Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline sigvart  
#1 Оставлено : 13 декабря 2013 г. 10:37:08(UTC)
sigvart

Статус: Новичок

Группы: Участники
Зарегистрирован: 13.12.2013(UTC)
Сообщений: 3
Российская Федерация
Откуда: Москва

Добрый день!
В рамках системы документооборота есть пополняемая база открытых ключей пользователей. В разных источниках встречали информацию о необходимости замены ЭЦП на ЭП (КЭП) до 31.12.2013, о чем хотелось бы напомнить пользователям. Вопрос: как по открытому ключу программно отличить ЭЦП от ЭП?
Offline Андрей Писарев  
#2 Оставлено : 13 декабря 2013 г. 11:44:22(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
Автор: sigvart Перейти к цитате
Добрый день!
В рамках системы документооборота есть пополняемая база открытых ключей пользователей. В разных источниках встречали информацию о необходимости замены ЭЦП на ЭП (КЭП) до 31.12.2013, о чем хотелось бы напомнить пользователям. Вопрос: как по открытому ключу программно отличить ЭЦП от ЭП?


По открытому ключу - никак.
По сертификату - смотреть на 795 приказ ФСБ.
Также есть на этой странице Утилита для проверки квалифицированных сертификатов.
Техническую поддержку оказываем тут
Наша база знаний
Offline Laroux  
#3 Оставлено : 13 декабря 2013 г. 15:24:39(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
Единственный достоверный способ - это проверять цепочку по кроссу Минкомсвязи. Иначе никак!

Никто не мешает выпускать ЭП без аккредитации в Минкомсвязи, но при этом выдержать все требования 795 Приказа и Метод. рекомендаций. И утилитой такой серт проверится (почти уверен) - она работает оффлайн и чисто формально проверяет сер-т на соответствие требованиям к квалифицированному сертификату.

На практике большинство УЦ выпускало ЭЦП, не соответствующие требованиям 795 Приказа. Чаще всего в ЭЦП по сравнению с КЭП чаще всего отсутствуют:
- СНИЛС;
- ОГРН;
- поля Фамилия и Имя;
- Расширение 2.5.29.32 Политики сертификата;
- Расширение 1.2.643.100.111 Средство электронной подписи владельца;
- Расширение 1.2.643.100.112 Средства электронной подписи и УЦ издателя
ну и т.п.
Offline Андрей Писарев  
#4 Оставлено : 13 декабря 2013 г. 15:36:33(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
Автор: Laroux Перейти к цитате
Единственный достоверный способ - это проверять цепочку по кроссу Минкомсвязи. Иначе никак!

Никто не мешает выпускать ЭП без аккредитации в Минкомсвязи, но при этом выдержать все требования 795 Приказа и Метод. рекомендаций. И утилитой такой серт проверится (почти уверен) - она работает оффлайн и чисто формально проверяет сер-т на соответствие требованиям к квалифицированному сертификату.

На практике большинство УЦ выпускало ЭЦП, не соответствующие требованиям 795 Приказа. Чаще всего в ЭЦП по сравнению с КЭП чаще всего отсутствуют:
- СНИЛС;
- ОГРН;
- поля Фамилия и Имя;
- Расширение 2.5.29.32 Политики сертификата;
- Расширение 1.2.643.100.111 Средство электронной подписи владельца;
- Расширение 1.2.643.100.112 Средства электронной подписи и УЦ издателя
ну и т.п.


Совершенно верно... Но и "аккредитованный УЦ" может выпустить сертификат несоответствующий требованиям...

Тема обсуждалась - тогда необходимо делать поиск и извлечение кросс-сертификата из публикуемого реестра (xml-представление на сайте).
Техническую поддержку оказываем тут
Наша база знаний
Offline Saeros  
#5 Оставлено : 13 декабря 2013 г. 15:49:47(UTC)
Saeros

Статус: Участник

Группы: Участники
Зарегистрирован: 05.12.2013(UTC)
Сообщений: 17
Российская Федерация

Поблагодарили: 1 раз в 1 постах
Автор: sigvart Перейти к цитате
Добрый день!
В рамках системы документооборота есть пополняемая база открытых ключей пользователей. В разных источниках встречали информацию о необходимости замены ЭЦП на ЭП (КЭП) до 31.12.2013, о чем хотелось бы напомнить пользователям. Вопрос: как по открытому ключу программно отличить ЭЦП от ЭП?

Проверку по OIDу СНИЛС или на каком корневом выпущен сертификат.
Offline Laroux  
#6 Оставлено : 13 декабря 2013 г. 15:50:59(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
Автор: Андрей * Перейти к цитате
Но и "аккредитованный УЦ" может выпустить сертификат несоответствующий требованиям...

так точно!

Т.е. проверка должна быть двухступенчатая:
1. Проверка на "аккредитованность" выпустившего УЦ;
2. Если первое сошлось, то формальная проверка сер-та на соответствие требованиям к кв. сер-ту
Offline Saeros  
#7 Оставлено : 13 декабря 2013 г. 15:51:26(UTC)
Saeros

Статус: Участник

Группы: Участники
Зарегистрирован: 05.12.2013(UTC)
Сообщений: 17
Российская Федерация

Поблагодарили: 1 раз в 1 постах
Автор: Андрей * Перейти к цитате

Совершенно верно... Но и "аккредитованный УЦ" может выпустить сертификат несоответствующий требованиям...

Тема обсуждалась - тогда необходимо делать поиск и извлечение кросс-сертификата из публикуемого реестра (xml-представление на сайте).

Скорее здесь вопрос заключается в том что работают с одним УЦ и как по нему проверить...
Offline Андрей Писарев  
#8 Оставлено : 13 декабря 2013 г. 15:52:40(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 14,022
Мужчина
Российская Федерация

Сказал «Спасибо»: 609 раз
Поблагодарили: 2365 раз в 1860 постах
Автор: Laroux Перейти к цитате
Автор: Андрей * Перейти к цитате
Но и "аккредитованный УЦ" может выпустить сертификат несоответствующий требованиям...

так точно!

Т.е. проверка должна быть двухступенчатая:
1. Проверка на "аккредитованность" выпустившего УЦ;
2. Если первое сошлось, то формальная проверка сер-та на соответствие требованиям к кв. сер-ту


Я бы сделал (и делаю) сначала проверку на соответствие требованиям, а потом только на аккредитованность.
Конец года, но еще попадаются сертификаты по 1-ФЗ...
Техническую поддержку оказываем тут
Наша база знаний
Offline Laroux  
#9 Оставлено : 13 декабря 2013 г. 15:53:01(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
Автор: Saeros Перейти к цитате
Скорее здесь вопрос заключается в том что работают с одним УЦ и как по нему проверить...
я думаю вряд ли тогда вопрос поднялся бы
Offline Laroux  
#10 Оставлено : 13 декабря 2013 г. 15:54:19(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
Автор: Андрей * Перейти к цитате
Я бы сделал (и делаю) сначала проверку на соответствие требованиям, а потом только на аккредитованность.
ну главное результат тот же получается))
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.