| Автор: Alexey, нет | 35785 | 27.03.2012 11:16 |
|
Добрый день.
Стоит задача создать Удостоверяющий Центр в организации с филиалами. Смысл заключается в том, что филиалы располагаются по разным городам и соотвественно нужно определить какие возможные способы и варианты существуют. Буду рад любым консультациям. |
|
| Автор: Alexey, нет | 35786 | 27.03.2012 11:20 |
|
Уц будет использоваться для выдачи сертификатов и ЭЦП.
Каковы шаги создания такового центра? |
|
| Автор: msm, Top Cross | 35835 | 29.03.2012 14:28 |
|
Технических проблем тут нет (единственная проблема научит УЦ выдавать ЭЦП :-) ).
Самый большой вопрос каким НПА должно соответствовать организационно-техническое решение? |
|
| Автор: Кузнецов А.В. | 35868 | 30.03.2012 12:07 |
|
1. Необходимо определиться с видом ЭП: усиленная неквалифицированная электронная подпись или усиленная квалифицированная электронная подпись.
В первом случае можно использовать несертифицированные средства. Здесь же нужно понять нужна ли Вам только процедура подписания документов с точки зрения безопасности или еще и юридическая значимость (это потянет за собой комплект документации). 2. Необходимо определиться с платформой для УЦ: MS CA, RSA Keon CA, КриптоПро УЦ и т.д. 3. Необходимо определиться в потребности интеграции данного УЦ со службой каталогов (если она у Вас используется). 4. Разворачиваете УЦ (документации в сети Интернет масса). 5. Решаете как будут генериться криптоключи: централизовано или на местах конечных пользователей. 6. Генерите криптоключи, формируете запросы на сертификаты, выпускаете и распространяете сертификаты. 7. Сопровождаете сертификаты (приостановление, восстановление, отзыв). |
|
| Автор: Кузнецов А.В. | 35869 | 30.03.2012 12:09 |
|
Да, в связи с тем, что у Вас распределенная филиальная сеть, то Вам необходимо будет рассмотреть вариант иерархии компонент УЦ (см. )
|
|
| Автор: Алексей, нет | 35917 | 02.04.2012 10:53 |
|
Спасибо отвечу тогда по пунктам, что имею на данный момент:
1. Я так понимаю, что нужна неквалифицированная ЭЦП, так как квалифицированную получать необходимо тем, кто работает с гос тайной, остальным же вроде как необязательно. Если нет поправьте. И соответственно надо аккредитацию получать на квалифицированный. А вот насчет несертифицированных тут вопрос. Вроде как разрешено стало большой выбор, но в чем есть подводные камни? 2. Платформа: Крипто-Про УЦ (выбирал не я, было до меня опредедлено и закуплено) 3. Да скорее всего будет интеграция с AD правда сам я пока смутно представляю как начальство хочет это реализовать. 4. Можно пару ссылок на пакеты таких документаций? Честно искал и отписывался, просто сложно найти с нуля такие пакеты. 5. Генерация скорее всего, по крайней мере как я предлагал, распределенно. Ну а точнее, центры регистрации вынести в филиалы, там посадить операторов, по защищенным каналам (тоже интересно как лучше организовать? криптомаршрутники по VPN?) а головной УЦ и центр сертификации в главном офисе соответственно. Но мне далим такой интересный ответ, как организация в облаке. Честно не представляю почему в облако надо, получится просто сосредоточение, но зачем? 6. Это потом 7. Также потом. Спасибо. |
|
| Автор: Кузнецов А.В. | 35941 | 02.04.2012 17:45 |
|
1. Раз у Вас уже выбран "Крипто-Про УЦ", то уже легче. В данном случае скорее всего на все места, где будет использоваться ЭП целесообразно поставить "Крипто-Про CSP" и использовать ГОСТ-алгоритм.
4. Т.к. у вас "Крипто-Про УЦ", то нужно читать документацию на него в первую очередь (см. комплект поставки). В связи с отсутствием у Вас опыта в данном вопросе, рекомендую Вам посетить курсы по данному направлению (и вопросы уйдут и практика появится). |
|
| Автор: Алексей, нет | 36146 | 09.04.2012 19:45 |
|
Вообщем пока остановился на следующей схеме:
1. Пользователь подает заявку к оператору в филиале 2. Оператор через веб-интерфейс оформляет заявку к ЦР 3. Далее заявка проверятся на соответствие правильности 4. ЦС выпускает сертификат и передает назад ЦР 5. ЦР отправляет в филиал где уже подписывается пользователь, ему устанавливается и так далее. Что скажите по данной схеме? |
|
| Автор: msm, Top Cross | 36147 | 09.04.2012 19:56 |
|
Слабое место, ключевая пара создается НЕ у пользователя, что может вызвать опеределённое недоверие пользователя к мерам обеспечения конфиденциальности его закрытого ключа и следом ко всей PKI-системе.
|
|
| Автор: Сергей | 36271 | 16.04.2012 10:04 |
|
Вопрос таков... имеем ли смысл для банка развернуть свой собственный сертифицированный УЦ, к примеру КриптоПро УЦ и провести его аккредитацию, стать доверенным удостоверяющим центром или же становится доверенным удостоверяющим центром имеет смысл тогда, кода только услуги УЦ будет направлены только на извлечение прибыли, т.е. использование его для выпуска сертификатов для клиентов, а не для собственного использования!? или же целесообразно будет его использовать как для внутреннего, так и для внешнего выпуска сертификатов? Как можно провести анализ целесообразности его использования? Хотелось бы услышать мнение людей использующего его и в каких целях в основном они его применяют! Какие выгоды на его основе можно использовать при его развертывании!?
|
|
Просмотров темы: 5987