Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход. Новые регистрации запрещены.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline motogarri  
#1 Оставлено : 3 августа 2012 г. 18:03:26(UTC)
motogarri

Статус: Участник

Группы: Участники
Зарегистрирован: 03.08.2012(UTC)
Сообщений: 28

Подскажите пожалуйста по организации криптозащиты в документообороте. Не совсем понял в какой последовательности должны происходить подпись и шифрование.

Поначалу (из того что вычитал) мне это представлялось так:

Есть некий документ с текстовыми данными и вложенными файлами.
1. Набираю текстовые данные из всех полей в file.txt
2. Получаю бинарные данные из вложений и запихиваю в тот же file.txt
3. Подписываю все данные из file.txt (или подписывать нужно значение хэша?)
4. Шифрую данные из file.txt и отправляю файл получателю

Такая схема будет работать? Так это вообще делается?


Еще вопросик по шифрованию файла. С помощью CAPICOM, как я понял шифровать файлы нельзя. Можно только вынуть из них бинарные данные и шифровать уже их. А на стороне получателя расшифровывать и собирать обратно в файл.
Я правильно понял?
Но в этом случае не будет ли нарушена подпись? Ведь даты создания, изменения файла изменятся и наверняка значения хэшей не сойдутся.

п.с. Простите за нубские вопросы. Отдельно со всем вроде разобрался, а общую картину не сложу никак.
Offline Андрей Писарев  
#2 Оставлено : 3 августа 2012 г. 18:11:34(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,190
Мужчина
Российская Федерация

Сказал «Спасибо»: 621 раз
Поблагодарили: 2397 раз в 1886 постах
откуда же такая теория то?
Capicom позволяет подписывать и шифровать


про file.txt сам придумал?

Техническую поддержку оказываем тут
Наша база знаний
Offline motogarri  
#3 Оставлено : 3 августа 2012 г. 18:16:38(UTC)
motogarri

Статус: Участник

Группы: Участники
Зарегистрирован: 03.08.2012(UTC)
Сообщений: 28

Цитата:
про file.txt сам придумал?

Да, сам. Мне удобней было бы передавать данные файлом.

Цитата:
откуда же такая теория то?
Capicom позволяет подписывать и шифровать

Ну как же? В методе Encrypt

CAPICOM_ENCODE_BASE64 Data is saved as a base64-encoded string.
CAPICOM_ENCODE_BINARY Data is saved as a pure binary sequence.

И в том и в другом случае надо же выковыривать данные из файла и их уже шифровать? Или я что-то не понимаю?
Offline Андрей Писарев  
#4 Оставлено : 3 августа 2012 г. 18:20:36(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,190
Мужчина
Российская Федерация

Сказал «Спасибо»: 621 раз
Поблагодарили: 2397 раз в 1886 постах
motogarri написал:

Есть некий документ с текстовыми данными и вложенными файлами.
1. Набираю текстовые данные из всех полей в file.txt



что это за документ такой? почтовое сообщение?


motogarri написал:

2. Получаю бинарные данные из вложений и запихиваю в тот же file.txt


зачем? а как насчет не текстовых бинарных данных? картинку в txt файл ?

motogarri написал:

3. Подписываю все данные из file.txt (или подписывать нужно значение хэша?)


Для тебя доступен простой метод .Sign - все остальное Capicom сам сделает (и расчитанный хеш подпишет)


motogarri написал:

4. Шифрую данные из file.txt и отправляю файл получателю

Ага... шустрый... а он как его сможет расшифровать? нужен сертификат получателя и по хорошему и автора на вход для Capicom
в общем читай теорию, начни с SDK к Capicom там ВСЕ ЕСТЬ

motogarri написал:

Такая схема будет работать?

нет

motogarri написал:

Так это вообще делается?
нет


motogarri написал:

Еще вопросик по шифрованию файла. С помощью CAPICOM, как я понял шифровать файлы нельзя.

d'oh!

motogarri написал:

Можно только вынуть из них бинарные данные и шифровать уже их.

из кого?
motogarri написал:

А на стороне получателя расшифровывать и собирать обратно в файл.
Я правильно понял?

Все не правильно и противоречит: " как я понял шифровать файлы нельзя. "


motogarri написал:

Но в этом случае не будет ли нарушена подпись? Ведь даты создания, изменения файла изменятся и наверняка значения хэшей не сойдутся.

с чего вдруг она будет нарушена?


в целом:
на входе файл
на выходе тоже файл (зашифрованный {подписанный файл с присоединенной ЭЦП})
вызвать метод подписания, метод шифрования, записать на диск, отправить получателю

Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#5 Оставлено : 3 августа 2012 г. 18:23:43(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,190
Мужчина
Российская Федерация

Сказал «Спасибо»: 621 раз
Поблагодарили: 2397 раз в 1886 постах
motogarri написал:
Цитата:
про file.txt сам придумал?

Да, сам. Мне удобней было бы передавать данные файлом.

Цитата:
откуда же такая теория то?
Capicom позволяет подписывать и шифровать

Ну как же? В методе Encrypt

CAPICOM_ENCODE_BASE64 Data is saved as a base64-encoded string.
CAPICOM_ENCODE_BINARY Data is saved as a pure binary sequence.

И в том и в другом случае надо же выковыривать данные из файла и их уже шифровать? Или я что-то не понимаю?


Чтобы зашифровать данные, их нужно считать в память и передать методу вызова шифрования, по другому никак

Цитата:

CAPICOM_ENCODE_BASE64 Data is saved as a base64-encoded string.
CAPICOM_ENCODE_BINARY Data is saved as a pure binary sequence.

и, о чем это? это вариант сохранения зашифрованных данных

CAPICOM_ENCODE_BINARY - самый компактный вариант

Техническую поддержку оказываем тут
Наша база знаний
Offline motogarri  
#6 Оставлено : 3 августа 2012 г. 18:29:13(UTC)
motogarri

Статус: Участник

Группы: Участники
Зарегистрирован: 03.08.2012(UTC)
Сообщений: 28

Что-то я наверное вообще не так все понял. Спасибо. Буду переваривать.
Offline motogarri  
#7 Оставлено : 7 августа 2012 г. 20:21:07(UTC)
motogarri

Статус: Участник

Группы: Участники
Зарегистрирован: 03.08.2012(UTC)
Сообщений: 28

Цитата:
Чтобы зашифровать данные, их нужно считать в память и передать методу вызова шифрования

Чтобы на выходе получить строку символов? Файл? В каком формате?

Цитата:
в общем читай теорию, начни с SDK к Capicom там ВСЕ ЕСТЬ

Вы имеете ввиду примеры кода? Кроме них в СДК ничего не нашел. Я не это хотел спросить, да видно путано объяснил.


В системе электронного документооборота на стороне клиента надо подписать и зашифровать документ(текстовые данные + вложенные файлы), чтобы отправить его почтой адресату. Сертификатами с клиентами планируется обмениваться отдельно.

Как это делается правильно?

Я думал, раз на выходе из шифрования текста и файлов все-равно текстовая строка получается, засунуть ее в *.txt и отправить. Но, формирование ЭЦП перед шифрованием должно производиться? Отдельно на каждый файл?
Offline Андрей Писарев  
#8 Оставлено : 7 августа 2012 г. 20:34:37(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,190
Мужчина
Российская Федерация

Сказал «Спасибо»: 621 раз
Поблагодарили: 2397 раз в 1886 постах
motogarri написал:
Цитата:
Чтобы зашифровать данные, их нужно считать в память и передать методу вызова шифрования

Чтобы на выходе получить строку символов? Файл? В каком формате?


На выходе - буфер (формат - PKCS7 => бинарные данные или в base64) - как им распорядиться дело программиста (например - сохранить на диск или "кинуть по сети")

Цитата:
в общем читай теорию, начни с SDK к Capicom там ВСЕ ЕСТЬ

motogarri написал:

Вы имеете ввиду примеры кода? Кроме них в СДК ничего не нашел. Я не это хотел спросить, да видно путано объяснил.


В системе электронного документооборота на стороне клиента надо подписать и зашифровать документ(текстовые данные + вложенные файлы), чтобы отправить его почтой адресату. Сертификатами с клиентами планируется обмениваться отдельно.

Как это делается правильно?

Я думал, раз на выходе из шифрования текста и файлов все-равно текстовая строка получается, засунуть ее в *.txt и отправить. Но, формирование ЭЦП перед шифрованием должно производиться? Отдельно на каждый файл?


а) подписать каждый файл (присоединенная или отсоединенная ЭЦП)
б) зашифровать каждый файл (оригинал или с присоединенной ЭЦП)
в) вложить все это в ПО, которое будет отправлять (зашифрованные файлы + если отсоединенные ЭЦП - и их не забыть)

на стороне получателя - расшифровать, сохранить буфер в файл, проверить ЭЦП, если присоединенная ЭЦП - после проверки сохранить буфер в файл = получим исходный файл...



или вопрос про s\mime ? чтобы не париться с ПО на стороне получателя?
+ чем не устраивают возможности MS Office\КриптоАРМ-а ?

Цитата:

Я думал, раз на выходе из шифрования текста и файлов все-равно текстовая строка получается, засунуть ее в *.txt и отправить

удачи Anxious

Отредактировано пользователем 7 августа 2012 г. 20:49:08(UTC)  | Причина: Не указана

Техническую поддержку оказываем тут
Наша база знаний
Offline motogarri  
#9 Оставлено : 7 августа 2012 г. 20:39:34(UTC)
motogarri

Статус: Участник

Группы: Участники
Зарегистрирован: 03.08.2012(UTC)
Сообщений: 28

Цитата:

Цитата:

Я думал, раз на выходе из шифрования текста и файлов все-равно текстовая строка получается, засунуть ее в *.txt и отправить

удачи

Вот и я засомневался, поэтому и спросил. Спасибо, Андрей, такого ответа я и ждал.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.