Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

33 Страницы«<89101112>»
Опции
К последнему сообщению К первому непрочитанному
Offline shkodnik  
#91 Оставлено : 13 июля 2012 г. 19:14:47(UTC)
shkodnik

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.08.2011(UTC)
Сообщений: 554
Мужчина
Российская Федерация
Откуда: Москва

Сказал «Спасибо»: 52 раз
Поблагодарили: 45 раз в 28 постах
Laroux написал:
Не в тему: а есть СТОПУДОВО квалифицированный корневой серт, "одобренный" Минкомсвязью? Ткните меня носом в такой, пожалуйста

Речь об этом идет здесь
Offline bsi  
#92 Оставлено : 16 июля 2012 г. 19:01:23(UTC)
bsi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.04.2012(UTC)
Сообщений: 186

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 14 раз в 9 постах
А подскажите пожалуйста оффициальный утвержденный документ, а то я что-то упустил, в котором говориться, что нельзя на одном и том же ПАК УЦ издавать как квалифицированные, так и неквалифицированные сертификаты? В технологическом смысле это возмжно. Нужен докмент с "запретом", для обоснования поднятия 2-го ПАК УЦ.
Offline Laroux  
#93 Оставлено : 16 июля 2012 г. 19:04:03(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
такого документа нет, но есть мнение
Offline bsi  
#94 Оставлено : 16 июля 2012 г. 19:08:14(UTC)
bsi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.04.2012(UTC)
Сообщений: 186

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 14 раз в 9 постах
мнение не покатит ))) нужен оффициаоьный документ. поднять 2 УЦ денег стоит, нужно обоснование, "поддтвержденное бумажкой".
Offline Laroux  
#95 Оставлено : 16 июля 2012 г. 19:10:46(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
Laroux написал:
такого документа нет
Offline bsi  
#96 Оставлено : 16 июля 2012 г. 19:14:55(UTC)
bsi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.04.2012(UTC)
Сообщений: 186

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 14 раз в 9 постах
Так я вот и про то, что раз такого документа нет, значит можно и на 1 ПАК все развернуть.
Offline pharaon  
#97 Оставлено : 16 июля 2012 г. 19:43:43(UTC)
pharaon

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.11.2010(UTC)
Сообщений: 162
Откуда: НН

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 16 раз в 13 постах
От ТП криптопро
Пусть есть некоторый УЦ, который выпустил много сертификатов для клиентов и теперь нужно выпускать квалифицированные сертификаты.
По мнению ФСБ, если УЦ предназначен для выпуска квалифицированных сертификатов, то неквалифицированные сертификаты на таком УЦ делать нельзя.
Тогда есть три варианта:

1) Параллельно с действующим УЦ установить новый УЦ для выпуска только квалифицированных сертификатов.

2) Перенести ЦС действующего УЦ на отдельный сервер (который будет использоваться только для отзыва ранее выпущенных сертификатов) и установить новый УЦ для выпуска только квалифицированных сертификатов.

3) При смене сертификата действующего УЦ обеспечить, чтобы новый сертификат УЦ удовлетворял требованиям к квалифицированному сертификату и аккредитовать УЦ в таком виде, после чего выпускать только квалифицированные сертификаты.



Какие есть преимущества и недостатки каждого из вариантов:

1


+ Можно продолжать выпуск неквалифицированных сертификатов для систем, которые не требуют квалифицированных сертификатов (например, winlogon, аутентификация, шифрование трафика).

+ При установке нового УЦ можно сразу штатными средствами обеспечить все требования к квалифицированности сертификата самого УЦ.

+ Выпуск новых сертификатов и обслуживание ранее выпущенных (отзыв, приостановление, возобновление) будут делаться штатными средствами управления КриптоПро УЦ.

