Об ЭП и УЦ
20.1K subscribers
1.81K photos
44 videos
256 files
2.57K links
«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи

🗣Чат канала https://xn--r1a.website/joinchat/-y4FR5AKn7hiMzFi

🔄Обратная связь,инфопартнерство - @Ep_Uc_bot

Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc
Download Telegram
Есть у журналистов Первого канала такая традиция - раз год ходить в баню делать репортаж про электронную подпись (ролики были в прошлом, позапрошлом году и ранее).

В очередной раз переврали и смешали всё - сертификаты, ключи, подписи, токены и флешки. Говорят про НЭП Госключа и показывают ЛК ФНС, где применяется своя НЭП, предусмотренная Налоговым кодексом. Даже с видео заморачиваться не стали и сделали нарезку из позапрошлого репортажа. Отзыв сертификата через Госуслуги стал быстр и прост, а то, что для этого должен быть получен отдельный сертификат не говорят.

Не говорят почему формат Госключовской подписи не соответствует 472 приказу Минцифры, почему Госуслуги не оповещают о приближении срока окончания сертификата КЭП Госключа и даже не говорят, когда же функционал Госключа будет интегрирован в бета-версию национального мессенджера.
1
Об ЭП и УЦ
Госмессенджер и средства электронной подписи Госдума стремительно сразу в двух чтениях приняла закон о создании многофункционального сервиса обмена информацией. Сны при 40 градусах - Федеральный закон о мессенджере, сюрреализм какой-то. Когда мы пропустили…
Часть 10 статьи 1 Многофункциональный сервис обмена информацией

Перечитывая данную часть вопросов становится больше, что имел в виду законодатель?
Возможность подписания документов с использованием усиленной квалифицированной электронной подписи или усиленной неквалифицированной электронной подписи, сертификат ключа проверки которых создан и используется в инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг и исполнения государственных и муниципальных функций в электронной форме, в установленном Правительством Российской Федерации порядке, предусматривающем в том числе порядок проверки таких электронных подписей, и при условии организации взаимодействия физического лица с указанной инфраструктурой с применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации, юридическими лицами, индивидуальными предпринимателями, физическими лицами реализуется только с применением многофункционального сервиса обмена информацией, за исключением случаев, если такое подписание необходимо для реализации полномочий государственных органов.

Сертификат ключа проверки которых создан и используется в инфраструктуре - здесь отсылка на постановление 2152, на которое ещё ссылается Консультант, но данное постановление только про НЭП, применительно к КЭП такой инфраструктуры не существует.

Если читать буквально, то всё подписание КЭП и НЭП Госключа со стороны физлиц, юрлиц и ИП должно мигрировать в мессенджер, кроме случаев подписания для реализации полномочий государственных органов, в том числе Москвы.
PKI под грифом с пометкой ДСП

Минцифры России просмотрело на программу PKI-Форума и обратило внимание на один из вопросов стратегической сессии - Экспертный совет по электронной подписи при Минцифры: воссоздание, планы работы, значение.

Для сбора фактуры в УЦ был направлен запрос о сборе предложений по деятельности совета, только сделано это своеобразно - запрос ушел с пометкой ДСП (конечно никаких ДСП сведений там нет).

Экспертный совет по вопросам совершенствования правового регулирования в области использования электронных подписей был создан 12 лет назад, но результаты его деятельности нулевые, тот же состав давно неактуальный. Предложения реанимировать его работу были в декларации 2019 г., 2024 г, для чего ДСП письмо, когда можно скачать открытые декларации прошлых лет с конкретными предложениями?

P S. Как указано в п. 1.6 Положения № 1233, должностные лица, уполномоченные относить служебную информацию к информации ограниченного использования, несут персональную ответственность за обоснованность принятия такого решения.
✍️63-ФЗ, новое название

Новый антифрод законопроект, рассмотрение которого запланировано на осень, внесёт изменения в 63-ФЗ в части создания, выдачи и прекращения действия сертификатов безопасности национального удостоверяющего центра.

Но это не все изменения, в одной из последних редакций появился пункт, согласно которому название закона 63-ФЗ "Об электронной подписи" будет дополнено словами "и удостоверяющих центрах".

Когда достаточно было подписаться на канал✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
1
Об ЭП и УЦ
📣Мошенничество с поддельными нотариальными доверенностями на Госуслугах: как не стать жертвой  Опасная схема обмана, раскрывающая, как преступники используют фальшивый «нотариальные доверенности с ЭП» для манипуляции и вымогательства денег.  Как это работает? …
Новая схема мошенничества, расчитанная на то, что получатель данного "письма о входе в кабинет Госуслуг с нового местоположения" позвонит по указанному в письме номеру... а далее по сценарию, "восстановление доступа, безопасный счёт"
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️До начала PKI-Форума 🔐 в планах подготовить серию публикаций, приуроченных к теме стратегической сессии: "Доверие к отечественной инфраструктуре открытых ключей".

В состав программного комитета я не вхожу, кроме размещенной программы источников нет, поэтому как всегда напишу, что считаю правильным отметить. Попадут ли поднятые вопросы в обсуждение стратсессии увидим на PKI-Форуме.
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️Признание квалифицированной электронной подписи

Начало обсуждения "Доверия к отечественной инфраструктуре открытых ключей" начнём со статьи 11 63-ФЗ, которая содержит условия признания квалифицированной электронной подписи. Все условия должны соблюдаться одновременно, признать КЭП недействительной может только суд.

Четыре условия действительности КЭП
🔹Аккредитованный УЦ – сертификат должен быть выдан аккредитованным удостоверяющим центром, это базовое условие, при этом аккредитация УЦ должна действовать в день выдачи сертификата.

Это теория закона, на практике всё по-другому, т.к. окончание срока действия аккредитации УЦ прекращает действие всех ранее выданных сертификатов (1, 2). Норма закона не работает уже с самого первого пункта.

🔹Действительность сертификата – сертификат должен быть действителен: 
   - на момент подписания документа (если известно время подписания), 
   - или на дату проверки подписи (если момент подписания неизвестен).

Нельзя создать КЭП с использованием истекшего сертификата, это понятно, сертификат должен быть действующим. Также он должен быть действующим на момент проверки, когда бы она не была - через день, месяц, год, если отсутствует достоверная информация о моменте подписания электронного документа. Таким образом, если нет метки доверенного времени, на момент проверки сертификат должен быть действующим, метка есть - сертификат может быть истекшим. Сроки действия сертификатов 12, 15, 36 мес. или 12 лет.
 
🔹Срок действия ключа ЭП (с 05.08.2024) – ключ ЭП должен быть действующим: 
   - на момент подписания (если время известно), 
   - или на дату проверки (если момент подписания неизвестен).

Самый противоречивый пункт, вступил в силу почти год назад. Он говорит, что проверки срока действия сертификата недостаточно, нужно проверять ещё и срок действия закрытого ключа ЭП.
Срок действия ключа ЭП должен быть действующим на момент подписания, нельзя создать КЭП с истекшим ключом ЭП, что понятно и логично. Также ключ ЭП должен быть действующим на момент проверки, когда бы она не осуществлялась. Если срок действия ключа истёк - должна быть метка доверенного времени. Метки нет, ключ истёк - проверить нельзя, даже если сам сертификат ещё действует. Сроки действия ключей ЭП 12, 15, 36 мес. или 5 лет. 

🔹Успешная проверка подписи – подтверждены: 
   - принадлежность владельцу сертификата созданной КЭП, 
   - отсутствие изменений в документе после подписания. 
Проверка должна проводиться с использованием сертифицированных средств ЭП и  сертификата владельца.

Здесь про целостность документа, принадлежность сертификата владельцу, а не иному лицу, а также про использование сертифицированных средств ЭП, как при генерации ключа пользователем, создании сертификата УЦ, создании и проверке ЭП.

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
О ГИС Интеграционный шлюз

В ноябре прошлого года
Минцифры России поручено разработать и внести в Правительство проекты постановлений:
🔹О государственной информационной системе "Интеграционный шлюз национального сегмента Российской Федерации интегрированной информационной системы Евразийского экономического союза"
🔹О государственной информационной системе "Доверенная третья сторона национального сегмента Российской Федерации интегрированной информационной системы Евразийского экономического союза"

Проекты двух постановлений в марте были опубликованы для общественного обсуждения.

Постановлением Правительства от 24.07.2025 № 1092 утверждено Положение о первой ГИС - интеграционный шлюз.

Обе ГИС входят в состав инфраструктуры Электронного правительства.
Как пишет @alukatsky - А вы учли это в своей модели угроз? 😂

Да не работники "не самые грамотные", а сисадмин, который это писал.
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡️ Совет Федерации одобрил закон, направленный в том числе на ускорение процедуры аккредитации удостоверяющих центров

Законопроект был вынесен в Госдуму Правительством в октябре 2024 и направлен на упрощение процедуры получения лицензий и аккредитаций.

Изменения вносятся более чем в 50 федеральных законов, законодательно закрепляя результаты эксперимента по оптимизации и
автоматизации процессов разрешительной деятельности и лицензирования, проводимого в
соответствии с постановлением Правительства от 30 июля 2021 года № 1279.

В частности, Федеральный закон установил нормы регулирующие:
🔹автоматизацию процессов подачи, приема и рассмотрения заявлений о предоставлении лицензий;
🔹перевод на реестровую модель введения учета разрешительных документов и результатов
предоставления государственных услуг;
🔹сокращение сроков предоставления государственных услуг и перечня предоставляемых
заявителем документов.

✍️Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️Какие изменения внесены в Федеральный закон "Об электронной подписи и удостоверяющих центрах":

🔹 легализуется ЕПГУ, как способ подачи заявления о получении аккредитации УЦ, который технически работает с 2022 года, но Минцифры проще получать бумажные документы (на фото реальный комплект документов на аккредитацию);
🔹срок, в течение которого Минцифры принимает решение о соответствии УЦ установленным требованиям, сокращается с 30 календарных дней до 18 рабочих дней;
🔹срок направления Минцифры заключения в Правкомиссию сокращается с 10 календарных дней до 6 рабочих дней;
🔹срок направления Минцифры уведомления об аккредитации УЦ сокращается с 5 календарных дней до 1 рабочего дня со дня получения решения от Правкомиссии об аккредитации;
🔹 срок направления Минцифры отказа в аккредитации сокращается с 10 календарных дней до 1 рабочего дня.

✍️Отдельное внимание: подаваемые через ЕПГУ документы должны быть подписаны удостоверяющим центром КЭП руководителя, а если подписывает иное лицо, то его КЭП/НЭП Госключа с МЧД. Первый раз, когда в федеральном законе для очень многих случаев закреплена конструкция НЭП Госключа + МЧД, до этого было только постановление Правительства.
Please open Telegram to view this post
VIEW IN TELEGRAM
Минцифры наконец-то перешло на использование сертифицированной криптографии - TSL-перечень аккредитованных УЦ подписывается с использованием сертификата, ключ ЭП которого был сгенерирован с использованием КриптоПро CSP сборки 5.0.13000.

До этого более года подписание в инфраструктуре электронного правительства осуществлялось с использованием сертификата, ключ которого был сгенерирован на несертифицированной сборке.
Вы помните, что такое НУЦ? 🏛 А сколько сертификатов он выдал за 6 лет своего существования? А можно ли на свой сайт поставить сертификат НУЦа? А вы знаете, сколько длится процедура отзыва сертификата НУЦа? А чтобы вы сделали, если бы вы были министром цифрового развития, который отвечает за цифровизацию в стране? 🤔 Вариант с увольнением замминистра, отвечающего за НУЦ, не предлагать! Не знаете? Я вот попробовал дилетантски порассуждать в блоге на эту тему.

ЗЫ. Извините, но блог пока работает на сертификатах нероссийского CA и на западной криптографии 🤷‍♀️

#суверенитет #криптография #pki
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️ Удостоверяющие центры повышают класс защиты

Анализ используемых аккредитованными удостоверяющими центрами средств УЦ

🔹 44 АУЦ для создания квалифицированных сертификатов используются 7 разных средств УЦ, количество ПАК составляет 58, т.к. один АУЦ может использовать более одного ПАК, в т.ч. разных производителей;
🔹 всего АУЦ - 46, но два (НИИАС, Контур.Банк) выдачу сертификатов не осуществляют;
🔹подавляющее большинство ПАКов (81%) на базе КриптоПро УЦ, на втором месте ViPNet с 7 %;
🔹3 АУЦ используют средства представленные в единичном экземпляре (больше их никто не использует);
🔹59% УЦ используют средства класса КС2, 41% - КС3.

Для проведения текущего анализа использовалась информация о подчинённых сертификатах, полученных в 2024-2025 гг.

Если сравнить с прошлым анализом, а там методика была другая - использовалась информация о самом последнем подчинённом сертификате, количество ПАК = АУЦ, поэтому смотрим на относительную оставляющую: УЦ повышают класс защиты, КС3 постепенно движется к половине и рост доли КриптоПро УЦ, уже более 80% всех ПАКов.
Некоторые средства УЦ, например ЛИССИ, я бы вообще исключил, нигде нет информации об их сертифицированности, но два АУЦ получали подчинённые сертификаты на данном средстве УЦ.

🚀Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Госуслуги - всплеск жалоб
Регионы - Москва, Тюменская область
Теги - не работает, госуслуги, сайт

📢 DownDetector.su
🔥Госплагин: новый плагин для работы с электронной подписью на Госуслугах 

Ссылка на страницу Госплагина 5 часов назад размещена на Госуслугах

📥 Как установить? 
1️⃣ Скачайте установочный файл для вашей ОС: 
   - Windows / macOS + расширение / Linux (Debian, Astra Linux) 
2️⃣ Запустите файл — он установит приложение и расширение для браузера. 
3️⃣ Активируйте расширение в браузере

🔑 Какие токены поддерживаются? 
✔️ Рутокен ЭЦП 3.0
✔️ JaCarta 2 SE / JaCarta-2 GOST 
✔️ ESmart Token GOST 

Если ваш токен не в списке — установить криптопровайдер (КриптоПро CSP, VipNet CSP и др.). 

💻 Поддерживаемые ОС и браузеры 
Windows 10/11, macOS 13+, Astra Linux, Debian 10 
Chrome, Firefox, Edge, Safari, Яндекс.Браузер (актуальные версии) 

⚠️ А старый плагин Госуслуг удалять? 
Нет, он ещё нужен для некоторых услуг. Госплагин и старый плагин работают без конфликтов

🔗 Подробнее — на странице лендинга Госплагина.

✍️Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔐 Как войти на Госуслуги с использованием квалифицированного сертификата? 

Удобный и безопасный вход на Госуслуги без ввода паролей и кодов из смс.

Что понадобится: 
Токен с записанными квалифицированным сертификатом и ключом ЭП
Госплагин + расширение для браузера
Криптопровайдер (если токен пассивный/ключ не PKCS#11) 

Как подключить: 
1️⃣ Зайдите в личный кабинетПрофильБезопасностьВход в системуВход по электронной подписи 
2️⃣ Введите пароль от учётной записи, чтобы подтвердить подключение.

✍️Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Пост Лукацкого
Вы помните, что такое НУЦ? 🏛 А сколько сертификатов он выдал за 6 лет своего существования? А можно ли на свой сайт поставить сертификат НУЦа? А вы знаете, сколько длится процедура отзыва сертификата НУЦа? А чтобы вы сделали, если бы вы были министром цифрового…
Что наш канал помнит про Национальный удостоверяющий центр, самая полная хронология:

🔹июль 2016, начало создания НУЦ - поручение Президента Пр-1380: Обеспечьте разработку и реализацию комплекса мероприятий, необходимых для поэтапного перехода федеральных органов исполнительной власти, органов государственной власти субъектов Российской Федерации, государственных внебюджетных фондов, органов местного самоуправления на использование российских криптографических алгоритмов и средств шифрования в рамках исполнения полномочий при электронном взаимодействии между собой, с гражданами и организациями.
🔹 декабрь 2020 - НИИ «Восход» объявило тендер на вторую очередь создания Национального удостоверяющего центра
🔹 ноябрь 2021 - Минцифры России в адрес субъектов Российской Федерации направлена информация о завершении в 4 квартале 2021 г. работ по созданию НУЦ.
🔹 февраль 2022 - стало известно о разработке законопроекта о НУЦ
🔹 март 2022 - на портале Госуслуг доступно получение RSA-сертификатов, в промежуточную версию КриптоПро CSP 5.0 R3 добавлена поддержка корневых сертификатов НУЦ: RSA и ГОСТ
🔹 апрель 2022 - переход первых ГИС на TLS сертификаты от НУЦ
🔹 сентябрь 2022 - технология выдачи TLS сертификатов на базе НУЦ - победитель в номинации "Проект года" PKI-Форума, выдано 3,3 тыс. сертификатов
🔹 ноябрь 2022 - в Госдуму внесён законопроект о внесении изменений в 149-ФЗ и создании информационной системы НУЦ
🔹 февраль 2023 - сайт ФСТЭК России перешёл на TLS сертификат от НУЦ
🔹 декабрь 2023 - положение о НУЦ войдёт в 63-ФЗ
🔹 май 2024 - более суток CRL НУЦ был неактуален
🔹 октябрь 2024 - переход ЕИС Госзакупок на сертификат от НУЦ
🔹 ноябрь 2024 - законопроект о НУЦ, который до Госдумы не дошёл
🔹 май 2025 - требование по поддержке сертификатов НУЦ браузерами появилось в проекте постановления Правительства
🔹 июнь 2025 - норма о НУЦ включена в новый антифрод-пакет, доля отечественных сертификатов составляет около 0,3 %
🔹 июль 2025 - НУЦ всего выдал 16,7 тыс  сертификатов, из них действующих около 5,6 тыс.
Об ЭП и УЦ
✍️Признание квалифицированной электронной подписи Начало обсуждения "Доверия к отечественной инфраструктуре открытых ключей" начнём со статьи 11 63-ФЗ, которая содержит условия признания квалифицированной электронной подписи. Все условия должны соблюдаться…
🔍 Разбираем изменения в статье 11 Федерального закона 63-ФЗ

Как менялись условия признания квалифицированной электронной подписи. Ключевые изменения по годам представлены на слайде.

Что изменилось? 
1️⃣ 2015 (445-ФЗ) – Уточнение формулировки: 
   - Было: средства ЭП, "получившие" подтверждение соответствия. 
   - Стало: "имеющие" подтверждение (более точная формулировка, обозначает, что средство ЭП должно иметь действующий сертификат соответствия на момент создания/проверки КЭП). 

2️⃣ 2019 (476-ФЗ)Упрощение правил
   - Было: необходимо учитывать ограничения из сертификата. 
   - Стало: требование отменено

3️⃣ 2023 (457-ФЗ)Новое требование
   - Добавлена проверка срока действия ключа подписи (не только сертификата).