Контакты
Подписка
МЕНЮ
Контакты
Подписка

И снова к вопросу об ЭЦП - Форум по вопросам информационной безопасности

И снова к вопросу об ЭЦП - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Djkr1982 | 37932 28.06.2012 13:35
Всем очередной привет!

Вопрос следующий.
Имею ЭЦП, выданный одним из московских УЦ.
Сам же нахожусь не в столице.

Мне необходимо передавать инфу с персональными данными контрагенту, у которого нет ЭЦП.
1. Необходимо ли контрагенту также получить сертификат для односторонней передачи данных мной ему?
2. Если да. Необходимо ли контрагенту иметь сертификат того же УЦ?
3. Можно ли как-то упростить данную процедуру (передачу данных)?

Благодарю.

Автор: Sergey Murugov, Top Cross | 37937 28.06.2012 16:21
Тут два момента в части того что вы хотите сделать с ПД:
1. Вы хотите обеспечить их целостность и авторство, т.е. выработать на них ЭЦП и переправить.
2. Вы хотите их зашифровать и переправить, т.е. защитить от возможной перлюстрации по дороге.
Или и то и другое?
И каковы правовые последствия этого вашего действа?
Если речь идёт о банальной защищенной доставке информации, в рамках технологии PKI, то достаточно руками вписать в хранилище издателей УЦ вашего контрагента и всё будет работать.

Автор: :-) | 37938 28.06.2012 16:56
> 3. Можно ли как-то упростить данную процедуру (передачу данных)?
Можно. Передавай, не подписывая ЭЦП.

Автор: Truandrey92, http://student-security.ru/ | 37944 29.06.2012 03:52
Подписывай только со своей стороны, если необходимо удостоверить что именно Вы являетесь ее отправителем.
Со второй стороны подписывать бессмысленно если она вам ничего не передает.

Автор: Djkr1982 | 37945 29.06.2012 05:57
to Sergey Murugov:
Если речь идёт о банальной защищенной доставке информации.
Именно так. Банальная защищенная передача.
У контрагента пока нет сертификатов.

to :-)
Хотелось бы обеспечить защищенный документооборот.

to Truandrey92
Я подпишу со своей стороны, а как контрагент прочтет письмо? В этом вопрос.
Ну и насколько принципиальны будут отличия подпишу ли я письмо или же ещё и зашифрую его? Законы как хотят? Можно в двух словах?

Автор: AIB | 37951 29.06.2012 12:58
Банальная защита - от чего?

Большая просьба - задавая технические вопросы, не сильно разбираясь в терминологии и технологии, старайтесь описывать исходную задачу в терминах потребностей, без использования технической терминологии и деталей. Задачу тогда проще понять, т.к не приходится отфильтровывать текст от некорректных терминов, и разбираться, нужно ли вообще использовать описываемую технлогию, или задача решается другими средствами.
То, что Вы назваете ЭЦП - это "ключи ЭЦП", а ЭЦП - это реквизит документа, который получается при обработке документа специальным образом при помощи этих ключей.

Далее, защита зависит только от того, какие угрозы Вы хотите закрыть, а не от того, являются ли данные ПДн.

Если необходимо обеспечить только целостность данных, а конфиденциальность не важна (или уже обеспечивается каким-то другим способом в процессе передачи), то Вам достаточно вашей пары ключей. У контрагента, для проверки целостности полученной от Вас информации, должен быть или Ваш открытый ключ (сертификат Вашего открытого ключа), или корневые сертификаты Вашего УЦ и имя (DN) Вашего сертификата.Естественно, для проверки подписи у контрагента должно быть то-же самое криптографическое ПО (или физическое устройство, реализующее этот алгоритм).

Если необходимо обеспечить также и конфиденциальность, при передаче по открытому каналу, с целью, чтобы данные смог прочитать только контрагент, и для этой цели Вы хотите использовать технологию "цифровых конвертов", основанную на "ключах ЭЦП", т.е. несимметричной криптографии, то контрагенту необходимо будет получить свою пару ключей. Принципиальной необходимости получать сертификат на том-же УЦ, что и Ваш, нет, однако окончательный ответ зависит от конкретной реализации такого защищенного обмена (используемого Вами ПО).

Упростить процедуру - возможно, можно. Для того, чтобы дать ответна этот вопрос, нужно знать, какая именно процедура применяется (или готовится к применению) в настоящее время, и какие цели необходимо достичь. В существующей постановке вопроса, полностью корректен ответ ":-)" :)

Автор: AIB | 37952 29.06.2012 13:12
Отличия "подписи" и "шифрования" кратко:
1. Подпись - нужна для обеспечения (проверки) целостности информации в процессе передачи, т.е. позволяет определить, были ли внесены изменения в переданные данные в процессе передачи.
Для подписи отправляемой Вами информации, достаточно Вашей пары ключей. При это Ваш открытый ключ передается контрагенту.

Суть подписи - документ шифруется Вашим секретным ключом, и расшифровывается Вашим открытым ключом, который Вы можете передавать другим лицам. Документ будет корректно расшифрован только в том случае, если он зашифрован Вашим секретным ключом, при этом кто угодно может сделать такую операцию.

2. Шифрование - нужно для обеспечения конфиденциальности информации в процессе передачи, т.е. прочитать информацию сможет только ее получатель.
Для шифрования передаваемой Вами информации, необходима пара ключей Вашего контрагента. При этом открытый ключ Контрагента передается Вам.

Суть шифрования - документ шифруется Вами при помощи открытого ключа контрагента, после чего расшифровать его сможет только контрагент при помощи своего секретного ключа.

Автор: Djkr1982 | 37953 29.06.2012 13:15
Я понял. Спасибо за разъяснения.
Могут ли в процессе защищенного документооборота использоваться ключи ЭЦП, выданные разными УЦ?

Автор: AIB | 37954 29.06.2012 13:20
Зависит от реализации всей системы защищенного документооборота, включая юридическую сторону и т.п.
То есть технически и математически - да, могут. Можно вообще самостоятельно сгенерировать ключевые пары и самоподписанные сертификаты, и например обмениваться через почту при помощи например аутлука. Можно ли так сделать именно в Вашем случае - зависит от множества дополнительных условий, в т.ч. юридического характера отношений между Вами и контрагентом, характера самих данных, используемого ПО и основанных на нем технических решений и так далее.

Автор: Djkr1982 | 37958 29.06.2012 13:26
На данный момент у нас включена возможность подписания ЭЦП и шифрования в Outlook.
Задача, ещё раз, передача сканированных копий паспортных данных, а также документов, содержащих паспортные данные для бронирования ж/д, авиабилетов.
Юридически с компаниями заключены соглашения о конфиденциальности. Суть использования ключей ЭЦП и функции шифрования - безопасная передача этих самых данных по открытым каналам связи.

Страницы: 1 2 >

Просмотров темы: 5745

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*