Контакты
Подписка
МЕНЮ
Контакты
Подписка

Сертифицированный или несертифицированный Рутокен вот в чем вопрос - Форум по вопросам информационной безопасности

Сертифицированный или несертифицированный Рутокен вот в чем вопрос - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Гость99 | 112093 13.11.2025 19:23
Всем здравствуйте! Возник спор с коллегами, есть ли где-то требование использовать сертифицированный Рутокен? Ведь он не применяется для защиты от угроз, например, для ГИС/КИИ/ИСПДн.
Да есть исключения, в виде требований некоторых гос. организаций, которые для сдачи,например, отчетности обязуют использовать Рутокен и Криптопро с сертификатом ФСБ, но все равно это требование никак не обосновано.
Буду рад увидеть любые мнения

Автор: Ikebot | 112101 17.11.2025 12:56
to Гость99, в вашем вопросе нет главного... собственно для чего у вас используется Рутокен, если для хранения ЭП, то это один вариант, а если с помощью него реализуется многофакторная авторизация, то это совсем другая история.

Автор: Гость99 | 112107 20.11.2025 09:16
to Ikebot
Рутокен используется только для хранения ЭП, крипто про только для подписания документов

Автор: Ikebot | 112110 21.11.2025 09:02
to Гость99, в этом случае определяющими будут 2 фактора:
1. требования удостоверяющего центра, в котором вы планируете получать ЭП, например, у ФНС прямо написано, что носитель должен быть сертифицированным;
2. требования с-мы, где будет применяться ключ, например, требования по НДВ.

Автор: oko | 112111 23.11.2025 08:15
Если Рутокен юзается как средство ИАФ (2fa, mfa) и к ОИ предъявляются требования юзать сертиф.СЗИ, то нужен Рутокен с сертификатом ФСТЭК..
Если Рутокен применяется как носитель ключевой информации или как криптопровайдер с доп.крипто операциями, то нужен с сертификатом ФСБ под соответствующий класс...
Какие тут еще могут быть споры и вопросы?

Автор: Гость99 | 112114 25.11.2025 07:23
to oko
Рутокен применяется только как носитель ключевой информации, в качестве криптопровайдера криптопро.
Нигде не вижу требований по поводу использования сертифицированных токенов и криптопро для электронной подписи, кроме как например ФНС. В нормативной документации таких требований нет.

Автор: Гость99 | 112115 25.11.2025 07:25
to Ikebot
пожалуйста, подскажите, какие требования по ндв могут быть в испдн например в отношении криптопро. не вижу нигде требований

Автор: Ikebot | 112116 26.11.2025 09:34
to Гость99, ну как же не видите требований... запускайте поиск по словам недекларированные возможности в ПП 1119 и в 21 приказе ФСТЭК. Смотрите на актуальные угрозы вашей ИСПДн и делайте выводы.

Автор: oko | 112126 28.11.2025 19:30
to Гость99
Ответ кроется:
- в ФЗ "Об электронной подписи" и соответствующих подзаконных актах, включая Приказы ФСБ России, ибо там про каждый случай по полочкам разложено (ПЭП, НЭП, КЭП), а какой имеется в виду в данном топике - модуль экстрасенсорики почему-то отказывается подсказывать (конец года, ага);
- в Правилах пользования КриптоПро для соответствующего класса СКЗИ, ибо вендор совместно с ФСБ России решает, что допустимо, а что нет юзать в качестве ключевого носителя совместно с разработанным им СКЗИ;
- в Правилах/Требованиях, предъявляемых ФНС к процессу ЭП, ибо Владелец системы и процесса волен усиливать Требования безопасности до тех состояний, которые считает достаточными или которые от него в свою очередь требует регулятор в лице ФСБ России.

Просмотров темы: 255

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*