Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход. Новые регистрации запрещены.

Уведомление

Icon
Error

4 Страницы<1234>
Опции
К последнему сообщению К первому непрочитанному
Offline Kirill Sobolev  
#21 Оставлено : 29 мая 2014 г. 13:47:04(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,733
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Цитата:
УЦ обязан лишь давать возможность получать актуальную информацию из этого реестра.

Кстати, такую возможность как раз и можно реализовывать с помощью OCSP, работающего по базе ЦС.
Пользователь отправляет запрос - пользователь получает ответ, причем даже подписанный.
В таком случае CRL можно выпускать хоть сразу финальный.
Техническую поддержку оказываем тут
Наша база знаний
Offline Sergey M. Murugov  
#22 Оставлено : 29 мая 2014 г. 14:33:43(UTC)
Sergey M. Murugov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.06.2008(UTC)
Сообщений: 230
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 40 раз в 28 постах
Уважаемые господа, хочу заострить ваше внимание на следующем:
1. Исходно разговор шёл про аккредитованные УЦ и в этом смысле надо пользоваться статьей 15 63-ФЗ
"3. Аккредитованный удостоверяющий центр обязан обеспечить любому лицу безвозмездный доступ с использованием информационно-телекоммуникационных сетей к выданным этим удостоверяющим центром квалифицированным сертификатам и к актуальному списку аннулированных квалифицированных сертификатов в любое время в течение срока деятельности этого удостоверяющего центра, если иное не установлено федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами."
Тут не говорится ни про запросы, ни про обращения, ни про выписки в виде OCSP-квитков ни про ещё какие то особые условия ... тут явно сказано - "открой доступ на весь список отозванных", также напомню, что квантом актуальности списка является "рабочий день" (об этом ранее статья из закона приводилась).
2. Можно конечно и далее ковыряться в казуистике 63-ФЗ, но хочу ещё раз повторить свою ранее озвученную мысль: УЦ - это вспомогательная инфраструктура обслуживающая реальные бизнес-процессы. И именно из этого посыла надо рассматривать деятельность УЦ, т.е. чтобы было прикладному уровню удобно работать с PKI. Разумеется прикладному уровню не удобно, что CRL квантуются неделями, не удобно что не все УЦ поддерживают deltaCRL и т.д.
thanks 1 пользователь поблагодарил Sergey M. Murugov за этот пост.
CommonUsr оставлено 30.05.2014(UTC)
Offline Laroux  
#23 Оставлено : 29 мая 2014 г. 14:59:55(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
Автор: Sergey M. Murugov Перейти к цитате
...чтобы было прикладному уровню удобно работать с PKI...
сорри за оффтоп, но так можно много до чего договориться. СКЗИ специфическая вещь со своими специфическими законодательными актами. Так что бизнесу чаще всего приходится приспосабливаться и с этим ничего не поделаешь
Offline Sergey M. Murugov  
#24 Оставлено : 29 мая 2014 г. 15:25:02(UTC)
Sergey M. Murugov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.06.2008(UTC)
Сообщений: 230
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 40 раз в 28 постах
Автор: Laroux Перейти к цитате
Автор: Sergey M. Murugov Перейти к цитате
...чтобы было прикладному уровню удобно работать с PKI...
сорри за оффтоп, но так можно много до чего договориться. СКЗИ специфическая вещь со своими специфическими законодательными актами. Так что бизнесу чаще всего приходится приспосабливаться и с этим ничего не поделаешь


А при чем тут СКЗИ?! Хотя если вам есть что сказать как СКЗИ мешает бизнесу - давайте послушаем.
Почитайте разговор то, в нём владельцы УЦ под разными предлогами пытаются обосновать что и доступ открывать к реестру не надо и CRL выпускать недельные очень даже можно и т.п.
Offline Zloy Strelok  
#25 Оставлено : 29 мая 2014 г. 16:03:59(UTC)
Zloy Strelok

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.07.2012(UTC)
Сообщений: 267
Мужчина
Российская Федерация
Откуда: Калининград

Сказал «Спасибо»: 51 раз
Поблагодарили: 30 раз в 22 постах
Автор: Kirill Sobolev Перейти к цитате

В таком случае CRL можно выпускать хоть сразу финальный.

врядли. ocsp служба криптопро все равно информацию из списка отозванных берет же.
Offline Kirill Sobolev  
#26 Оставлено : 29 мая 2014 г. 16:57:15(UTC)
Кирилл Соболев

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 25.12.2007(UTC)
Сообщений: 1,733
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 177 раз в 168 постах
Цитата:
Исходно разговор шёл про аккредитованные УЦ

Вообще изначально был вопрос про техническую сторону функционирования ПАК КриптоПро УЦ. Если автора больше интересуют юридические вопросы, а тем более аккредитация, то это совсем другая тема.
Цитата:
врядли. ocsp служба криптопро все равно информацию из списка отозванных берет же.

Зависит от режима.
Цитата:
КриптоПро OCSP Server
Может получать информацию о статусах сертификатов из следующих источников:
  • папка с одним или несколькими списками отозванных сертификатов (CRL);
  • база данных Центра Регистрации ПАК "КриптоПро УЦ";
  • база данных Службы сертификации – Microsoft Certification Authority (база данных Центра сертификации ПАК "КриптоПро УЦ"), которая обеспечивает наибольшую актуальность статусов сертификатов в OCSP-ответах
Техническую поддержку оказываем тут
Наша база знаний
Offline Zloy Strelok  
#27 Оставлено : 29 мая 2014 г. 17:10:15(UTC)
Zloy Strelok

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.07.2012(UTC)
Сообщений: 267
Мужчина
Российская Федерация
Откуда: Калининград

Сказал «Спасибо»: 51 раз
Поблагодарили: 30 раз в 22 постах
Автор: Kirill Sobolev Перейти к цитате

Зависит от режима.
Цитата:
КриптоПро OCSP Server
Может получать информацию о статусах сертификатов из следующих источников:
  • папка с одним или несколькими списками отозванных сертификатов (CRL);
  • база данных Центра Регистрации ПАК "КриптоПро УЦ";
  • база данных Службы сертификации – Microsoft Certification Authority (база данных Центра сертификации ПАК "КриптоПро УЦ"), которая обеспечивает наибольшую актуальность статусов сертификатов в OCSP-ответах


забыл. виноват.
Offline CommonUsr  
#28 Оставлено : 30 мая 2014 г. 15:05:42(UTC)
CommonUsr

Статус: Активный участник

Группы: Участники
Зарегистрирован: 17.10.2013(UTC)
Сообщений: 35

Сказал(а) «Спасибо»: 12 раз
Автор: Sergey M. Murugov Перейти к цитате

Тут не говорится ни про запросы, ни про обращения, ни про выписки в виде OCSP-квитков ни про ещё какие то особые условия ... тут явно сказано - "открой доступ на весь список отозванных", также напомню, что квантом актуальности списка является "рабочий день" (об этом ранее статья из закона приводилась).


В статье говорилось о внесении информации в реестр. Если вы говорите, что публикация списков отзыва регулируется этим пунктом, то должны признать, что тогда и OCSP также является частью механизма по получению пользователем актуальной информации из реестра.

Приказ Минкомсвязи от 05.10.2011 N 250
Цитата:

21. Аккредитованный удостоверяющий центр обязан предоставлять безвозмездно любому лицу по его обращению информацию, содержащуюся в реестре сертификатов, в том числе информацию об аннулировании сертификата ключа проверки электронной подписи. Указанная информация предоставляется в форме ВЫПИСКИ из реестра квалифицированных сертификатов и направляется обратившемуся лицу как почтовым отправлением, так и с использованием информационно-телекоммуникационных сетей (по выбору лица, обратившегося за получением информации из реестра квалифицированных сертификатов).

в том же приказе
Цитата:

Доступ заинтересованных лиц к информационной системе головного удостоверяющего центра с целью получения сведений из реестра квалифицированных сертификатов осуществляется с использованием единого портала государственных и муниципальных услуг (функций) на безвозмездной основе.


Автор: Sergey M. Murugov Перейти к цитате
в нём владельцы УЦ под разными предлогами пытаются обосновать что и доступ открывать к реестру не надо и CRL выпускать недельные очень даже можно и т.п.

еще раз повторюсь, согласен, что 24-часа это край для публикации СОС, если смотреть адекватно. Но из закона это явно не следует.
И никто ничего не пытается. Я лишь выражаю собственную точку зрения, что открывать доступ к реестру и давать возможность получать информацию из реестра - это разные вещи. А в понятие получать информацию из реестра может входить: публикация актуальных СОС (вы сами за это выступаете), выписки OCSP, форма на сайте УЦ (но которая дает доступ не к рабочей базе КП УЦ, а специально для этого созданной с общедоступной информацией о сертах, которую пользователь имеет право получать) или через единый портал, да пусть хоть через бабушку, которая будет на телефоне сидеть
Offline Zloy Strelok  
#29 Оставлено : 17 июня 2014 г. 17:18:24(UTC)
Zloy Strelok

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.07.2012(UTC)
Сообщений: 267
Мужчина
Российская Федерация
Откуда: Калининград

Сказал «Спасибо»: 51 раз
Поблагодарили: 30 раз в 22 постах
Хотел бы вернуться к вопросу преждевременного выпуска сос.
Допустим списки отозванных обновляются каждый день в одно и то же время - вечером рабочего дня. Утром приходит заявка на отзыв. УЦ должен по закону оперативно отреагировать, отозвать сертификат и опубликовать новый список отозванных. Но уже в такой ситуации будут те же самые коллизии - когда часть пользователей уже установила на целый день выпущенный вчера сос, а текущий уже свежее..
На мой взгляд тут проблема как раз в использовании локальных сос, вместо обращения по адресу публикации УЦ.
Offline Варенуха  
#30 Оставлено : 18 мая 2015 г. 10:02:49(UTC)
Варенуха

Статус: Активный участник

Группы: Участники
Зарегистрирован: 25.04.2013(UTC)
Сообщений: 246
Гондурас

Сказал(а) «Спасибо»: 28 раз
Поблагодарили: 26 раз в 18 постах
Автор: Sergey M. Murugov Перейти к цитате
Автор: Zloy Strelok Перейти к цитате

да, видимо, создавали коллизию.
а вот как быть в случае сос сроком действия в сутки - экстренные публикации тоже запрещены? а если учитывать перекрытие - то маленькие коллизии в пару часов все равно остаются же?

Решения на вскидку всего два:
1. Более законный (на мой взгляд) и менее хлопотный - это поддержка deltaCRL насколько припоминаю, УЦ КриптоПРО это делать умеет (или его можно научить это делать не сильно сложно, тут лучше у спецов именно по их решению проконсультироваться). Для этого в сертификат или в СОС (и то и другое допустимо стандартом) придётся впихивать (по RFC 5280) специальное расширение - FreshestCRL.

Вопрос к специалистам КриптоПро, поддерживает УЦ КриптоПро работу с deltaCRL? не нашел в документации ответ.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
4 Страницы<1234>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.