Открыть сервис

Защищенные носители ключей электронной подписи

Защищённые носители ключей электронной подписи — это аппаратные устройства (токены, смарт-карты, USB-ключи) со встроенным криптографическим микроконтроллером, предназначенные для безопасного хранения закрытых ключей электронной подписи (ЭП) и выполнения криптографических операций без вывода ключа во внешнюю среду.

Назначение и принцип работы

Основная функция защищённых носителей — обеспечение конфиденциальности и целостности закрытого ключа ЭП. В отличие от хранения ключа на жёстком диске компьютера, где он может быть скопирован вредоносным программным обеспечением, в защищённом носителе ключ генерируется и хранится внутри микроконтроллера, имеющего аппаратную защиту от несанкционированного доступа.

Принцип работы основан на том, что закрытый ключ никогда не покидает пределы чипа. Подписание документа происходит внутри устройства: на него передаются хэш-значения документа, а вычисленная электронная подпись возвращается во внешнюю систему. Таким образом, даже при компрометации компьютера злоумышленник не может извлечь ключ, а может лишь попытаться использовать устройство при физическом доступе к нему, что требует знания PIN-кода.

Основные виды устройств

Различают несколько типов защищённых носителей:

  • USB-токены — устройства в форме USB-брелоков, наиболее распространённый тип. Подключаются к компьютеру через USB-порт.
  • Смарт-карты — пластиковые карты с микросхемой, требующие наличия считывателя.
  • SIM-подобные модули — встраиваемые чипы, используемые в мобильных устройствах и промышленном оборудовании.

Технические характеристики

Современные защищённые носители сертифицируются по требованиям ФСБ России и ФСТЭК России. Ключевые характеристики включают:

  • Криптографические алгоритмыподдержка ГОСТ Р 34.10-2012 (ГОСТ 2012) для формирования и проверки ЭП, ГОСТ Р 34.11-2012 для хэширования.
  • Аппаратная защита — микроконтроллеры со встроенными механизмами защиты от считывания данных (защитные плёнки, датчики напряжения и температуры, шифрование шин данных).
  • Сертификация — устройства должны иметь сертификаты ФСБ России (как средство криптографической защиты информации) и ФСТЭК России (по требованиям безопасности информации).
  • Объём памяти — от 32 КБ до 512 КБ, чего достаточно для хранения нескольких ключевых пар и сертификатов.
  • ИнтерфейсUSB 1.1/2.0, USB 3.0, ISO 7816 для смарт-карт, поддержка протоколов PC/SC и PKCS#11.

Российский рынок

На российском рынке наиболее распространены следующие устройства:

  • Рутокен (компания «Актив») — линейка USB-токенов и смарт-карт, поддерживающих российские криптоалгоритмы. Выпускается с 2002 года.
  • JaCarta (компания «Аладдин Р.Д.») — семейство устройств, включающее модели для работы с ЭП, шифрования и аутентификации.
  • eToken — изначально производился компанией SafeNet (США), в настоящее время выпускается в России по лицензии.

Применение

Защищённые носители ключей ЭП используются в системах юридически значимого электронного документооборота, при сдаче отчётности в государственные органы (ФНС, ПФР, Росстат), в системах государственных закупок, при работе с порталом «Госуслуги», в банковском секторе для дистанционного банковского обслуживания юридических лиц, а также в корпоративных информационных системах для аутентификации сотрудников.

Требования к использованию

Согласно законодательству Российской Федерации, квалифицированная электронная подпись должна создаваться с использованием средств ЭП, прошедших подтверждение соответствия требованиям, установленным Федеральным законом № 63-ФЗ «Об электронной подписи». Закрытый ключ квалифицированной ЭП должен храниться в защищённом носителе, сертифицированном ФСБ России. Использование неквалифицированных или несертифицированных средств хранения не допускается для получения квалифицированной электронной подписи.

Преимущества и ограничения

Преимущества защищённых носителей включают аппаратную защиту ключа, невозможность его копирования, переносимость (возможность использования на разных рабочих местах), а также встроенные функции генерации ключевых пар. Ограничения связаны с необходимостью физического наличия устройства для подписания документов, возможной потерей или повреждением носителя (требуется своевременное резервное копирование или выпуск нового ключа), а также с более высокой стоимостью по сравнению с программными средствами хранения ключей.

Интересные факты

Современные защищённые носители часто совмещают функции нескольких устройств: могут использоваться как хранилище ключей ЭП, средство двухфакторной аутентификации при входе в операционную систему и как носитель лицензий на программное обеспечение. Некоторые модели имеют встроенный светодиодный дисплей для отображения информации о подписываемом документе.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →