15 сентября 2020 / время чтения: 2 мин. / всего просмотров: 1

ФСБ: «Облачная» электронная подпись – на самом деле «удалённая»


Представитель ведомства Александр Бондаренко на PKI-Форуме 2020 рассказал о том, как ФСБ оценивает инфраструктуру удаленной электронной подписи для обеспечения доверенных отношений в цифровом мире. 

Ключевую задачу федеральной программы «Цифровая экономика РФ» – создание устойчивой и безопасной информационно-телекоммуникационной инфраструктуры – можно решить благодаря формированию глобальной доверенной среды, в рамках которой удаленные субъекты смогут безопасно взаимодействовать. «Понятие доверенной среды многогранно и в значительной степени масштабируемо. Поэтому одним из основных аспектов, связанных с обменом электронными документами, является обеспечение их целостности, достоверности, невозможности отказа от авторства и ряда других свойств», – отметил спикер. 

В ФСБ считают, что использование понятия «облачная ЭП» (которое, к тому же, законодательно не закреплено) может ввести в замешательство некоторых специалистов – и предлагают взять на вооружение термин «удаленная ЭП» или «дистанционная ЭП». Столь важная функция, безусловно, должна быть организована прежде всего с построением доверенной среды для самой электронной подписи. Правовые основы инфраструктуры удаленной квалифицированной ЭП содержатся в новой редакции федерального законодательства об ЭП. В соответствии с ним, удаленная ЭП должна реализовываться аккредитованными удостоверяющими центрами, а также УЦ налоговых органов, Федерального казначейства и ЦБ. 

Организационные основы удаленной ЭП связаны с обеспечением безопасности взаимодействия между компонентами ее инфраструктуры: аккредитованный УЦ, сервер ЭП, мобильное приложение клиента, сервер документооборота. «Самая очевидная и опасная угроза для этой инфраструктуры, по нашему мнению, исходит от внутреннего нарушителя сервера удаленной ЭП – например, члена группы администраторов, поскольку техническими мерами блокировать такого нарушителя практически невозможно», – уточняет Александр Бондаренко. Не менее актуален и комплекс угроз, связанных с мобильным приложением владельца сертификата: хищение устройства, перехват и кража аутентифицирующей информации, персональных данных, а также аппаратная платформа и ОС самого мобильного устройства. Противостоять им можно используя криптографические методы защиты. 

Впрочем, во всей этой истории есть один огромный нюанс. «Поскольку в настоящее время формирование правовых основ инфраструктуры удаленной ЭП не завершено, удостоверяющие центры, предоставляющие такие услуги, пока должны отсутствовать», – пояснил спикер.

Похожие новости

Новость

CISA рассказало организациям о пользе киберприманок

Новость

CISA и NIST — о защите облачных токенов идентификации

Новость

Почему трудно оправиться от атак вымогательского ПО

Новость

Инвестиции в ИИ растут на фоне стагнации ИБ-бюджетов

  1. 05 ГК «Солар» не шутит с подрядчиками. И с ботами
  2. 06 Интерес к «гибридам» растёт, но on-prem всё ещё царь
  3. 07 С роутерами MikroTik провернули MikroTrick
  4. 08 «КриптоПро» готовится выпустить защищённый браузер
  5. 09 Минцифры — о требованиях к сертификатам безопасности НУЦ
  6. 10 CISO едва справляются с ИИ-угрозами и бюджетным давлением
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»