Криптопровайдер
Криптопровайдер (от англ. cryptographic service provider, CSP) — это программный или программно-аппаратный модуль, реализующий криптографические алгоритмы и протоколы для обеспечения конфиденциальности, целостности, аутентичности и неотказуемости информации. Криптопровайдеры предоставляют прикладным программам и операционным системам стандартизированный интерфейс (API) для выполнения операций шифрования, вычисления и проверки электронной подписи, хеширования, генерации ключей и управления сертификатами. В российской практике термин часто используется для обозначения сертифицированных средств криптографической защиты информации (СКЗИ), соответствующих требованиям ФСБ России.
История и нормативная база
Развитие криптопровайдеров в России тесно связано с принятием стандартов криптографической защиты (ГОСТ). В 1990-е годы, после распада СССР, возникла необходимость в создании национальных криптоалгоритмов, не зависящих от зарубежных (например, DES, RSA). В 1994 году был принят первый ГОСТ 28147-89 на симметричное шифрование, а в 2001 году — стандарты на электронную подпись (ГОСТ Р 34.10-2001) и хеширование (ГОСТ Р 34.11-94).
С развитием электронного документооборота и государственных информационных систем (ГИС) в 2000-х годах потребовалась унификация доступа к криптографическим функциям. В 2002 году был принят Федеральный закон № 63-ФЗ «Об электронной подписи», который определил правовой статус электронной подписи (ЭП) и требования к средствам её создания. Это стимулировало разработку сертифицированных криптопровайдеров.
В 2010-е годы начался переход на современные стандарты: ГОСТ Р 34.10-2012 (электронная подпись на эллиптических кривых) и ГОСТ Р 34.11-2012 (хеш-функция «Стрибог»). В 2014 году в России был введён ГОСТ Р 34.12-2015 на блочные шифры («Кузнечик» и «Магма»). Криптопровайдеры, используемые в государственных и корпоративных системах, должны проходить сертификацию в ФСБ России на соответствие этим стандартам.
Архитектура и принцип работы
Криптопровайдер функционирует как промежуточный слой между прикладным программным обеспечением (ПО) и аппаратными или программными средствами криптографии. Основные компоненты архитектуры:
- Интерфейс прикладного программирования (API): стандартизированный набор функций для вызова криптоопераций. В российской практике наиболее распространён API, определённый в документах «КриптоПро CSP» (разработчик — ООО «КриптоПро») и совместимый с Microsoft CryptoAPI (CAPI) и Microsoft Cryptography API: Next Generation (CNG). Также используются интерфейсы PKCS#11 (RSA Security) и OpenSSL.
- Ядро криптопровайдера: реализует алгоритмы шифрования, хеширования, генерации ключей и проверки подписи. Может быть выполнено в виде программного кода (динамическая библиотека) или аппаратного модуля (например, USB-токен, смарт-карта, PCI-плата).
- Менеджер ключей: отвечает за создание, хранение, импорт и экспорт ключей. Ключи могут храниться в зашифрованном виде на диске, в реестре операционной системы или на аппаратном носителе.
- Модуль поддержки сертификатов: обеспечивает работу с инфраструктурой открытых ключей (PKI), включая проверку сертификатов, цепочек доверия и списков отзыва.
При вызове криптооперации прикладная программа передаёт через API данные и параметры (например, алгоритм, ключ). Криптопровайдер выполняет операцию и возвращает результат. Для обеспечения безопасности критически важные операции (например, подписание документа) могут выполняться внутри аппаратного модуля, не передавая ключ в оперативную память.
Виды криптопровайдеров
Криптопровайдеры классифицируются по нескольким признакам.
По реализации
- Программные: реализованы в виде библиотек (DLL, SO) и выполняются на центральном процессоре. Примеры: «КриптоПро CSP», «ViPNet CSP» (разработчик — АО «ИнфоТеКС»), «Signal-COM CSP» (ООО «Сигнал-Ком»). Имеют низкую стоимость, но уязвимы к атакам на уровне ОС.
- Аппаратные: реализованы в виде специализированных микросхем или устройств (USB-токены, смарт-карты, PCI-платы). Примеры: «Рутокен» (ООО «Актив»), «JaCarta» (ООО «Аладдин Р.Д.»), «eToken» (компания SafeNet). Обеспечивают более высокую защиту ключей, так как криптооперации выполняются внутри устройства.
- Программно-аппаратные: комбинируют программную часть (API, менеджер ключей) с аппаратным ускорителем. Примеры: «КриптоПро HSM» (аппаратный модуль безопасности), «ViPNet HSM».
По назначению
- Клиентские: устанавливаются на рабочих станциях пользователей для подписания документов, шифрования файлов и электронной почты. Используются в системах электронного документооборота (ЭДО), банковских системах «Клиент-Банк».
- Серверные: устанавливаются на серверах для обеспечения работы инфраструктуры PKI (центры сертификации, серверы подписи), автоматического подписания документов, шифрования баз данных и сетевых соединений (VPN).
- Встраиваемые: интегрируются в специализированное оборудование (банкоматы, платёжные терминалы, контроллеры промышленной автоматизации).
По поддерживаемым алгоритмам
- Российские (ГОСТ): поддерживают алгоритмы, сертифицированные ФСБ России. Обязательны для использования в государственных информационных системах (ГИС) и при обмене с государственными органами.
- Международные: поддерживают алгоритмы AES, RSA, ECDSA, SHA-2 и др. Могут использоваться в коммерческих системах, не связанных с государственной тайной.
- Гибридные: поддерживают как российские, так и международные алгоритмы. Примеры: «КриптоПро CSP» (версии для Windows и Linux), «ViPNet CSP».
Применение
Криптопровайдеры являются ключевым элементом многих информационных систем в России.
Электронный документооборот (ЭДО)
В системах ЭДО (например, «Диадок», «СБИС», «1С-Документооборот») криптопровайдеры используются для создания и проверки усиленной электронной подписи (УЭП). Подпись формируется на основе сертификата, выданного удостоверяющим центром (УЦ), аккредитованным Минцифры России. Криптопровайдер обеспечивает юридическую значимость подписанных документов в соответствии с 63-ФЗ.
Банковская сфера
Криптопровайдеры применяются в системах «Банк-Клиент» для подписания платёжных поручений, в системах дистанционного банковского обслуживания (ДБО), а также для защиты каналов связи (VPN) между филиалами банка и Центральным банком РФ. Сертифицированные криптопровайдеры обязательны для использования в системе Банка России (АБС, ПС «Банк России»).
Государственные информационные системы (ГИС)
Все государственные порталы (Госуслуги, ФНС, Росреестр, ПФР) требуют использования сертифицированных криптопровайдеров для авторизации и подписания заявлений. Например, для входа на портал «Госуслуги» с помощью электронной подписи требуется установка «КриптоПро CSP» или аналогичного модуля.
Защита корпоративных данных
Криптопровайдеры используются для шифрования дисков (BitLocker с поддержкой ГОСТ), файлов и папок, а также для защиты электронной почты (S/MIME). В крупных компаниях они интегрируются в системы управления доступом (SSO) и системы защиты от утечек (DLP).
Инфраструктура открытых ключей (PKI)
Криптопровайдеры являются основой работы центров сертификации (CA), которые выпускают и управляют сертификатами ключей подписи. Они также используются в системах единого входа (Single Sign-On) на основе сертификатов.
Сертификация и требования ФСБ России
В России криптопровайдеры, предназначенные для защиты информации, составляющей государственную тайну, или для использования в государственных информационных системах, подлежат обязательной сертификации в ФСБ России. Сертификация подтверждает соответствие требованиям к средствам криптографической защиты информации (СКЗИ) по классам стойкости (КС1, КС2, КС3). Криптопровайдеры, прошедшие сертификацию, включаются в реестр сертифицированных СКЗИ.
Сертификация включает проверку:
- корректности реализации алгоритмов (ГОСТ);
- устойчивости к атакам (в том числе к атакам по сторонним каналам);
- безопасности хранения ключей;
- отсутствия недекларированных возможностей (закладок).
Использование несертифицированных криптопровайдеров в государственных системах или при обработке персональных данных (ПДн) может влечь административную и уголовную ответственность.
Основные производители на российском рынке
- ООО «КриптоПро» — разработчик «КриптоПро CSP», наиболее распространённого криптопровайдера в России. Поддерживает все актуальные ГОСТ, интегрируется с Windows, Linux, macOS, Android, iOS.
- АО «ИнфоТеКС» — разработчик «ViPNet CSP», используемого в продуктах семейства ViPNet (VPN, защита сетей). Имеет версии для Windows и Linux.
- ООО «Сигнал-Ком» — разработчик «Signal-COM CSP», ориентированного на корпоративный сектор и государственные учреждения.
- ООО «Актив» — производитель аппаратных токенов «Рутокен», которые работают с различными криптопровайдерами (в том числе с собственным «Рутокен CSP»).
- ООО «Аладдин Р.Д.» — производитель токенов «JaCarta» и разработчик «JaCarta CSP».
Критика и ограничения
Криптопровайдеры, особенно сертифицированные версии, подвергаются критике за:
- Высокую стоимость: лицензии на сертифицированные криптопровайдеры (например, «КриптоПро CSP») стоят значительно дороже открытых аналогов (OpenSSL, LibreSSL).
- Сложность настройки и интеграции: требуется установка драйверов, настройка реестра, управление сертификатами, что создаёт барьеры для малого бизнеса.
- Зависимость от конкретных версий ОС: сертифицированные криптопровайдеры часто не поддерживают новейшие версии операционных систем (например, Windows 11, Ubuntu 22.04) сразу после выхода, так как требуют повторной сертификации.
- Отсутствие полной совместимости с международными стандартами: в системах, работающих с зарубежными контрагентами, требуется поддержка как ГОСТ, так и международных алгоритмов, что ведёт к усложнению архитектуры.
- Проблемы с производительностью: программные криптопровайдеры нагружают центральный процессор, особенно при массовом подписании документов или шифровании больших объёмов данных.
Перспективы развития
С 2022 года, в связи с импортозамещением и уходом зарубежных вендоров (Microsoft, Oracle, SAP) с российского рынка, спрос на отечественные криптопровайдеры значительно вырос. Развиваются:
- поддержка квантово-устойчивых алгоритмов (постквантовая криптография);
- интеграция с облачными платформами (Yandex Cloud, VK Cloud, SberCloud);
- создание криптопровайдеров для мобильных устройств и IoT (интернет вещей);
- разработка открытых криптопровайдеров на базе OpenSSL с поддержкой ГОСТ (например, проект «OpenSSL GOST Engine»).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →