Об ЭП и УЦ – Telegram
Об ЭП и УЦ
20K subscribers
1.82K photos
45 videos
256 files
2.58K links
«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи

🗣Чат канала https://news.1rj.ru/str/joinchat/-y4FR5AKn7hiMzFi

🔄Обратная связь,инфопартнерство - @Ep_Uc_bot

Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc
Download Telegram
Об ЭП и УЦ
Что наш канал помнит про Национальный удостоверяющий центр, самая полная хронология: 🔹июль 2016, начало создания НУЦ - поручение Президента Пр-1380: Обеспечьте разработку и реализацию комплекса мероприятий, необходимых для поэтапного перехода федеральных…
🔥ГОСТ-сертификаты от Национального УЦ

Национальный удостоверяющий центр начал выдачу ГОСТ-сертификатов.
После выбора типа сертификата DV (Domain Validation - самый базовый уровень валидации, только домен) или OV (Organization Validation - содержит не только домен, но и название организации) появится развилка: Сертификат с применением каких алгоритмов шифрования хотите получить?
🔹Международного RSA
🔹Российских ГОСТов

OV-сертификат безопасности действует 365 дней с даты выдачи, DV — 90 дней. Продлить сертификат нельзя, можно только получить новый. Для этого нужно отправить заявление на получение OV-сертификата безопасности или DV-сертификата безопасности.

Нормативное регулирование НУЦ запланировано на осень в рамках второго антифрод-пакета.

✍️Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️Суд решил выяснить в чьей ответственности служба меток доверенного времени

Вы же помните переписку нашего подписчика Александра с Минцифры, Минюстом и Судебным департаментом?
Минюст по итогу ничего конкретного не ответил, данное ведомство никогда не было аккредитованным УЦ, в вопросах сферы электронной подписи не разбирается.

Судебный департамент в новом письме попытался ответить, почему в ГАС "Правосудие" не используют метки доверенного времени. Согласно ответу виноват 63-ФЗ, что они не используют метки доверенного времени в ГАС Правосудие - в законе говорится, что сертификаты им выдает УЦ ФК, а вот
в отношении обеспечения процедур, связанных с формированием меток доверенного времени, ФЗ № 63 компетенции не уточняет

На самом деле отсутствие АУЦ не мешает развернуть службы из состава средств УЦ, формирование меток, также как сам функционал электронной подписи это вопрос оператора ИС, а не УЦ. Метка времени - проявление сознательности оператора ИС, т.к. это обеспечение подписи, созданной в системе оператора, свойством проверяемости через доказательства. Подпись может быть использована для аутентификации в моменте без метки времени, но не для подтверждения действительности во времени.

Ранее в составе ГАС «Правосудие» функционировал собственный удостоверяющий центр, который в связи с изменениями в ФЗ № 63 в 2022 году прекратил свое функционирование


Согласно информации с сайта Минцифры России аккредитация удостоверяющего центра ФГБУ «Информационно-аналитический центр поддержки ГАС «Правосудие» (ФГБУ ИАЦ Судебного департамента) закончилась около года назад - 26.11.2020 (строка 106).


Предложение об использовании ресурсов Единого портала государственных услуг, в частности платформы «Госключ», не применимо к ГАС «Правосудие», т.к. указанная система в соответствии с политикой Минцифры России функционирует обособленно и все обращения к ней или от нее проходят через Систему межведомственного электронного взаимодействия (СМЭВ) по своему собственному протоколу, который не совместим с протоколами взаимодействия средств криптографической защиты информации


Какие-то выдумки про свой протокол, на самом деле УЦ ФК реализовал возможность получения сертификатов с использованием мобильного приложения "Госключ", вопрос только в интеграции двух систем - ГАС Правосудие и "Госключ".

В стране отсутствует единый центр развития технологии ЭП, который бы мог выставлять требования в части реализации базового уровня технологии. Таким центром могла бы стать Правкомиссия по цифровому развитию.
Please open Telegram to view this post
VIEW IN TELEGRAM
Бухгалтер - главная причина компрометации ключей электронной подписи в нашей стране. Более миллиона ключей скомпрометировано бухгалтерами-аутсорсерами.
🔐PKI-Форум 2025

Чуть более месяца остаётся до начала форума, а чем он ближе, тем больше программа конференции приобретает финальный вид.
Какая тема или выступление вам интересны?

✍️Телеграм-канал "Об ЭП и УЦ" уже третий раз выступает информационным партнёром форума
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️Сервис проверки электронной подписи ГУЦ - можно ли доверять?

Где можно ознакомиться с  алгоритмом проверки ЭП, который заложен в логику работы сервиса  Портала https://e-trust.gosuslugi.ru/check/sign

- такой простой вопрос был направлен в адрес Минцифры и получен следующий ответ:
Документа, содержащего описание алгоритма проверки ЭП, реализованного на портале УФО, не предусмотрено. Алгоритм проверки ЭП на портале УФО полностью соответствует требованиям Федерального закона от 06.04.2011 № 63-ФЗ "Об электронной подписи" и реализовывался в рамках государственных контрактов и иных соглашений на создание и развитие ИС ГУЦ.

Можно ли доверять результатам проверки, которые кстати подписываются автоподписью Минцифры, если логика работы сервиса нигде не описана и не утверждена, а ранее возникали вопросы к корректности проверок?

Название стратегической сессии PKI-Форума 2025 "Доверие к отечественной инфраструктуре открытых ключей"
Please open Telegram to view this post
VIEW IN TELEGRAM
"Цифровая платформа "MAX" не интегрирована с ЕСИА Госуслуг

Про это не напишут всевозможные нецифровые экономики или токсичные цифры, потому что в цифре не разбираются в отличие от нас с вами. Придется значит мне - только факты, которые любой из вас может проверить.

Чтобы подключится к СМЭВ3 и получить доступ к необходимому виду сведений для своей информационной системы, обязательно нужно пройти 8 шагов, одни из них:
🔹Организовать защищенный канал связи от своей инфраструктуры до инфраструктуры электронного правительства
🔹Подать заявку на регистрацию участника в СМЭВ 3
🔹Получить квалифицированные сертификат(ы)
🔹Зарегистрировать информационную систему (ИС)

Например, ещё в апреле ООО ВК для Коммутационной платформы (сама она даже ноутбуки не может купить) закупался криптошлюз ViPNetCoordinator HW1000C (номер сети 6024 - СМЭВ).

На портале ЕСКС (в еженедельном формате) публикуется отчет по статусу регистрации видов сведений (далее - ВС) в средах СМЭВ 3.ХХ - и самый свежий отчет размещен сегодня.
Что написано в последнем отчете:
🔹смотрим вкладку "Статус Участника" (строчки 9955-9956), куда включены участники и ИС, которые были зарегистрированы  в тестовой и продуктивной среде.
ООО "КОММУНИКАЦИОННАЯ ПЛАТФОРМА", как организация зарегистрирована в ЕСИА с получением мнемоники 777M и единственной категории участника "Цифровая платформа "MAX" в продуктовой и тестовой средах (пройдены первые 5 пунктов). Всего организаций, зарегистрированных в ЕСИА - 9 132 шт. (пусть картинка с 240 УЦ вас не смущает, там и Ростелеком, как УЦ проходит, ГНИВЦ и т.д. - разные организации, ранее имевшие статус аккредитованного УЦ).
🔹далее вкладка "Статус Участника_СР" (строка 7827), куда включены участники и ИС, которые были зарегистрированы в среде разработки. Что здесь - перепутанная мнемоника участника, отсутствует наименование об ИС, её мнемонике и получении сертификата. У информационных систем, которые интегрированы с ЕСИА - заполнение другое, поэтому имеющийся статус в файле от 12.08.2025, который любой может проверить, позволяет утверждать, что "Цифровая платформа "MAX" не интегрирована с ЕСИА Госуслуг.
Об ЭП и УЦ
"Цифровая платформа "MAX" не интегрирована с ЕСИА Госуслуг Про это не напишут всевозможные нецифровые экономики или токсичные цифры, потому что в цифре не разбираются в отличие от нас с вами. Придется значит мне - только факты, которые любой из вас может…
Новость от 6 августа - Национальный мессенджер Max успешно протестировал оборудование для подключения к "Госуслугам"

Поставщиком стала IT-компания "Инфотекс интернет траст", имеющая лицензии Минцифры, ФСТЭК и ФСБ. Max подключали к ЕСИА с помощью протокола аутентификации OpenID Connect.


"успешно протестировал оборудование" - криптошлюз установили в стойку и включили питание? А может и не включали.

У себя ИИТ разместил другой текст - Национальный мессенджер МАХ и «Инфотекс Интернет Траст» успешно протестировали внедрённое решение для подключения к Госуслугам.
Я был про них лучшего мнения, не могут с весны разобраться почему информация об окончании их сертификатов КЭП в Госключе не приходит с Госуслуг, а здесь просто устроили по запросу игру слов.

"Max подключали к ЕСИА" - зарегистрировать организацию и информационную систему организация - разные этапы и как показывает вчерашний файл никакой регистрации информационной системы по состоянию на 12 августа не было.
Налоговая отчётность бывшего ИП сдается с КЭП физика - письмо ФНС России

Для направления налоговой отчетности после прекращения деятельности в качестве ИП за период, в котором осуществлялась предпринимательская деятельность, необходимо использовать квалифицированную электронную подпись физического лица, квалифицированный сертификат которой выдан удостоверяющим центром, получившим аккредитацию.

Данная информация также доведена до операторов ЭДО письмом ФНС России от 23.04.2025 N 26-1-05/0024@, чтобы с их стороны не было блокировки.
🚨 Суд признал незаконным использование ключа электронной подписи уволенного сотрудника в Бурятии 

Вы же помните историю, когда районный суд в Бурятии вынес решение, что использование ключа электронной подписи уволенного сотрудника это норма? Последовало продолжение.

После увольнения экс-начальника управления культуры Бичурского района ключ её электронной подписи продолжали использоваться для подписания документов, включая платежные поручения на 3 млн рублей. Полномочия сотрудника были прекращены 6 февраля, но уже 7–14 февраля деньги уходили из бюджета. 

🔍 Как это выяснилось? 
Пострадавшая узнала о незаконном использовании ключа ЭП и обратилась в удостоверяющий центр, который аннулировал сертификат. Затем она подала иск, требуя признать действия администрации Бичурского района незаконными и взыскать компенсацию. 

📌 Первое решение: Бичурский райсуд отказал, посчитав, что права истца не нарушены. 
📌 Итоговое решение: Верховный Суд Бурятии отменил это решение, признал бездействие администрации незаконным и взыскал компенсацию морального вреда. 

💡Верховный Суд Бурятии решил:
1️⃣ Администрация района проигнорировала процедуру аннулирования, хотя обязана была уведомить удостоверяющий центр немедленно. 
2️⃣ Служебная проверка началась только после суда, а дисциплинарные взыскания получили подчинённые, хотя ответственность лежала на руководстве. 

Количество скомпрометированных ключей в нашей стране может превышать миллионы, по факту любую КЭП можно признать недействительной из-за нарушений пользователя, УЦ или ГУЦ.

⚖️ Верховный Суд Бурятии дал чёткий сигнал: органы власти обязаны строго соблюдать порядок работы с ЭП при увольнении сотрудников (по крайней мере в Бурятии).
1
Forwarded from УЦ ФК
📣Удостоверяющим центром Федерального казначейства в рамках плановой смены 01.08.2025 получен новый подчиненный сертификат от Головного удостоверяющего центра.

Сертификат УЦ ФК опубликован на официальном сайте в разделе - Главная/ГИС/Удостоверяющий центр/Корневые сертификаты
Создание сертификатов заявителям УЦ ФК с использованием нового сертификата начнется после 15.08.2025.

Для корректности работы с электронной подписью новый сертификат УЦ ФК нужно установить на АРМ в хранилище «Промежуточные центры сертификации».
Please open Telegram to view this post
VIEW IN TELEGRAM
Почему стыдно за Госключ Минцифры

В Минфин поступило письмо от Минцифры, в котором говорится, что в рамках эксперимента по регистрации бизнеса не должно быть иных решений по мобильному подписанию, кроме Госключа.

Не проводя никаких опросов и исследований, не анализируя уязвимость одного решения, презирая принципы конкуренции Минцифры решило, что лучше знает, как бизнесу подписывать свои документы.

Тут же вспоминается закрытый для всех удостоверяющих центров, но доступный для Госключа сервис по проверке биометрических данных из загран паспорта.

И вся эта монополия на фоне того, что в целом электронное правительство является объектом для хакерских атак и бывает недоступен днями. При отсутствии альтернативных решений пользователи становятся заложниками работоспособности одного сервиса.

Недавно в Госключе появилась возможность хранить ключи юридических лиц и индивидуальных предпринимателей. Теперь при недоступности подписания пострадает не только физическое лицо, но и деятельность компании.

Что является причиной такой агрессивной и недальновидной политики: личные амбиции, потребность выполнить план и получить медаль? У нас нет ответа не этот вопрос.

При этом никто не против самого решения Госключ. Для некоторых процессов оно удобно, оправдано и полезно. Вот только желание "ответственных лиц" встроить его везде и оградить от возможных альтернатив крайне угнетает.

Хорошо, что пока не трогают носители...

В сентябре представители Минцифры, отвечающие за Госключ, будут с трибуны PKI-форума рассказывать о доверии и достигнутых результатах. Рассказывать будут рынку, которому не верят и результаты которого для них мало интересны.

Стыдно, господа, стыдно

🚀 ЭДО для бизнеса

#минцифры #госключ #эп
Please open Telegram to view this post
VIEW IN TELEGRAM
⚠️ Внимание! Мошенники выдают себя за Удостоверяющий центр Казначейства

Управление Федерального казначейства по Москве предупреждает о новых схемах мошенничества. Злоумышленники звонят от имени Казначейства России, сообщают о «неподписанных документах» при получении сертификата и предлагают отправить курьера. Затем просят назвать SMS-код, который используется для входа в банковские приложения, либо Госуслуги.

Помните:
✔️ Казначейство не звонит через мессенджеры. 
✔️ Не направляет курьеров и документы без вашего запроса. 
✔️ Никогда не запрашивает персональные данные и коды из SMS. 

Мошенники звонят на личный номер, который привязан к Госуслугам, представляются Казначейством, говорят получали сертификат, но не расписались. Направляем курьера с документами, говорят мошенники, назовите код подтверждения вызова курьера.
Клиенту действительно на днях меняли сертификат, только онлайн, соответственно никаких собственноручных подписей там нет.

- сообщили нашему каналу в Управлении казначейства.
Видео автора этих сообщений завтра в канале 😂
Об ЭП и УЦ
Photo
🎬Данные два ролика (внимание - присутствует ненормативная лексика) отражают всю суть проблемы массовой криптографии.
"воздушный ключ" у ИП в 2019 году - не про "облачную" подпись случайно идёт речь?

Если по существу, где автор не прав? Какие инструкции не напиши, какие ролики не покажи, но 99% населения всё равно не поймут даже самую базу. Или вы думаете Минцифры понимает сферу, которую регулирует?

Видео автором было размещено в Instagram* (*принадлежащему Meta, признанной экстремистской и запрещенной в России)
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Вышла промежуточная версия КриптоПро CSP 5.0 R4 (сборка 5.0.13600 Wyvern).
Список изменений и ссылки на скачивание.

🔹 Улучшено журналирование при работе с закрытом ключом с истекшим сроком действия.
🔹 Добавлена возможность проверки срока действия при операциях с закрытым ключом
🔹 При тестировании контейнера добавлена возможность устанавливать личный сертификат
🔹 Добавлен вывод штампов времени при проверке CAdES подписей
🔹 Сбор информации о CSP 4.0, только если он установлена
🔹Добавлена генерация имени контейнера, если оно не указано при создании запроса
🔹И многое другое.

Госуслугам стоит поучиться, как писать про лог обновлений.

Промежуточная сборка не предназначена для создания квалифицированной ЭП.
Media is too big
VIEW IN TELEGRAM
❗️Введение цифровой подписи пока идет сложно, но для нас этот вопрос один из самых принципиальных - Наталья Петкевич

«Сегодня и по линии наших налоговых органов, и по линии таможенных органов мы очень далеко продвинулись и пытаемся наши практики предложить партнерам по ЕАЭС», - подчеркнула вице-премьер
Может ли Яндекс корректно написать про электронную подпись?

Вопрос не риторический, а практический. И как показала статья Электронная подпись в 2025 году в России, не может. Даже не терминилогия и не вот это:
Когда нужно подписать документы, токен подключают к компьютеру — программное обеспечение считывает подпись и переносит её на документ.

а рекомендация использовать ЯндексДиск, чтобы "подпись была всегда под рукой".