ФСБ создает электронную подпись,...

cnews.ru — ...которая «взорвет и перевернет рынок». До конца 2017 г. в России появится технологическое решение, позволяющее осуществлять доверенную аутентификацию граждан через облако без помощи физических токенов с записанными на них электронными подписями.
Новости, Компьютеры | Ворчун 19:59 11.06.2017
47 комментариев | 54 за, 1 против |
Egor Motygin
дурачок »
#1 | 20:01 11.06.2017 | Кому: Всем
> ...которая «взорвет и перевернет рынок»

ФСБ уже неоднократно делала что-то подобное, надо полагать?
#2 | 20:02 11.06.2017 | Кому: Всем
> ...которая «взорвет и перевернет рынок».

Ётафон уже перевернул. Пора бы и обратно!
Egor Motygin
дурачок »
#3 | 20:04 11.06.2017 | Кому: kirillkor
> Ётафон уже перевернул. Пора бы и обратно!

Щас третий выйдет - и перевернёт. Сначала туда, потом обратно.

Ну и количество проданных ётафонов наконец-то приблизится к рекордной отметке в 20 экземпляров.
#4 | 20:06 11.06.2017 | Кому: Всем
> ... технологическое решение, позволяющее осуществлять доверенную аутентификацию граждан через облако без помощи физических токенов с записанными на них электронными подписями.

Ха-ха-ха! Идите с миром. Смысл токена/смарткарты состоит в привязке неизвлекаемых закрытых ключей ЭЦП к физическому объекту, который можно спокойно положить в сейф и не беспокоиться по поводу того, что кто-то может эти ключи украсть.
#5 | 20:06 11.06.2017 | Кому: Egor Motygin
> Ну и количество проданных ётафонов наконец-то приблизится к рекордной отметке в 20 экземпляров.

Да ладно, на Али по сотке раздают, чисто статистически китайцы по ошибке больше прикупили!
#6 | 20:06 11.06.2017 | Кому: Всем
Меня терзают смутные сомненья. Они единый удостоверяющий центр никак изобрести не могут, а тут вдруг «взорвет и перевернет рынок». Ага. Впрочем, там есть про двести мультов, которые превратились в триста, это многое объясняет
Egor Motygin
дурачок »
#7 | 20:07 11.06.2017 | Кому: kirillkor
> Да ладно, на Али по сотке раздают, чисто статистически китайцы по ошибке больше прикупили!

Двадцать один?!
#8 | 20:08 11.06.2017 | Кому: dse
> беспокоиться по поводу того, что кто-то может эти ключи украсть.

А беспокоиться о том, что могут украсть ключи от сейфа, не надо будет случайно?
#9 | 20:09 11.06.2017 | Кому: dse
> Смысл токена/смарткарты состоит в привязке неизвлекаемых закрытых ключей ЭЦП к физическому объекту

Ну тут они собираются привязывать закрытый ключ к морде лица с анализами.
#10 | 20:09 11.06.2017 | Кому: kirillkor
> А беспокоиться о том, что могут украсть ключи от сейфа, не надо будет случайно?

Нет, если на токене не написан пин
#11 | 20:10 11.06.2017 | Кому: rahs
> Ну тут они собираются привязывать закрытый ключ к морде лица с анализами.

В понедельник работа встанет...

> Нет, если на токене не написан пин


А если к монитору как обычно приклеен?!?!
#12 | 20:13 11.06.2017 | Кому: rahs
> Нет, если на токене не написан пин

На облаке пин в принципе нельзя написать. А это безопасность!!!
#13 | 20:20 11.06.2017 | Кому: kirillkor
> В понедельник работа встанет...
>
Нешто кто-то против?

> А если к монитору как обычно приклеен?!?!


Сопрут монитор!
#14 | 20:20 11.06.2017 | Кому: pavelat
> На облаке пин в принципе нельзя написать

Нет предела совершенству!
#15 | 20:24 11.06.2017 | Кому: Всем
То есть, опять через подхвостовое пространство сделают?
#16 | 20:26 11.06.2017 | Кому: Всем
Так сейчас большинство ключей в реестр компа можно прописать или на обычную флешку, только для нескольких, вроде ЕГАИСа, нужен токен по закону. Нахрен токен или облако для сервесов вроде портала гос. услуг или кабинета физ лица.
#17 | 20:28 11.06.2017 | Кому: Всем
>В России в 2017 г. может появиться доверенная электронно-цифровая подпись

А может и не появиться.
#18 | 20:28 11.06.2017 | Кому: Loknar
> Нахрен токен или облако для сервесов вроде портала гос. услуг или кабинета физ лица.

Триста миллионов.
#19 | 20:56 11.06.2017 | Кому: Loknar
Слишком дохуя вопросов. Сдается мне, что ты неэффективен.
#20 | 21:01 11.06.2017 | Кому: kirillkor
> А беспокоиться о том, что могут украсть ключи от сейфа, не надо будет случайно?

Надо. Но сейф нужно держать в помещении с контролируемым доступом и под видеонаблюдением, чтобы вора, покусившегося на токен, всегда можно было найти, обеспечив, тем самым, неотвратимость наказания. Но суть даже не в этом. Неизвлекаемый закрытый ключ нельзя спереть отдельно от токена. Поэтому, как только будет обнаружен факт пропажи токена или ключей от сейфа, где он лежит, следует немедленно перевыпустить сертификат ЭЦП для ключа, хранящегося в этом токене, и укравший его вор останется ни с чем.
#21 | 21:08 11.06.2017 | Кому: rahs
> Ну тут они собираются привязывать закрытый ключ к морде лица с анализами.

Биометрические признаки копируются, в отличие от неизвлекаемого закрытого ключа ЭЦП. Сертификат ключа ЭЦП можно отозвать и перевыпустить, а морду лица отозвать и перевыпустить не получится, она всегда одна и та же. Кроме того, биометрическими признаками можно заставить воспользоваться, а токен можно, например, физически уничтожить перед лицом угрозы принуждения, предотвратив его несанкционированное использование. Собственно, достаточно удалить с него неизвлекаемый ключ, и токен станет совершенно бесполезен.
#22 | 21:11 11.06.2017 | Кому: rahs
> Нет, если на токене не написан пин

ПИН можно и подсмотреть в процессе его ввода.
#23 | 21:20 11.06.2017 | Кому: dse
Сканер отпечатка на токен и будет двойная защита.
#24 | 21:21 11.06.2017 | Кому: dse
> ПИН можно и подсмотреть в процессе его ввода.

Я скажу страшное, большинство пользователей оставляют стандартные пины токенов, они даже не знают где их можно менять.
#25 | 21:30 11.06.2017 | Кому: Loknar
> Я скажу страшное, большинство пользователей оставляют стандартные пины токенов, они даже не знают где их можно менять.

Скажу ещё более страшное: знают, но сознательно не меняют, ибо боятся забыть.
Либо вбивают что-либо вроде qwerty12345.
#26 | 21:41 11.06.2017 | Кому: dse
>морду лица отозвать и перевыпустить не получится

А если упал на табурет, и рожу временно перекосило?
#27 | 21:53 11.06.2017 | Кому: Ummon
> ибо боятся забыть.

Причём небезосновательно.
#28 | 22:01 11.06.2017 | Кому: pavelat
> Причём небезосновательно.

[жмёт лапу]
#29 | 22:03 11.06.2017 | Кому: beastkin
> >морду лица отозвать и перевыпустить не получится

> А если упал на табурет, и рожу временно перекосило?


Во-первых, это временно. Во-вторых, если злоумышленники, незаметно для тебя уже скопировали твои биометрические признаки, уродовать себе рожу уже бесполезно.
#30 | 22:07 11.06.2017 | Кому: Котовод
> Сканер отпечатка на токен и будет двойная защита.

Сканер? Тогда токен будет будет размером с ноутбук и стоить будет столько же.
#31 | 22:14 11.06.2017 | Кому: Loknar
> Я скажу страшное, большинство пользователей оставляют стандартные пины токенов, они даже не знают где их можно менять.

