Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы<12
Опции
К последнему сообщению К первому непрочитанному
Offline svyazist  
#11 Оставлено : 15 июля 2016 г. 12:06:53(UTC)
svyazist

Статус: Активный участник

Группы: Участники
Зарегистрирован: 12.07.2012(UTC)
Сообщений: 206
Мужчина

Сказал «Спасибо»: 29 раз
Поблагодарили: 56 раз в 35 постах
Автор: maxdm Перейти к цитате
Этим ключом нельзя будет подписывать ( это ограничение уже реализовало в CSP 4.0 ), но можно расшифровывать.


Да, очень полезный функционал, жаль, что он был реализован только спустя 5 лет с момента выхода 796-ФСБ.

В соответствии с пунктом 37 Требований к средствам ЭП, утвержденных приказом ФСБ России от 27.12.2011 № 796, требования к механизму контроля срока использования ключа ЭП, блокирующего работу средства ЭП в случае попытки использования ключа дольше заданного срока, определяются разработчиком средства ЭП и обосновываются организацией, проводящей исследования средства ЭП с целью оценки соответствия средства ЭП данным Требованиям.

Согласно Руководству администратора. Общая часть. КриптоПро CSP v. 4.0 (ЖТЯИ.00087-01 91 01, ЖТЯИ.00088-01 91 01) при формировании закрытого ключа в контейнер записывается дата истечения срока действия этого ключа, по истечении которого в зависимости от настроек групповой политики возможны различные варианты использования этого ключа. При этом срок действия ключа берется из (в порядке уменьшения приоритета): расширения контейнера ключа; расширения сертификата ключа; даты создания ключа + 1 год 3 месяца.

А вот в Требованиях к форме квалифицированного сертификата ключа проверки электронной подписи, утвержденных приказом ФСБ России от 27.12.2011 № 795, отсутствует требования об использовании дополнения privateKeyUsagePeriod «Срок действия закрытого ключа» (объектный идентификатор 2.5.29.16) в составе структуры квалифицированного сертификата ключа проверки электронной подписи, при этом про механизм контроля срока использования ключа ЭП говорится в 796-ФСБ.

Как я уже ранее писал, признание квалифицированной ЭП установлено статьей 11 Закона 63-ФЗ. При этом в перечне условий признания квалифицированной ЭП не установлено условие, при котором ключ электронной подписи, предназначенный для создания квалифицированной ЭП, должен использоваться только в период, который указан в квалифицированном сертификате ключа проверки ЭП.
Offline mihmig  
#12 Оставлено : 18 июля 2016 г. 9:37:03(UTC)
mihmig

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.05.2016(UTC)
Сообщений: 112

И всё-таки - хотелось бы услышать ответ на первоначально поставленный вопрос:
Какой смысл несёт срок действия сертификата (не закрытого ключа, а именно сертификата).
Прошу компетентных сотрудников компании-разработчика средств ЭП (в данном случае ООО Крипто-Про) ответить на данный вопрос...
Offline pavelvn  
#13 Оставлено : 18 июля 2016 г. 17:11:50(UTC)
pavelvn

Статус: Эксперт

Группы: Администраторы, Участники
Зарегистрирован: 01.12.2008(UTC)
Сообщений: 54
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 14 раз в 9 постах
Срок действия сертификата - это время, в течении которого УЦ обязуется отслеживать статус сертификата. Если срок действия сертификата истёк, информация, которая в нём содержится, уже не может считаться достоверной.
Offline mihmig  
#14 Оставлено : 19 июля 2016 г. 8:39:29(UTC)
mihmig

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.05.2016(UTC)
Сообщений: 112

pavelvn
Спасибо. Остаются такие вопросы:

  1. Что значит обязывается отслеживать статус сертификата? Автоматически должен будет внести его в список отозванных? Или удалить его из своей БД?

  2. Как может быть использован сертификат пользователя, если срок действия закрытого ключа истёк но срок действия сертификата не истёк? (в том случае если один срок меньше второго)

  3. Каков будет статус усовершенствованной ЭП (с ответами OCSP и TSP серверов) после истечения срока действия всех сертификатов, участвующих в ЭП?
    (сроки действия сертификатов - 1-2 года, что гораздо меньше срока хранения документов ~15 лет.)
Offline pavelvn  
#15 Оставлено : 19 июля 2016 г. 12:19:12(UTC)
pavelvn

Статус: Эксперт

Группы: Администраторы, Участники
Зарегистрирован: 01.12.2008(UTC)
Сообщений: 54
Откуда: Крипто-Про

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 14 раз в 9 постах
  1. В течении срока действия сертификата УЦ предоставляет сведения об отзыве посредством списка отозванных сертификатов, либо посредством службы актуальных статусов. Когда сертификат истекает, УЦ исключает информацию о его статусе из последующих списков отзыва.
  2. Может быть использован для проверки подписи.
  3. Усовершенствованная ЭП (здесь идёт речь об её варианте CAdES X Long Type 1) позволяет признать подпись подлинной, даже если с момента создания подписи сертификат подписанта истёк или был отозван, либо истекли или были отозваны сертификаты и ответы служб актуальных статусов, использовавшиеся при проверке подписи. Но сертификат службы штампов времени, которая выпустила внешний штамп времени на подпись и на доказательства её подлинности, должен действовать на момент проверки усовершенствованной ЭП. По этой причине, рекомендуется использовать для сертификатов службы штампов времени максимально возможный срок действия. Для КриптоПро CSP 4.0 срок действия открытого ключа ЭП - 15 лет после окончания срока действия закрытого.
Offline Сергей_123  
#16 Оставлено : 20 марта 2019 г. 12:52:25(UTC)
Сергей_123

Статус: Новичок

Группы: Участники
Зарегистрирован: 20.03.2019(UTC)
Сообщений: 3

Поблагодарили: 1 раз в 1 постах
Автор: Максим Коллегин Перейти к цитате
Этим ключом нельзя будет подписывать ( это ограничение уже реализовало в CSP 4.0 ), но можно расшифровывать.


Коллеги, приветствую всех.
Можно немного реанимировать тему? :)

Правильно ли я понимаю, что если, срок действия закрытого ключа - 1 год, а сертификата - 5 лет, то по истечению срока действия закрытого ключа (допустим через 2 года после генерации) останется возможность расшифровать файлы, которые были зашифрованы на 5-летний сертификат ?

Кейс заключается в том, что зашифровать на сертификат точно можно, а вот расшифровать с помощью КриптоАрм не получается.
Offline Сергей_123  
#17 Оставлено : 21 марта 2019 г. 11:27:53(UTC)
Сергей_123

Статус: Новичок

Группы: Участники
Зарегистрирован: 20.03.2019(UTC)
Сообщений: 3

Поблагодарили: 1 раз в 1 постах
UP
Offline mihmig  
#18 Оставлено : 21 марта 2019 г. 11:29:12(UTC)
mihmig

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.05.2016(UTC)
Сообщений: 112

Скорее всего это неправильная работа КриптоАрм-а, напишите им.
Offline Сергей_123  
#19 Оставлено : 22 марта 2019 г. 17:10:27(UTC)
Сергей_123

Статус: Новичок

Группы: Участники
Зарегистрирован: 20.03.2019(UTC)
Сообщений: 3

Поблагодарили: 1 раз в 1 постах
Коллеги, приветствую.
Победил проблему связанную с тем, что зашифрованные файлы (зашифровывались на валидный сертификат. со сроком действия 5 лет) не могли расшифровываться закрытым ключом, срок действия которого истёк (срок действия был 1 год).

Решение:
Необходимо отключить режим усиленного контроля ключа в КриптоПро CSP во вкладке «Безопасность» и создать в Реестре ОС параметр "ControlKeyTimeValidity" со значением "0".
(При этом подпись истекшим ключом будет разрешена и расшифрование должно будет выполниться)

Пути в реестре:

64 bit: HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Crypto Pro\Cryptography\CurrentVersion\Parameters\ControlKeyTimeValidity
32 bit: HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Cryptography\CurrentVersion\Parameters\ControlKeyTimeValidity
thanks 1 пользователь поблагодарил Сергей_123 за этот пост.
lab2 оставлено 26.03.2019(UTC)
Offline kontaria.dim.ka  
#20 Оставлено : 23 марта 2019 г. 14:02:19(UTC)
kontaria.dim.ka

Статус: Активный участник

Группы: Участники
Зарегистрирован: 29.01.2017(UTC)
Сообщений: 37
Российская Федерация
Откуда: spb

Поблагодарили: 2 раз в 2 постах
Здорово. Большое спасибо, ибо проблема эта была. Будем пробовать.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы<12
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.