Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

4 Страницы123>»
Опции
К последнему сообщению К первому непрочитанному
Offline artyomst  
#1 Оставлено : 18 ноября 2019 г. 16:59:42(UTC)
artyomst

Статус: Новичок

Группы: Участники
Зарегистрирован: 20.03.2012(UTC)
Сообщений: 7
Откуда: Moscow

Добрый день!

Подскажите по организации процесса подписи больших файлов (около 1гб) без получения ключей на физических носителях.
Я вижу этот вариант так:
1. Секретные ключи хранятся в облаке.
2. Локальное СКЗИ при вызове функций подписи обращается не к usb-токену, а в облако?

Если ли подобные решения? Какие продукты необходимы для таких решений?
Offline Андрей Писарев  
#2 Оставлено : 18 ноября 2019 г. 17:26:07(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 12,704
Мужчина
Российская Федерация

Сказал «Спасибо»: 500 раз
Поблагодарили: 2051 раз в 1591 постах
Здравствуйте.

КриптоПРО CSP 5.
Приложения - любые, где реализована возможность подписания больших файлов (именно больших), которые используют низкоуровневые вызовы для расчёта хеша, который передается на подписание в облако.
Техническую поддержку оказываем тут
Наша база знаний
Offline artyomst  
#3 Оставлено : 18 ноября 2019 г. 17:35:27(UTC)
artyomst

Статус: Новичок

Группы: Участники
Зарегистрирован: 20.03.2012(UTC)
Сообщений: 7
Откуда: Moscow

Автор: Андрей Писарев Перейти к цитате
Здравствуйте.

КриптоПРО CSP 5.
Приложения - любые, где реализована возможность подписания больших файлов (именно больших), которые используют низкоуровневые вызовы для расчёта хеша, который передается на подписание в облако.


Спасибо, но со стороны отдела по информационной безопасности пришел отказ в процессе:
1. Локальное СКЗИ расчитывает хеш файла
2. Облако подписывает хеш файла

Отказ в данном процессе по следующей причине: подпись значения хеш-функции от содержимого файла не является подписью самого файла. На этом основании факт наличия подписи для файла может быть успешно оспорен в суде.


Либо я не понял, ваш вариант
Offline Андрей Писарев  
#4 Оставлено : 18 ноября 2019 г. 17:36:49(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 12,704
Мужчина
Российская Федерация

Сказал «Спасибо»: 500 раз
Поблагодарили: 2051 раз в 1591 постах
Автор: artyomst Перейти к цитате
Автор: Андрей Писарев Перейти к цитате
Здравствуйте.

КриптоПРО CSP 5.
Приложения - любые, где реализована возможность подписания больших файлов (именно больших), которые используют низкоуровневые вызовы для расчёта хеша, который передается на подписание в облако.


Спасибо, но со стороны отдела по информационной безопасности пришел отказ в процессе:
1. Локальное СКЗИ расчитывает хеш файла
2. Облако подписывает хеш файла

Отказ в данном процессе по следующей причине: подпись значения хеш-функции от содержимого файла не является подписью самого файла. На этом основании факт наличия подписи для файла может быть успешно оспорен в суде.


Либо я не понял, ваш вариант



Пусть почитают описание CMS тогда.

Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#5 Оставлено : 18 ноября 2019 г. 17:44:17(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 12,704
Мужчина
Российская Федерация

Сказал «Спасибо»: 500 раз
Поблагодарили: 2051 раз в 1591 постах
Автор: artyomst Перейти к цитате


Спасибо, но со стороны отдела по информационной безопасности пришел отказ в процессе:
1. Локальное СКЗИ расчитывает хеш файла
2. Облако подписывает хеш файла

Отказ в данном процессе по следующей причине: подпись значения хеш-функции от содержимого файла не является подписью самого файла. На этом основании факт наличия подписи для файла может быть успешно оспорен в суде.



Для генерации отсоединенной подписи = формируется хеш, значение хеша передается на высокоуровные функции, которые в итоге формируют CMS+вкладывают сертификат(ы), атрибуты (среди которых есть хеш документа) и выполнятся подписание структуры + TSP штамп и прочее.

