Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

13 Страницы«<34567>»
Опции
К последнему сообщению К первому непрочитанному
Offline Anton  
#41 Оставлено : 11 июля 2011 г. 15:42:41(UTC)
Anton

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.01.2008(UTC)
Сообщений: 87
Мужчина
Откуда: г. Рыбинск Яр. обл.

Сказал «Спасибо»: 2 раз
Я так понимаю для ФСБ неявная компрометация ключа это время сбора статистики по гамме из которой можно просчитать закономерность и теоретически получить ключ.
Возможно я ошибаюсь, где можно почитать про это?
При такой трактовке режим работы конечно имеет значение т.к. выполнить эти действия проще когда сервер в сети, но как же все мероприятия по линии РД ФСТЭК или для ФСБ это не аргумент.
Offline Юрий Маслов  
#42 Оставлено : 13 июля 2011 г. 9:32:05(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Неявная компрометация - это не только статистическая наработка на ключ, но это и накопленная вероятность компрометации ключа при его хранении и использования вследствии человеческого фактора.
Но РД ФСТЭК никак не относятся к защите ключа. Ключ -это СКЗИ в соответствии с ПКЗ-2005. А согласно Положения о ФСТЭК в компетенции данного ведомства относится защита информации некриптографическими методами. Поэтому систему защиты от НСД ключей определяет исключительно ФСБ в соответствии со своим законом.
С уважением,
КРИПТО-ПРО
Offline VSofter  
#43 Оставлено : 21 ноября 2011 г. 18:32:34(UTC)
VSofter

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.01.2008(UTC)
Сообщений: 80
Откуда: MSK

Сказал(а) «Спасибо»: 1 раз
Татьяна написал:
Срок действия закрытого ключа ЦС -- год и три месяца, а срок действия сертификата может быть значительно больше(хоть 30 лет). В течение первого года и трех месяцев можно подписывать корневым сертификатом новые клиентские сертификаты, затем ещё год и девять месяцев можно использовать корневой сертификат для выпуска СОС(новые сертификаты выдавать уже нельзя) и до истечения срока действия сертификата его можно использовать для построения цепочек сертификатов.


Простите, хотелось бы уточнить: в примере в квоте срок действия закрытого ключа ЦС - 15 месяцев, подписывать СОС потом можно еще 21 месяц - откуда второе число?
По истечении срока действия ЗК ЦС (15 месяцев) что обеспечит невозможность подписи клиентских сертификатов?
[ PKI enthusiast ]
Offline VSofter  
#44 Оставлено : 21 ноября 2011 г. 18:43:18(UTC)
VSofter

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.01.2008(UTC)
Сообщений: 80
Откуда: MSK

Сказал(а) «Спасибо»: 1 раз
И еще:
Я так понимаю, для отсутствия проблем архивного использования ЭД, подписанных УЭЦП, необходимо делать сроки действия сертификатов операторов OCSP/TSP (для успешной проверки ответов OCSP и штампов времени TSP в УЭЦП) и сертификатов ЦС (для успешного построения цепочки доверия) максимально большими?

Отредактировано пользователем 21 ноября 2011 г. 18:45:02(UTC)  | Причина: Не указана

[ PKI enthusiast ]
Offline VSofter  
#45 Оставлено : 21 ноября 2011 г. 22:24:38(UTC)
VSofter

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.01.2008(UTC)
Сообщений: 80
Откуда: MSK

Сказал(а) «Спасибо»: 1 раз
Апну топик. Очень нужно знать.
[ PKI enthusiast ]
Offline Юрий Маслов  
#46 Оставлено : 22 ноября 2011 г. 19:01:02(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
VSofter написал:
Простите, хотелось бы уточнить: в примере в квоте срок действия закрытого ключа ЦС - 15 месяцев, подписывать СОС потом можно еще 21 месяц - откуда второе число?
По истечении срока действия ЗК ЦС (15 месяцев) что обеспечит невозможность подписи клиентских сертификатов?


Второе число - выведено эмпирическим путём. 36 месяцев минус 15 месяцев получается 21 месяц. Где 36 месяцев - предел срока жизни ЗК, 15 месяцев - срок действия ЗК для подписи издаваемых сертификатов и СОС.

На Центре Сертификации ПАК "КриптоПро УЦ" после смены ключа и сертификата Центра Сертификации (службы сертификатов на ЦС) технически реализовано, что старый ключ будет использоваться ТОЛЬКО для подписи СОС.

Об этом написано в документации на "КриптоПро УЦ"...
С уважением,
КРИПТО-ПРО
Offline Юрий Маслов  
#47 Оставлено : 22 ноября 2011 г. 19:04:54(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
VSofter написал:
И еще:
Я так понимаю, для отсутствия проблем архивного использования ЭД, подписанных УЭЦП, необходимо делать сроки действия сертификатов операторов OCSP/TSP (для успешной проверки ответов OCSP и штампов времени TSP в УЭЦП) и сертификатов ЦС (для успешного построения цепочки доверия) максимально большими?


Для УЭЦП, в максимум Вы должны выводить срок действия сертификата ЦС, на котором изготовлен сертификат оператора TSP, и срок действия сертификата оператора TSP . Именно эти сертификаты будут крайними в цепочке доверия. Сроки остальных сертификатов - не критичны...
С уважением,
КРИПТО-ПРО
Offline Sergey M. Murugov  
#48 Оставлено : 22 ноября 2011 г. 19:16:23(UTC)
Sergey M. Murugov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 18.06.2008(UTC)
Сообщений: 230
Откуда: Москва

Сказал(а) «Спасибо»: 2 раз
Поблагодарили: 40 раз в 28 постах
Конечно хочется сделать всё как можно дольше по времени, но надо не забывать и вот про такие случаи (http://blogs.norman.com/2011/malware-detection-team/invisible-ynk-a-code-signing-conundrum) когда компрометация ключей и в конечном счёте в переложении на исходный пример ключа таймстемпа, может поставить под сомнение действительность огромного количества подписей у которых сертификат автора закончил своё действие.
Offline Юрий Маслов  
#49 Оставлено : 22 ноября 2011 г. 19:25:21(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Храните деньги в сберегательной кассе, а ключи в ПАКМ "Атликс HSM"!!! :-)
С уважением,
КРИПТО-ПРО
Offline VSofter  
#50 Оставлено : 22 ноября 2011 г. 19:35:13(UTC)
VSofter

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.01.2008(UTC)
Сообщений: 80
Откуда: MSK

Сказал(а) «Спасибо»: 1 раз
Простите за тупой вопрос, при сетапе MSCS задается только срок действия открытого ключа. А закрытого?
[ PKI enthusiast ]
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
13 Страницы«<34567>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.