Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

7 Страницы«<23456>»
Опции
К последнему сообщению К первому непрочитанному
Offline Андрей *  
#31 Оставлено : 24 января 2022 г. 11:01:30(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 12,691
Мужчина
Российская Федерация

Сказал «Спасибо»: 500 раз
Поблагодарили: 2046 раз в 1586 постах
Автор: greendrake Перейти к цитате
Автор: Андрей * Перейти к цитате
Автор: greendrake Перейти к цитате
а щас изза этого упущения к фирмам присосались кровососы сосущие со своими одноразовыми сертификатами деньги. и количество их продолжает расти бешеными темпами.


Можно подробностей?
Кто из АУЦ такое делает в 2022\о чём речь?
Что продолжает расти? из 500+ осталось 40 АУЦ.


обана. а зачем нам ауц?) накатаем программку .. развернем свой центр по сертификатам .. заставим при начальной настройке добавить его в корневые .. профит. ничего платить никому не нужно ... а лишняя галка при автонстройке сертиса пользователя не спугнет. там и там их от 10 до 20)))))


Я так понимаю, отсчёт пошёл, к вечеру среды напишите уже...
Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей *  
#32 Оставлено : 24 января 2022 г. 11:03:04(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 12,691
Мужчина
Российская Федерация

Сказал «Спасибо»: 500 раз
Поблагодарили: 2046 раз в 1586 постах
а зачем тогда и CSP, раз от квал.подписей уходите? Сразу свой сделаете, встроенный... накиньте ещё ... сколько там в днях будет реализация...
Техническую поддержку оказываем тут
Наша база знаний
Offline greendrake  
#33 Оставлено : 24 января 2022 г. 11:06:56(UTC)
greendrake

Статус: Участник

Группы: Участники
Зарегистрирован: 25.02.2020(UTC)
Сообщений: 28
Российская Федерация

Сказал(а) «Спасибо»: 2 раз
Автор: Андрей * Перейти к цитате
Автор: greendrake Перейти к цитате
Автор: Андрей * Перейти к цитате
Автор: greendrake Перейти к цитате
а щас изза этого упущения к фирмам присосались кровососы сосущие со своими одноразовыми сертификатами деньги. и количество их продолжает расти бешеными темпами.


Можно подробностей?
Кто из АУЦ такое делает в 2022\о чём речь?
Что продолжает расти? из 500+ осталось 40 АУЦ.


обана. а зачем нам ауц?) накатаем программку .. развернем свой центр по сертификатам .. заставим при начальной настройке добавить его в корневые .. профит. ничего платить никому не нужно ... а лишняя галка при автонстройке сертиса пользователя не спугнет. там и там их от 10 до 20)))))


Я так понимаю, отсчёт пошёл, к вечеру среды напишите уже...


каких подробностей ждем? конкретно назвать кровососущих?) так мы работаем в регулируемой государством сфере. я ж не могу так прямо плевать в колодец. но и без этого бедлама хватает контор "купите у нас ежегодный сертификат на нашу платформу". если вы работаете в данной области сами должны знать ). желанием что-то писать пока не горю .. но если вы далеки от этого .. то я нет ). поэтому если я сказал что это работа которая делает на коленке ... то она легко делается на коленке ). тем более крупной конторой.
Offline greendrake  
#34 Оставлено : 24 января 2022 г. 11:12:03(UTC)
greendrake

Статус: Участник

Группы: Участники
Зарегистрирован: 25.02.2020(UTC)
Сообщений: 28
Российская Федерация

Сказал(а) «Спасибо»: 2 раз
Автор: Андрей * Перейти к цитате
а зачем тогда и CSP, раз от квал.подписей уходите? Сразу свой сделаете, встроенный... накиньте ещё ... сколько там в днях будет реализация...


давайте отстрить четко по теме. а то я сейчас перейду на драконов и садомазо. просто из специфики восприятия мира некоторыми пользователями на форумах. еще раз уточню. любой виртуальный мир является калькой с реального. если директор в реальности подписывает одной ручкой все документы .. пока не кончилась паста ... так должно быть и в цифре. одна подпись ... квалифицированная и подтвержденная .. для всех порталов, сервисов, памперсов, больничных, горчичных и тд. точка! и ведется журнал входящихи исходящих. это нормально. это правильно. а если вы любитель извращений ... это ваше полное право. но это не отменяет нормальность мира.
Offline Андрей *  
#35 Оставлено : 24 января 2022 г. 11:12:26(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 12,691
Мужчина
Российская Федерация

Сказал «Спасибо»: 500 раз
Поблагодарили: 2046 раз в 1586 постах
так причём тут АУЦ?
Получаете на 12 месяцев сертификат?
Получите на 15 месяцев.. или на 3 года..
в чём проблема? Софт\железо нужно? Может тогда это к регулятору вопросы...
Техническую поддержку оказываем тут
Наша база знаний
Offline two_oceans  
#36 Оставлено : 24 января 2022 г. 11:21:16(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 394 раз в 366 постах
Автор: Андрей * Перейти к цитате
на котором должен быть сервис (web гост? или rsa?)
Добрый день. У меня примерно такие же рассуждения, только я предрагаю вообще отказаться от TLS на сервисе - вместо этого взять пример с сервиса ФСС для ЭЛН (благо код для него есть на форуме под разные языки программирования).

Каждое сообщение-запрос может быть либо подписано сертификатом либо предоставить некие данные авторизации (билет пользователя в рамнах Single Sign On в домене, JWT/OAuth токен, хэш от (хэша пароля + случайная соль) и т.д.), включает сертификат/открытый ключ для ответа. Далее подписанное сообщение шифруется с эфемерным ключом по стандарту EncryptXML в адрес нужного сертификата и отправляется на сервис. Так мы и избавимся от мороки с серверным сертификатом, получим нужное для проверки прав пользователя и обеспечим выбор нужного сертификата и защиту возможно конфиденциальных данных в сообщении.

Естественно это предусматривает, что сервис должен иметь отдельную команду перечисления доступных сертификатов. Возможно также какой-то механизм анонса широковещательными пакетами (в том смысле если веб-сервер от пользователя, то будет проблемка с занятием определенного порта разными пользователями). В идеале конечно реализовать по аналогии как сделано у криптопровайдера: есть служба от системы и есть подпроцессы от пользователей. Служба слушает порт, сохраняет запрос в файл, запускает подпроцесс с указанием имени файла. Подпроцесс читает запрос, отображает, подтверждает, подписывает, выдает результат в консоль. Служба читает консоль, отправляет ответ.

В случае токенов или билета еще и вовлекается некий корпоративный сервер (AD или тому подобное), поэтому проще подписать запрос, например, сертификатом бухгалтера. Так мы убедимся, что запрос отправил бухгалтер и результат подписания получит бухгалтер.

По поводу хранения и защиты от изменений - на настоящий момент самое надежное это блокчейн, но думаю поднимать свой блокчейн для такой задачи немного несоразмерно. Защиту от удаления записи можно по типу блокчейна - допустим, включать хэш от предыдущей записи в следующую. Защита от изменений: для записи журнала можно вычислять хэш и на этот хэш делать штамп времени от доверенного сервера; сохранить хэш и штамп вместе с записью.

По поводу общей схемы я это представляю так: на "сервере" стоит "эмулятор браузера" (приложение Электрон?), который соединен с сервисом - показывает что пришло на подпись, через расширение производит подписание, возврат результата сервису. Сервис взаимодействует с "клиентом". "Клиент" это своего рода "эмулятор плагина". Расширение из браузера на клиентском компьютере обращается к "эмулятору плагина", который если есть сертификат - обращается к плагину, нет такого локально - обращается к серверу, на котором есть сертификат. Тут как раз пригодится функция анонса от сервера. Еще можно прикрутить "эмулятор токена" - интерфейс PKCS11, так можно захватить приложения в которых плагин не подходит.

Offline Dmitry112  
#37 Оставлено : 24 января 2022 г. 11:50:32(UTC)
Dmitry112

Статус: Участник

Группы: Участники
Зарегистрирован: 24.01.2022(UTC)
Сообщений: 14
Мужчина
Российская Федерация

Поблагодарили: 1 раз в 1 постах
Автор: Андрей * Перейти к цитате

в чём проблема? Софт\железо нужно?

Проблема в том, что до сих пор нет готового решения для работы с ЭЦП директора по сети сразу нескольким сотрудникам.
Вы можете что-то предложить?

Offline Grey  
#38 Оставлено : 24 января 2022 г. 11:50:59(UTC)
Grey

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 12.08.2013(UTC)
Сообщений: 834
Мужчина
Российская Федерация
Откуда: Москва

Сказал «Спасибо»: 5 раз
Поблагодарили: 215 раз в 174 постах
Автор: Dmitry112 Перейти к цитате

вам человек чуть ниже ответил. никаких серьезных доработок нет. в клиентском криптопро просто появляется новое хранилище сертификата которое работает по сети. при нажатии подписать им формируется запрос с данными на подпись и данными для идентификации. на стороне директора стоит программа с гуи которая ловит этот запрос .. логирует и дает ответ дано ли добро (если добро то берет сертификат из криптопро) на подпись. у нас 21 век на дворе! программка пишется за пару дней, а протокол можно любой готовый взять с шифрованием. то что мы сейчас обсуждаем должно былобыть готово лет пять назад. а щас изза этого упущения к фирмам присосались кровососы сосущие со своими одноразовыми сертификатами деньги. и количество их продолжает расти бешеными темпами.

Добрый день!

То, что вы описываете, можно реализовать на основе интерфейса модулей подтверждения операция "КриптоПро CSP 5.0 R2". Сертифицировать - очень вряд ли, но работать для каких-то задач, не требующих оценки регулятора, вполне может.

В SDK провайдера есть тестовый модуль rdk/reader/source/hvisdef, который показывает локальное окно "Подтвердите операцию" при попытке доступа к закрытому ключу на любом носителе. "Возьмите любой готовый протокол с шифрованием" и доработайте этот проект для удаленного подтверждения.
С уважением,
Сергей
Техническую поддержку оказываем здесь.
Наша база знаний.
thanks 1 пользователь поблагодарил Grey за этот пост.
Андрей * оставлено 24.01.2022(UTC)
Offline TolikTipaTut1  
#39 Оставлено : 24 января 2022 г. 11:53:38(UTC)
TolikTipaTut1

Статус: Активный участник

Группы: Участники
Зарегистрирован: 05.07.2018(UTC)
Сообщений: 467

Сказал(а) «Спасибо»: 43 раз
Поблагодарили: 69 раз в 61 постах
Автор: Dmitry112 Перейти к цитате
Автор: Андрей * Перейти к цитате

в чём проблема? Софт\железо нужно?

Проблема в том, что до сих пор нет готового решения для работы с ЭЦП директора по сети сразу нескольким сотрудникам.
Вы можете что-то предложить?


А это законно? Не является ли возможность использования чужого ключа его компрометацией?

(Опустим вопрос, что оно сейчас так во многих организациях работает)
Offline Dmitry112  
#40 Оставлено : 24 января 2022 г. 12:04:06(UTC)
Dmitry112

Статус: Участник

Группы: Участники
Зарегистрирован: 24.01.2022(UTC)
Сообщений: 14
Мужчина
Российская Федерация

Поблагодарили: 1 раз в 1 постах
Автор: TolikTipaTut1 Перейти к цитате
Автор: Dmitry112 Перейти к цитате
Автор: Андрей * Перейти к цитате

в чём проблема? Софт\железо нужно?

Проблема в том, что до сих пор нет готового решения для работы с ЭЦП директора по сети сразу нескольким сотрудникам.
Вы можете что-то предложить?


А это законно? Не является ли возможность использования чужого ключа его компрометацией?

(Опустим вопрос, что оно сейчас так во многих организациях работает)


Сложно сказать, это юридический вопрос.
А вы можете себе представить ситуацию, когда директор завода на 1000 человек, сам, единолично, подписывает все платежки, отчетности, заявки на тендера и т.д.?
Я - нет и никогда такого не видел.

Теперь вопрос - как с этим работать в реальной жизни?
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
7 Страницы«<23456>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.