Минцифры представило проект приказа «Об утверждении требований к сертификатам безопасности национального удостоверяющего центра, порядку создания, выдачи, использования и прекращения действия таких сертификатов» с требованиями к сертификатам безопасности НУЦ (Национальных удостоверяющих центров), а также с описанием порядка создания, выдачи, использования и прекращения их действий. Ожидается, что норма вступит в силу в следующем марте.
Документ описывает архитектуру инфраструктуры открытых ключей НУЦ (системы, которая по закону об электронной подписи наделяется функциями по выпуску сертификатов безопасности) и классифицирует сами сертификаты:
- два корневых (самоподписанных) сертификата на международных алгоритмах RSA и на российских алгоритмах ГОСТ;
- два выпускающих (промежуточных) сертификата аналогичной пары алгоритмов,
- сертификаты с подтверждением управления доменом (DV) и владения доменом (OV), также в паре RSA/ГОСТ;
- сертификаты подписи кода (RSA и ГОСТ) для подтверждения целостности и происхождения программ для ЭВМ;
- отдельный корпоративный сертификат безопасности на основе ГОСТ для участников корпоративных информсистем.
Уточняется, что приказ нацелен на предотвращение рисков реализации угроз, связанных с несанкционированным доступом (взломом), внедрением вредоносного ПО, а также проведением DDoS‑атак с целью нарушения доступности систем. Другими словами, неправомерного использования сертификатов безопасности НУЦ третьими лицами.





.jpg)