Об ЭП и УЦ – Telegram
Об ЭП и УЦ
20K subscribers
1.82K photos
45 videos
256 files
2.58K links
«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи

🗣Чат канала https://news.1rj.ru/str/joinchat/-y4FR5AKn7hiMzFi

🔄Обратная связь,инфопартнерство - @Ep_Uc_bot

Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc
Download Telegram
✍️До начала PKI-Форума 🔐 в планах подготовить серию публикаций, приуроченных к теме стратегической сессии: "Доверие к отечественной инфраструктуре открытых ключей".

В состав программного комитета я не вхожу, кроме размещенной программы источников нет, поэтому как всегда напишу, что считаю правильным отметить. Попадут ли поднятые вопросы в обсуждение стратсессии увидим на PKI-Форуме.
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️Признание квалифицированной электронной подписи

Начало обсуждения "Доверия к отечественной инфраструктуре открытых ключей" начнём со статьи 11 63-ФЗ, которая содержит условия признания квалифицированной электронной подписи. Все условия должны соблюдаться одновременно, признать КЭП недействительной может только суд.

Четыре условия действительности КЭП
🔹Аккредитованный УЦ – сертификат должен быть выдан аккредитованным удостоверяющим центром, это базовое условие, при этом аккредитация УЦ должна действовать в день выдачи сертификата.

Это теория закона, на практике всё по-другому, т.к. окончание срока действия аккредитации УЦ прекращает действие всех ранее выданных сертификатов (1, 2). Норма закона не работает уже с самого первого пункта.

🔹Действительность сертификата – сертификат должен быть действителен: 
   - на момент подписания документа (если известно время подписания), 
   - или на дату проверки подписи (если момент подписания неизвестен).

Нельзя создать КЭП с использованием истекшего сертификата, это понятно, сертификат должен быть действующим. Также он должен быть действующим на момент проверки, когда бы она не была - через день, месяц, год, если отсутствует достоверная информация о моменте подписания электронного документа. Таким образом, если нет метки доверенного времени, на момент проверки сертификат должен быть действующим, метка есть - сертификат может быть истекшим. Сроки действия сертификатов 12, 15, 36 мес. или 12 лет.
 
🔹Срок действия ключа ЭП (с 05.08.2024) – ключ ЭП должен быть действующим: 
   - на момент подписания (если время известно), 
   - или на дату проверки (если момент подписания неизвестен).

Самый противоречивый пункт, вступил в силу почти год назад. Он говорит, что проверки срока действия сертификата недостаточно, нужно проверять ещё и срок действия закрытого ключа ЭП.
Срок действия ключа ЭП должен быть действующим на момент подписания, нельзя создать КЭП с истекшим ключом ЭП, что понятно и логично. Также ключ ЭП должен быть действующим на момент проверки, когда бы она не осуществлялась. Если срок действия ключа истёк - должна быть метка доверенного времени. Метки нет, ключ истёк - проверить нельзя, даже если сам сертификат ещё действует. Сроки действия ключей ЭП 12, 15, 36 мес. или 5 лет. 

🔹Успешная проверка подписи – подтверждены: 
   - принадлежность владельцу сертификата созданной КЭП, 
   - отсутствие изменений в документе после подписания. 
Проверка должна проводиться с использованием сертифицированных средств ЭП и  сертификата владельца.

Здесь про целостность документа, принадлежность сертификата владельцу, а не иному лицу, а также про использование сертифицированных средств ЭП, как при генерации ключа пользователем, создании сертификата УЦ, создании и проверке ЭП.

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
О ГИС Интеграционный шлюз

В ноябре прошлого года
Минцифры России поручено разработать и внести в Правительство проекты постановлений:
🔹О государственной информационной системе "Интеграционный шлюз национального сегмента Российской Федерации интегрированной информационной системы Евразийского экономического союза"
🔹О государственной информационной системе "Доверенная третья сторона национального сегмента Российской Федерации интегрированной информационной системы Евразийского экономического союза"

Проекты двух постановлений в марте были опубликованы для общественного обсуждения.

Постановлением Правительства от 24.07.2025 № 1092 утверждено Положение о первой ГИС - интеграционный шлюз.

Обе ГИС входят в состав инфраструктуры Электронного правительства.
Как пишет @alukatsky - А вы учли это в своей модели угроз? 😂

Да не работники "не самые грамотные", а сисадмин, который это писал.
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡️ Совет Федерации одобрил закон, направленный в том числе на ускорение процедуры аккредитации удостоверяющих центров

Законопроект был вынесен в Госдуму Правительством в октябре 2024 и направлен на упрощение процедуры получения лицензий и аккредитаций.

Изменения вносятся более чем в 50 федеральных законов, законодательно закрепляя результаты эксперимента по оптимизации и
автоматизации процессов разрешительной деятельности и лицензирования, проводимого в
соответствии с постановлением Правительства от 30 июля 2021 года № 1279.

В частности, Федеральный закон установил нормы регулирующие:
🔹автоматизацию процессов подачи, приема и рассмотрения заявлений о предоставлении лицензий;
🔹перевод на реестровую модель введения учета разрешительных документов и результатов
предоставления государственных услуг;
🔹сокращение сроков предоставления государственных услуг и перечня предоставляемых
заявителем документов.

✍️Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️Какие изменения внесены в Федеральный закон "Об электронной подписи и удостоверяющих центрах":

🔹 легализуется ЕПГУ, как способ подачи заявления о получении аккредитации УЦ, который технически работает с 2022 года, но Минцифры проще получать бумажные документы (на фото реальный комплект документов на аккредитацию);
🔹срок, в течение которого Минцифры принимает решение о соответствии УЦ установленным требованиям, сокращается с 30 календарных дней до 18 рабочих дней;
🔹срок направления Минцифры заключения в Правкомиссию сокращается с 10 календарных дней до 6 рабочих дней;
🔹срок направления Минцифры уведомления об аккредитации УЦ сокращается с 5 календарных дней до 1 рабочего дня со дня получения решения от Правкомиссии об аккредитации;
🔹 срок направления Минцифры отказа в аккредитации сокращается с 10 календарных дней до 1 рабочего дня.

✍️Отдельное внимание: подаваемые через ЕПГУ документы должны быть подписаны удостоверяющим центром КЭП руководителя, а если подписывает иное лицо, то его КЭП/НЭП Госключа с МЧД. Первый раз, когда в федеральном законе для очень многих случаев закреплена конструкция НЭП Госключа + МЧД, до этого было только постановление Правительства.
Please open Telegram to view this post
VIEW IN TELEGRAM
Минцифры наконец-то перешло на использование сертифицированной криптографии - TSL-перечень аккредитованных УЦ подписывается с использованием сертификата, ключ ЭП которого был сгенерирован с использованием КриптоПро CSP сборки 5.0.13000.

До этого более года подписание в инфраструктуре электронного правительства осуществлялось с использованием сертификата, ключ которого был сгенерирован на несертифицированной сборке.
Вы помните, что такое НУЦ? 🏛 А сколько сертификатов он выдал за 6 лет своего существования? А можно ли на свой сайт поставить сертификат НУЦа? А вы знаете, сколько длится процедура отзыва сертификата НУЦа? А чтобы вы сделали, если бы вы были министром цифрового развития, который отвечает за цифровизацию в стране? 🤔 Вариант с увольнением замминистра, отвечающего за НУЦ, не предлагать! Не знаете? Я вот попробовал дилетантски порассуждать в блоге на эту тему.

ЗЫ. Извините, но блог пока работает на сертификатах нероссийского CA и на западной криптографии 🤷‍♀️

#суверенитет #криптография #pki
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️ Удостоверяющие центры повышают класс защиты

Анализ используемых аккредитованными удостоверяющими центрами средств УЦ

🔹 44 АУЦ для создания квалифицированных сертификатов используются 7 разных средств УЦ, количество ПАК составляет 58, т.к. один АУЦ может использовать более одного ПАК, в т.ч. разных производителей;
🔹 всего АУЦ - 46, но два (НИИАС, Контур.Банк) выдачу сертификатов не осуществляют;
🔹подавляющее большинство ПАКов (81%) на базе КриптоПро УЦ, на втором месте ViPNet с 7 %;
🔹3 АУЦ используют средства представленные в единичном экземпляре (больше их никто не использует);
🔹59% УЦ используют средства класса КС2, 41% - КС3.

Для проведения текущего анализа использовалась информация о подчинённых сертификатах, полученных в 2024-2025 гг.

Если сравнить с прошлым анализом, а там методика была другая - использовалась информация о самом последнем подчинённом сертификате, количество ПАК = АУЦ, поэтому смотрим на относительную оставляющую: УЦ повышают класс защиты, КС3 постепенно движется к половине и рост доли КриптоПро УЦ, уже более 80% всех ПАКов.
Некоторые средства УЦ, например ЛИССИ, я бы вообще исключил, нигде нет информации об их сертифицированности, но два АУЦ получали подчинённые сертификаты на данном средстве УЦ.

🚀Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Госуслуги - всплеск жалоб
Регионы - Москва, Тюменская область
Теги - не работает, госуслуги, сайт

📢 DownDetector.su
🔥Госплагин: новый плагин для работы с электронной подписью на Госуслугах 

Ссылка на страницу Госплагина 5 часов назад размещена на Госуслугах

📥 Как установить? 
1️⃣ Скачайте установочный файл для вашей ОС: 
   - Windows / macOS + расширение / Linux (Debian, Astra Linux) 
2️⃣ Запустите файл — он установит приложение и расширение для браузера. 
3️⃣ Активируйте расширение в браузере

🔑 Какие токены поддерживаются? 
✔️ Рутокен ЭЦП 3.0
✔️ JaCarta 2 SE / JaCarta-2 GOST 
✔️ ESmart Token GOST 

Если ваш токен не в списке — установить криптопровайдер (КриптоПро CSP, VipNet CSP и др.). 

💻 Поддерживаемые ОС и браузеры 
Windows 10/11, macOS 13+, Astra Linux, Debian 10 
Chrome, Firefox, Edge, Safari, Яндекс.Браузер (актуальные версии) 

⚠️ А старый плагин Госуслуг удалять? 
Нет, он ещё нужен для некоторых услуг. Госплагин и старый плагин работают без конфликтов

🔗 Подробнее — на странице лендинга Госплагина.

✍️Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔐 Как войти на Госуслуги с использованием квалифицированного сертификата? 

Удобный и безопасный вход на Госуслуги без ввода паролей и кодов из смс.

Что понадобится: 
Токен с записанными квалифицированным сертификатом и ключом ЭП
Госплагин + расширение для браузера
Криптопровайдер (если токен пассивный/ключ не PKCS#11) 

Как подключить: 
1️⃣ Зайдите в личный кабинетПрофильБезопасностьВход в системуВход по электронной подписи 
2️⃣ Введите пароль от учётной записи, чтобы подтвердить подключение.

✍️Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Пост Лукацкого
Вы помните, что такое НУЦ? 🏛 А сколько сертификатов он выдал за 6 лет своего существования? А можно ли на свой сайт поставить сертификат НУЦа? А вы знаете, сколько длится процедура отзыва сертификата НУЦа? А чтобы вы сделали, если бы вы были министром цифрового…
Что наш канал помнит про Национальный удостоверяющий центр, самая полная хронология:

🔹июль 2016, начало создания НУЦ - поручение Президента Пр-1380: Обеспечьте разработку и реализацию комплекса мероприятий, необходимых для поэтапного перехода федеральных органов исполнительной власти, органов государственной власти субъектов Российской Федерации, государственных внебюджетных фондов, органов местного самоуправления на использование российских криптографических алгоритмов и средств шифрования в рамках исполнения полномочий при электронном взаимодействии между собой, с гражданами и организациями.
🔹 декабрь 2020 - НИИ «Восход» объявило тендер на вторую очередь создания Национального удостоверяющего центра
🔹 ноябрь 2021 - Минцифры России в адрес субъектов Российской Федерации направлена информация о завершении в 4 квартале 2021 г. работ по созданию НУЦ.
🔹 февраль 2022 - стало известно о разработке законопроекта о НУЦ
🔹 март 2022 - на портале Госуслуг доступно получение RSA-сертификатов, в промежуточную версию КриптоПро CSP 5.0 R3 добавлена поддержка корневых сертификатов НУЦ: RSA и ГОСТ
🔹 апрель 2022 - переход первых ГИС на TLS сертификаты от НУЦ
🔹 сентябрь 2022 - технология выдачи TLS сертификатов на базе НУЦ - победитель в номинации "Проект года" PKI-Форума, выдано 3,3 тыс. сертификатов
🔹 ноябрь 2022 - в Госдуму внесён законопроект о внесении изменений в 149-ФЗ и создании информационной системы НУЦ
🔹 февраль 2023 - сайт ФСТЭК России перешёл на TLS сертификат от НУЦ
🔹 декабрь 2023 - положение о НУЦ войдёт в 63-ФЗ
🔹 май 2024 - более суток CRL НУЦ был неактуален
🔹 октябрь 2024 - переход ЕИС Госзакупок на сертификат от НУЦ
🔹 ноябрь 2024 - законопроект о НУЦ, который до Госдумы не дошёл
🔹 май 2025 - требование по поддержке сертификатов НУЦ браузерами появилось в проекте постановления Правительства
🔹 июнь 2025 - норма о НУЦ включена в новый антифрод-пакет, доля отечественных сертификатов составляет около 0,3 %
🔹 июль 2025 - НУЦ всего выдал 16,7 тыс  сертификатов, из них действующих около 5,6 тыс.
Об ЭП и УЦ
✍️Признание квалифицированной электронной подписи Начало обсуждения "Доверия к отечественной инфраструктуре открытых ключей" начнём со статьи 11 63-ФЗ, которая содержит условия признания квалифицированной электронной подписи. Все условия должны соблюдаться…
🔍 Разбираем изменения в статье 11 Федерального закона 63-ФЗ

Как менялись условия признания квалифицированной электронной подписи. Ключевые изменения по годам представлены на слайде.

Что изменилось? 
1️⃣ 2015 (445-ФЗ) – Уточнение формулировки: 
   - Было: средства ЭП, "получившие" подтверждение соответствия. 
   - Стало: "имеющие" подтверждение (более точная формулировка, обозначает, что средство ЭП должно иметь действующий сертификат соответствия на момент создания/проверки КЭП). 

2️⃣ 2019 (476-ФЗ)Упрощение правил
   - Было: необходимо учитывать ограничения из сертификата. 
   - Стало: требование отменено

3️⃣ 2023 (457-ФЗ)Новое требование
   - Добавлена проверка срока действия ключа подписи (не только сертификата).
Об ЭП и УЦ
Новый ГОСТ Р 7.0.97-2025: что изменится в оформлении документов?  С 18 августа 2025 года вступает в силу ГОСТ Р 7.0.97-2025, который заменит действующий стандарт 2016 года. Новые правила коснутся всех организационно-распорядительных документов:  📌 Приказы…
Опубликован новый ГОСТ Р 7.0.97-2025

https://storage.consultant.ru/site20/202507/29/rosstandart_290725-gost.pdf

Номер пункта об отметке остался прежним - 5.23:
🔹 отметка об электронной подписи должна соответствовать месту собственноручной подписи в бумажном документе
🔹 элементы отметки должны быть видимыми и читаемыми
🔹 запрещено перекрытие текста документа и других реквизитов, также отметка не должна перекрывать другие отметки об электронной подписи (при наличии).

Что нового:
🔹 в новой редакции указано требование для усиленной квалифицированной и усиленной неквалифицированной подписи.
🔹включение даты и времени подписания, если подпись содержит метку доверенного времени. Внешний вид метки регулируется локальными актами или соглашением сторон.
🔹внешний вид отметки для простой электронной подписи устанавливается локальными актами или соглашением сторон, ранее этот пункт отсутствовал.

