Защищенные носители ключей электронной подписи¶
Защищённые носители ключей электронной подписи — это аппаратные устройства (токены, смарт-карты, USB-ключи) со встроенным криптографическим микроконтроллером, предназначенные для безопасного хранения закрытых ключей электронной подписи (ЭП) и выполнения криптографических операций без вывода ключа во внешнюю среду.
¶Назначение и принцип работы
Основная функция защищённых носителей — обеспечение конфиденциальности и целостности закрытого ключа ЭП. В отличие от хранения ключа на жёстком диске компьютера, где он может быть скопирован вредоносным программным обеспечением, в защищённом носителе ключ генерируется и хранится внутри микроконтроллера, имеющего аппаратную защиту от несанкционированного доступа.
Принцип работы основан на том, что закрытый ключ никогда не покидает пределы чипа. Подписание документа происходит внутри устройства: на него передаются хэш-значения документа, а вычисленная электронная подпись возвращается во внешнюю систему. Таким образом, даже при компрометации компьютера злоумышленник не может извлечь ключ, а может лишь попытаться использовать устройство при физическом доступе к нему, что требует знания PIN-кода.
¶Основные виды устройств
Различают несколько типов защищённых носителей:
- USB-токены — устройства в форме USB-брелоков, наиболее распространённый тип. Подключаются к компьютеру через USB-порт.
- Смарт-карты — пластиковые карты с микросхемой, требующие наличия считывателя.
- SIM-подобные модули — встраиваемые чипы, используемые в мобильных устройствах и промышленном оборудовании.
¶Технические характеристики
Современные защищённые носители сертифицируются по требованиям ФСБ России и ФСТЭК России. Ключевые характеристики включают:
- Криптографические алгоритмы — поддержка ГОСТ Р 34.10-2012 (ГОСТ 2012) для формирования и проверки ЭП, ГОСТ Р 34.11-2012 для хэширования.
- Аппаратная защита — микроконтроллеры со встроенными механизмами защиты от считывания данных (защитные плёнки, датчики напряжения и температуры, шифрование шин данных).
- Сертификация — устройства должны иметь сертификаты ФСБ России (как средство криптографической защиты информации) и ФСТЭК России (по требованиям безопасности информации).
- Объём памяти — от 32 КБ до 512 КБ, чего достаточно для хранения нескольких ключевых пар и сертификатов.
- Интерфейс — USB 1.1/2.0, USB 3.0, ISO 7816 для смарт-карт, поддержка протоколов PC/SC и PKCS#11.
¶Российский рынок
На российском рынке наиболее распространены следующие устройства:
- Рутокен (компания «Актив») — линейка USB-токенов и смарт-карт, поддерживающих российские криптоалгоритмы. Выпускается с 2002 года.
- JaCarta (компания «Аладдин Р.Д.») — семейство устройств, включающее модели для работы с ЭП, шифрования и аутентификации.
- eToken — изначально производился компанией SafeNet (США), в настоящее время выпускается в России по лицензии.
¶Применение
Защищённые носители ключей ЭП используются в системах юридически значимого электронного документооборота, при сдаче отчётности в государственные органы (ФНС, ПФР, Росстат), в системах государственных закупок, при работе с порталом «Госуслуги», в банковском секторе для дистанционного банковского обслуживания юридических лиц, а также в корпоративных информационных системах для аутентификации сотрудников.
¶Требования к использованию
Согласно законодательству Российской Федерации, квалифицированная электронная подпись должна создаваться с использованием средств ЭП, прошедших подтверждение соответствия требованиям, установленным Федеральным законом № 63-ФЗ «Об электронной подписи». Закрытый ключ квалифицированной ЭП должен храниться в защищённом носителе, сертифицированном ФСБ России. Использование неквалифицированных или несертифицированных средств хранения не допускается для получения квалифицированной электронной подписи.
¶Преимущества и ограничения
Преимущества защищённых носителей включают аппаратную защиту ключа, невозможность его копирования, переносимость (возможность использования на разных рабочих местах), а также встроенные функции генерации ключевых пар. Ограничения связаны с необходимостью физического наличия устройства для подписания документов, возможной потерей или повреждением носителя (требуется своевременное резервное копирование или выпуск нового ключа), а также с более высокой стоимостью по сравнению с программными средствами хранения ключей.
¶Интересные факты
Современные защищённые носители часто совмещают функции нескольких устройств: могут использоваться как хранилище ключей ЭП, средство двухфакторной аутентификации при входе в операционную систему и как носитель лицензий на программное обеспечение. Некоторые модели имеют встроенный светодиодный дисплей для отображения информации о подписываемом документе.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →

