Открыть сервис

Криптопровайдер

Криптопровайдер (от англ. cryptographic service provider, CSP) — это программный или программно-аппаратный модуль, реализующий криптографические алгоритмы и протоколы для обеспечения конфиденциальности, целостности, аутентичности и неотказуемости информации. Криптопровайдеры предоставляют прикладным программам и операционным системам стандартизированный интерфейс (API) для выполнения операций шифрования, вычисления и проверки электронной подписи, хеширования, генерации ключей и управления сертификатами. В российской практике термин часто используется для обозначения сертифицированных средств криптографической защиты информации (СКЗИ), соответствующих требованиям ФСБ России.

История и нормативная база

Развитие криптопровайдеров в России тесно связано с принятием стандартов криптографической защиты (ГОСТ). В 1990-е годы, после распада СССР, возникла необходимость в создании национальных криптоалгоритмов, не зависящих от зарубежных (например, DES, RSA). В 1994 году был принят первый ГОСТ 28147-89 на симметричное шифрование, а в 2001 году — стандарты на электронную подпись (ГОСТ Р 34.10-2001) и хеширование (ГОСТ Р 34.11-94).

С развитием электронного документооборота и государственных информационных систем (ГИС) в 2000-х годах потребовалась унификация доступа к криптографическим функциям. В 2002 году был принят Федеральный закон № 63-ФЗ «Об электронной подписи», который определил правовой статус электронной подписи (ЭП) и требования к средствам её создания. Это стимулировало разработку сертифицированных криптопровайдеров.

В 2010-е годы начался переход на современные стандарты: ГОСТ Р 34.10-2012 (электронная подпись на эллиптических кривых) и ГОСТ Р 34.11-2012 (хеш-функция «Стрибог»). В 2014 году в России был введён ГОСТ Р 34.12-2015 на блочные шифры («Кузнечик» и «Магма»). Криптопровайдеры, используемые в государственных и корпоративных системах, должны проходить сертификацию в ФСБ России на соответствие этим стандартам.

Архитектура и принцип работы

Криптопровайдер функционирует как промежуточный слой между прикладным программным обеспечением (ПО) и аппаратными или программными средствами криптографии. Основные компоненты архитектуры:

  • Интерфейс прикладного программирования (API): стандартизированный набор функций для вызова криптоопераций. В российской практике наиболее распространён API, определённый в документах «КриптоПро CSP» (разработчик — ООО «КриптоПро») и совместимый с Microsoft CryptoAPI (CAPI) и Microsoft Cryptography API: Next Generation (CNG). Также используются интерфейсы PKCS#11 (RSA Security) и OpenSSL.
  • Ядро криптопровайдера: реализует алгоритмы шифрования, хеширования, генерации ключей и проверки подписи. Может быть выполнено в виде программного кода (динамическая библиотека) или аппаратного модуля (например, USB-токен, смарт-карта, PCI-плата).
  • Менеджер ключей: отвечает за создание, хранение, импорт и экспорт ключей. Ключи могут храниться в зашифрованном виде на диске, в реестре операционной системы или на аппаратном носителе.
  • Модуль поддержки сертификатов: обеспечивает работу с инфраструктурой открытых ключей (PKI), включая проверку сертификатов, цепочек доверия и списков отзыва.

При вызове криптооперации прикладная программа передаёт через API данные и параметры (например, алгоритм, ключ). Криптопровайдер выполняет операцию и возвращает результат. Для обеспечения безопасности критически важные операции (например, подписание документа) могут выполняться внутри аппаратного модуля, не передавая ключ в оперативную память.

Виды криптопровайдеров

Криптопровайдеры классифицируются по нескольким признакам.

По реализации

  • Программные: реализованы в виде библиотек (DLL, SO) и выполняются на центральном процессоре. Примеры: «КриптоПро CSP», «ViPNet CSP» (разработчик — АО «ИнфоТеКС»), «Signal-COM CSP» (ООО «Сигнал-Ком»). Имеют низкую стоимость, но уязвимы к атакам на уровне ОС.
  • Аппаратные: реализованы в виде специализированных микросхем или устройств (USB-токены, смарт-карты, PCI-платы). Примеры: «Рутокен» (ООО «Актив»), «JaCarta» (ООО «Аладдин Р.Д.»), «eToken» (компания SafeNet). Обеспечивают более высокую защиту ключей, так как криптооперации выполняются внутри устройства.
  • Программно-аппаратные: комбинируют программную часть (API, менеджер ключей) с аппаратным ускорителем. Примеры: «КриптоПро HSM» (аппаратный модуль безопасности), «ViPNet HSM».

По назначению

  • Клиентские: устанавливаются на рабочих станциях пользователей для подписания документов, шифрования файлов и электронной почты. Используются в системах электронного документооборота (ЭДО), банковских системах «Клиент-Банк».
  • Серверные: устанавливаются на серверах для обеспечения работы инфраструктуры PKI (центры сертификации, серверы подписи), автоматического подписания документов, шифрования баз данных и сетевых соединений (VPN).
  • Встраиваемые: интегрируются в специализированное оборудование (банкоматы, платёжные терминалы, контроллеры промышленной автоматизации).

По поддерживаемым алгоритмам

  • Российские (ГОСТ): поддерживают алгоритмы, сертифицированные ФСБ России. Обязательны для использования в государственных информационных системах (ГИС) и при обмене с государственными органами.
  • Международные: поддерживают алгоритмы AES, RSA, ECDSA, SHA-2 и др. Могут использоваться в коммерческих системах, не связанных с государственной тайной.
  • Гибридные: поддерживают как российские, так и международные алгоритмы. Примеры: «КриптоПро CSP» (версии для Windows и Linux), «ViPNet CSP».

Применение

Криптопровайдеры являются ключевым элементом многих информационных систем в России.

Электронный документооборот (ЭДО)

В системах ЭДО (например, «Диадок», «СБИС», «1С-Документооборот») криптопровайдеры используются для создания и проверки усиленной электронной подписи (УЭП). Подпись формируется на основе сертификата, выданного удостоверяющим центром (УЦ), аккредитованным Минцифры России. Криптопровайдер обеспечивает юридическую значимость подписанных документов в соответствии с 63-ФЗ.

Банковская сфера

Криптопровайдеры применяются в системах «Банк-Клиент» для подписания платёжных поручений, в системах дистанционного банковского обслуживания (ДБО), а также для защиты каналов связи (VPN) между филиалами банка и Центральным банком РФ. Сертифицированные криптопровайдеры обязательны для использования в системе Банка России (АБС, ПС «Банк России»).

Государственные информационные системы (ГИС)

Все государственные порталы (Госуслуги, ФНС, Росреестр, ПФР) требуют использования сертифицированных криптопровайдеров для авторизации и подписания заявлений. Например, для входа на портал «Госуслуги» с помощью электронной подписи требуется установка «КриптоПро CSP» или аналогичного модуля.

Защита корпоративных данных

Криптопровайдеры используются для шифрования дисков (BitLocker с поддержкой ГОСТ), файлов и папок, а также для защиты электронной почты (S/MIME). В крупных компаниях они интегрируются в системы управления доступом (SSO) и системы защиты от утечек (DLP).

Инфраструктура открытых ключей (PKI)

Криптопровайдеры являются основой работы центров сертификации (CA), которые выпускают и управляют сертификатами ключей подписи. Они также используются в системах единого входа (Single Sign-On) на основе сертификатов.

Сертификация и требования ФСБ России

В России криптопровайдеры, предназначенные для защиты информации, составляющей государственную тайну, или для использования в государственных информационных системах, подлежат обязательной сертификации в ФСБ России. Сертификация подтверждает соответствие требованиям к средствам криптографической защиты информации (СКЗИ) по классам стойкости (КС1, КС2, КС3). Криптопровайдеры, прошедшие сертификацию, включаются в реестр сертифицированных СКЗИ.

Сертификация включает проверку:

  • корректности реализации алгоритмов (ГОСТ);
  • устойчивости к атакам (в том числе к атакам по сторонним каналам);
  • безопасности хранения ключей;
  • отсутствия недекларированных возможностей (закладок).

Использование несертифицированных криптопровайдеров в государственных системах или при обработке персональных данных (ПДн) может влечь административную и уголовную ответственность.

Основные производители на российском рынке

  • ООО «КриптоПро» — разработчик «КриптоПро CSP», наиболее распространённого криптопровайдера в России. Поддерживает все актуальные ГОСТ, интегрируется с Windows, Linux, macOS, Android, iOS.
  • АО «ИнфоТеКС» — разработчик «ViPNet CSP», используемого в продуктах семейства ViPNet (VPN, защита сетей). Имеет версии для Windows и Linux.
  • ООО «Сигнал-Ком» — разработчик «Signal-COM CSP», ориентированного на корпоративный сектор и государственные учреждения.
  • ООО «Актив» — производитель аппаратных токенов «Рутокен», которые работают с различными криптопровайдерами (в том числе с собственным «Рутокен CSP»).
  • ООО «Аладдин Р.Д.» — производитель токенов «JaCarta» и разработчик «JaCarta CSP».

Критика и ограничения

Криптопровайдеры, особенно сертифицированные версии, подвергаются критике за:

  • Высокую стоимость: лицензии на сертифицированные криптопровайдеры (например, «КриптоПро CSP») стоят значительно дороже открытых аналогов (OpenSSL, LibreSSL).
  • Сложность настройки и интеграции: требуется установка драйверов, настройка реестра, управление сертификатами, что создаёт барьеры для малого бизнеса.
  • Зависимость от конкретных версий ОС: сертифицированные криптопровайдеры часто не поддерживают новейшие версии операционных систем (например, Windows 11, Ubuntu 22.04) сразу после выхода, так как требуют повторной сертификации.
  • Отсутствие полной совместимости с международными стандартами: в системах, работающих с зарубежными контрагентами, требуется поддержка как ГОСТ, так и международных алгоритмов, что ведёт к усложнению архитектуры.
  • Проблемы с производительностью: программные криптопровайдеры нагружают центральный процессор, особенно при массовом подписании документов или шифровании больших объёмов данных.

Перспективы развития

С 2022 года, в связи с импортозамещением и уходом зарубежных вендоров (Microsoft, Oracle, SAP) с российского рынка, спрос на отечественные криптопровайдеры значительно вырос. Развиваются:

  • поддержка квантово-устойчивых алгоритмов (постквантовая криптография);
  • интеграция с облачными платформами (Yandex Cloud, VK Cloud, SberCloud);
  • создание криптопровайдеров для мобильных устройств и IoT (интернет вещей);
  • разработка открытых криптопровайдеров на базе OpenSSL с поддержкой ГОСТ (например, проект «OpenSSL GOST Engine»).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →