Открыть сервис

Тестовый УЦ КриптоПро

Тестовый удостоверяющий центр КриптоПропрограммно-аппаратный комплекс, предназначенный для выпуска, проверки и управления тестовыми сертификатами ключей электронной подписи в инфраструктуре открытых ключей (PKI), построенной на криптографических средствах компании «КриптоПро». Такой центр используется преимущественно в целях отладки, обучения и демонстрации работы средств электронной подписи и не предназначен для выпуска сертификатов, имеющих юридическую силу.

Назначение

Удостоверяющий центр (УЦ) в общем случае выполняет функции выпуска, распространения, проверки и отзыва сертификатов ключей проверки электронной подписи. Тестовый УЦ представляет собой упрощённую или демонстрационную реализацию этих функций, применяемую там, где не требуется соблюдение юридических требований к квалифицированной электронной подписи.

Основные задачи тестового УЦ:

  • проверка корректности настройки криптопровайдера и средств электронной подписи;
  • отработка сценариев выпуска и проверки сертификатов без обращения в коммерческий или государственный УЦ;
  • обучение специалистов работе с инфраструктурой открытых ключей;
  • тестирование прикладного программного обеспечения, использующего электронную подпись;
  • демонстрация возможностей криптографических средств «КриптоПро» потенциальным заказчикам и разработчикам.

Место в инфраструктуре КриптоПро

Компания «КриптоПро» — российский разработчик криптографических средств защиты информации, среди продуктов которой — криптопровайдеры CSP, средства для работы с электронной подписью, а также решения для построения удостоверяющих центров. Тестовый УЦ не является самостоятельным коммерческим продуктом в полном смысле: он представляет собой либо встроенный демонстрационный режим, либо конфигурацию штатных средств, предназначенную для учебных и отладочных целей.

Как правило, тестовый УЦ опирается на те же программные компоненты, что и полноценный УЦ: службы выпуска сертификатов, хранилище ключей, интерфейсы публикации списков отзыва (CRL) и протоколы взаимодействия с клиентами. Отличие состоит в упрощённой политике безопасности, отсутствии юридически значимой аккредитации и ограниченном сроке действия выпускаемых сертификатов.

Принцип работы

Работа тестового УЦ строится на стандартных механизмах PKI. Упрощённо процесс выглядит следующим образом:

  1. Формируется корневой самоподписанный сертификат тестового УЦ, который не входит в доверенные хранилища операционных систем по умолчанию.
  2. Пользователь или приложение генерирует пару ключей — закрытый и открытый — с использованием криптопровайдера.
  3. Формируется запрос на выпуск сертификата (PKCS#10), который передаётся в УЦ.
  4. УЦ проверяет запрос и выпускает сертификат, подписывая его своим ключом.
  5. Сертификат устанавливается в хранилище, после чего может использоваться для подписи документов и проверки подписи в тестовом режиме.

Для доверия к такому сертификату корневой сертификат тестового УЦ необходимо вручную добавить в список доверенных на стороне проверяющего. Это принципиальное отличие от сертификатов аккредитованных УЦ, корневые сертификаты которых включены в доверенные хранилища централизованно.

Применение

Тестовый УЦ применяется в нескольких типовых сценариях.

Разработка и отладка

Разработчики программного обеспечения, использующего электронную подпись, применяют тестовый УЦ для проверки корректности интеграции: подписания данных, проверки подписи, обработки цепочек сертификатов, работы со списками отзыва. Это позволяет не зависеть от внешних УЦ и не расходовать реальные сертификаты.

Обучение

В учебных курсах по информационной безопасности и защите информации тестовый УЦ служит наглядным пособием: студенты и слушатели самостоятельно выпускают сертификаты, настраивают доверие и разбирают ошибки, связанные с цепочками сертификации и сроками действия.

Демонстрация продуктов

При проведении презентаций и пилотных проектов тестовый УЦ позволяет быстро развернуть работающий стенд, показывающий полный цикл работы с электронной подписью без обращения к реальной инфраструктуре заказчика.

Внутренние испытания

Организации, планирующие развёртывание собственного УЦ, используют тестовые конфигурации для проверки совместимости с прикладными системами, оценки нагрузки и отработки регламентов.

Ограничения

Тестовый УЦ имеет ряд принципиальных ограничений, отличающих его от полноценного:

  • выпускаемые сертификаты не имеют юридической силы и не признаются контрагентами;
  • корневой сертификат не входит в доверенные хранилища по умолчанию;
  • сроки действия сертификатов, как правило, короткие;
  • политика безопасности упрощена, что недопустимо для продуктивной среды;
  • отсутствует аккредитация в соответствии с требованиями законодательства об электронной подписи.

Использование сертификатов тестового УЦ в юридически значимом документообороте не предусмотрено и может привести к отказу в приёме документов.

Связь с регулированием

В России отношения в сфере использования электронной подписи регулируются Федеральным законом «Об электронной подписи» и подзаконными актами. Квалифицированные сертификаты выпускаются только аккредитованными удостоверяющими центрами, соответствующими установленным требованиям к средствам криптографической защиты. Тестовые УЦ в эту систему не входят и рассматриваются как инструмент разработки и обучения.

Криптографические средства, применяемые в тестовом УЦ, должны быть сертифицированы в установленном порядке, если они используются для обработки информации ограниченного доступа. Для чисто демонстрационных задач на изолированных стендах это требование может не применяться, однако при работе с реальными данными необходима сертифицированная версия криптопровайдера.

Типовые ошибки при настройке

При развёртывании тестового УЦ чаще всего встречаются следующие проблемы:

  • отсутствие корневого сертификата в доверенных хранилищах на стороне проверяющего;
  • несовпадение алгоритмов и параметров ключей между клиентом и УЦ;
  • истёкший срок действия промежуточных сертификатов;
  • некорректно настроенные списки отзыва, из-за чего действительные сертификаты помечаются как отозванные;
  • различия в версиях криптопровайдера на разных узлах стенда.

Большинство этих ошибок связано с нарушением цепочки доверия и несоответствием параметров, а не с дефектами самих криптографических алгоритмов.

Значение

Тестовый УЦ играет вспомогательную, но практически важную роль: он снижает порог входа в технологии электронной подписи, позволяет безопасно экспериментировать и ускоряет внедрение решений на основе криптографии. Для организаций, только осваивающих инфраструктуру открытых ключей, тестовый стенд на базе средств «КриптоПро» служит первым этапом перед построением продуктивного удостоверяющего центра.

Источники: документация и методические материалы «КриптоПро»; Федеральный закон «Об электронной подписи»; стандарты PKI (X.509, PKCS#10, RFC 5280); учебные материалы по информационной безопасности.