Контакты
Подписка
МЕНЮ
Контакты
Подписка

Удалённый выпуск ключей eToken - Форум по вопросам информационной безопасности

Удалённый выпуск ключей eToken - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Александр | 21846 08.09.2010 16:52
Добрый день.
Интересует следующий вопрос.
Сейчас внедряем у себя MS CA + Aladdin TMS
Будут использоваться ключи eToken Pro
Тут возникает проблема: часть ключей будет выпускаться для удалённого офиса.
Каким образом можно ресертифицировать эти ключи не прибегая к пересылке ключей по почте?
Есть ли такой опыт?
Можно ли по RDP или через программы типа Radmin удалённо обновить eToken?
Буду признателен за ответ.

Автор: msergey, ЛабТЗИ | 21853 09.09.2010 07:34
Посмотрите внимательно ст. 5 «Использование средств электронной цифровой подписи» Федерального закона от 10.01.2002 № 1-ФЗ «Об электронной цифровой подписи». Сначала надо определиться со статусом Вашей сети: система общего доступа или корпоративная сеть.

Если корпоративная, то особых проблем нет – делайте, как сочтёте нужным (по сути, Ваш «внутрисетевой» обмен документами и внутренняя ключевая политика в «сферу интересов» государства не входит). Не забудьте только оформить и утвердить у руководителя соответствующий регламент.

Если же сеть общего пользования (т.е. Вы собираетесь делать ключи не только для сотрудников своей организации, а оказывать сторонним лицам услуги такого рода), то думаю, что MS CA Вам не поможет, т.к. он не имеет соответствующего сертификата ФСБ (по крайнем мере год назад точно). В таком случае есть ещё один момент: генерация ключевой информации, её хранение и «управление» ей, подпадает под действие постановления Правительства РФ от 29 декабря 2007 года № 957 (т.е., если сеть всё-таки не корпоративная и Вы будите делать ключи «на сторону», то оборудование надо аттестовать по требованиям безопасности, а вам получить соответствующую лицензию).

Автор: Александр | 21854 09.09.2010 09:04
msergey, спасибо за ответ
в оперируете законами
а меня интересует техническая сторона вопроса
у нас "корпоративная сеть"

Автор: msergey, ЛабТЗИ | 21855 09.09.2010 09:41
Чтобы дать Вам однозначный «технический» ответ, необходимо определиться со словом «ресертифицировать ключ» (какая процедура за этим скрывается).
Но исходя из того, как я понял суть проблемы: вариантом для Вас будет организация у себя Web-сервера с сеансовыми ключами (MS CA позволит Вам выдать сертификаты самому Web серверу), где выдача ключей удалённым пользователям осуществляется через Web-интерфейс (который будет создан на MS IIS).
А, вообще, если сеть у Вас корпоративная, то с помощью Radmin обновление ключей удалённым пользователям не должна составить труда. Если требуется высокий уровень защищённости передачи данных, то, например, по VPN каналу, организованному на ISA Server. Если высокий уровень защищённости не нужен, то функционала Radmin’a Вам будет достаточно.
Судя из описания на программу eToken TMS фирмы Алладин (лично её сам на практике не пользовал) данная программа позволяет организовать всё вышеперечисленное. Если у Вас есть данная программа, то, я так думаю, её функционала вполне будет достаточно.

Автор: Перелыгин Денис, Aladdin | 21856 09.09.2010 11:10
Александр, добрый день!
Хотел бы уточнить у вас следующие.
В удаленном офисе выпуск ключей будет происходить через eToken TMS?
В любом случае у вас есть возможность выпускать ключи либо через сайт управления TMS или через RPD.
Для того, чтоб eToken можно было "пробросить" в RDP сессии вам необходимо установить на сервере и рабочей станции установить PKI Client.
За дополнительной информацией вы можете обратится написав электронное письмо на etoken@aladdin.ru

Автор: Александр | 21864 09.09.2010 19:14
Спасибо всем большое за ответы.
Ресертификация - при увольнении сотрудника будет пересоздаваться сертификат под нового сотрудника на старом eToken (как пример).
Денис, выпуск eToken будет происходить в Санкт-Петербурге. После чего они будут пересылаться в удалённые офисы (каким образом ещё окончательно не решено).
Ещё момент - при создании eToken помимо пользовательского ключа должен быть вставлен ключ администратора на сервере TMS. Поэтому, как я полагаю, будем ставить Radmin на удалённом компьютере и с него заходить на сайт TMS, расположенный на сервере, в который предварительно вставлен ключ администратора. Решение не самое лучшее, но других мыслей у меня пока нет.

Автор: Перелыгин Денис, Aladdin | 21868 09.09.2010 22:58
Александр,
Не совсем понятно, зачем на сервере TMS должен быть подключен ключ администратора?
Сайт управления TMS доступен из филиала?

Автор: Александр | 21885 10.09.2010 13:11
Денис, такой вариант нам предлагает наш интегратор. Я, к сожалению, пока всех тонкостей работы с CA и eToken не знаю. Хотя допускаю, что он не нужен.

Просмотров темы: 7560

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*