А теперь критика, надеюсь обоснованная. Документоведы и работники архивов, которые приложили руку к написанию данного ГОСТ, максимум что сделали это открыли последнюю редакцию 63-ФЗ. Увидели, что с 2016 года появилась норма по метку доверенного времени и перенесли её в штамп. Также обратили внимание на НЭП и ПЭП, но они были в самой первой редакции 63-ФЗ, что мешало их включить в прошлую редакцию ГОСТ? Так бывает, когда теоретики, которые не имеют отношения к нашей сфере и проверяют электронную подпись по картинке в файле прикладывают свою руку. Почему вы не можете добавить строчку об удостоверяющем центре, выдавшем сертификат? Почему пишите "сертификат ключа электронной подписи" и не можете исправить на "сертификат ключа проверки..."? Я понимаю разные статьи, презентации и прочее, но в ГОСТ так писать нельзя. Почему не учитываете практику про автоподпись информационной системы/организации? Ответ дан выше - потому что пустые теоретики, не имеющие отношение к нашей сфере.
📣Айдентити Конф 2025 — единственная в России конференция на тему безопасности Identity

В этом году Айдентити Конф уже традиционно станет площадкой для ежегодного диалога между представителями российского бизнес-сообщества и специалистами в области кибербезопасности, который позволит найти эффективные решения для защиты айдентити в цифровую эпоху.

Мероприятие пройдет при поддержке Индид, российского вендора, который более 15 лет развивает комплексные решения в области защиты айдентити.

На #АйдентитиКонф2025 соберутся топ-менеджеры и руководители крупнейших компаний в России и лидеры отрасли, чтобы обменяться опытом и вместе поработать над решением важнейших задач в сфере безопасности айдентити.

Главные темы:
◾️ Idenity – новый периметр безопасности. Обзор Identity трендов 2025
◾️ Аутентификация: ITDR, MFA и SSO. Новые сценарии и тренды
◾️ Как избежать ошибок при внедрении PAM?
◾️ Лучшие практики внедрения IDM в компаниях
◾️ Облачные технологии: доверять или нет?
◾️ Выставка Identity-технологий

Айдентити Конф состоится 11 сентября в Центре кино «Мосфильм».

Приглашаю вас принять участие в конференции и пройти предварительную регистрацию на сайте конференции: https://identityconf.ru/

До встречи на Айдентити Конф 2025!

✍️Телеграм-канал "Об ЭП и УЦ" - второй год подряд выступает информационным партнером Айдентити Конф
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️Советую журналистам РБК хоть раз самим прочитать, что написано в законе о госмессенджере в части функционала электронной подписи (спойлер - конечно же там написана глупость). Поменьше выдумывать и брать комментарии у экспертов сферы, а не всех подряд.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔑 Для подписания электронных документов действует приложение «Госключ»

В издании РБК вышла статья «MAX стал обязательным для получения документов на электронную подпись». В связи с этим Минцифры отдельно обращает внимание: сообщения о том, что мессенджер MAX будет обязательным для подписания электронных документов, не соответствуют действительности. Рассказываем, как на самом деле.

❗️ В законе идёт речь только про подпись документов в «Госключе». Он не затрагивает другие сервисы для подписания документов электронной подписью.

Все, кто ранее подписывал документы в других сервисах с использованием токенов, физических носителей, смогут делать это и дальше.

Закон не предусматривает, что в MAX обязательно будут направляться все документы для подписи в «Госключе». В тексте закона говорится об «использовании инфраструктуры», это также могут быть уведомления о пришедших в «Госключ» документах.

Заявления с Госуслуг на подпись в «Госключ» также не обязательно направлять с использованием MAX. То же самое касается и ведомственных документов.

В законе говорится об эксклюзивном бесшовном взаимодействии «Госключа» с национальным мессенджером, что позволит упростить направление и получение на подпись документов, например, договоров с операторами связи, просто направив их в чат. Для непосредственного подписания документов и далее будет применяться приложение «Госключ».

@mintsifry #госключ #госуслуги
Please open Telegram to view this post
VIEW IN TELEGRAM