Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Laroux  
#1 Оставлено : 8 октября 2013 г. 10:36:33(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
Коллеги, привет всем.

Подскажите-ка, кто знает какие либо регламентирующие документы, в которых указаны требования к сроку действия СОС? Поделитесь, почему СОС у Вас лично действует 0,5\1\7 суток?

Спасибо
Offline Юрий  
#2 Оставлено : 8 октября 2013 г. 11:59:02(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 671
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 95 раз в 68 постах
Это время ведь зависит от существующей модели угроз. Если угроза создания подписей на недействительном сертификате велика, то CRL выпускается чаще. Если угроза мала и сертификаты отзываются редко то выпускается реже.
Здесь как и во всей безопасности - вопрос комплексной оценки по теории вероятностей + оценка стоимости ошибки.
С уважением,
Юрий Строжевский
Offline Sergey M. Murugov  
#3 Оставлено : 8 октября 2013 г. 12:08:55(UTC)
Sergey M. Murugov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.06.2008(UTC)
Сообщений: 230
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 40 раз в 28 постах
Есть одно НО, помимо угроз есть ещё и 63-ФЗ, который требует реакции УЦ на изменение статуса сертификата в 24 часа, соответственно техническая реализация должна это учитывать, например, использование дельт и т.д.
Offline Юрий  
#4 Оставлено : 8 октября 2013 г. 12:16:46(UTC)
Юрий

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.01.2008(UTC)
Сообщений: 671
Мужчина
Российская Федерация
Откуда: Йошкар-Ола

Сказал «Спасибо»: 3 раз
Поблагодарили: 95 раз в 68 постах
Автор: Sergey M. Murugov Перейти к цитате
Есть одно НО, помимо угроз есть ещё и 63-ФЗ, который требует реакции УЦ на изменение статуса сертификата в 24 часа, соответственно техническая реализация должна это учитывать, например, использование дельт и т.д.

Спасибо что обратили внимание на ФЗ, но вопрос все-таки был про срок действия CRL. То есть какой период выпуска CRL и есть ли регламентирующие документы на этот счет.
Но я абсолютно согласен, что реакция на отзыв сертификата должна быть как можно быстрее.
С уважением,
Юрий Строжевский
Offline Sergey M. Murugov  
#5 Оставлено : 8 октября 2013 г. 12:54:08(UTC)
Sergey M. Murugov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.06.2008(UTC)
Сообщений: 230
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 40 раз в 28 постах
Так я и написал про "регламентирующие документы" влияющие на срок действия СОС. 63-ФЗ он что не регламентирующий документ? К слову ваши внутренние модели тут совсем не к чему, поскольку они накрываются и не могут противоречить 63-ФЗ (если конечно мы тут про аккредитованные УЦ говорим) и в случае расхождения - главным всё таки является закон. Далее смотрим, чтобы обеспечить такую периодичность обновления, можно (и это зависит уже от конкретный условий эксплуатации УЦ, числа выпущенных сертификатов, размера СОС и т.д.) либо делать период СОС в 24 часа, либо (например, если СОС огромный) делать период его переиздания более длинным, но включить издание дельт, например. А можно поступить ещё проще (но не правильней), издать СОС на 24 часа , а потом его обновлять по мере надобности, для PKI такая ситуация вполне соответствует стандарту, за тем минусом, что вы на уши поставите прикладные системы да и нагрузка на ваши ресурсы (Реестр) многократно возрастёт, ввиду того, что по тому же стандарту, прикладной системе придётся при каждой проверке ЭЦП закачивать СОС с УЦ даже если он там не изменился (прикладной уровень то не знает когда произойдёт замена СОС, поскольку УЦ отступил от принятого порядка применения некстапдейта) и это всё в совокупе может технически дорасти по последствиям до аналога DDos атаки на реестр УЦ :-)
Offline dedov  
#6 Оставлено : 10 октября 2013 г. 14:08:06(UTC)
dedov

Статус: Эксперт

Группы: Участники
Зарегистрирован: 03.04.2008(UTC)
Сообщений: 380
Мужчина
Откуда: Россия, г. Белгород

Сказал «Спасибо»: 11 раз
Поблагодарили: 9 раз в 9 постах
регламенты и документы - это все понятно. но еще существуют требования тех структур(организаций), для которых выпускаются сертификаты.если хотите с ними работать, то нужно выполнять их требования к СОС. Например торговые площадки требуют суточный СОС+мгновенный выпуск СОС при отзыве сертификатов. как-то так.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.