+ Можно сделать полностью независимые настройки для выпуска сертификатов на разных УЦ

+ Можно сделать полностью независимые варианты регламентной и эксплуатационной документации на разных УЦ


- Требуется приобретение нового оборудования, ОС и новых лицензий на КриптоПро УЦ

2


+ При установке нового УЦ можно сразу штатными средствами обеспечить все требования к квалифицированности сертификата самого УЦ.

+ БД пользователей будет заполняться заново - отсчёт лицензий на УЦ начнётся с 0

+ Можно использовать имеющиеся лицензии на компоненты КриптоПро УЦ (если прежний УЦ был версии 1.5)

+ На УЦ будут регистрироваться пользователи с соблюдением требований к компонентам имени (по составу компонентов имени и длине их значений) в соответствии с ФЗ-63 и Приказом ФСБ 795.


- Требуется приобретение одного сервера и ОС. Хотя технически не требуется высокая производительность такого сервера, т.е. можно использовать любой свободный.

- Нельзя будет выпускать сертификаты для прежних пользователей.

- Отзыв сертификатов для прежних пользователей нельзя будет делать через АРМ - а только через оснастку управления службой сертификации.

- Пользователи-владельцы ранее выпущенных сертификатов не смогут использовать веб-интерфейс ЦР.

3


+ Не нужно нового оборудования и ОС.


- Юридически нельзя будет выпускать сертификаты для прежних пользователей (т.к. у них скорее всего не заданы ИНН, ОГРН, СНИЛС в нужных компонентах имени), хотя технически такая возможность будет, т.е. персонал УЦ может ошибаться.

- Потребуется перерегистрировать всех пользователей (в части добавления ИНН, ОГРН, СНИЛС), что означает расширение лицензии на КриптоПро УЦ для большего количества пользователей - в 2 раза больше, чем было зарегистрировано.

- В БД ЦР будут и старые и новые пользователи, что затруднит процедуры штатной работы персонала УЦ.

- Технически сложная процедура смены сертификата ЦС с добавлением в него новых полей и расширений. Проведение её без участия специалистов ООО КРИПТО-ПРО выходит за рамки технического сопровождения КриптоПро УЦ.

- Потребуется изменение действующего регламента УЦ, инструкций персонала УЦ и пользователей
Offline MCR  
#98 Оставлено : 16 июля 2012 г. 19:46:39(UTC)
MCR

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.03.2012(UTC)
Сообщений: 177

Сказал(а) «Спасибо»: 57 раз
Поблагодарили: 11 раз в 8 постах
pharaon написал:
От ТП криптопро
Пусть есть некоторый УЦ, который выпустил много сертификатов для клиентов и теперь нужно выпускать квалифицированные сертификаты.
По мнению ФСБ, если УЦ предназначен для выпуска квалифицированных сертификатов, то неквалифицированные сертификаты на таком УЦ делать нельзя.
Тогда есть три варианта:

Узнать бы в каких документах или рекомендациях отраженно это мнение. Откуда то же молва пошла :)
Offline bsi  
#99 Оставлено : 16 июля 2012 г. 19:48:56(UTC)
bsi

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.04.2012(UTC)
Сообщений: 186

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 14 раз в 9 постах
Это все уже постилось и основывается на МНЕНИИ!!!! ФСБ. Что не является законоутверждающим. Пока не будет оффициального постановления о запрете, ничто на запретит выпускать сертификаты всех видов на одном ПАК УЦ, или я не прав?
Offline Laroux  
#100 Оставлено : 16 июля 2012 г. 19:56:10(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
Первоисточник написал:
изготовление неквалифицированных сертификатов на ПАК УЦ, корневой которого подан в Минкомсвязи и опубликован как корневой аккредитованного УЦ – есть попытка с умыслом или без умысла ввести в заблуждение третьи лица, принимающие к исполнению или к сведению электронные документы, удостоверенные электронной подписью. Ибо они могут воспринять неквалифицированные ЭП как квалифицированные
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
33 Страницы«<89101112>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.