Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Срок действия списка отозванных сертификатов
Статус: Активный участник
Группы: Участники
Зарегистрирован: 14.07.2008(UTC) Сообщений: 1,287   Откуда: Краснодар Сказал «Спасибо»: 81 раз Поблагодарили: 72 раз в 60 постах
|
Коллеги, привет всем.
Подскажите-ка, кто знает какие либо регламентирующие документы, в которых указаны требования к сроку действия СОС? Поделитесь, почему СОС у Вас лично действует 0,5\1\7 суток?
Спасибо
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 22.01.2008(UTC) Сообщений: 671   Откуда: Йошкар-Ола Сказал «Спасибо»: 3 раз Поблагодарили: 95 раз в 68 постах
|
Это время ведь зависит от существующей модели угроз. Если угроза создания подписей на недействительном сертификате велика, то CRL выпускается чаще. Если угроза мала и сертификаты отзываются редко то выпускается реже. Здесь как и во всей безопасности - вопрос комплексной оценки по теории вероятностей + оценка стоимости ошибки. |
С уважением, Юрий Строжевский |
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 18.06.2008(UTC) Сообщений: 230 Откуда: Москва
Сказал(а) «Спасибо»: 2 раз Поблагодарили: 40 раз в 28 постах
|
Есть одно НО, помимо угроз есть ещё и 63-ФЗ, который требует реакции УЦ на изменение статуса сертификата в 24 часа, соответственно техническая реализация должна это учитывать, например, использование дельт и т.д.
|
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 22.01.2008(UTC) Сообщений: 671   Откуда: Йошкар-Ола Сказал «Спасибо»: 3 раз Поблагодарили: 95 раз в 68 постах
|
Автор: Sergey M. Murugov  Есть одно НО, помимо угроз есть ещё и 63-ФЗ, который требует реакции УЦ на изменение статуса сертификата в 24 часа, соответственно техническая реализация должна это учитывать, например, использование дельт и т.д. Спасибо что обратили внимание на ФЗ, но вопрос все-таки был про срок действия CRL. То есть какой период выпуска CRL и есть ли регламентирующие документы на этот счет. Но я абсолютно согласен, что реакция на отзыв сертификата должна быть как можно быстрее. |
С уважением, Юрий Строжевский |
|
|
|
Статус: Активный участник
Группы: Участники
Зарегистрирован: 18.06.2008(UTC) Сообщений: 230 Откуда: Москва
Сказал(а) «Спасибо»: 2 раз Поблагодарили: 40 раз в 28 постах
|
Так я и написал про "регламентирующие документы" влияющие на срок действия СОС. 63-ФЗ он что не регламентирующий документ? К слову ваши внутренние модели тут совсем не к чему, поскольку они накрываются и не могут противоречить 63-ФЗ (если конечно мы тут про аккредитованные УЦ говорим) и в случае расхождения - главным всё таки является закон. Далее смотрим, чтобы обеспечить такую периодичность обновления, можно (и это зависит уже от конкретный условий эксплуатации УЦ, числа выпущенных сертификатов, размера СОС и т.д.) либо делать период СОС в 24 часа, либо (например, если СОС огромный) делать период его переиздания более длинным, но включить издание дельт, например. А можно поступить ещё проще (но не правильней), издать СОС на 24 часа , а потом его обновлять по мере надобности, для PKI такая ситуация вполне соответствует стандарту, за тем минусом, что вы на уши поставите прикладные системы да и нагрузка на ваши ресурсы (Реестр) многократно возрастёт, ввиду того, что по тому же стандарту, прикладной системе придётся при каждой проверке ЭЦП закачивать СОС с УЦ даже если он там не изменился (прикладной уровень то не знает когда произойдёт замена СОС, поскольку УЦ отступил от принятого порядка применения некстапдейта) и это всё в совокупе может технически дорасти по последствиям до аналога DDos атаки на реестр УЦ :-)
|
|
|
|
Статус: Эксперт
Группы: Участники
Зарегистрирован: 03.04.2008(UTC) Сообщений: 380  Откуда: Россия, г. Белгород Сказал «Спасибо»: 11 раз Поблагодарили: 9 раз в 9 постах
|
регламенты и документы - это все понятно. но еще существуют требования тех структур(организаций), для которых выпускаются сертификаты.если хотите с ними работать, то нужно выполнять их требования к СОС. Например торговые площадки требуют суточный СОС+мгновенный выпуск СОС при отзыве сертификатов. как-то так.
|
|
|
|
Форум КриптоПро
»
Общие вопросы
»
Общие вопросы
»
Срок действия списка отозванных сертификатов
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close