Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Юрий Иванов  
#1 Оставлено : 4 февраля 2019 г. 19:38:04(UTC)
Юрий Иванов

Статус: Новичок

Группы: Участники
Зарегистрирован: 24.10.2017(UTC)
Сообщений: 3
Российская Федерация
Откуда: Ростов

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 1 раз в 1 постах
Добрый день!
Прошу помощи в следующем вопросе:
Подписываем документы ЭП, выданной аккредитованным УЦ. Пока срок действия сертификата ЭП которым подписан документ не истек - всё хорошо, при проверке документа на портале госуслуг (https://www.gosuslugi.ru/pgu/eds), а также на площадке Контур (https://crypto.kontur.ru/verify), а также через КриптоАРМ результат проверке - "Документ действителен", "Подпись верна". Однако после истечения срока действия ЭП при проверке подписанного документа на сайте выдаёт сообщение - "нет полного доверия сертификату". Подскажите, есть ли возможность подписывать документы так, чтобы по истечению срока действия сертификата ЭП всё равно документ оставался действителен?

Отредактировано пользователем 4 февраля 2019 г. 19:38:53(UTC)  | Причина: Не указана

Offline two_oceans  
#2 Оставлено : 5 февраля 2019 г. 8:21:26(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 394 раз в 366 постах
Насчет именно "юридической значимости" утверждать не берусь, там еще много от чего зависит, однако техническая возможность продлить срок "действительности подписи" есть.

С юридической стороны можно сослаться на ФЗ "Об электронной подписи", который указывает что 1) если в подписи указан момент времени, то подпись будет проверятся по состоянию на тот момент времени; 2) если в подписи не указан момент времени, то подпись будет проверяться на текущий момент времени. Сценарий описанный в вопросе как раз иллюстрирует вариант 2. Дополню, что при варианте 2 подпись будет недоверенной не только в случае штатного истечения срока сертификата, но и в случае отзыва сертификата, так как будет невозможно установить была ли подпись сделана до отзыва или после отзыва.

Чтобы использовать вариант 1 нужно включить в подпись доверенное время. Это предполагает использование стандартов подписи Cades-T или Xades-T либо их расширений. Упрощенно смысл в том, что вычисленный хэш отправляется на подпись серверу доверенного времени (как правило адрес сервера предоставляется УЦ выпустившим Ваш сертификат), сервер доверенного времени возвращает хэш плюс метку времени подписанные подписью сервера. Эти данные являются гарантией, что на момент времени, указанный в метке, данное значение хэша уже было вычислено. Возвращенные сервером данные включаются в Вашу электронную подпись. При проверке Вашей подписи данные извлекаются и проверяются подпись метки времени и соответствие хэша. В случае успешной проверки состояние сертификата подписавшего проверяется на момент времени, указанный в метке. В этом случае технически документ останется действителен при условии, что на момент проверки действительны сертификаты сервера доверенного времени и удостоверяющего центра.

Добавлю, что есть возможность и самостоятельно указать метку времени, но тогда метка времени не будет подписана и не будет доверенной, следовательно об юридической значимости речи не идет, однако некоторые информационные системы согласны принять и такую метку как пограничный случай между вариантом 1 и вариантом 2.
thanks 1 пользователь поблагодарил two_oceans за этот пост.
Юрий Иванов оставлено 05.02.2019(UTC)
Offline basid  
#3 Оставлено : 5 февраля 2019 г. 17:54:22(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,042

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 141 раз в 127 постах
Автор: Юрий Иванов Перейти к цитате
Подскажите, есть ли возможность подписывать документы так, чтобы по истечению срока действия сертификата ЭП всё равно документ оставался действителен?
Да, такая возможность есть - стандарт CADES позволяет (в "максимальном" варианта) включить в электронную подпись: отметку TSP-сервера (доверенное время) и OCSP-ответы для всех сертификатов, использованных при построении ЭП.
Такая подпись (CADES-Long) проверяется в течении срока действия сертификатов корневых УЦ. Это, во-первых, "гораздо дольше" и, во-вторых - "их гораздо меньше".
Первое обеспечивает длительный срок проверки, второе - минимизирует затраты на инфраструктуру, которая будет эту проверку выполнять.
Offline А. А.  
#4 Оставлено : 1 апреля 2019 г. 10:51:29(UTC)
А. А.

Статус: Новичок

Группы: Участники
Зарегистрирован: 01.04.2019(UTC)
Сообщений: 1
Российская Федерация
Откуда: Москва

Какая хорошая тема :)

А тогда ещё вопросы: как организовать эту работу людям, которые мало в этом понимают?
Конкретная задача: мы с контрагентами обмениваемся электронными документами через Диадок, и крайне важно, чтобы подписанные документы проходили проверку и через 5, и через 8 (например) лет.
Offline nikolkas_spb  
#5 Оставлено : 3 апреля 2019 г. 15:07:00(UTC)
nikolkas_spb

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.01.2017(UTC)
Сообщений: 219
Российская Федерация
Откуда: Санкт-Петербург

Сказал(а) «Спасибо»: 11 раз
Поблагодарили: 41 раз в 40 постах
У Вас нет понимания работы ЭП.
Проверка идет на действительность подписи НА МОМЕНТ ПОДПИСАНИЯ.
Т.е. при проверки действительности смотрится дата подписания, срок действия подписи, нахождение в отозванных и цепочка сертов УЦ.
Если всё в порядке - подпись у данного документа действительна, хоть через год, хоть через десять.
Пы.сы. проверка проходит на АРМ разбора УЦ.
Цена свободы - вечная бдительность!
Offline sandrey74  
#6 Оставлено : 5 июля 2023 г. 4:16:43(UTC)
sandrey74

Статус: Новичок

Группы: Участники
Зарегистрирован: 06.06.2019(UTC)
Сообщений: 8
Российская Федерация
Откуда: Барнаул

На сегодня (05.07.2023)
1. самый "длинный" сертификат Минкомсвязи на сегодня имеет срок до 02.07.2039;
2. все аккредитованные УЦ должны подписать свой сертификат сертификатом Минкомсвязи;
3. сертификат УЦ не может иметь срок действия больше, чем подписавший его сертификат Минкомсвязи;
4. сертификат сервера штампов времени должен быть квалифицированным, а, значит, срок его действия на сегодня не более п.1.

Вывод: все подписанные до сегодняшнего дня электронные документы утратят юридическую значимость 02.07.2039 или раньше, Причем сегодня абсолютно ничего невозможно сделать, чтобы обеспечить электронному документу юридическую значимость на срок более 16 лет.

Вывод верен? Вперед в прошлое - если не хотим по долгосрочным договорам "сесть в лужу" - печатаем все документы на бумажке, а про ЭДО забываем начисто. Ну или договоры в электронном виде нужно перезаключать "с нуля" за 3 года (исковая давность) до окончания сертификата сервера доверенного времени и УЦ (своего и контрагента). Причем по договорам, подписанным электронно без штампа времени всегда будет шанс "огрестись", поскольку исковая давность (3 года) заведомо больше срока сертификата контрагента (1 год 3 мес).

P.S. Подавал на днях электронно документы в суд. Был среди них один, подписанный электронно контрагентом без штампа - сертификат контрагента на момент подачи в суд протух. На сайте суда приложил его и его ЭП. Суд у меня вообще иск не принял - в квитанции о приеме (точнее о неприеме) говорится, что среди документов имеются не прошедшие проверку подписи - и тычут пальцем в этот от контрагента.Пошел к нотариусу удостоверить равнозначность документа на бумаге электронному - та распечатала документ, распечатала протокол его проверки, где недвусмысленно говорится "ПОДПИСЬ НЕКОРРЕКТНА" подписала и выдала мне всю эту чушь. Теперь не знаю стоит ли вообще подавать иск - без подписи контрагента на этом документе он весь рассыпается, необходимо заявлять экспертизу, а что напишет экперт и как это захочет интерпретировать судья - это лотерея, а не однозначно выигрышный иск.
Offline basid  
#7 Оставлено : 5 июля 2023 г. 9:01:08(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,042

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 141 раз в 127 постах
Автор: nikolkas_spb Перейти к цитате
У Вас нет понимания работы ЭП.
Проверка идет на действительность подписи НА МОМЕНТ ПОДПИСАНИЯ.
Это у вас нет полного понимания. Атрибуты ЭП (дата подписания - в том числе) могут быть как доверенными, так и недоверенными. Время подписи, в стандартно-минимальном варианте, доверенным не является.
Оно берётся по часам системы подписанта. А кто сказал, что подписант не мог изменить дату-время в своей системе при создании ЭП?
Поэтому - CADES-Long, который позволяет удостоверить ЭП со всеми атрибутами при автономной проверке. Что очень важно, например, для изолированных систем.
Следующий шаг - архивное хранение (CADES-A, если не ошибаюсь), когда "истекающие" ЭП дополнительно заверяются "поверх".
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.