Принудительно поменять ПИН перед выдачей токена участнику системы защищённого документооборота -- обязанность выдающего этот токен сотрудника УЦ/ИБ. Кроме того, нормальные токены имеют два ПИНа - пользовательский и админский. Админский позволяет разблокировать токен и установить для него политику парольной защиты. То есть, ПО токена в нужный момент изнасилует пользователя и таки добьётся, чтобы то поменял себе пароль.
#32 | 22:30 11.06.2017 | Кому: dse
Вот только уц их не меняет, сколько я дел с егисами не имел - на всех стояли заводские.
#33 | 22:50 11.06.2017 | Кому: Loknar
> Вот только уц их не меняет, сколько я дел с егисами не имел - на всех стояли заводские.

Преступное пренебрежение своими обязанностями. Я, когда выдавал токены сотрудникам, вёл учёт этих токенов, записывал админские пароли и в процессе выдачи заставлял менять ПИН. За это меня ненавидели лютой ненавистью и даже жаловались на меня моему начальству, но я выжил.
#34 | 01:51 12.06.2017 | Кому: Всем
> За это меня ненавидели лютой ненавистью и даже жаловались на меня моему начальству, но я выжил.

Воистину, ты не тщедушный человек!
#35 | 04:25 12.06.2017 | Кому: dse
> Надо. Но сейф нужно держать в помещении с контролируемым доступом и под видеонаблюдением, чтобы вора, покусившегося на токен, всегда можно было найти, обеспечив, тем самым, неотвратимость наказания. Но суть даже не в этом. Неизвлекаемый закрытый ключ нельзя спереть отдельно от токена. Поэтому, как только будет обнаружен факт пропажи токена или ключей от сейфа, где он лежит, следует немедленно перевыпустить сертификат ЭЦП для ключа, хранящегося в этом токене, и укравший его вор останется ни с чем.

А без сейфа так нельзя?
#36 | 04:42 12.06.2017 | Кому: kirillkor
> А без сейфа так нельзя?

Можно. Но токен следует постоянно держать при себе. Обнаружил, что токена при себе нет -- бегом перевыпускать сертификат.
#37 | 04:47 12.06.2017 | Кому: Ummon
> Воистину, ты не тщедушный человек!

Ха! Я ещё и микроскопическую систему учёта этих токенов со всеми их паролями на коленке сваял. Автоматизация!!!
#38 | 05:02 12.06.2017 | Кому: dse
> Преступное пренебрежение своими обязанностями.

3 раза ХА!!! Тебе камрад говорит про ЕГАИС, ты видимо просто не видел этот бред. Щас расскажу :)
На ЕГАИСовском токене пароли менять в принципе нельзя, поскольку пользовательские ("00000000" и "11111111") и админские ("0987654321" и "1234567890") забиты в ПО "Универсальный транспортный модуль" в текстовых файлах *.config, которые редактировать нельзя согласно лицензионному соглашению на это ПО "УТМ" и законодательству РФ. Это ПО "УТМ" просто не будет работать если там пароли другие.
#39 | 05:05 12.06.2017 | Кому: kirillkor
> Триста миллионов.

а ты понимаешь!
#40 | 05:05 12.06.2017 | Кому: Dimka86
> Слишком дохуя вопросов. Сдается мне, что ты неэффективен.

И ты!!!
#41 | 05:27 12.06.2017 | Кому: Всем
Последний шанс поставить торренты под контроль?
#42 | 06:04 12.06.2017 | Кому: Всем
Меня терзают смутные сомнения, неспроста они приглашали создателя крипты Эфириум, Виталика Бутерина, на Питерский Экономический форум. Поди всю эту балду замутят на технологии блокчейн.
#43 | 06:06 12.06.2017 | Кому: Всем
Дело нехитрое:
1) скопировать "своё"
2) всё чужое запретить
3) profit
#44 | 08:26 12.06.2017 | Кому: dse
> Сканер? Тогда токен будет будет размером с ноутбук и стоить будет столько же.

На мобильниках уже в экраны встраивают, какие ноутбуки?
#45 | 13:13 12.06.2017 | Кому: Всем
Неужто Aadhaar собрались лицензировать и внедрить? :)
#46 | 08:43 16.06.2017 | Кому: dse
Камрад, не поделишся опытом в части обращения с токенами? Имею к ним отношение (сотрудник администрации), но в части принципов их работы не очень понимаю (пароли, учёт и т.д.). Хотелось бы (просто интересно, для себя) понять возможные пути упорядочиванию их использования. Если можно в личку [email protected] В любом случае, заранее благодарю.
#47 | 22:09 16.06.2017 | Кому: deadlol
> в части принципов их работы не очень понимаю (пароли, учёт и т.д.)

Тут всё просто. Все принципы учёта токенов совершенно закономерно вытекают из типовых сценариев использования этих устройств и утверждённой в организации политики парольной защиты доступа к информационным ресурсам этой организации.

Итак, принципы учёта.

1. Токены должны учитываться по уникальному серийному номеру.

2. Должен вестись журнал приёма и выдачи токенов, с указанием серийного номера токена, табельного номера/ФИО сотрудника, которому он был выдан и даты/времени выдачи и приёма. Если журнал ведётся на бумаге, как сотрудник, так и офицер безопасности должны расписываться в получении токена, сотрудник -- при выдаче ему токена, офицер -- при возврате токена сотрудником. Всё обычно, стандартно и полностью аналогично типовому журналу учёта приёма/выдачи, например, ключей от помещений.

3. Должен вестись журнал технического обслуживания (ТО) токенов с указанием серийного номера токена, типа операции (инициализация/смена административного пароля), сведений об установленном административном пароле и даты/времени обслуживания. Для операции инициализации желательно также записывать в журнале параметры инициализации, которые должны соответствовать требованиям утверждённой в организации политике парольной защиты (длина, сложность и периодичность замены пароля) В бумажном журнале желательно расписываться, в ознаменование успешного завершения ТО.

Пояснения.

Журналы могут вестись как на бумаге, так и в какой-нибудь базе данных. Административный пароль токена является конфиденциальным, в связи с чем для электронного журнала ТО поле базы данных с административным паролем токена должно быть зашифровано. В случае отсутствия возможности избирательного шифрования полей базы данных следует зашифровать всю базу данных с журналом ТО. В случае ведения журнала ТО на бумаге имеет смысл хранить административные пароли не в самом журнале, а в отдельных ПИН-конвертах, а в журнал вносить только какие-нибудь идентификационные номера этих конвертов. ПИН-конверты с административными паролями, естественно, следует хранить в сейфе.

Административный пароль токена, он же пароль офицера безопасности, используется

а) для разблокирования токена,
б) для изменения пароля (PIN-кода) пользователя,
в) для повторной инициализации токенов, инициализированных в соответствии с требованиями стандарта FIPS 140-2.

Токен обязательно следует инициализировать с указанием административного пароля и обязательно сохранять этот пароль для каждого токена. К сожалению, пользователи зачастую забывают свои пароли. Некоторые принимаются подбирать пароль, что приводит к самоблокировке токена. Если административный пароль не был задан при инициализации, такой токен можно только повторно инициализировать, что приведет к утрате закрытых ключей, хранящихся на нём. Это, в свою очередь, приведет к безвозвратной утрате экземпляров документов, которые были зашифрованы только для пользователя, забывшего пароль к своему токену. Если токен был инициализирован в соответствии с требованиями стандарта FIPS 140-2, утрата и пользовательского, и административного пароля к нему просто превращает такой токен в тыкву бесполезный кусок пластика. В случае же наличия административного пароля достаточно всего лишь просто принудительно поменять пароль пользователя. Токен разблокируется и пользователь, довольный, побежит работать с ним дальше.

Заранее приношу извинения за некоторую сумбурность изложения. если что-то непонятно -- спрашивай, постараюсь ответить.
Войдите или зарегистрируйтесь чтобы писать комментарии.