Данная вводная часть требовалась для обсуждения 5 пункта протокола МРГ, который звучит как: "Минэкономразвития России (М.Г.Решетникову), Минцифры России (М.И.Шадаеву), ФСБ России (А.В.Бортникову), ФНС России (Д.В.Егорову) совместно с Банком России (Э.С.Набиуллиной) обеспечить внесение в Правительство Российской Федерации проекта поправок Правительства Российской Федерации к законопроекту № 1173189-7 "О внесении изменений в Федеральный закон "Об информации, информационных технологиях и о защите информации" и отдельные законодательные акты Российской Федерации", при необходимости дополнительно проработав вопрос увеличения срока действия квалифицированного сертификата ключа проверки усиленной электронной подписи.
Срок - 10 октября 2022 г.
Что же имел в виду Минэк (по информации с совещания данное предложение именно этого ведомства)?
Если читать данный пункт как он написан, Минэк не устраивает короткий срок действия сертификатов, сейчас по факту это 15 месяцев и Минэк хотел бы увеличить этот срок минимум до 5 лет. Вопрос - для чего? Один из вариантов это возможность проверки ЭП в течение более длительного времени без использования механизмом меток доверенного времени. Сейчас УЦ самостоятельно устанавливают сроки действия сертификатов (п. 2 ч. 1 ст. 13) полагаю, что изменения могут затронуть данный пункт, который звучит как "УЦ устанавливает сроки действия сертификатов ключей проверки электронных подписей". Уже сейчас УЦ ничего не мешает выдавать сертификаты на 5, 10, 15 лет. Но это породит только путаницу, как было с пользователями ГИИС ДМДК, которые не понимали, "почему через год перестал работать 12-летний сертификат". Для УЦ в 63-ФЗ могут установить требование, что сроки действия сертификатов должны быть не менее 5 лет.
Но есть ещё одна легенда, что если Минэк перепутал ключ ЭП и сертификат? Чиновников Минэка (который кстати никогда не был аккредитованным УЦ) не устраивает, что владельцы сертификатов вынуждены менять их каждые 12-15 месяцев и они бы хотели, чтобы такие смены были раз в 5 лет? В таком случае мы подходим к необходимости увеличения сроков действия ключей ЭП. Сейчас 63-ФЗ никак не регулирует сроки действия ключей ЭП, это сфера технической и эксплуатационной документации на СКЗИ. Поэтому, если всё таки имелись в виде ключи ЭП одних поправок в закон будет мало, т.к. потребуется доработка/сертификация СКЗИ и ещё вопрос реально ли вообще увеличить срок использования ключа ЭП для программного криптопровайдера более 15 месяцев, т.к. данный максимальный срок далеко не случаен.
Почему именно такой срок максимальный для ключа ЭП? Срок, в течение которого можно быть уверенным, что нарушитель не сможет подобрать ключ ЭП по находящимся в открытом доступе данным: открытому ключу, сообщению и ЭП сообщения составляет 15 лет, это срок действия открытого ключа, но только при условии, что ключ ЭП использовался для подписания не дольше 15 месяцев, конечно же без нарушения требований к условиям эксплуатации.
Post #1144
5.23K
Об ЭП и УЦ Из протокола заседания межведомственной рабочей группы, что сейчас УЦ мешает выдавать 15-летние сертификаты, не очень понятно. Или авторы данного протокола путают сроки действия ключей ЭП и сертификатов?
- 👍 12