Электронная цифровая подпись
В настоящее время многие предприятия используют те или иные методы безбумажной обработки и обмена документами. Использование подобных систем позволяет значительно сократить время, затрачиваемое на оформление сделки и обмен документацией, усовершенствовать и удешевить процедуру подготовки, доставки, учета и хранения документов, построить корпоративную систему обмена документами. Однако при переходе на электронный документооборот встает вопрос авторства документа, достоверности и защиты от искажений.
Наиболее удобным средством защиты электронных документов от искажений, позволяющим при этом однозначно идентифицировать отправителя, сообщения, является электронная цифровая подпись (ЭЦП). Подписанный 10 января 2002 г. Президентом РФ В.В. Путиным Федеральный закон “Об электронной цифровой подписи” определяет правовые условия использования электронной цифровой подписи в электронных документах, при соблюдении которых ЭЦП в электронном документе признается равнозначной собственноручной подписи в документе на бумажном носителе. Таким образом электронный документ (любой документ, хранящийся на компьютере, будь то письмо, финансовый документ, чертеж, изображение, контракт и т.д.) подписанный ЭЦП при соблюдении условий, обговоренных в законе, может быть использован в финансовых отношениях и в судебном разбирательстве, что значительно расширяет область применения электронных документов.
Итак, что же такое электронная цифровая подпись? Федеральный Закон дает следующее определение данного термина: “электронная цифровая подпись – реквизит электронного документа, предназначенный для защиты данного электронного документа от подделки, полученный в результате криптографического преобразования информации с использованием закрытого ключа электронной цифровой подписи и позволяющий идентифицировать владельца сертификата ключа подписи, а также установить отсутствие искажения информации в электронном документе”. Из этого определения видно, что ЭЦП формируется при помощи специальных математических алгоритмов на основе собственно документа и некого “закрытого ключа”, позволяющего однозначно идентифицировать отправителя сообщения. Рассмотрим подробней механизм функционирования систем ЭЦП.
Электронная цифровая подпись функционирует на основе криптоалгоритмов с асимметричными (открытыми) ключами и инфраструктуры открытых ключей. Проблема традиционных алгоритмов шифрования с симметричными ключами заключается в том, что шифрование и дешифрование происходит при помощи одного и того же ключа. В связи с этим возникает вопрос об обмене ключами. Для того, чтобы произвести защищенный обмен информацией, пользователям необходимо обменятся ключами, при чем использовать для этого обмена альтернативные средства передачи информации, поскольку при обмене нешифрованной информацией по электронной почте высока вероятность дискредитации ключа. Идеальным, с точки зрения безопасности, вариантом представляется личный обмен ключевыми носителями, однако он является наиболее ресурсоемким.
В криптосистемах на основе асимметричных ключей для шифрования и дешифрования используется пара ключей – секретный и публичный ключи, уникальные для каждого пользователя, и цифровой сертификат. Цифровой сертификат представляет собой расширение открытого ключа, включающего не только сам ключ, но и дополнительную информацию, описывающую принадлежность ключа, время использования, доступные криптосистемы, название удостоверяющего центра и т.д.
Для реализации подобного взаимодействия используются специальные структуры, удостоверяющие центры. Их основная функция – распространение публичных и секретных ключей пользователей, а также верификация сертификатов. Удостоверяющие центры могут объединяться в цепочки. Вышестоящий (корневой) удостоверяющий центр может выдать сертификат и права на выдачу ключей нижестоящему центру. Тот, в свою очередь, может выдать права еще другому нижестоящему центру и так далее, при чем, сертификат, выданный одним из центров, может быть верифицирован любым из серверов в цепочке1 . Таким образом существует возможность установить центр распространения секретных ключей в непосредственной близости от пользователя, что решает проблему дискредитации ключа при передаче по сетям связи.
В случае с ЭЦП процесс обмена сообщением выглядит следующим образом:
- отправитель получает у удостоверяющего центра секретный ключ;
- используя этот ключ, формирует электронную цифровую подпись и отправляет письмо;
- получатель при помощи публичного (общедоступного) ключа и цифрового сертификата, полученного у удостоверяющего центра, устанавливает авторство документа и отсутствие искажений.
Как видно из схемы обмена, на удостоверяющих центрах лежит огромная ответственность, поскольку именно они отвечают за надежность функционирования всей инфраструктуры открытых ключей.