У Вас также может возникнуть вопрос о том, что подписываться "может" не тот хеш, который получило локальное ПО,
но тогда при проверке локально - Вы сможете это проверить.
Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#6 Оставлено : 18 ноября 2019 г. 17:45:46(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 12,704
Мужчина
Российская Федерация

Сказал «Спасибо»: 500 раз
Поблагодарили: 2051 раз в 1591 постах
Автор: artyomst Перейти к цитате

Если ли подобные решения? Какие продукты необходимы для таких решений?



https://www.cryptopro.ru/products/dss

Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#7 Оставлено : 18 ноября 2019 г. 17:50:45(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 12,704
Мужчина
Российская Федерация

Сказал «Спасибо»: 500 раз
Поблагодарили: 2051 раз в 1591 постах
Автор: artyomst Перейти к цитате

Отказ в данном процессе по следующей причине: подпись значения хеш-функции от содержимого файла не является подписью самого файла. На этом основании факт наличия подписи для файла может быть успешно оспорен в суде.



Что является подписью в ГОСТ-е?

SignHash


Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#8 Оставлено : 18 ноября 2019 г. 18:03:59(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 12,704
Мужчина
Российская Федерация

Сказал «Спасибо»: 500 раз
Поблагодарили: 2051 раз в 1591 постах
процитирую ... суть темы (для чего хешируют):
Цитата:

Использование хеш-функций

Поскольку подписываемые документы — переменного (и как правило достаточно большого) объёма, в схемах ЭП зачастую подпись ставится не на сам документ, а на его хеш. Для вычисления хеша используются криптографические хеш-функции, что гарантирует выявление изменений документа при проверке подписи. Хеш-функции не являются частью алгоритма ЭП, поэтому в схеме может быть использована любая надёжная хеш-функция.

Использование хеш-функций даёт следующие преимущества:

Вычислительная сложность. Обычно хеш цифрового документа делается во много раз меньшего объёма, чем объём исходного документа, и алгоритмы вычисления хеша являются более быстрыми, чем алгоритмы ЭП. Поэтому формировать хеш документа и подписывать его получается намного быстрее, чем подписывать сам документ.
Совместимость. Большинство алгоритмов оперирует со строками бит данных, но некоторые используют другие представления. Хеш-функцию можно использовать для преобразования произвольного входного текста в подходящий формат.
Целостность. Без использования хеш-функции большой электронный документ в некоторых схемах нужно разделять на достаточно малые блоки для применения ЭП. При верификации невозможно определить, все ли блоки получены и в правильном ли они порядке.
Техническую поддержку оказываем тут
Наша база знаний
Offline Анатолий Колкочев  
#9 Оставлено : 18 ноября 2019 г. 18:09:10(UTC)
TolikTipaTut1

Статус: Активный участник

Группы: Участники
Зарегистрирован: 05.07.2018(UTC)
Сообщений: 467

Сказал(а) «Спасибо»: 43 раз
Поблагодарили: 69 раз в 61 постах
Могу предложить следующий вариант:

1. Находится значение хеш-функции
2. Полученное значение сохраняется в файле
3. Передаёте подписанное значение на подпись DSS для формирования прикреплённой подписи.

Звучит не очень, правда)
Недавно просто с таким столкнулся
Был шокирован...
Offline Санчир Момолдаев  
#10 Оставлено : 18 ноября 2019 г. 18:16:37(UTC)
Санчир Момолдаев

Статус: Сотрудник

Группы: Модератор, Участники
Зарегистрирован: 03.12.2018(UTC)
Сообщений: 1,040
Российская Федерация

Сказал(а) «Спасибо»: 88 раз
Поблагодарили: 226 раз в 213 постах
Автор: artyomst Перейти к цитате
Автор: Андрей Писарев Перейти к цитате
Здравствуйте.

КриптоПРО CSP 5.
Приложения - любые, где реализована возможность подписания больших файлов (именно больших), которые используют низкоуровневые вызовы для расчёта хеша, который передается на подписание в облако.


Спасибо, но со стороны отдела по информационной безопасности пришел отказ в процессе:
1. Локальное СКЗИ расчитывает хеш файла
2. Облако подписывает хеш файла

Отказ в данном процессе по следующей причине: подпись значения хеш-функции от содержимого файла не является подписью самого файла. На этом основании факт наличия подписи для файла может быть успешно оспорен в суде.


Либо я не понял, ваш вариант


все зависит от настроек DSS.
если AllowHashSigning = true, то хэш высчитывается на локальном CSP 5.0
если false, то на сервере DSS
AllowHashSigning по умолчанию false, что рекомендовано в эксплуатационной документации
Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
4 Страницы123>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.