| Автор: Q, Q | 7159 | 09.09.2008 14:58 |
|
Убедительная просьба - разъясните кто таков эССтонец и зачем он наехал на уровень...
Если кто-то в курсе - приведите список образцовых ЭДО реализованных с учетом всех требований отечественного законодательства. Я не знаю таких. Есть где-то 10-12 более-менее нормальных и еще штук до 10 замкнутого контура. Бумаги от верховного суда - на сайте верховного суда и арбитражного суда. Почитайте юридическую практику по делам затрагивающим поднятую тему. Множество вопросов отпадет. |
|
| Автор: Сергей | 7161 | 09.09.2008 15:16 |
|
malotavr, КриптоПро тоже не предусматривает хранение закрытых ключей пользователей.
Тема интересная, поэтому предлагаю не зацикливаться на юности авторов, а серьезно обсудить - действительно ли сегодня можно надежно защитить систему электронного документооборота, использующую в качестве транспортной среды Интернет, с помощью PKI? |
|
| Автор: Vasja, - | 7163 | 09.09.2008 15:24 |
|
Защитить то можно.
Но только временно. До появления внешней стороны серьезно заинтересованной во вскрытии переписки. На мониторинг и оседлание системы уходит до месяца. А дальше ... в зависимости от жадности и ментальных ресурсов. В общем песня без слов на ненаписанную музыку. |
|
| Автор: Сергей | 7164 | 09.09.2008 15:40 |
|
Vasja, пример вскрытия конкретной уязвимости можете привести?
|
|
| Автор: malotavr | 7165 | 09.09.2008 15:49 |
|
Сергей,
Для того, чтобы подделать ЭЦП субъекта, не обязательно получать доступ к его закрытому ключу. Если я получаю контроль над УЦ, я получаю возможность выпускать сертификаты. В частности, я могу сгенерировать свою ключевую пару и выпустисть сертификат, из которого будет следовать, что данный открытый ключ принадлежит субъекту А. После этого я могу выпустить электронный документ, подписав его новым закрытым ключем, и для получатели примут эту подпись как юридически значимую подпись А. При разборе конфиликтов махинация вскроется, но своей цели я достигну. В случае УЦ КриптоПро все функции, лоступные оператору ЦР через АРМ оператора, реализованы как COM-компоненты ЦР. Поэтому в случае УЦ КриптоПро захват АРМ и захват ЦР эквивалентны. В остальных УЦ механизмы формирования запросов реализованы по-разному, поэтому вывести какие-то общие угрозы или проблемные точки сложно. Что касается "можно ли надежно защитить", то основная доля проблем упирается в сложность подтверждения аутентичности субъекта. Большинство махинаций с ЭЦП (особенно актуально для систем Банк-Клиент) строятся на человеческом факторе - либо УЦ выпускает сертификат для неправомочного лица, либо владелец ключа не обеспечивает должную защиту ключа. Не думаю, что для таких проблем можно придумать достойное обсуждения решение :) Короче, для студентов статья нормальная, но интересна только как показатель квлификации авторов :) |
|
| Автор: Сергей | 7167 | 09.09.2008 16:44 |
|
Квалификации я у них особой не увидел, просто тема для меня актуальна. Надеялся узнать что-то новое. Пока для себя делаю вывод: с помощью PKI можно реализовать надежную защиту СЭД при условии создания продуманной системы оргмероприятий.
|
|
| Автор: malotavr | 7168 | 09.09.2008 16:47 |
|
> Квалификации я у них особой не увидел
Для студентов - вполне неплохо :) |
|
| Автор: Василь | 7185 | 10.09.2008 14:31 |
|
Q: Если кто-то в курсе - приведите список образцовых
- прежде приведите критерий образцовости и метод поверки. Q: Есть где-то Где-то - это координаты объекта информатизации ? Q: Бумаги от верховного суда - на сайте верховного суда и арбитражного суда. Образцовые Бумаги на образцовые ЭДО - по образцовому адресу образцовой организации. Q: Почитайте юридическую практику по делам затрагивающим поднятую тему. Перечитайте азбуку унд андере по RFID. Вас такой уровень аргументации устраивает ? |
|
| Автор: Василь | 7195 | 10.09.2008 18:53 |
|
Сергей, Вообще-то, СЭД "полного цикла" существуют.
Вполне себе работают и не знают, что это им запрещено. Казначейство и АСБР (МОП) - тому пример. * PKI способна обеспечить надежную защиту СЭД. В заданных границах надёжности, с учётом показателей уровней защиты (См. "Требования...") |
|
| Автор: malotavr | 7196 | 10.09.2008 21:46 |
|
Сергей,
Все упирается в понятие надежности. PKI - это ограниченная предметная область, в которой предполагается, что все криптографические механизмы абсолютно надежно подкреплены механизмами защиты от НСД. Для той же АСБР разработана формальная модель, в которой доказано, что при таком обмене исключены мошенничества (результат изложен в дисртации одного из разработчиков системы, естественно формулировка гораздо более сложная). При этом техническая реализация этой системы токова, что возможны злоупотребления против банков со стороны сотрудников этих банков. Причем техническая реализация (хранение ключей на дискете) не позволяет устранить эти угрозы ни техническими, ни организационными мерами. То есть система совершенно надежна с точки зрения ЦБ (в ней закрыты все угрозы, предусмотренные при создании системы) и ненадежна с точки зрения остальных участников системы (в ней присуствуют угрозы, не предусмотренные при ее создании). А поскольку нет ни одной методологии проектирования систем, которая позволила бы утверждать, что закрыты все угрозы, я бы на ваш вопрос ответил так: с помощью PKI можно создать относительно надежную СЭДО , но указать степень этой надежности невозможно. C'est la vie :) |
|
Просмотров темы: 30983