Для организации ЭЦП на основе инфраструктуры открытых ключей внутри своего предприятия или обмена подобными сообщениями между несколькими партнерами достаточно создать документ, “соглашение сторон”, определяющий правила использования ЭЦП и правомочность электронных документов.
В случае, если обмен документами предполагается осуществлять со сторонними клиентами или федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации и органами местного самоуправления, ситуация усложняется. Согласно Федеральному закону “Об электронной цифровой подписи” подобные структуры должны использовать только сертифицированные системы ЭЦП (ст. 5, п. 2). Кроме того, в законе (ст. 8., п.1) указано, что “удостоверяющим центром, выдающим сертификаты ключей подписей для использования в информационных системах общего пользования, должно быть юридическое лицо, выполняющее функции, предусмотренные настоящим Федеральным Законом. При этом удостоверяющий центр должен обладать необходимыми материальными и финансовыми возможностями, позволяющими ему нести гражданскую ответственность перед пользователями сертификатов ключей подписей за убытки, которые могут быть понесены им вследствие недостоверности сведений, содержащихся в сертификатах ключей подписей”. Поскольку маловероятно, что для обмена информацией с государственными структурами будет использоваться корпоративный удостоверяющий центр, необходимо использовать публичный, соответствующий требованиям закона. В настоящее время отсутствуют государственные или коммерческие предприятия, готовые в полном объеме реализовывать подобные функции.
Программно-технический аспект электронной цифровой подписи проработан наиболее подробно. Существует множество реализаций систем как на основе широко распространенных продуктов инфраструктуры открытых ключей, так целиком собственных разработок.
В качестве прекрасного примера интеграции с продуктами признанных лидеров в области информационных технологий можно привести систему “Крипто-ПРО CSP” фирмы “Крипто-ПРО”. Созданный на основе отечественных криптоалгоритмов и сертифицированный ФАПСИ модуль встраивается в сервер сертификатов фирмы Microsoft, который в данном случае выполняет функции удостоверяющего центра. Простая интеграция с существующей сетевой инфраструктурой, службами каталога Active Directory, NTDS или с простой одноранговой сетью на основе рабочих групп, использование стандартного ПО (почтовые клиенты MS
Outlook, Outlook Express; программа просмотра WWW Internet Explorer) существенно облегчают труд администраторов и адаптацию к использованию ЭЦП конечных пользователей. Кроме реализаций функций ЭЦП, система предоставляет возможность создания шифрованных соединений HTTP (https), туннелей IPSec, электронной подписи файлов и управляющих элементов, защищаемых сертифицированными ФАПСИ алгоритмами шифрования. Компания предоставляет услугу удостоверяющего центра. Подробнее с продуктом можно ознакомится на сервере компании: www.cryptopro.ru.Существует решение “Партнерства НДЦ” (www.trustcenter.ru) на основе UNIX платформ. Система представляет собой выделенный почтовый сервер с шлюзами ко многим почтовым системам. Так же существуют комплексы ЭЦП для почтовых систем на основе Lotus. Кроме того, компания предоставляет решения по защите данных при передаче в публичных сетях.
Удостоверяющий центр “АКАНД” (certific.ancud.ru) предоставляет услуги удостоверяющего центра для ПО “ArcMail” собственной разработки. Кроме того, фирмой разработаны системы подписи документов “Microsoft Office”.
Электронная цифровая подпись является наиболее перспективным и широко используемым в мире способом защиты электронных документов от подделки и обеспечивает высокую достоверность сообщения. Законы Российской Федерации дают возможность использования систем ЭЦП для обмена финансовыми и другими критическими для делопроизводства документами. Существует возможность использования в системах ЭЦП сертифицированных ФАПСИ средств, что дает возможность обмена документами, подписанными ЭЦП с органами государственной власти. Основной проблемой широкого использования ЭЦП является отсутствие официальных государственных удостоверяющих центров или признанных де-факто2 коммерческих, реализующих инфраструктуру открытых ключей на основе отечественных алгоритмов. Для организации корпоративной системы ЭЦП они не требуются, но если в будущем вы планируете выйти на публичный уровень, сертификат корневого удостоверяющего центра вашей компании должен быть выдан публичным удостоверяющим центром.