трёх способов обеспечения информационной безопасности:

  • аутентификация отправителя документа (т.е. получатель сообщения должен быть уверен в том, что данные пришли из указанного в нём источника);

  • целостность данных полученного документа (т.е. уверенность в том, что сообщение не было изменено);

  • неотказуемость отправителя и получателя для того, чтобы отправитель не мог позднее изменить подписанное сообщение.

Как отмечено в разд. А.2.1 приложения А, одновременная реализация первых двух из указанных способов обеспечения ИБ называется аутентификацией сообщений. Выполнение этих требований важно во многих сферах деятельности и, в частности, в финансовых системах. Когда компьютер клиента заказывает компьютеру банка купить тонну золота, банковский компьютер должен быть уверен, что компьютер, пославший заказ, действительно принадлежит компании, со счёта которой следует снять денежную сумму. Другими словами, банк должен иметь возможность установить подлинность клиента (а клиент – подлинность банка). Также необходима защита банка от мошенничества. Предположим, что банк покупает тонну золота, и сразу после этого цена на золото резко падает. Бесчестный клиент может подать в суд на банк, заявляя, что он никогда не посылал заказа на покупку золота. Банк может показать сообщение в суде, но клиент будет отрицать, что посылал его. Таким образом, должно быть обеспечено требование невозможности отречения от данных ранее обязательств. Необходима и важна также защита клиента в случае, если цена на золото после его покупки банком взлетает вверх и банк пытается создать подписанное сообщение, в котором клиент просит купить не одну тонну золота, а один слиток. Алгоритм создания и проверки достоверности ЭЦП основан на использовании криптографии с открытым ключом с помощью шифрования сообщения закрытым ключом отправителя и дешифрования его открытым ключом. Это обеспечивает все три приведенных выше способа ИБ-аутентификацию отправителя, целостность данных и неотказуемость.