Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Андрей Писарев  
#1 Оставлено : 22 октября 2013 г. 9:59:28(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,752
Мужчина
Российская Федерация

Сказал «Спасибо»: 577 раз
Поблагодарили: 2307 раз в 1807 постах
Доброго дня всем участникам форума.

Пользователь (USER1) создает ЭП.
Перед созданием ЭП сертификат был проверен на отзыв (20.10.2013 16:10:00) по актуальному СОС полученному из CDP.
срок действия CRL: с 20 октября 2013 г. 15:59:02 по 22 октября 2013 г. 16:01:02
следующая публикация: 21 октября 2013 г. 16:00:02.
Номер CRL: 457

Электронная подпись сформирована и вместе с файлом отправлена получателю (USER2).
Получатель проверяет статус сертификат (20.10.2013 16:30:00) опять по актуальному СОС полученному из CDP.
Номер CRL: 457

Проверив статус сертификата и корректность электронной подписи, получатель выполняет некоторые "действия\обязательства" и далее пересылает файл с ЭП другому получателю (USER3).
Получатель проверяет статус сертификат (21.10.2013 16:10:00) опять по актуальному СОС полученному из CDP.
Номер CRL: 458

И обнаруживает, что сертификат ЭП (USER1) был отозван "сутки назад": 20.10.2013 16:00:36



Вопрос такой:
обязаны ли Аккредитованные УЦ опубликовать актуальный СОС при отзыве сертификата в кратчайшие сроки?
Или публикация выполняется "автоматически" по расписанию (раз в сутки или 12ч) и это нормально?

Получается, чтобы убедится в "правильном" статусе сертификата и обойти "проблему с такими УЦ" необходимо проверять по следующему СОС.

p.s.
Про OCSP\TSP - я в курсе, но речь про ответственность УЦ и его дальнейшем участии в разборе ситуации...

Пользователь Андрей * прикрепил следующие файлы:
Отзывы без публикации СОС.png (67kb) загружен 26 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#2 Оставлено : 22 октября 2013 г. 10:04:14(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,752
Мужчина
Российская Федерация

Сказал «Спасибо»: 577 раз
Поблагодарили: 2307 раз в 1807 постах
Или проблемы как таковой нет и вся ответственность просто лежит на пользователе, который использовал "отозванный сертификат"?

Anxious

Техническую поддержку оказываем тут
Наша база знаний
Offline Laroux  
#3 Оставлено : 22 октября 2013 г. 10:15:34(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
Назначается экспертиза, которая устанавливает, что сертификат на момент совершения действия был отозван, и все действия аннулируются.

Вообще у пользователя, конечно же, есть обязанность не использовать сертификат, если... и в т.ч. сер-т отозван
Offline Андрей Писарев  
#4 Оставлено : 22 октября 2013 г. 10:17:33(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,752
Мужчина
Российская Федерация

Сказал «Спасибо»: 577 раз
Поблагодарили: 2307 раз в 1807 постах
Автор: Laroux Перейти к цитате
Назначается экспертиза, которая устанавливает, что сертификат на момент совершения действия был отозван, и все действия аннулируются.

Вообще у пользователя, конечно же, есть обязанность не использовать сертификат, если... и в т.ч. сер-т отозван


Это понятно..

А УЦ в роли "свидетеля", который молчал об этом сутки, так?

Anxious
Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#5 Оставлено : 22 октября 2013 г. 10:22:23(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,752
Мужчина
Российская Федерация

Сказал «Спасибо»: 577 раз
Поблагодарили: 2307 раз в 1807 постах
Веткой форума ошибся, прошу перенести в Общие вопросы или в более подходящую для темы.
Техническую поддержку оказываем тут
Наша база знаний
Offline MCR  
#6 Оставлено : 23 октября 2013 г. 11:51:37(UTC)
MCR

Статус: Активный участник

Группы: Участники
Зарегистрирован: 06.03.2012(UTC)
Сообщений: 177

Сказал(а) «Спасибо»: 57 раз
Поблагодарили: 11 раз в 8 постах
Автор: Андрей * Перейти к цитате
Доброго дня всем участникам форума.

Пользователь (USER1) создает ЭП.
Перед созданием ЭП сертификат был проверен на отзыв (20.10.2013 16:10:00) по актуальному СОС полученному из CDP.
срок действия CRL: с 20 октября 2013 г. 15:59:02 по 22 октября 2013 г. 16:01:02
следующая публикация: 21 октября 2013 г. 16:00:02.
Номер CRL: 457

Электронная подпись сформирована и вместе с файлом отправлена получателю (USER2).
Получатель проверяет статус сертификат (20.10.2013 16:30:00) опять по актуальному СОС полученному из CDP.
Номер CRL: 457

Проверив статус сертификата и корректность электронной подписи, получатель выполняет некоторые "действия\обязательства" и далее пересылает файл с ЭП другому получателю (USER3).
Получатель проверяет статус сертификат (21.10.2013 16:10:00) опять по актуальному СОС полученному из CDP.
Номер CRL: 458

И обнаруживает, что сертификат ЭП (USER1) был отозван "сутки назад": 20.10.2013 16:00:36



Вопрос такой:
обязаны ли Аккредитованные УЦ опубликовать актуальный СОС при отзыве сертификата в кратчайшие сроки?
Или публикация выполняется "автоматически" по расписанию (раз в сутки или 12ч) и это нормально?

Получается, чтобы убедится в "правильном" статусе сертификата и обойти "проблему с такими УЦ" необходимо проверять по следующему СОС.

p.s.
Про OCSP\TSP - я в курсе, но речь про ответственность УЦ и его дальнейшем участии в разборе ситуации...



Объективно могу предположить, что в арме сотрудники уц забыли нажать кнопку опубликовать crl.
публикация СОС 1 раз в день - нормальная практика. 2 дня - много на мой взгляд.

по закону информация о аннулировании сертификата заносится почему то в реестр сертификатов, а не в crl :)
thanks 1 пользователь поблагодарил MCR за этот пост.
Андрей * оставлено 23.10.2013(UTC)
Offline Андрей Писарев  
#7 Оставлено : 23 октября 2013 г. 11:58:05(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,752
Мужчина
Российская Федерация

Сказал «Спасибо»: 577 раз
Поблагодарили: 2307 раз в 1807 постах
Автор: MCR Перейти к цитате
Автор: Андрей * Перейти к цитате
Доброго дня всем участникам форума.

Пользователь (USER1) создает ЭП.
Перед созданием ЭП сертификат был проверен на отзыв (20.10.2013 16:10:00) по актуальному СОС полученному из CDP.
срок действия CRL: с 20 октября 2013 г. 15:59:02 по 22 октября 2013 г. 16:01:02
следующая публикация: 21 октября 2013 г. 16:00:02.
Номер CRL: 457

Электронная подпись сформирована и вместе с файлом отправлена получателю (USER2).
Получатель проверяет статус сертификат (20.10.2013 16:30:00) опять по актуальному СОС полученному из CDP.
Номер CRL: 457

Проверив статус сертификата и корректность электронной подписи, получатель выполняет некоторые "действия\обязательства" и далее пересылает файл с ЭП другому получателю (USER3).
Получатель проверяет статус сертификат (21.10.2013 16:10:00) опять по актуальному СОС полученному из CDP.
Номер CRL: 458

И обнаруживает, что сертификат ЭП (USER1) был отозван "сутки назад": 20.10.2013 16:00:36



Вопрос такой:
обязаны ли Аккредитованные УЦ опубликовать актуальный СОС при отзыве сертификата в кратчайшие сроки?
Или публикация выполняется "автоматически" по расписанию (раз в сутки или 12ч) и это нормально?

Получается, чтобы убедится в "правильном" статусе сертификата и обойти "проблему с такими УЦ" необходимо проверять по следующему СОС.

p.s.
Про OCSP\TSP - я в курсе, но речь про ответственность УЦ и его дальнейшем участии в разборе ситуации...



Объективно могу предположить, что в арме сотрудники уц забыли нажать кнопку опубликовать crl.
публикация СОС 1 раз в день - нормальная практика. 2 дня - много на мой взгляд.

по закону информация о аннулировании сертификата заносится почему то в реестр сертификатов, а не в crl :)


Возможно и забыли, но дело в том, что у меня за несколько лет собрана статистика...
по разным УЦ... не могут же "сотрудники" быть такими забывчивыми Anxious
Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.