Об ЭП и УЦ
20K subscribers
1.82K photos
44 videos
256 files
2.58K links
«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи

🗣Чат канала https://xn--r1a.website/joinchat/-y4FR5AKn7hiMzFi

🔄Обратная связь,инфопартнерство - @Ep_Uc_bot

Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc
Download Telegram
Об ЭП и УЦ
Сотрудница почты ради плана подделывала договоры и продавала подписи Разберемся, причём тут подписи, если уголовное дело возбуждено по части 3 статьи 272 УК – «Неправомерный доступ к компьютерной информации». В тексте новости говорится Сотрудница почтового…
Снова про Мультиподпись

Ничего нового, Почта продолжает обманывать.
Произвести проверку, прекращено ли действие оформенной на мое имя в Почта Банке электронной подписи. На оформление подписи мною не давалось согласия ни в устной форме, ни с помощью смс-подтверждений, ни в какой-либо другой форме. Таким образом, электронная подпись была оформлена без моего ведома и согласия, что незаконно.

Произвести проверку, присутствуют ли на имеющихся документах об оформлении правоотношений с Почта Банком собственноручные подписи, поскольку мною ни анкета, ни какие-либо другие документы на бумажных носителях не подписывались. О существовании анкеты я узнала лишь в отделении банка.


По факту это простая электронная подпись, согласие на её подключение не может быть подписано с использованием смс.
Этот миф разбирался в канале.
Расподтверждение учётной записи Госуслуг в 2016 году

Вы когда-нибудь слышали такой термин "расподтверждение"? С этим термином я столкнулся в феврале 2016 года.

В 2011 году зарегистрировался на Едином портале госуслуг, тогда же подтвердил личность единственным доступным способом - паролем из заказного письма. Спустя 5 лет понадобилось использовать ЕПГУ для получения ИНН. Хорошо помнил, что была тогда услуга под названием "Постановка на учет физического лица, не являющегося индивидуальным предпринимателем, в налоговом органе на основании заявления" ещё в конце 2015 года, а тогда весь портал пересмотрел - нет. Звоню в ТП ЕПГУ. Дословно - налоговая служба убрала данную услугу с ЕПГУ, получить её можно на сайте налоговой службы. Единый портал госуслуг не такой-то и не Единый. Что ж, пытался авторизоваться на nalog.ru через ЕСИА, мне пишут:
"Уважаемый пользователь! Авторизация с использованием учётной записи Госуслуг возможна только для тех пользователей, которые выполнили подтверждение личности на Госуслугах при личном посещении центров обслуживания или с помощью квалифицированной электронной подписи.
Вы осуществили подтверждение личности на Госуслугах, воспользовавшись кодом активации, направляемым Почтой России и ваша учётная запись сейчас не может быть использована для авторизации в сервисе «Личный кабинет налогоплательщика для физических лиц.
Для решения вопроса о получении доступа к личному кабинету налогоплательщика для физических лиц с вашей учётной записью, обратитесь в Центр телефонного обслуживания портала Госуслуг по телефону: 8 800 100-70-10 (круглосуточно, звонок по России бесплатный) или на электронный почтовый адрес support@gosuslugi.ru»".

В 2011 году ещё не было ЕСИА, и другого способа кроме как подтвердить доступ кодом, полученным по почте, не было.
Тогда мне нужно было РАСПОДТВЕРДИТЬ свою учетную запись, чтобы потом подтвердить заново. Данная процедура РАСПОДТВЕРЖДЕНИЯ нигде не было описана, всё только на словах техподдержки. Процедура - расподтверждения сделана специально для налоговой, т.к. пользователи ЕПГУ 2011 годов просто не могли через ЕСИА авторизоваться на их сайте. В общем позвонил в ТП, сообщил СНИЛС, ФИО, дату рождения, они оставляют заявку, всё долго, по нескольку раз уточняют данные. По результатам заявки на почту приходит сообщение:
"Расподтверждение УЗ. СНИЛС
Уважаемый пользователь!
Просьба ответным письмом подтвердить, что Вы запрашиваете выполнение процедуры снятия признака подтверждения для Вашей учетной записи.
Обращаем внимание, что после выполнения этой процедуры Вам станет недоступна часть функций портала, доступная только для подтвержденных учетных записей, а так же Вы будете исключены из всех организаций и групп доступа в ЕСИА.
Для получения доступа к этим функциям и авторизации на портале Федеральной налоговой службы Вам снова потребуется подтвердить учетную запись одним из удобных способов:
– обратившись в удобный Вам Центр обслуживания;
– с помощью электронной подписи или универсальной электронной карты – УЭК.
Для сохранения истории взаимодействия при последующей переписке по данному запросу просим сохранять тему письма.
С уважением,
Центр поддержки пользователей
Единого портала государственных и муниципальных услуг
8(800)100-70-10
support@gosuslugi.ru
www.gosuslugi.ru"

После того, как написал согласие пришло второе письмо:
"Для решения Вашего вопроса необходимо выполнить процедуру снятия признака подтверждения для Вашей учетной записи.
Обращаем внимание, что после выполнения этой процедуры Вам станет недоступна часть функций портала, доступная только для подтвержденных учетных записей, а так же Вы будете исключены из всех организаций и групп доступа в ЕСИА.
Для получения доступа к этим функциям и авторизации на портале Федеральной налоговой службы Вам снова потребуется подтвердить учетную запись одним из удобных способов:
– обратившись в удобный Вам Центр обслуживания;
– с помощью электронной подписи или универсальной электронной карты – УЭК.
Просьба ответным письмом подтвердить, что Вы запрашиваете выполнение процедуры снятия признака подтверждения и предоставить следующие данные:
Адрес регистрации /проживания, указанный в Вашем профиле.
Для сохранения истории взаимодействия при последующей переписке по данному запросу просим сохранять тему письма.
Благодарим за обращение на Единый портал государственных и муниципальных услуг.
Анализ поступающих вопросов и предложений помогает нам улучшать работу Портала".

Прошло почти 10 лет, технологии ушли вперёд, сейчас в личный кабинет ФНС можно зайти по квалу с телефона. А на Госуслуги по квалу с телефона зайти нельзя, наверное должно пройти ещё 10 лет, чтобы это стало возможным.
✍️Результаты обсуждения правил использования КЭП в регистре сведений о населении

Минцифры в инициативном порядке был разработан проект постановления Правительства в части использования ключей электронной подписи и квалифицированных сертификатов.

Обратив внимание на неточность формулировок были направлены предложения:
В пункта 2 проекта Требований говорится, что Квалифицированные сертификаты, указанные в пункте 1 настоящих требований, подлежат анализу (разбору) на их соответствие требованиям законодательства Российской Федерации, включая требования к их форме, содержанию, средствам удостоверяющего центра и средствам электронной подписи, использованным при их подписании.
Обязательной проверке подлежат все расширения таких квалифицированных сертификатов в соответствии с установленной уполномоченным удостоверяющим центром политикой безопасности. При этом должны анализироваться:
- расширения квалифицированного сертификата, содержащие сведения о классе средств удостоверяющего центра, с использованием которых он был создан, и сведения о классе средств электронной подписи владельца квалифицированного сертификата на соответствие установленной политике безопасности;
- расширения квалифицированного сертификата, содержащие наименование средств электронной подписи и средств удостоверяющего центра, которые использованы для создания ключа электронной подписи, ключа проверки электронной подписи, этого квалифицированного сертификата, наименование средства электронной подписи, используемого владельцем квалифицированного сертификата, а также
- реквизиты документа, подтверждающего соответствие указанных средств требованиям, установленным законодательством Российской Федерации.
1. В пункте говорится про "расширения квалифицированного сертификата, содержащие наименование средств электронной подписи и средств удостоверяющего центра, которые использованы для создания ключа электронной подписи, ключа проверки электронной подписи, этого квалифицированного сертификата",
но средства УЦ не принимают участие в создании ключа ЭП и ключа проверки ЭП. Создание ключа ЭП и ключа проверки ЭП осуществляется с использованием средства ЭП владельца квалифицированного сертификата. А сам квалифицированный сертификат создаётся с использованием средств УЦ.
2. Отсутствует проверка расширения квалифицированного сертификата удостоверяющего центра содержащее срок действия ключа электронной подписи. Проверка требуется, чтобы убедиться, что сертификат пользователя не был создан уже после окончания периода в течение которого ключ ЭП УЦ использовался для целевых функций УЦ (подписание сертификатов пользователей и CRL).

Я обратив внимание, что средства УЦ не принимают участие в создании ключа ЭП и ключа проверки ЭП, а также предложил анализировать срок действия закрытого ключа УЦ, т.к. известны случаи, когда УЦ осуществляли выдачу сертификатов с нарушением этого срока.

Какие были получены ответы, как и ожидаемо - ни одно предложение не было учтено.
Ответы - наборы слов, я про некорректность формулировок, мне про передачу информации о средстве ЭП в адрес удостоверяющего центра. Про закрытый ключ получилось совсем красиво, оказывается данная норма является необязательной, но на самом деле она обязательна для всех УЦ с 01.09.2024, когда вступили в силу изменения в 795 приказ ФСБ России, канал про это подробно рассказывал 8 месяцев назад.
Please open Telegram to view this post
VIEW IN TELEGRAM
Получение квалифицированного сертификата Госключа по биометрии ограничено на iOS версии 18.4, вышедшей 31.03.2025, из-за недокументированных изменений, на предшествующих версиях и других платформах таких ограничений нет. 

Для получения квалифицированного сертификата владельцам iOS версии 18.4 можно воспользоваться идентификацией по загранпаспорту нового поколения или посетить точку очной идентификации.
Вышла промежуточная версия КриптоПро CSP 5.0 R4 (сборка 5.0.13455 Valkyrie). Список изменений и ссылки на скачивание. Из интересного:
🔹 в плагине добавлена поддержка расширения Extension for CAdES Browser Plug-in на Manifest V3
🔹 в плагине сделаны доработки, необходимые для его использования в Цифровом рубле
🔹 проверка цепочки по OCSP больше не требует лицензии на OCSP-клиент
🔹 увеличена производительность в том числе на arm64
🔹 создан пакет cprocsp-pam-cryptopro для аутентификации в Linux по ключам КриптоПро
4
📣Кибермошенничество 2.0

Министр цифрового развития, связи и массовых коммуникаций М.И. Шадаев, выступая на III Съезде региональных координаторов проекта "Цифровая Россия", сообщил о разработке второго пакета мер, направленных на борьбу с кибермошенниками (ТАСС).

Был подготовлен и недавно подписан Президентом большой комплексный законопроект. Он содержит порядка 30 ключевых мер по созданию условий недопущения совершения кибер-преступлений и ускорению их расследования.

Готовится второй пакет, он уже разрабатывается. Эта работа не будет остановлена.
Здесь все, что дополнительно можем включить, мы с удовольствием и включим, - отметил он.

Законопроект планируется внести в Госдуму осенью 2025 года.

В разрабатываемый законопроект "Кибермошенничество 2.0" планируется включить норму о создании Национального удостоверяющего центра для выдачи сертификатов безопасности.

🚀Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
🛡Закон о противодействии кибермошенничеству в действии - Госуслуги ограничивают доступ к Госключу на 72 часа при подозрении на действия мошенников

При этом вход через ЕСИА на иные сайты работает.
Вернуть доступ можно через МФЦ, только до них важно донести информацию, что нужно не вернуть доступ к Госключу, а полноценный доступ к учетной записи. Для этого сотрудникам МФЦ сказать ключевую фразу "Восстановление доступа к УЗ ЕСИА".

Минцифры ранее сообщало, что при подозрении на взлом аккаунта будет ограничена возможность войти с помощью Госуслуг на "чувствительные ресурсы" (огласите весь список, пожалуйста). Например, нельзя будет авторизоваться на сайтах микрофинансовых организаций или активировать Госключ, который входит в число "чувствительных" ресурсов.

При сбросе пароля и восстановлении доступа в МФЦ личность повторно будет подтверждена и доступ будет восстановлен ко всем функциям.
🏛Судебная практика: номинальный директор - не основание для аннулирования сертификата

Компания обратилась в суд для признания незаконными действий налоговой инспекции по аннулированию сертификата по причине компрометации ключа электронной подписи, а также по отказу в приеме налоговой декларации по НДС.

И снова три инстанции: первая компании отказала, апелляция - подтвердила отказ, кассация - отменила все решения.

Инспекция аннулировала сертификат руководителя компании и отказалась принимать декларацию по НДС, т.к. пришла к выводу о том, что руководитель является номинальным (отчетность сдавалась с нулевыми показателями либо представлялась с минимальными суммами налогов к уплате в бюджет при значительных оборотах, в связи с непредставлением документов по требованиям инспекции, несвоевременным представлением налоговых деклараций неоднократно привлекалось к ответственности и др.).

Компания с решением инспекции не согласилась и обратилась в суд.
Она указала, что отзыв сертификата по указанной причине компрометации ключа ЭП неправомерен, а отказ в приеме налоговой декларации противоречил статье 80 Налогового кодекса. На момент отказа недостоверность сведений, внесенных в ЕГРЮЛ, не была подтверждена.

Руководствуясь 63-ФЗ суд первой инстанции пришел к выводу о том, что причина аннулирования - компрометация ключа ЭП внесена правомерно, и отказал в удовлетворении заявленных требований. Суд указал, что инспекция может применить меры ограничительного, предупредительного и профилактического характера, к которым относятся и оспариваемые действия.

Арбитражный апелляционный суд согласился с выводом суда первой инстанции и оставил его решение без изменения. Рассмотрев кассационную жалобу, Арбитражный суд округа пришел к другим выводам.

Законодательство о налогах и сборах не содержит положений, которые позволяли бы налоговым органам в рассматриваемой ситуации отказывать налогоплательщику в принятии налоговой отчетности.
Обстоятельства, которые с точки зрения налогового органа негативно характеризуют налогоплательщика, не имеют правового значения на стадии представления в инспекцию налоговой отчетности и не могут служить основанием для отказа в ее принятии, поскольку не указаны в качестве таковых ни в статье 80 Налогового кодекса, ни в положениях Административного регламента ФНС России по приему налоговых деклараций (расчетов).

Инспекция не доказала ни выбытие из владения сертификата ключа проверки электронной подписи, ни совершение мошеннических действий с использованием принадлежащей Обществу электронной подписи при направлении налоговой отчетности, в связи с чем оснований для вывода о скомпрометированности ЭП не имелось.
Отказ инспекции не только противоречил нормам налогового законодательства, но и препятствовал налогоплательщику в реализации возложенной на него обязанности по своевременному представлению налоговой отчетности.

- решил Арбитражный суд Волго-Вятского округа.

🚀Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
1
Об ЭП и УЦ
Photo
Совет Федерации сегодня рассмотрит законопроект «О внесении изменений в Федеральный закон "Об электронной подписи" в части расширения перечня лиц, которым может быть выдан квалифицированный сертификат.

Не знаю, какая связь между данным законопроектом и комментарием сенатора о контроле за сохранностью персональных данных, который нужно ужесточать:
«Дело в том, что, если вовремя не предпринимать меры, может наступить коллапс в массовом порядке, тогда вообще будет очень большая неприятность, поэтому нам нужно ужесточать, ужесточать и ужесточать»


Рассматриваемый законопроект - очередное устранение ошибок прошлых редакций. Количество выдаваемых сертификатов госорганам вне ЕГРЮЛ - несколько десятков в год, будет в районе статистической погрешности.
Верховный Суд подтвердил законность требования об электронной копии судебного акта с ЭП 🔍📄 

11.02.2025 Верховный Суд РФ вынес решение по делу № АКПИ24-916, в котором поддержал обязанность арбитражных управляющих прикладывать к запросам в Росреестр копию судебного акта в электронной форме, заверенную квалифицированной электронной подписью

Суть спора 
Финуправляющий оспаривал пункт 49 Порядка предоставления сведений из ЕГРН, утвержденного приказом Росреестра. Он требовал признать недействительным правило, согласно которому управляющие должны прилагать к электронному запросу заверенную КЭП копию судебного акта. 

Истец считал, что это требование: 
Противоречит Конституции РФ 
Нарушает законы о судебной системе и доступе к информации 

Позиция Верховного Суда 
Суд отказал в удовлетворении иска, указав, что оспариваемая норма: 
Соответствует АПК РФ (ч. 5 ст. 15, ст. 177, 186) – судебные акты могут оформляться в электронном виде с ЭП. 
Не противоречит Закону об электронной подписи – документ с ЭП приравнивается к бумажному. 
Не создает препятствий, а лишь гарантирует достоверность данных

Также суд отметил, что: 
🔹 Если сведения об утверждении управляющего есть в сертификате ЭП, прикладывать судебный акт не нужно [Прим. @ep_uc - очередная хотелка Росреестра, это сертификат физлица, в нём не должно быть информации о полномочиях].
🔹 Нотариальное заверение судебных решений не требуется – их подлинность подтверждает КЭП судьи [Прим. @ep_uc - на практике нереально , поэтому остаётся только нотариус].

Вывод 
Требование Росреестра законно и направлено на защиту от фальсификаций

📌 Итог: иск отклонен, норма признана действительной.
Баг или фича? Вход в ЛК физлица по сертификату ИП

🔹 Проблема:
При попытке входа в личный кабинет налогоплательщика физлица по сертификату ИП появляется ошибка:
«Вы не можете воспользоваться сертификатом, т.к. сертификат имеет некорректный формат»

💡 По данным с форумов, данной ошибке уже более 6 лет [1], [2], [3].

🔹 Но есть обходной путь!
Нужно выбрать вход через ЕСИА по сертификату ЭП — и всё работает (проверено).

🤔 Баг или фича?

🚀Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
SIM-карта с поддержкой отечественной криптографии

Микрон представил первую отечественную SIM-карту - процесс от разработки и производства чипа до сборки осуществляется в России.

Заявлена поддержка отечественных криптографических алгоритмов согласно ГОСТ Р 34.10-12, ГОСТ Р 34.11-12, ГОСТ Р 34.12-15, ГОСТ Р 34.13-15, а также мобильной электронной подписи

Запланировано прохождение сертификации в ФСБ России.
Готовим журналы поэкземплярного учёта SIM-карт.
📣Реальная история с нереальной доверенностью

🔹Началась история с QR-кода на подъезде для "замены ключей домофона" и звонка из "управляющей компании" для подтверждения очереди через направленный код... это был код подтверждения входа на Госуслуги

🔹Далее, как по сценарию - через 10 минут звонит "Роскомнадзор" и сообщает о взломе учетной записи Госуслуг и выпуске нотариальной доверенности на третье лицо о пользовании и распоряжении всеми без исключения счетами, открытыми в любом банке.

🔹Звонок из "банка" о зафиксированных попытках перевода денежных средств для финансирования терроризма. Чтобы деньги сохранить - их нужно перевести на "безопасный счет".

Наш знакомый как услышал про финансирование терроризма, сразу деньги перевел на счет родственника, за это звонящий мошенник начал орать на него в трубку.

⁉️Сама "доверенность", загруженная в личный кабинет Госуслуг, подготовлена мошенниками очень оперативно, имеет реальные паспортные данные нашего знакомого и для убедительности нарисованную отметку об электронной подписи с реквизитами подписанта, а также "нотариальное удостоверение".

❗️Цель мошенников, как всегда, сбить с толка, запугать, довести до состояния паники, в котором пострадавший выполнит все их требования.
Мошенники постоянно придумывают новые схемы, но все они будут раскрыты, их главное оружие — ваша доверчивость и эмоции.
Не дайте себя обмануть!

🚀Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Применимость вирусного ПО к продуктам ViPNet - комментарий от ИнфоТеКС
https://infotecs.ru/press-center/publications/primenimost-virusnogo-po-k-produktam-vipnet/
Media is too big
VIEW IN TELEGRAM
Для тех, кто не любит ходить по ссылкам))
✍️Исторический пост - письмо Минцифры 2021 года

Ответом Минцифры от 10.08.2021 № ОП-П15-085-33604 по вопросу применения после 01.01.2022 квалифицированных сертификатов, выданных коммерческими удостоверяющими центрами, а также о порядке применения квалифицированной электронной подписи для создания автоматической подписи на электронных документах, поделилась ФНС России.

Первые три пункта данного письма сейчас неактуальны, но хочу обратить внимание на четвертый пункт, где говорится про автоподпись. Вопросы про неё периодически появляются поднимаются в чате канала.

Из письма Минцифры можно сделать несколько выводов, которые актуальны и на сегодняшний день
🔹 Юрлица могут использовать "обезличенную" квалифицированную электронную подпись (КЭП) не только для госуслуг, но и для автоматического взаимодействия в информационных системах (без участия человека). 
🔹"Обезличенная" (автоматическая, техническая, технологическая, серверная) подпись: 
- создаётся и проверяется автоматически; 
- взаимодействие идёт между юрлицами через информационные системы. 
🔹 Необходимо издать приказ об ответственном за создание такой подписи и за содержание подписываемой информации (иначе отвечает руководитель). 

🚫В случае, когда правоотношения требуют участия должностного лица, то использование «обезличенной» подписи юридического лица не допускается.

📱 Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM