Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

13 Страницы«<10111213>
Опции
К последнему сообщению К первому непрочитанному
Offline xrockx  
#111 Оставлено : 27 октября 2017 г. 14:18:55(UTC)
xrockx

Статус: Активный участник

Группы: Участники
Зарегистрирован: 15.03.2013(UTC)
Сообщений: 87
Мужчина
Российская Федерация
Откуда: Санкт-Петербург

Сказал «Спасибо»: 38 раз
Поблагодарили: 10 раз в 8 постах
Автор: PPP Перейти к цитате
Здравствуйте, подскажите пожалуйста по следующему вопросу:


При проверке ЭП должна выполняться проверка актуальности сертификата, включающая в себя проверку сертификата на отозванность. В рамках проверки сертификата на отозванность необходимо проверить актуальность списка отзыва сертификатов (проверить что СОС не просрочен).
Сроки действия СОС обычно довольно короткие (не превышают 7 дней).

Рассмотрим такую ситуацию:
- срок действия сертификата УЦ 15 лет;
- срок действия пользовательского сертификата составляет 5 лет;
- срок действия закрытого ключа УЦ составляет 3 года, т.е. УЦ может выпускать СОС в течении 3 лет.

Таким образом получается, что через 3 года + 7 дней (срок действия СОС) пользовательский сертификат нельзя будет проверить на отозванность, т.к. не будет актуальных СОС.

Нужно ли проверять сертификаты на отозванность после истечения срока действия закрытого ключа УЦ?
Как на практике решается вопрос с проверкой сертификатов на отозваннось в случае когда УЦ прекращает выпускать СОСы, по причине истечения срока действия закрытого ключа УЦ?

С уважением,
Павел



Павел, как правило финальный СОС выпускается с длинным сроком действия - не 7 дней, а например несколько лет.
thanks 1 пользователь поблагодарил xrockx за этот пост.
PPP оставлено 27.10.2017(UTC)
Offline PPP  
#112 Оставлено : 27 октября 2017 г. 14:34:07(UTC)
PPP

Статус: Активный участник

Группы: Участники
Зарегистрирован: 24.04.2013(UTC)
Сообщений: 43
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 11 раз
Автор: xrockx Перейти к цитате
Павел, как правило финальный СОС выпускается с длинным сроком действия - не 7 дней, а например несколько лет.


Т.е. дата окончания действия последнего СОС должна быть равна дате окончания действия сертификата УЦ. Я правильно понимаю?

Offline xrockx  
#113 Оставлено : 27 октября 2017 г. 14:40:39(UTC)
xrockx

Статус: Активный участник

Группы: Участники
Зарегистрирован: 15.03.2013(UTC)
Сообщений: 87
Мужчина
Российская Федерация
Откуда: Санкт-Петербург

Сказал «Спасибо»: 38 раз
Поблагодарили: 10 раз в 8 постах
Автор: PPP Перейти к цитате
Автор: xrockx Перейти к цитате
Павел, как правило финальный СОС выпускается с длинным сроком действия - не 7 дней, а например несколько лет.


Т.е. дата окончания действия последнего СОС должна быть равна дате окончания действия сертификата УЦ. Я правильно понимаю?



Именно.
У ГУЦ Минкомсвязи именно так реализованно.
thanks 1 пользователь поблагодарил xrockx за этот пост.
PPP оставлено 27.10.2017(UTC)
Offline aЯ73M  
#114 Оставлено : 9 июня 2019 г. 11:29:47(UTC)
aЯ73M

Статус: Новичок

Группы: Участники
Зарегистрирован: 09.06.2019(UTC)
Сообщений: 3
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Всем привет.

Уважаемые коллеги, не смог нигде найти ответ на следующий вопрос.

Почему при имеющейся возможности выпускать сертификаты со сроком действия закрытого ключа 3 года (например исходя из ЖТЯИ.00096-01 30 01 на ПАКМ КриптоПро HSM срок действия ключей ЭЦП, являющихся не экспортируемыми, составляет не более 3-х лет), никто на рынке не выдает квалифицированные сертификаты с таким сроком действия, а только год и 15 месяцев??

Спасибо!
Offline kuzovm  
#115 Оставлено : 11 июня 2019 г. 10:51:37(UTC)
kuzovm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.11.2014(UTC)
Сообщений: 56
Российская Федерация
Откуда: Краснодар

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 2 раз в 2 постах
Автор: aЯ73M Перейти к цитате
Всем привет.

Уважаемые коллеги, не смог нигде найти ответ на следующий вопрос.

Почему при имеющейся возможности выпускать сертификаты со сроком действия закрытого ключа 3 года (например исходя из ЖТЯИ.00096-01 30 01 на ПАКМ КриптоПро HSM срок действия ключей ЭЦП, являющихся не экспортируемыми, составляет не более 3-х лет), никто на рынке не выдает квалифицированные сертификаты с таким сроком действия, а только год и 15 месяцев??

Спасибо!


Вы можете выпустить КЭП на ПАК КриптоПро HSM на 3 года. Но ваши клиенты не смогут воспользоваться этой КЭП по причине того, что закрытый ключ будет находиться на ПАК HSM, скопировать его оттуда нельзя. А организовать доступ к такому ключу - понадобится DSS и инфраструктура "облачной" КЭП.
thanks 1 пользователь поблагодарил kuzovm за этот пост.
aЯ73M оставлено 13.06.2019(UTC)
Offline aЯ73M  
#116 Оставлено : 13 июня 2019 г. 21:09:28(UTC)
aЯ73M

Статус: Новичок

Группы: Участники
Зарегистрирован: 09.06.2019(UTC)
Сообщений: 3
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Автор: kuzovm Перейти к цитате
Автор: aЯ73M Перейти к цитате
Всем привет.

Уважаемые коллеги, не смог нигде найти ответ на следующий вопрос.

Почему при имеющейся возможности выпускать сертификаты со сроком действия закрытого ключа 3 года (например исходя из ЖТЯИ.00096-01 30 01 на ПАКМ КриптоПро HSM срок действия ключей ЭЦП, являющихся не экспортируемыми, составляет не более 3-х лет), никто на рынке не выдает квалифицированные сертификаты с таким сроком действия, а только год и 15 месяцев??

Спасибо!


Вы можете выпустить КЭП на ПАК КриптоПро HSM на 3 года. Но ваши клиенты не смогут воспользоваться этой КЭП по причине того, что закрытый ключ будет находиться на ПАК HSM, скопировать его оттуда нельзя. А организовать доступ к такому ключу - понадобится DSS и инфраструктура "облачной" КЭП.


Спасибо за ответ! Уточню:
- То есть при условии использования DSS - можно выпускать КЭП на 3 года?
- Есть ли такие предложения на рынке пускай и с доп. условиями?
или
- Есть ли практика корпоративного использования 3 летних КЭП?
Offline kuzovm  
#117 Оставлено : 14 июня 2019 г. 12:07:15(UTC)
kuzovm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.11.2014(UTC)
Сообщений: 56
Российская Федерация
Откуда: Краснодар

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 2 раз в 2 постах
Автор: aЯ73M Перейти к цитате
Автор: kuzovm Перейти к цитате
Автор: aЯ73M Перейти к цитате
Всем привет.

Уважаемые коллеги, не смог нигде найти ответ на следующий вопрос.

Почему при имеющейся возможности выпускать сертификаты со сроком действия закрытого ключа 3 года (например исходя из ЖТЯИ.00096-01 30 01 на ПАКМ КриптоПро HSM срок действия ключей ЭЦП, являющихся не экспортируемыми, составляет не более 3-х лет), никто на рынке не выдает квалифицированные сертификаты с таким сроком действия, а только год и 15 месяцев??

Спасибо!


Вы можете выпустить КЭП на ПАК КриптоПро HSM на 3 года. Но ваши клиенты не смогут воспользоваться этой КЭП по причине того, что закрытый ключ будет находиться на ПАК HSM, скопировать его оттуда нельзя. А организовать доступ к такому ключу - понадобится DSS и инфраструктура "облачной" КЭП.


Спасибо за ответ! Уточню:
- То есть при условии использования DSS - можно выпускать КЭП на 3 года?
- Есть ли такие предложения на рынке пускай и с доп. условиями?
или
- Есть ли практика корпоративного использования 3 летних КЭП?


требования о сроке действия закрытого ключа регламентируются средствами СКЗИ которые его формируют. Для HSM срок действия ЗК - 3 года (а может и больше, не помню). HSM сертифицировано на работу с DSS, поэтому полагаю легитимно использовать такую связку для ключей на 3 года.
О каком рынке вы речь ведете? Корпоративный? - уверен есть. Розница обычная - нет, т.к. там нет повсеместного применения DSS
Offline SunVictory  
#118 Оставлено : 10 июля 2019 г. 10:20:25(UTC)
SunVictory

Статус: Новичок

Группы: Участники
Зарегистрирован: 10.07.2019(UTC)
Сообщений: 4
Российская Федерация
Откуда: Йошкар-Ола

Сказал(а) «Спасибо»: 1 раз
Здравствуйте!
Версия КриптоПро 4.0.9944.
Почему срок закрытого ключа отличается от срока действия КСКПЭП?
Запрос и сертификат созданы сегодня. Срок действия у серта - 10.10.2020 а у закрытого ключа 08.10.2020.
Это очень неудобно. Т.к. владельцы смотрят на срок действия сертификата и не подозревают, что еще существует срок действия закрытого ключа и оказываются в затруднительно ситуации, когда срок зарытого ключа наступает раньше чем сертификата.

Отредактировано пользователем 10 июля 2019 г. 10:22:46(UTC)  | Причина: Не указана

Offline kuzovm  
#119 Оставлено : 10 июля 2019 г. 10:40:06(UTC)
kuzovm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 27.11.2014(UTC)
Сообщений: 56
Российская Федерация
Откуда: Краснодар

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 2 раз в 2 постах
Автор: SunVictory Перейти к цитате
Здравствуйте!
Версия КриптоПро 4.0.9944.
Почему срок закрытого ключа отличается от срока действия КСКПЭП?
Запрос и сертификат созданы сегодня. Срок действия у серта - 10.10.2020 а у закрытого ключа 08.10.2020.
Это очень неудобно. Т.к. владельцы смотрят на срок действия сертификата и не подозревают, что еще существует срок действия закрытого ключа и оказываются в затруднительно ситуации, когда срок зарытого ключа наступает раньше чем сертификата.


Полагаю, что запрос на сертификат все- таки был создан не сегодня. а обработан сегодня. По идее на УЦ должна быть настройка которая синхронизирует эти даты.

Offline SunVictory  
#120 Оставлено : 10 июля 2019 г. 10:51:04(UTC)
SunVictory

Статус: Новичок

Группы: Участники
Зарегистрирован: 10.07.2019(UTC)
Сообщений: 4
Российская Федерация
Откуда: Йошкар-Ола

Сказал(а) «Спасибо»: 1 раз
Автор: kuzovm Перейти к цитате

Полагаю, что запрос на сертификат все- таки был создан не сегодня. а обработан сегодня. По идее на УЦ должна быть настройка которая синхронизирует эти даты.
Запрос сформирован сегодня в моем присутствии.

RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
13 Страницы«<10111213>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.